TL, DR:
| El control de acceso basado en roles (RBAC) limita el acceso por rol, permiso, autoridad y función laboral en todos los sistemas y recursos. |
| Sus principios fundamentales son el de mínimo privilegio, la separación de funciones y la abstracción de datos. |
| El artículo explica los modelos RBAC, sus beneficios, los errores comunes en la implementación y las mejores prácticas de control de acceso. |
Un estudio realizado por el Instituto Ponemon sobre el costo de las amenazas internas reveló que el 56% de los incidentes son causados por negligencia de los empleados. El informe también mostró que la interrupción de la actividad empresarial y la pérdida de ingresos fueron las consecuencias más significativas de un incidente interno. En promedio, un incidente le cuesta a las organizaciones $648,062. Esta cifra ha aumentado considerablemente en la última década y se prevé que se dispare en los próximos años.
La contención de las amenazas internas implica el despliegue de un conjunto de tecnologías, una de las cuales es el control de acceso basado en roles o la gestión de acceso privilegiado (PAM).
En este blog, explicamos qué es, los modelos básicos de RBAC, las razones para implementarlo y algunas buenas prácticas para hacerlo.
¿Qué es el control de acceso basado en roles (RBAC)?
El control de acceso basado en roles, o RBAC por sus siglas en inglés, es un mecanismo de control definido por las políticas, privilegios y excepciones de una organización para regular el acceso a redes, recursos y aplicaciones en función de funciones (autoridad, rol, estructuras jerárquicas) o permisos (ver, editar, compartir).
Este modelo es un subconjunto de la Gestión de Identidades y Accesos (IAM), una disciplina de ciberseguridad que busca proteger la confidencialidad, disponibilidad e integridad de los activos sensibles. Es uno de los modelos de control de acceso más utilizados.
¿Cómo funciona RBAC?
En esencia, el control de acceso basado en roles (RBAC) se basa en tres principios o componentes que funcionan conjuntamente para construir un bloque fundamental de su arquitectura de seguridad.
El primer componente es el principio del mínimo privilegio. Este limita el acceso de un usuario a los datos sensibles. Los usuarios pueden acceder únicamente a los datos necesarios para realizar sus funciones diarias sin ningún impedimento.
El segundo principio, la separación de funciones (también llamada segregación de funciones), es un control diseñado para prevenir el uso indebido del acceso a un sistema específico. En este caso, las tareas y el acceso a múltiples componentes de un mismo sistema o proyecto se dividen entre al menos dos personas.
El último principio es la abstracción de datos, un proceso que limita la cantidad de información que se muestra al usuario. Esta técnica filtra los mecanismos y funciones internas y muestra solo elementos específicos. Por ejemplo, en una aplicación de contabilidad, estos permisos abstractos son crédito y débito, en lugar de permisos de visualización, edición o ejecución.
Modelos RBAC: tres estructuras básicas
Para comprender cómo funciona el control de acceso basado en roles (RBAC), echemos un vistazo a los componentes clave de los modelos de control de acceso basados en roles.

RBAC base
El modelo básico o central de RBAC consta de tres entidades: usuarios, roles y permisos.
- En la mayoría de los casos, la definición de usuarios se limita a individuos, aunque puede ampliarse para incluir entidades no humanas como agentes automatizados y robots.
- El rol se refiere a una función laboral o una responsabilidad dentro de una organización.
- Los permisos consisten en la aprobación o denegación del acceso a uno o varios objetos específicos.
¿Cómo se interconectan estas entidades?
Según el NIST, un usuario puede tener varios roles y un rol puede tener varios usuarios. Además, un rol puede tener varios permisos, y un mismo permiso puede asignarse a varios roles.
Cuando un usuario está operando activamente un sistema, la duración se mide en "sesiones". Una sola sesión puede tener un usuario responsable de múltiples roles y, por lo tanto, múltiples sesiones simultáneas en diferentes ventanas o estaciones de trabajo. Así, cada sesión puede tener una combinación de múltiples roles activados simultáneamente durante la misma.
RBAC jerárquico
En el segundo modelo, se introducen jerarquías de roles en el control de acceso basado en roles (RBAC). En cualquier infraestructura que incluya roles, las jerarquías casi siempre están presentes. En general, los usuarios con roles superiores dentro de la infraestructura tienen más privilegios y acceso que un usuario con roles básicos.
Tomemos como ejemplo un centro de salud. Los médicos pueden acceder a todo lo que las enfermeras pueden. De manera similar, un gerente de proyecto puede acceder a todo lo que los desarrolladores y evaluadores de sistemas pueden.
En algunos casos, existen limitaciones en el alcance de dicho sistema de herencia de acceso jerárquico automático.
En ciertos casos, un desarrollador puede no compartir el acceso al repositorio de código con el gerente de proyecto o el supervisor hasta su finalización. Estos roles se denominan roles privados.
RBAC restringido
Un aspecto importante de los módulos RBAC es el concepto de restricciones. Desarrollado para minimizar las actividades fraudulentas y el uso indebido de privilegios, funciona distribuyendo el acceso a un mismo sistema entre dos o más usuarios. En esencia, una persona no puede desempeñar dos roles a la vez, tal como se establece en el principio de separación de funciones (SoD).
Por ejemplo, en un sistema bancario, el usuario responsable de conciliar los extractos bancarios no debería ser la misma persona que procesa las transacciones en efectivo.
Del mismo modo, el usuario que solicita acceso a un sistema no debe ser responsable de autorizar o aceptar la solicitud.
Uno de los sistemas más utilizados en un modelo RBAC restringido es la eliminación de roles mutuamente excluyentes; a un usuario se le asigna como máximo un rol. Esto se conoce como Separación Estática de Funciones (SSD, por sus siglas en inglés).
¿Por qué debería implementar RBAC?
Una política de control de acceso eficiente ayuda a las empresas a incorporar rápidamente a nuevos empleados sin necesidad de trabajo manual, actualizar los privilegios para que coincidan con los cambios de rol e implementar los controles de seguridad adecuados.
Estos son los tres beneficios clave de implementar el control de acceso basado en roles:
1. Aumenta la eficiencia operativa.
Los módulos RBAC ofrecen un enfoque estructurado para crear, implementar y gestionar activos. Este sistema elimina la necesidad de que los administradores de TI configuren, evalúen y actualicen continuamente un sistema complejo de usuarios, dispositivos y permisos específicos para cada caso. Resulta especialmente útil para empresas que experimentan un crecimiento acelerado sin precedentes.
2. Reduce el riesgo de seguridad
Los usuarios individuales con acceso privilegiado a datos y sistemas confidenciales pueden filtrar datos de forma accidental o involuntaria.
Si bien la adopción de RBAC no garantiza al 100 % la seguridad de los datos confidenciales, busca reducir las probabilidades de que ocurran incidentes aplicando el principio de mínimo privilegio. Al implementar un módulo de confianza cero, se mejora significativamente la seguridad.
3. Adherencia al cumplimiento
Si procesa datos confidenciales de clientes, como información de identificación personal (PII) o información de salud personal ( PHI ), es posible que deba cumplir con una o más normativas de privacidad de datos.
Por ejemplo, la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA, por sus siglas en inglés) exige que las entidades cubiertas limiten el acceso a la información médica electrónica protegida (ePHI, por sus siglas en inglés) únicamente a quienes la necesiten para fines de tratamiento.
El Reglamento General de Protección de Datos (RGPD), en su artículo 25, exige a los responsables del tratamiento de datos que “apliquen medidas técnicas y organizativas adecuadas para garantizar que, por defecto, solo se traten los datos personales necesarios para cada finalidad específica del tratamiento”.
RBAC frente a ABAC, ACL y PBAC
El control de acceso basado en atributos (ABAC, por sus siglas en inglés) es un modelo de control de acceso que otorga permisos a los usuarios en función de atributos como la ubicación, la hora, el dispositivo del usuario o cualquier otra característica aprobada.
Las listas de control de acceso (ACL) son un mecanismo de control de acceso que incluye una lista de permisos asociados a cada recurso crítico. Se utilizan en sistemas de archivos para definir las acciones que los usuarios pueden realizar en los directorios de archivos o en dispositivos de red para filtrar el tráfico en función de los permisos.
El control de acceso basado en políticas (PBAC, por sus siglas en inglés) es un modelo de control de acceso que utiliza políticas y reglas para otorgar permisos. Estas políticas pueden estar relacionadas con atributos de recursos, condiciones del entorno de TI, etc. El acceso se proporciona de forma dinámica según las políticas vigentes.
Estas son las principales diferencias entre RBAC, ABAC, ACL y PBAC:
| Base | RBAC | ABAC | ACL | PBAC |
| Mecanismo | El acceso se concede en función de los roles predefinidos asignados a los usuarios. | El acceso se concede en función de los atributos del usuario, los atributos del recurso o las condiciones ambientales. | Los recursos están asociados a una lista de permisos, y el acceso de los usuarios se concede o deniega en consecuencia. | El acceso se concede de forma dinámica en función de las políticas y reglas establecidas. |
| Caso de uso | Adecuado para organizaciones con roles bien definidos. | Adecuado para entornos complejos | Se utiliza en sistemas de archivos y dispositivos de red, y es adecuado para pequeñas y medianas empresas con necesidades sencillas de control de acceso. | Adecuado para organizaciones que requieren mecanismos de control de acceso adaptables. |
| Flexibilidad | Flexibilidad limitada ya que los permisos se definen en función de los roles. | Altamente flexible, ya que considera varios atributos para otorgar acceso. | Flexibilidad limitada debido a permisos predefinidos. | Flexible, ya que las políticas se pueden actualizar dinámicamente. |
| granularidad | Moderadamente granular | Control de acceso detallado | Granularidad fina | El nivel de detalle se puede determinar en función de las políticas vigentes. |
| Configuración y escalabilidad | Es más fácil de escalar ya que es sencillo de configurar y gestionar. | Puede ser escalable debido a su flexibilidad, pero es muy complejo de configurar. | Fácil de configurar e implementar, pero puede ser difícil de gestionar a gran escala. | Puede ser escalable en función de la capacidad de la organización para crear y aplicar políticas. |
| Complejidad: | Baja complejidad | Puede ser complejo de diseñar porque considera varios atributos. | Baja complejidad | Complejo debido a las políticas dinámicas |
Cada una de estas opciones tiene diferentes casos de uso y se adapta a organizaciones con distintas necesidades de seguridad. Si busca una solución fácil de configurar y escalable, RBAC puede ser una buena opción. Si necesita mayor granularidad, debe optar por ABAC.
Mejores prácticas para implementar RBAC
Implementar RBAC es fundamental para una postura de seguridad sólida, ya que reduce el riesgo de filtraciones de datos por acceso no autorizado. A continuación, se ofrecen algunos consejos para implementar esta práctica en toda su infraestructura:

Evalúa tu alcance
Comprender a fondo su infraestructura es fundamental para seleccionar el modelo de control de acceso basado en roles adecuado. Cree un inventario de activos que incluya redes, dispositivos y herramientas. Asigne un propietario a cada activo. Analice los roles, las responsabilidades, los procesos y las funciones. Considere también los requisitos normativos y de cumplimiento , si corresponde.
Evaluar los roles
Si no tienes un conjunto de roles definido, créalo. Una lista formal de definiciones de roles te ayuda a garantizar la transparencia y la rendición de cuentas. Esta actividad debe realizarse de forma detallada para incluir aspectos como el acceso temporal, los roles conflictivos, la herencia de permisos y otros.
Esté atento a los requisitos para cubrir todos los aspectos del permiso para cada función laboral y los datos, como se muestra en la tabla de ejemplo a continuación.
| Rol | Tipo de activo | Leer acceso | Acceso de escritura | Ejecutar acceso |
| CEO | Informes financieros | Sí: | Sí: | Sí: |
| CEO | Planes estrategicos | Sí: | Sí: | Sí: |
| CFO | Informes financieros | Sí: | Sí: | No |
| CFO | Datos presupuestarios | Sí: | Sí: | No |
| Gerente de Recursos Humanos | Registros de empleados | Sí: | Sí: | No |
| Gerente de Recursos Humanos | Datos de reclutamiento | Sí: | Sí: | Sí: |
| Administrador de TI | Esa infraestructura | Sí: | Sí: | Sí: |
| Administrador de TI | Políticas de seguridad | Sí: | Sí: | Sí: |
| Gerente de Ventas | Informes de ventas | Sí: | No | No |
| Gerente de Ventas | Datos de los clientes | Sí: | Sí: | No |
| Analista financiero | Estados financieros | Sí: | No | No |
| Analista financiero | Datos del mercado | Sí: | No | No |
| Empleado | Compañía de Politcas | Sí: | No | No |
| Empleado | Documentación del proyecto | Sí: | Sí: | No |
| Invitad@s | Información Pública | Sí: | No | No |
| Invitad@s | Documentos de preguntas frecuentes | Sí: | No | No |
Desarrollar una política
Defina las reglas, permisos, prácticas y excepciones que rigen los recursos confidenciales de su organización. Compártalas con las partes interesadas y terceros, e inclúyalas en sus contratos con proveedores. Cree sus políticas teniendo en cuenta los requisitos de cumplimiento y las obligaciones legales.
Descargar Sprinto, Política de control de acceso Plantilla gratuita
Implementar y monitorear
Ahora que comprende bien sus requisitos, políticas y alcance, ponga su plan en marcha. Esto es complicado, ya que implementar un sistema complejo es más fácil decirlo que hacerlo, especialmente si planea gestionarlo todo manualmente.
We recommend automating the process to avoid pitfalls, streamline the process, and continuously monitor instances of non-adherence using a tool like Sprinto that puts access management on autopilot.
La forma más sencilla de lograr un cumplimiento continuo y un control de acceso integral.
El control de acceso basado en roles es un enfoque ampliamente adoptado para minimizar las amenazas internas, las interrupciones en la actividad empresarial y la pérdida de datos. Es un elemento clave para construir una sólida postura de seguridad y un requisito obligatorio exigido por múltiples marcos de cumplimiento.
Implementar el módulo, especialmente para pequeñas y medianas empresas, puede resultar complicado. El uso de herramientas semiautomáticas como Excel genera más problemas de los que resuelve: errores tipográficos, entradas duplicadas, etc.; todo lo cual puede provocar fallos de seguridad.
Sprinto helps companies like yours simply manage and automate access to critical systems using a zero-trust model aligned with any framework. Using Sprinto, usted puede:
- Cree un equilibrio integral entre la seguridad de los sistemas críticos y la posibilidad de un acceso sin interrupciones.
- Asignar usuarios a sistemas críticos en función de políticas adaptativas y factores dinámicos como jerarquías de roles.
- Realice un seguimiento de los cambios de rol, el historial de acceso y los incumplimientos, todo desde un panel de control centralizado.
- Crear y mantener un inventario actualizado de cuentas y sistemas, así como tener acceso para detectar patrones en los registros e instancias de configuraciones deficientes.
¿Necesitas algo más? Habla hoy mismo con nuestros expertos.
Preguntas frecuentes
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















