Blog
sprinto ángulo recto
Blog
sprinto ángulo recto
Comprender el control de acceso basado en roles (RBAC): la clave para un control de acceso eficaz basado en roles.

Comprender el control de acceso basado en roles (RBAC): la clave para un control de acceso eficaz basado en roles.

TL, DR:

El control de acceso basado en roles (RBAC) limita el acceso por rol, permiso, autoridad y función laboral en todos los sistemas y recursos.
Sus principios fundamentales son el de mínimo privilegio, la separación de funciones y la abstracción de datos.
El artículo explica los modelos RBAC, sus beneficios, los errores comunes en la implementación y las mejores prácticas de control de acceso.

Un estudio realizado por el Instituto Ponemon sobre el costo de las amenazas internas reveló que el 56% de los incidentes son causados ​​por negligencia de los empleados. El informe también mostró que la interrupción de la actividad empresarial y la pérdida de ingresos fueron las consecuencias más significativas de un incidente interno. En promedio, un incidente le cuesta a las organizaciones $648,062. Esta cifra ha aumentado considerablemente en la última década y se prevé que se dispare en los próximos años. 

La contención de las amenazas internas implica el despliegue de un conjunto de tecnologías, una de las cuales es el control de acceso basado en roles o la gestión de acceso privilegiado (PAM).

En este blog, explicamos qué es, los modelos básicos de RBAC, las razones para implementarlo y algunas buenas prácticas para hacerlo. 

¿Qué es el control de acceso basado en roles (RBAC)?

El control de acceso basado en roles, o RBAC por sus siglas en inglés, es un mecanismo de control definido por las políticas, privilegios y excepciones de una organización para regular el acceso a redes, recursos y aplicaciones en función de funciones (autoridad, rol, estructuras jerárquicas) o permisos (ver, editar, compartir). 

Este modelo es un subconjunto de la Gestión de Identidades y Accesos (IAM), una disciplina de ciberseguridad que busca proteger la confidencialidad, disponibilidad e integridad de los activos sensibles. Es uno de los modelos de control de acceso más utilizados.

¿Cómo funciona RBAC?

En esencia, el control de acceso basado en roles (RBAC) se basa en tres principios o componentes que funcionan conjuntamente para construir un bloque fundamental de su arquitectura de seguridad. 

El primer componente es el principio del mínimo privilegio. Este limita el acceso de un usuario a los datos sensibles. Los usuarios pueden acceder únicamente a los datos necesarios para realizar sus funciones diarias sin ningún impedimento. 

El segundo principio, la separación de funciones (también llamada segregación de funciones), es un control diseñado para prevenir el uso indebido del acceso a un sistema específico. En este caso, las tareas y el acceso a múltiples componentes de un mismo sistema o proyecto se dividen entre al menos dos personas. 

El último principio es la abstracción de datos, un proceso que limita la cantidad de información que se muestra al usuario. Esta técnica filtra los mecanismos y funciones internas y muestra solo elementos específicos. Por ejemplo, en una aplicación de contabilidad, estos permisos abstractos son crédito y débito, en lugar de permisos de visualización, edición o ejecución. 

Modelos RBAC: tres estructuras básicas

Para comprender cómo funciona el control de acceso basado en roles (RBAC), echemos un vistazo a los componentes clave de los modelos de control de acceso basados ​​en roles. 

Modelos RBAC: 3 estructuras básicas

RBAC base

El modelo básico o central de RBAC consta de tres entidades: usuarios, roles y permisos. 

  • En la mayoría de los casos, la definición de usuarios se limita a individuos, aunque puede ampliarse para incluir entidades no humanas como agentes automatizados y robots. 
  • El rol se refiere a una función laboral o una responsabilidad dentro de una organización. 
  • Los permisos consisten en la aprobación o denegación del acceso a uno o varios objetos específicos. 

¿Cómo se interconectan estas entidades?

Según el NIST, un usuario puede tener varios roles y un rol puede tener varios usuarios. Además, un rol puede tener varios permisos, y un mismo permiso puede asignarse a varios roles. 

Cuando un usuario está operando activamente un sistema, la duración se mide en "sesiones". Una sola sesión puede tener un usuario responsable de múltiples roles y, por lo tanto, múltiples sesiones simultáneas en diferentes ventanas o estaciones de trabajo. Así, cada sesión puede tener una combinación de múltiples roles activados simultáneamente durante la misma. 

RBAC jerárquico

En el segundo modelo, se introducen jerarquías de roles en el control de acceso basado en roles (RBAC). En cualquier infraestructura que incluya roles, las jerarquías casi siempre están presentes. En general, los usuarios con roles superiores dentro de la infraestructura tienen más privilegios y acceso que un usuario con roles básicos. 

Tomemos como ejemplo un centro de salud. Los médicos pueden acceder a todo lo que las enfermeras pueden. De manera similar, un gerente de proyecto puede acceder a todo lo que los desarrolladores y evaluadores de sistemas pueden. 

En algunos casos, existen limitaciones en el alcance de dicho sistema de herencia de acceso jerárquico automático. 

En ciertos casos, un desarrollador puede no compartir el acceso al repositorio de código con el gerente de proyecto o el supervisor hasta su finalización. Estos roles se denominan roles privados. 

RBAC restringido

Un aspecto importante de los módulos RBAC es el concepto de restricciones. Desarrollado para minimizar las actividades fraudulentas y el uso indebido de privilegios, funciona distribuyendo el acceso a un mismo sistema entre dos o más usuarios. En esencia, una persona no puede desempeñar dos roles a la vez, tal como se establece en el principio de separación de funciones (SoD). 

Por ejemplo, en un sistema bancario, el usuario responsable de conciliar los extractos bancarios no debería ser la misma persona que procesa las transacciones en efectivo. 

Del mismo modo, el usuario que solicita acceso a un sistema no debe ser responsable de autorizar o aceptar la solicitud. 

Uno de los sistemas más utilizados en un modelo RBAC restringido es la eliminación de roles mutuamente excluyentes; a un usuario se le asigna como máximo un rol. Esto se conoce como Separación Estática de Funciones (SSD, por sus siglas en inglés). 

¿Por qué debería implementar RBAC?

Una política de control de acceso eficiente ayuda a las empresas a incorporar rápidamente a nuevos empleados sin necesidad de trabajo manual, actualizar los privilegios para que coincidan con los cambios de rol e implementar los controles de seguridad adecuados. 

Estos son los tres beneficios clave de implementar el control de acceso basado en roles: 

1. Aumenta la eficiencia operativa.

Los módulos RBAC ofrecen un enfoque estructurado para crear, implementar y gestionar activos. Este sistema elimina la necesidad de que los administradores de TI configuren, evalúen y actualicen continuamente un sistema complejo de usuarios, dispositivos y permisos específicos para cada caso. Resulta especialmente útil para empresas que experimentan un crecimiento acelerado sin precedentes. 

2. Reduce el riesgo de seguridad 

Los usuarios individuales con acceso privilegiado a datos y sistemas confidenciales pueden filtrar datos de forma accidental o involuntaria. 

Si bien la adopción de RBAC no garantiza al 100 % la seguridad de los datos confidenciales, busca reducir las probabilidades de que ocurran incidentes aplicando el principio de mínimo privilegio. Al implementar un módulo de confianza cero, se mejora significativamente la seguridad.

3. Adherencia al cumplimiento

Si procesa datos confidenciales de clientes, como información de identificación personal (PII) o información de salud personal ( PHI ), es posible que deba cumplir con una o más normativas de privacidad de datos.

Por ejemplo, la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA, por sus siglas en inglés) exige que las entidades cubiertas limiten el acceso a la información médica electrónica protegida (ePHI, por sus siglas en inglés) únicamente a quienes la necesiten para fines de tratamiento. 

El Reglamento General de Protección de Datos (RGPD), en su artículo 25, exige a los responsables del tratamiento de datos que “apliquen medidas técnicas y organizativas adecuadas para garantizar que, por defecto, solo se traten los datos personales necesarios para cada finalidad específica del tratamiento”.

RBAC frente a ABAC, ACL y PBAC

El control de acceso basado en atributos (ABAC, por sus siglas en inglés) es un modelo de control de acceso que otorga permisos a los usuarios en función de atributos como la ubicación, la hora, el dispositivo del usuario o cualquier otra característica aprobada.

Las listas de control de acceso (ACL) son un mecanismo de control de acceso que incluye una lista de permisos asociados a cada recurso crítico. Se utilizan en sistemas de archivos para definir las acciones que los usuarios pueden realizar en los directorios de archivos o en dispositivos de red para filtrar el tráfico en función de los permisos.

El control de acceso basado en políticas (PBAC, por sus siglas en inglés) es un modelo de control de acceso que utiliza políticas y reglas para otorgar permisos. Estas políticas pueden estar relacionadas con atributos de recursos, condiciones del entorno de TI, etc. El acceso se proporciona de forma dinámica según las políticas vigentes.

Estas son las principales diferencias entre RBAC, ABAC, ACL y PBAC:

BaseRBACABACACLPBAC
MecanismoEl acceso se concede en función de los roles predefinidos asignados a los usuarios.El acceso se concede en función de los atributos del usuario, los atributos del recurso o las condiciones ambientales.Los recursos están asociados a una lista de permisos, y el acceso de los usuarios se concede o deniega en consecuencia.El acceso se concede de forma dinámica en función de las políticas y reglas establecidas.
Caso de usoAdecuado para organizaciones con roles bien definidos.Adecuado para entornos complejosSe utiliza en sistemas de archivos y dispositivos de red, y es adecuado para pequeñas y medianas empresas con necesidades sencillas de control de acceso.Adecuado para organizaciones que requieren mecanismos de control de acceso adaptables.
FlexibilidadFlexibilidad limitada ya que los permisos se definen en función de los roles.Altamente flexible, ya que considera varios atributos para otorgar acceso.Flexibilidad limitada debido a permisos predefinidos.Flexible, ya que las políticas se pueden actualizar dinámicamente.
granularidadModeradamente granularControl de acceso detalladoGranularidad finaEl nivel de detalle se puede determinar en función de las políticas vigentes.
Configuración y escalabilidadEs más fácil de escalar ya que es sencillo de configurar y gestionar.Puede ser escalable debido a su flexibilidad, pero es muy complejo de configurar.Fácil de configurar e implementar, pero puede ser difícil de gestionar a gran escala.Puede ser escalable en función de la capacidad de la organización para crear y aplicar políticas.
Complejidad: Baja complejidadPuede ser complejo de diseñar porque considera varios atributos.Baja complejidadComplejo debido a las políticas dinámicas

Cada una de estas opciones tiene diferentes casos de uso y se adapta a organizaciones con distintas necesidades de seguridad. Si busca una solución fácil de configurar y escalable, RBAC puede ser una buena opción. Si necesita mayor granularidad, debe optar por ABAC.

Mejores prácticas para implementar RBAC

Implementar RBAC es fundamental para una postura de seguridad sólida, ya que reduce el riesgo de filtraciones de datos por acceso no autorizado. A continuación, se ofrecen algunos consejos para implementar esta práctica en toda su infraestructura: 

Mejores prácticas para implementar RBAC

Evalúa tu alcance

Comprender a fondo su infraestructura es fundamental para seleccionar el modelo de control de acceso basado en roles adecuado. Cree un inventario de activos que incluya redes, dispositivos y herramientas. Asigne un propietario a cada activo. Analice los roles, las responsabilidades, los procesos y las funciones. Considere también los requisitos normativos y de cumplimiento , si corresponde.

Evaluar los roles

Si no tienes un conjunto de roles definido, créalo. Una lista formal de definiciones de roles te ayuda a garantizar la transparencia y la rendición de cuentas. Esta actividad debe realizarse de forma detallada para incluir aspectos como el acceso temporal, los roles conflictivos, la herencia de permisos y otros.

Esté atento a los requisitos para cubrir todos los aspectos del permiso para cada función laboral y los datos, como se muestra en la tabla de ejemplo a continuación. 

RolTipo de activoLeer accesoAcceso de escrituraEjecutar acceso
CEOInformes financierosSí: Sí: Sí:
CEOPlanes estrategicosSí: Sí: Sí:
CFOInformes financierosSí: Sí: No
CFODatos presupuestariosSí: Sí: No
Gerente de Recursos HumanosRegistros de empleadosSí: Sí: No
Gerente de Recursos HumanosDatos de reclutamientoSí: Sí: Sí:
Administrador de TIEsa infraestructuraSí: Sí: Sí:
Administrador de TIPolíticas de seguridadSí: Sí: Sí:
Gerente de VentasInformes de ventasSí: NoNo
Gerente de VentasDatos de los clientesSí: Sí: No
Analista financieroEstados financieros Sí: NoNo
Analista financieroDatos del mercadoSí: NoNo
EmpleadoCompañía de PolitcasSí: NoNo
EmpleadoDocumentación del proyectoSí: Sí: No
Invitad@sInformación PúblicaSí: NoNo
Invitad@sDocumentos de preguntas frecuentesSí: NoNo

Desarrollar una política 

Defina las reglas, permisos, prácticas y excepciones que rigen los recursos confidenciales de su organización. Compártalas con las partes interesadas y terceros, e inclúyalas en sus contratos con proveedores. Cree sus políticas teniendo en cuenta los requisitos de cumplimiento y las obligaciones legales. 

Descargar Sprinto, Política de control de acceso Plantilla gratuita 

Implementar y monitorear 

Ahora que comprende bien sus requisitos, políticas y alcance, ponga su plan en marcha. Esto es complicado, ya que implementar un sistema complejo es más fácil decirlo que hacerlo, especialmente si planea gestionarlo todo manualmente. 

We recommend automating the process to avoid pitfalls, streamline the process, and continuously monitor instances of non-adherence using a tool like Sprinto that puts access management on autopilot. 

La forma más sencilla de lograr un cumplimiento continuo y un control de acceso integral.

El control de acceso basado en roles es un enfoque ampliamente adoptado para minimizar las amenazas internas, las interrupciones en la actividad empresarial y la pérdida de datos. Es un elemento clave para construir una sólida postura de seguridad y un requisito obligatorio exigido por múltiples marcos de cumplimiento.

Implementar el módulo, especialmente para pequeñas y medianas empresas, puede resultar complicado. El uso de herramientas semiautomáticas como Excel genera más problemas de los que resuelve: errores tipográficos, entradas duplicadas, etc.; todo lo cual puede provocar fallos de seguridad.

Sprinto helps companies like yours simply manage and automate access to critical systems using a zero-trust model aligned with any framework. Using Sprinto, usted puede: 

  • Cree un equilibrio integral entre la seguridad de los sistemas críticos y la posibilidad de un acceso sin interrupciones.
  • Asignar usuarios a sistemas críticos en función de políticas adaptativas y factores dinámicos como jerarquías de roles. 
  • Realice un seguimiento de los cambios de rol, el historial de acceso y los incumplimientos, todo desde un panel de control centralizado. 
  • Crear y mantener un inventario actualizado de cuentas y sistemas, así como tener acceso para detectar patrones en los registros e instancias de configuraciones deficientes. 

¿Necesitas algo más? Habla hoy mismo con nuestros expertos. 

Preguntas frecuentes

Las listas de control de acceso son una lista de permisos o autorizaciones de una organización que determina qué usuario o sistema puede acceder a qué archivo o recurso.

Los cuatro modelos principales de control de acceso basado en roles son RBAC plano, RBAC jerárquico, RBAC restringido y RBAC simétrico.

Las tres reglas principales del control de acceso basado en roles (RBAC) son la asignación de roles (los usuarios solo pueden acceder a un sistema si su rol lo permite), la autorización de roles (los permisos se clasifican en roles como administrador, usuario o superadministrador) y la autorización de permisos (que permite el acceso en función del rol).

La principal diferencia entre los dos modelos de control de acceso radica en cómo se gestionan los permisos. En RBAC, los roles están predefinidos, mientras que en ABAC los permisos se basan en casos de uso específicos.

La principal diferencia entre MAC y DAC radica en la forma en que se implementa el control de acceso. En un modelo DAC, el usuario puede gestionar el acceso a sus recursos, mientras que en el modelo MAC se utiliza un sistema de autoridad centralizado.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único