El futuro del acceso privilegiado está libre de bóvedas

Silverfort Imagen
Bóveda_1200x630

El mundo de la ciberseguridad se vio conmocionado por el reciente anuncio de que Palo Alto Networks adquirirá CyberArk en un acuerdo histórico valorado en aproximadamente 25 XNUMX millones de dólares. Más allá de la magnitud financiera de la transacción, esta adquisición marca un cambio en la perspectiva del sector. seguridad de identidadLa reciente adquisición confirma lo que ya venimos enfatizando: La identidad es tanto la primera como la última línea de defensaY requiere su propia capa de seguridad dedicada. Al igual que hemos visto en otros ámbitos, como la seguridad de endpoints y la nube, la protección de las identidades requiere una solución integral. —uno que ofrece visibilidad unificada, información inteligente y protección en línea.   

CyberArk, arraigado en Gestión de acceso privilegiado (PAM)Ha ampliado sus capacidades de identidad en respuesta a las necesidades del mercado. Pero esta adquisición plantea una pregunta más crítica y oportuna:  

¿Cuál es el futuro de PAM? 

Creemos que estamos presenciando el comienzo de una transformación. Un futuro donde asegurar el acceso privilegiado Ya no girará en torno a una BóvedaDe hecho, los enfoques basados ​​en bóvedas ya no serán la solución. primaria Método para hacer cumplir la seguridad del acceso privilegiado. 

Este cambio es paralelo a las transformaciones que ya hemos visto en otras áreas de la ciberseguridad: 

  • Seguridad en la nube se ha vuelto sin agentes, reemplazando las implementaciones intrusivas con una visibilidad liviana basada en API. 
  • Seguridad de la red se alejaron de los firewalls físicos y las VPN para Zero Trust Acceso a la red (ZTNA), que otorga acceso de forma dinámica en función de la identidad, el contexto y la postura. 

En cada uno de estos casos, la idea central era la misma: alejarse de la seguridad secretos o infraestructura, y en su lugar, centrarse en asegurar la acceder en síPAM está experimentando ahora una evolución similar.

El problema con PAM basado en bóveda

Las bóvedas se introdujeron para proteger las credenciales utilizadas por cuentas privilegiadas (nombres de usuario y contraseñas de administrador para servidores, bases de datos, conmutadores, etc.). La premisa era sólida: no permitir que los usuarios conocieran ni reutilizaran contraseñas complejas. En su lugar, permitirles recuperar las credenciales de una bóveda segura cuando las necesitaran y rotarlas después de usarlas. 

Pero en la práctica, el PAM basado en bóveda crea varios problemas: 

  1. Asegura la credencial, no el acceso. Una vez que un usuario recupera la credencial, la protección de la bóveda finaliza. Esa contraseña puede ser robada de la memoria, registrada por malware, utilizada indebidamente por personas internas o interceptada en un ataque de intermediario. El acceso en sí no está protegido, solo el almacenamiento de la contraseña. 
  1. Es operativamente complejo. El PAM basado en bóveda introduce una gran fricción en los flujos de trabajo. Cambiar la forma en que los usuarios inician sesión en los sistemas (redirigirlos a través de un proxy, obligándolos a consultar sus contraseñas y a autenticarse constantemente) suele requerir capacitación, soluciones alternativas o excepciones. En el ámbito del NHI, para rotar cuenta de servicio Credenciales. Normalmente se requieren múltiples aprobaciones y un trabajo cuidadoso para evitar cambios drásticos. Este cambio de comportamiento complica la adopción y dificulta las implementaciones de PAM. tiempo y costosoMuchas organizaciones toman años implementar PAM a escala, especialmente en entornos híbridos donde los sistemas heredados, las cuentas de servicio y el acceso de terceros requieren configuraciones separadas. 
  1. No es a prueba de violaciones. Las bóvedas en sí mismas son objetivos muy valiosos. Los atacantes saben que comprometer una bóveda puede revelar credenciales para los sistemas más sensibles de la organización. Hemos visto brechas de seguridad reales que lo demuestran. En un alto perfil En la brecha de seguridad de 2022, el atacante supuestamente obtuvo acceso a la bóveda de acceso privilegiado de la empresa mediante la recopilación de credenciales y el engaño de un empleado para que aprobara solicitudes de MFA. Una vez dentro, el atacante tuvo acceso a herramientas de administración, infraestructura y datos confidenciales. En otros incidentes, los atacantes han aprovechado configuraciones incorrectas de la bóveda, tokens de API o vulnerabilidades de integración para escalar el acceso. La idea de que las bóvedas son invulnerables ya no es sostenible. 
  1. Crea una falsa sensación de seguridad. Los equipos de seguridad suelen asumir que basta con rotar las credenciales y limitar el acceso a la bóveda. Sin embargo, si la contraseña se sigue entregando al usuario, incluso por un breve periodo, aún puede ser exfiltrada o utilizada de forma abusiva. Los controles de seguridad (como la MFA, la grabación de sesiones o los flujos de trabajo de aprobación) están vinculados a la bóveda, no al acceso privilegiado en sí. Una vez iniciado sesión, no hay ningún punto de control adicional para aplicar los controles de seguridad. 

La gestión de activos de confianza (PAM) centrada en bóvedas funcionó bien en la era de la infraestructura estática y las cuentas de larga duración. Sin embargo, los entornos de TI actuales son dinámicos, distribuidos y basados ​​en identidades. Simplemente proteger las credenciales en una bóveda ya no es suficiente.

De la gestión de cuentas privilegiadas a la seguridad del acceso privilegiado

La verdadera oportunidad, y lo que define el futuro sin bóvedas, es pasar de administrarcuentas privilegiadas a asegurar el acceso privilegiado

En este modelo, las organizaciones ya no dependen de cuentas permanentes con contraseñas protegidas. En su lugar, los privilegios se otorgan dinámicamente, justo a tiempo, y se eliminan en cuanto dejan de ser necesarios. El acceso se gestiona y supervisa en tiempo real según la identidad del usuario, el contexto (dispositivo, ubicación, hora) y las políticas.  

Esto elimina muchos de los riesgos asociados con PAM basado en bóveda: 

  • No existe ninguna credencial permanente que pueda robarse o reutilizarse. 
  • El cambio en el comportamiento del usuario es mínimo: no hay interrupción del inicio de sesión ni proceso de extracción de contraseña. 
  • Todo acceso está estrictamente monitoreado y vinculado a una identidad verificada. 
  • Incluso si el atacante logra obtener la contraseña, el acceso sigue estando protegido y el ataque puede detenerse desde allí. 

Este modelo también se extiende sin problemas a identidades no humanas (NHIs), como cuentas de servicio, scripts, agentes de IA y herramientas de automatización, que ahora constituyen la mayor parte del acceso privilegiado en la mayoría de las organizaciones. En lugar de administrar miles de credenciales de larga duración para estas entidades, las organizaciones pueden implementar políticas que permitan que sistemas específicos inicien acceso privilegiado bajo estrictos controles, sin secretos estáticos. Los NHI se vuelven más manejables a través de proveedores de identidad, herramientas nativas de la nube y cumplimiento del tiempo de ejecución, el enfoque sin bóveda se vuelve más factible y más seguro. 

Acceso centrado en la identidad: un enfoque más seguro

Este cambio hacia la seguridad del acceso privilegiado es posible gracias a los avances tecnológicos en seguridad de la identidad. Las organizaciones ahora pueden aplicar controles de seguridad sólidos en la capa de identidad, lo que garantiza... MFA, políticas basadas en riesgos, monitoreo de sesiones y elevación justo a tiempo-sin inyectando credenciales o modificando la infraestructura.  

De hecho, las plataformas modernas pueden proteger el acceso privilegiado de una manera que: 

  • Sin proxy – no requiere enrutar todo el tráfico de la red a través de una puerta de enlace ni reescribir aplicaciones. 
  • Sin credenciales – evita inyectar o exponer credenciales privilegiadas. 
  • En línea y en tiempo real – responde dinámicamente a los intentos de acceso con decisiones políticas adaptativas. 

Este cambio arquitectónico permite a las organizaciones: aplicar los principios de Confianza Cero al acceso privilegiado: validar cada solicitud de forma continua, aplicar políticas de mínimo privilegio y responder a las anomalías de forma instantánea. 

Y se alinea con la forma en que los equipos de seguridad quieren trabajar: reduciendo la superficie de ataque, minimizando las interrupciones del usuario y simplificando las operaciones.

¿Desaparecerán las bóvedas?

Las bóvedas seguirán formando parte del panorama del acceso privilegiado en el futuro previsible. Algunos sistemas seguirán requiriendo contraseñas. Algunos requisitos de cumplimiento exigirán el almacenamiento seguro de credenciales. Y en ciertos escenarios de emergencia o heredados, contar con una bóveda como mecanismo de respaldo sigue siendo conveniente. 

Pero las bóvedas ya no serán la primaria forma en que las organizaciones protegen el acceso privilegiado. En cambio, el centro de gravedad se desplazará hacia controles en tiempo real que reconocen la identidad—un modelo que no depende de la entrega de credenciales a los usuarios y que no requiere que dichas credenciales existan en primer lugar. 

Ya estamos viendo cómo se desarrolla esta transición. Se utilizan plataformas modernas de seguridad de identidad para implementar controles de acceso granulares para sesiones privilegiadas en entornos locales y en la nube. Estos controles, basados ​​en quién es el usuario, a qué recurso accede y en qué contexto, son más precisos, escalables y seguros que los enfoques basados ​​en bóvedas. 

Y lo que es más importante, son Más rápido de implementar y más fácil de administrar, porque no requieren que los usuarios cambien la forma en que inician sesión ni que los equipos de TI rediseñen sus entornos.

Mirar hacia el futuro

El futuro del acceso privilegiado está libre de bóvedas. Las bóvedas cumplieron una función crucial en una era anterior. Pero a medida que la identidad se convierte en el nuevo perímetro y el acceso en el punto de control, es hora de avanzar. 

Los líderes de seguridad que desean reducir el riesgo, acelerar la adopción de confianza cero y simplificar su carga operativa deberían comenzar por preguntarse: ¿Necesito proteger esta contraseña o puedo eliminarla por completo? 

Al cambiar el foco de atención de las cuentas al acceso, finalmente podemos proteger las identidades de una forma invisible para los usuarios, resistente a las infracciones y diseñada para los entornos dinámicos de hoy y del futuro. 

Obtenga más información sobre la seguridad de acceso privilegiado y cómo beneficia a los equipos de identidad y seguridad.  

Nos atrevimos a llevar la seguridad de la identidad aún más lejos.

Descubra lo que es posible.

Configure una demostración para ver el Silverfort Plataforma de seguridad de identidad en acción.

new hero (1)

Silverfort adquiere Fabrix Security

Proporcionar seguridad de identidad autónoma en tiempo de ejecución.

Desarrollamos el primer motor de control de acceso en tiempo de ejecución autónomo, diseñado para proteger todas las identidades humanas, de máquinas y de agentes mediante el análisis de contexto profundo y la velocidad de la IA.