En mayo de 2023, un exempleado descontento de Tesla aprovechó sus privilegios como técnico de servicio para acceder a los datos de 75,735 empleados, incluyendo información personal y financiera. Esta filtración conllevó una multa de 3.3 millones de dólares en virtud del RGPD.
Si bien las brechas de seguridad debidas a factores externos y desconocidos escapan al control de una organización, estos incidentes pueden minimizarse fácilmente prestando atención a los factores internos. En este caso, el factor interno fueron los permisos de acceso, que podrían haberse gestionado mediante revisiones adecuadas del acceso de los usuarios.
Las revisiones periódicas del acceso de los usuarios ayudan a las organizaciones a optimizar los controles de acceso y la supervisión, y a detectar de forma proactiva anomalías en el comportamiento. Esto garantiza la seguridad, contribuye al cumplimiento normativo y protege la reputación de la organización a largo plazo.
Este blog aborda la importancia de realizar revisiones de acceso de los usuarios y los pasos clave para implementar el proceso.
¿Qué es una revisión de acceso de usuario?
La revisión de acceso de usuarios es un proceso mediante el cual se revisan periódicamente los derechos de acceso de empleados y terceros, así como sus privilegios a sistemas, aplicaciones y datos, para garantizar que el acceso se otorgue de manera adecuada. El objetivo de esta revisión es minimizar las posibilidades de acceso no autorizado o ataques internos.
¿Por qué es necesario revisar el acceso de los usuarios?
La revisión del acceso de los usuarios es esencial para salvaguardar la seguridad, la privacidad y la integridad de los datos y sistemas críticos, y para minimizar los riesgos derivados de privilegios excesivos.
Los incidentes relacionados con el acceso y la identidad, como el robo de credenciales ( 56 % ) y los ataques de ingeniería social (48 %), se producen debido a privilegios excesivos y errores humanos. A continuación, están los ataques internos. Según un informe de expertos en ciberseguridad, el 74 % de las organizaciones son moderadamente vulnerables o más vulnerables a las amenazas internas.
He aquí por qué es necesario realizar revisiones de acceso de los usuarios:
Minimizar las brechas de seguridad
Los privilegios de acceso excesivos pueden aumentar la probabilidad de acceso no autorizado y de que empleados malintencionados exploten los permisos para causar amenazas. En el caso del acceso a datos de terceros, los permisos que exceden las obligaciones contractuales pueden provocar brechas de seguridad. Las revisiones de acceso de usuarios garantizan que solo los usuarios autorizados tengan los permisos mínimos necesarios y minimizan este tipo de incidentes.
Garantizar el cumplimiento
Las revisiones periódicas del acceso de los usuarios ayudan a detectar cualquier infracción de los permisos de acceso, la segregación de funciones, etc. También ayudan a garantizar que se cumplan los requisitos de acceso para las normas de cumplimiento como PCI DSS, HIPAA, GDPR, etc., que exigen revisiones de acceso para garantizar la seguridad y la privacidad de los datos.
Cumpla con las normativas más rápidamente gracias a la automatización.
En ahorro de costes
Varias licencias de software cobran a las organizaciones en función del número de usuarios que acceden al software. Las revisiones de acceso de los usuarios garantizan que ningún usuario tenga más acceso del necesario y que no se desperdicien recursos por un exceso de capacidad.
Reducir la escalada, el mal uso y el abuso de privilegios.
Las revisiones de acceso de los usuarios garantizan una gestión adecuada del acceso de los usuarios y minimizan las posibilidades de que ocurra lo siguiente:
El aumento progresivo de privilegios se produce cuando se otorgan nuevos derechos sin revocar los derechos de acceso previos, lo que conlleva una acumulación injustificada de permisos. Puede ocurrir durante un cambio de roles y responsabilidades.
El abuso de privilegios se produce cuando los usuarios intentan utilizar sus permisos de acceso de forma inapropiada o con intenciones maliciosas. Esto puede ser intencional o producto de la negligencia. Un ejemplo podría ser el de un representante de atención al cliente que utiliza sus permisos de acceso para consultar los datos de la cuenta de un cliente con fines personales.
El abuso de privilegios es el uso indebido intencional de los derechos. Un ejemplo podría ser un ejecutivo de TI que utiliza sus permisos de forma poco ética para robar datos confidenciales de una organización.
Pasos clave para implementar la revisión de acceso de usuarios (UAR)
El proceso UAR requiere que identifique los roles y los permisos asignados, y que revise y elimine los privilegios innecesarios. Estos son los 6 pasos para implementar el procedimiento de revisión de acceso de usuarios:
1. Definir el alcance de la revisión
Para optimizar el proceso, comience por definir el alcance de la revisión del acceso de los usuarios. Esto incluye identificar los sistemas críticos que deben tener acceso restringido, los datos y las clases de datos que requieren protección, y los usuarios que deben ser revisados. Identifique a las personas (por ejemplo, los responsables funcionales) que revisarán el acceso y defina la frecuencia de las revisiones.
La frecuencia de las revisiones se decide en función de lo siguiente:
- Evaluaciones de riesgos: Los sistemas de alto riesgo se revisan con mayor frecuencia en comparación con los sistemas de bajo riesgo y bajo impacto.
- Requisitos de cumplimiento: Dependiendo de las normas aplicables, los diferentes marcos de cumplimiento pueden tener directrices variadas para la frecuencia de las revisiones de acceso.
- Buenas prácticas del sector: Si la buena práctica del sector es realizar revisiones de acceso cada trimestre, entonces estas deben tenerse en cuenta.
- Eventos especiales: Los eventos especiales incluyen incidentes relacionados con el acceso, cambios en la infraestructura, ascensos o despidos de empleados, etc.
2. Cree una política de revisión de acceso de usuarios.
Establezca una política clara de control de acceso y asegúrese de que se difunda en toda la organización. Esta política debe describir las responsabilidades relacionadas con el uso aceptable de los recursos de la organización, las condiciones para otorgar acceso, las pautas para la evaluación de solicitudes, las normas de notificación en caso de despido, etc. Se debe informar a los empleados sobre la política y los procedimientos de control de acceso, así como sobre las consecuencias en caso de incumplimiento.

3. Revisar los derechos de acceso
Un proceso eficaz de revisión del acceso de los usuarios implica lo siguiente:
- Revisar usuarios y permisos asignados: Asegúrese de que los permisos estén asignados a roles en función de las funciones laborales (controles de acceso basados en roles).
- El principio del mínimo privilegio: Asegúrese de que a ningún usuario se le otorguen permisos innecesarios que no correspondan a su función actual.
- Compruebe los roles conflictivos: Verifique la correcta separación de funciones e identifique cualquier rol o permiso contradictorio que pudiera dar lugar a errores o fraudes.
- Revisar las solicitudes y aprobaciones de acceso: Todas las solicitudes de acceso deben ser legítimas y las aprobaciones deben ser apropiadas.
- Evaluar los registros de auditoría: Comprobar pistas de auditoría para revisar los intentos de inicio de sesión y detectar cualquier actividad sospechosa.
- Revisar los permisos del proveedor: Evaluar si los proveedores externos tienen algún permiso que vaya más allá de los requisitos contractuales.
- Compruebe si existen otras configuraciones incorrectas o cambios en las políticas de usuario, etc.
4. Eliminar permisos innecesarios
El siguiente paso es eliminar los permisos innecesarios identificados anteriormente.
- Revocar los permisos de acceso para los empleados que hayan dejado la organización.
- Busque y elimine cualquier cuenta de administrador no autorizada. Estas cuentas obtienen acceso de administrador a los sistemas sin el conocimiento de la organización.
- Elimine cualquier permiso innecesario que pueda provocar un abuso de privilegios. Esto implica revocar los permisos de puestos anteriores de los empleados que hayan sido ascendidos o reubicados en un nuevo puesto. También implica revocar los permisos excesivos otorgados a los proveedores.
- Sustituya el "acceso permanente" por "acceso temporal" cuando ya no sea necesario.
5. Documentar los hallazgos
Documente los resultados de la revisión, detallando las infracciones, las aprobaciones innecesarias concedidas, etc. Identifique los riesgos y vulnerabilidades que esto podría haber generado para capacitar al personal y prepararlo para futuras situaciones. A continuación, registre las medidas adoptadas para eliminar los permisos adicionales. Presente los informes de acceso de los usuarios a la alta dirección para la toma de decisiones clave.
6. Mejorar procesos
Con base en los resultados y la reunión con la gerencia, realice los cambios necesarios para mejorar continuamente los procesos. Inicie la capacitación del personal, actualice las políticas si es necesario, establezca un sistema de monitoreo continuo de la actividad de los usuarios, etc., para garantizar una gestión de acceso adecuada y el cumplimiento de las regulaciones.
Los pasos mencionados anteriormente son para realizar revisiones de acceso de usuarios manualmente. El uso de herramientas de automatización como Sprinto puede agilizar y simplificar el proceso. A continuación, te mostramos cómo automatizarlo:
- Seleccione los recursos clave del directorio de Sprinto o añada los suyos propios.
- Sprinto asigna automáticamente los sistemas críticos a los controles de acceso, las políticas y otros criterios de cumplimiento.
- Sprinto admite controles de acceso basados en roles y en tickets, y ayuda a simplificar el proceso de revisión.
- Puede realizar un seguimiento en tiempo real de los controles de acceso. La monitorización continua ayuda a detectar cualquier desviación.
- Recopile automáticamente pruebas sobre las prácticas de control de acceso y supere las auditorías sin complicaciones.
Leyes y reglamentos que exigen revisiones de acceso de los usuarios
Las leyes que garantizan la privacidad de los datos y protegen los sistemas de información requieren revisiones de acceso. Algunos ejemplos de estas leyes incluyen:
Reglamento General de Protección de Datos (GDPR)
El RGPD es una ley de protección de datos que regula la recopilación y el tratamiento de datos personales de residentes de la UE por parte de cualquier organización, independientemente de su ubicación. Varios artículos del RGPD hacen hincapié en la seguridad y la protección de los datos y, aunque no directamente, subrayan la importancia de las revisiones de acceso.
Por ejemplo, el artículo 24 trata sobre la responsabilidad del responsable del tratamiento de implementar medidas técnicas y organizativas. Las revisiones de acceso son una de esas medidas. Asimismo, el artículo 32 aborda la auditoría de los datos tratados y de las personas con acceso a los datos personales.
Ley de Responsabilidad y Portabilidad del Seguro Médico (HIPAA)
HIPAA es una ley federal estadounidense que establece estándares para la protección de la información de salud de los pacientes por parte de entidades cubiertas, como proveedores de atención médica y sus socios comerciales.
Las salvaguardias administrativas de HIPAA, específicamente la sección 45 CFR § 164.308, exigen que las entidades cubiertas y los socios comerciales revisen las políticas de seguridad, incluidas las relacionadas con el acceso. También exige que estas organizaciones establezcan, documenten, revisen y modifiquen los derechos de acceso para garantizar la confidencialidad, la integridad y la disponibilidad de la información médica electrónica protegida (ePHI).
Instituto Nacional de Estándares y Tecnología (NIST)
El Instituto Nacional de Estándares y Tecnología (NIST) del Departamento de Comercio de los Estados Unidos es una agencia federal no reguladora que proporciona directrices y mejores prácticas para mejorar la ciberseguridad de las empresas y promover la innovación. La Publicación Especial 800-53 del NIST , Controles de Seguridad y Privacidad para Sistemas y Organizaciones de Información Federales, incluye el "control de acceso" dentro de la familia de dominios de control. El control de acceso AC-1 exige que las organizaciones revisen y actualicen las políticas de control de acceso. De manera similar, el control de acceso AC-2 exige que las organizaciones realicen revisiones periódicas de las cuentas de usuario para verificar los privilegios.
Estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS)
PCI DSS es un estándar de seguridad global para comercios y empresas que recopilan, almacenan y procesan datos de titulares de tarjetas. Consta de 12 requisitos clave, de los cuales el requisito 7 aborda específicamente el control de acceso, incluyendo las revisiones. Este requisito enfatiza la necesidad de restringir el acceso a los datos de los titulares de tarjetas según el principio de necesidad de conocerlos. Asimismo, promueve el principio del mínimo privilegio y la revisión periódica de los derechos de acceso de los usuarios.
Organización Internacional de Normalización (ISO 27001)
La norma ISO 27001 es un estándar internacional para establecer y mantener un Sistema de Gestión de Seguridad de la Información (SGSI) eficaz. El Anexo 5.18 de la norma ISO 27001:2022 exige que las organizaciones garanticen que los derechos de acceso se ajusten a la política de control de acceso, lo que subraya la necesidad de realizar revisiones periódicas de acceso. En la norma ISO 27001:2013, el requisito de realizar revisiones de acceso se destacó en el Anexo 9.2.3.
Ley Sarbanes-Oxley (SOX)
La Ley Sarbanes-Oxley es una ley federal estadounidense que establece requisitos para la información financiera y la contabilidad pública, y cuyo objetivo es proteger a los inversores contra el fraude corporativo. El requisito 404 de la Ley SOX aborda los controles internos sobre la información financiera y el control de acceso a los registros digitales. Esto refuerza la necesidad de realizar revisiones de acceso.
Buenas prácticas para la revisión del acceso de los usuarios
Las mejores prácticas para la revisión del acceso de los usuarios permiten a la organización mantener procesos sostenibles para la gestión del acceso y convertir el cumplimiento continuo en una etapa predeterminada. A continuación, se presentan las mejores prácticas para la revisión del acceso de los usuarios:
1. Garantizar la separación de funciones
Una clara separación de funciones se considera una buena práctica, ya que minimiza la posibilidad de conflictos de roles y reduce el riesgo de fraude. Además, mejora la rendición de cuentas gracias a una definición precisa de las responsabilidades laborales. En caso de acceso no autorizado, una separación clara facilita la identificación del empleado malintencionado.
2. Implementar control de acceso basado en roles
El control de acceso basado en roles garantiza que cada persona tenga el acceso mínimo necesario según sus funciones. Ayuda a implementar el principio de mínimo privilegio y simplifica la asignación y revocación de accesos según los roles. Es un método escalable que garantiza un control de acceso granular y resulta conveniente a medida que la organización crece.
3. Realizar formación específica para cada función
Asegúrese de que cada rol comprenda la importancia de usar los permisos otorgados de manera adecuada y el propósito de las revisiones de acceso. Ofrezca capacitación específica para cada rol a los revisores, es decir, a los gerentes funcionales y a los administradores de TI, para que puedan revisar los derechos de acceso correctamente.
4. La documentación es esencial
La documentación del proceso de revisión de accesos, las políticas, los hallazgos, los registros de auditoría, etc., es fundamental para la transparencia y como herramienta de capacitación para perfeccionar los procesos. Además, sirve como registro histórico en caso de incidentes y como evidencia durante las auditorías de cumplimiento.
5. Revisar y actualizar periódicamente las políticas
Las revisiones y actualizaciones periódicas de las políticas son esenciales para mantenerse al día con el entorno digital y los cambios organizativos. Esto garantiza que la política esté alineada con el contexto empresarial y contribuye a la resiliencia de la organización mediante la incorporación de mejoras.
Desafíos en la realización de la revisión de acceso de los usuarios
Las revisiones de acceso, especialmente cuando se realizan manualmente, pueden ser lentas y tediosas, presentando enormes desafíos. Veamos algunos de los desafíos comunes que enfrentan las organizaciones al realizar revisiones manuales de acceso de usuarios:
Fluencia del alcance
La ampliación del alcance en las revisiones de acceso se refiere a un aumento en el alcance de los elementos bajo revisión a lo largo del tiempo debido a la incorporación de sistemas, nuevos permisos, el incremento de roles de usuario, etc. Esto puede ocurrir por una mala planificación, la tendencia a incluir todo dentro del alcance y los cambios en los requisitos. Esto puede generar ineficiencia en la realización de las revisiones.
Procesos que requieren mucho tiempo y recursos.
Las revisiones manuales de acceso consumen mucho tiempo y recursos. Crear nuevos roles, asignar permisos a cada uno y verificarlos individualmente puede ser una tarea ardua. El proceso puede resultar exigente en organizaciones con un gran número de sistemas o conjuntos de permisos complejos.
Sellos de goma
En el caso de las revisiones de acceso manuales, la aprobación automática de permisos puede ser otro problema común. Consiste en otorgar permisos de acceso sin verificar si son necesarios y apropiados. Esto ocurre cuando hay limitaciones de tiempo, falta de contexto, capacitación inadecuada, etc., y da lugar a un programa de revisión de acceso ineficaz.
Descontento de los empleados
Los cambios frecuentes en los permisos de acceso sin justificación, la falta de claridad, la capacitación insuficiente o los controles de acceso excesivamente restrictivos pueden generar insatisfacción entre los empleados. Esto, a su vez, puede crear problemas organizacionales al perjudicar la productividad y provocar la renuncia de los empleados.
Cumplir con diversos requisitos de cumplimiento
Si una organización está sujeta a diversas normas de cumplimiento, mantenerse al día con los diferentes requisitos de revisión de acceso puede resultar complicado. Esto también puede aumentar la carga de trabajo de los equipos de ingeniería y cumplimiento para garantizar el cumplimiento y provocar problemas continuos de ancho de banda.
Puedes solucionar todos estos problemas asociados a los procesos manuales utilizando una solución de automatización como Sprinto.
Aproveche la automatización de Sprinto para las revisiones de acceso de los usuarios.
La revisión del acceso de los usuarios es una forma eficaz de garantizar la seguridad e integridad de los sistemas y mantener el cumplimiento normativo. Las organizaciones con visión de futuro han optado por la automatización para estas tareas laboriosas. Herramientas como Sprinto le ayudan a automatizar el proceso y a cumplir con los requisitos regulatorios.
Sprinto te ayuda a asignar usuarios a sistemas críticos y garantiza el cumplimiento de las políticas de acceso. El acceso se autentica automáticamente según las políticas dinámicas y, en caso de cualquier desviación, se recibe una notificación oportuna para tomar medidas. Sprinto también te ayuda a mapear los requisitos comunes de revisión de acceso en diferentes marcos de trabajo y recopila automáticamente la evidencia para minimizar la duplicación.
Gestiona los permisos de usuario y cumple con la normativa de Sprinto. Habla con un experto en cumplimiento para comenzar.
Prepárese para la auditoría SOC 2 en semanas, no en meses.
Preguntas Frecuentes
¿Cuál es la diferencia entre revisión de acceso y recertificación de acceso?
La revisión de acceso es un término más amplio que implica la revisión periódica de los permisos de los usuarios según sus roles. La recertificación de acceso es un concepto más específico y formalizado que busca reconfirmar los permisos y derechos de acceso existentes.
¿Qué es una matriz de control de acceso?
Una matriz de control de acceso es un modelo de seguridad que utiliza una tabla para especificar los derechos de acceso de los sujetos (quiénes tienen acceso) a cada objeto (a qué tienen acceso). Ayuda a comprender la relación entre usuarios y permisos, y a aplicar las políticas de control de acceso correspondientes.
¿Qué tipos de revisiones de acceso de usuario existen?
Las revisiones de acceso de usuarios son de dos tipos: periódicas y continuas. La revisión periódica se realiza a intervalos regulares y tiene como objetivo verificar la asignación de derechos de acceso. La revisión continua se centra en garantizar el cumplimiento y minimizar el riesgo de accesos inapropiados.
Autor
Payal Wadhwa
Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.

























