Tu identidad no es solo un problema de entrada, sino también un riesgo interno.

27 de mayo de 2026 | Blog Tu identidad no es solo un problema de entrada, sino también un riesgo interno.

Una contraseña olvidada, casi una catástrofe.

En una tienda minorista, un único ordenador con Windows tenía almacenada en caché una clave de acceso a AWS. Nadie la había colocado allí intencionadamente. Un usuario inició sesión, AWS guardó la clave automáticamente y todo siguió su curso. Sin alarmas, sin infracciones de políticas, sin problemas.

Excepto que una clave, que permanecía oculta en una máquina, tenía acceso al 98% del entorno en la nube de esa empresa. Casi todas las cargas de trabajo críticas del negocio estaban a un paso del desastre con una credencial olvidada.

Los investigadores de seguridad lo descubrieron antes que un atacante. La mayoría de las organizaciones jamás se enterarían de su existencia.

Esta es la nueva realidad de la ciberseguridad: tu identidad es la vía de ataque. No solo a través de la puerta principal, sino también a través de los sistemas y redes internas.

Qué significa realmente “identidad”

Cuando los expertos en seguridad hablan de "identidad", se refieren a cada nombre de usuario, contraseña, clave de acceso, rol y permiso que permite que alguien o algo acceda a sus sistemas y datos.

Eso incluye a sus empleados, sí. Pero también incluye:

  • Los tokens OAuth de los que hablamos la semana pasada, los que tu equipo creó al conectar aplicaciones de terceros a Google o Microsoft 365, tokens que nunca caducan y siguen funcionando mucho después de que la aplicación haya sido olvidada.
  • Cuentas de servicio que ejecutan tareas automatizadas
  • Roles de desarrollador configurados para un proyecto hace tres años que nadie desactivó.
  • Herramientas de IA que su equipo agregó el mes pasado y que heredaron el acceso de nivel de administrador.
  • Antiguos contratistas que técnicamente aún tienen cuentas activas.

Cada una de esas identidades conlleva permisos. Los permisos son los que permiten a alguien moverse dentro de tus sistemas una vez que ha accedido a ellos. Y los atacantes son expertos en encontrar identidades con demasiados permisos y seguirlas como si fueran un camino directo a través de tus sistemas.

Palo Alto descubrió que casi el 90 % de las investigaciones de respuesta a incidentes de 2025 involucraban vulnerabilidades que las herramientas existentes deberían haber detectado. El problema no radicaba en la falta de herramientas ni de personal, sino en la falta de visibilidad sobre cómo se interrelacionan las debilidades de identidad en todo el entorno.

La cadena de identidad que nadie ve

Aquí es donde la cosa se pone complicada. Los ataques basados ​​en la identidad rara vez se basan en una gran vulnerabilidad. Encadenan pequeñas cosas.

Una pertenencia a un grupo en Active Directory que nadie revisó en dos años le brinda a un atacante, desde una computadora doméstica de bajo nivel, una vía de acceso a la red corporativa. Un rol en la nube creado para un proyecto de migración aún conserva sus permisos activos mucho después de que el proyecto haya finalizado. Un agente de IA que su equipo de desarrollo configuró para funcionar en diferentes sistemas heredó permisos de administrador porque era más sencillo de esa manera.

Ninguna de esas cosas parece peligrosa por sí sola. En conjunto, constituyen una ruta de cuatro pasos que va desde un "atacante cualquiera en internet" hasta el "acceso total a sus sistemas de producción".

¿Por qué sigue ocurriendo esto?

La mayoría de las organizaciones ya cuentan con buenas herramientas de seguridad. Tienen sistemas que gestionan quién tiene acceso a qué. Tienen herramientas que almacenan contraseñas y supervisan los inicios de sesión. Estas herramientas funcionan, pero lo hacen de forma aislada.

A menudo, ninguna de estas herramientas analiza todo el entorno y se pregunta: si un atacante accede a esta cuenta, ¿a dónde iría después?

Esa es la brecha. Y los atacantes la explotan constantemente porque piensan en cadenas de identidad. Buscan el camino, no la puerta. Índice de inteligencia de amenazas IBM X-Force 2026 Se descubrió que las credenciales robadas o utilizadas indebidamente representaron el 32 % de los incidentes el año pasado, la segunda forma más común en que los atacantes acceden a los sistemas. Las herramientas que las organizaciones utilizan para detener estos ataques no fueron diseñadas para mostrar cómo una credencial robada se conecta con el siguiente sistema, y ​​así sucesivamente.

Estas filtraciones de datos relacionadas con la identidad fueron posibles gracias a fallos que las herramientas existentes deberían haber detectado. Las organizaciones contaban con las herramientas adecuadas, pero no contaban con métodos claros para conectar los diferentes elementos.

No hace falta ser una gran empresa para empezar a conectar esos puntos. Basta con ser intencional y tener un propósito claro.

Por dónde empezar ahora mismo

Aquí es donde la gente comienza a abordar este problema del abuso de identidad.

Revisar quién tiene acceso a qué, al menos trimestralmente. Las cuentas antiguas, los roles sin usar y las credenciales olvidadas son un regalo para los atacantes. Configure un recordatorio trimestral en su calendario. Documente todas las ubicaciones de las cuentas que necesita verificar y revise el documento antes de responder a esta pregunta: ¿Hemos agregado nuevas ubicaciones de identidad, permisos o paquetes de software este trimestre que deban incluirse en nuestras revisiones trimestrales? Después de responder y actualizar su documento de proceso, revise sus listas de usuarios y permisos. Si alguien se fue hace seis meses y su cuenta aún está activa, corríjalo hoy mismo.

Aplique el principio del mínimo privilegio. Las personas y los sistemas solo deben tener el acceso necesario para realizar sus tareas. El desarrollador que mantiene su sitio web no necesita acceso a su sistema de nóminas. Cuanto más sencillos sean los permisos, menor será la superficie de ataque. Esto incluye los derechos de administrador de portátiles y estaciones de trabajo. Al eliminar estos derechos de administrador para todos los empleados, se evita que clics accidentales en correos electrónicos de phishing instalen malware o concedan acceso remoto a empleados con cuentas de uso diario sin privilegios. Para usuarios avanzados, podría considerar una cuenta secundaria con privilegios para casos de emergencia, pero asegúrese de que estén bien capacitados y sepan cuándo usar estos privilegios y cuándo no.

Compruebe los permisos de OAuth al menos una vez al año: Como mencionamos en el 47 aplicaciones tienen acceso al blog de tu cuenta de Microsoft o Google, La comprobación de los permisos de OAuth como parte de sus revisiones trimestrales de identidad le ayudará a eliminar algunas de las filtraciones de datos de terceros que hemos presenciado en los últimos años.

Presta atención a tus herramientas de IA. Presta mucha más atención a tus herramientas de IA. Si tu equipo utiliza agentes de IA o herramientas de automatización que se conectan a tus sistemas, verifica qué permisos se les otorgaron a esas herramientas de IA. Informe de SpyCloud sobre la exposición de identidades de 2026 Se descubrió que aproximadamente un tercio de las credenciales no humanas recuperadas estaban vinculadas a herramientas de IA, lo que convierte el acceso a agentes de IA en una de las categorías de robo de identidad de más rápido crecimiento en los mercados criminales. El argumento de "acceso de administrador por conveniencia" no es válido.

Active la autenticación multifactor en todos los sistemas que la admitan. Una contraseña robada resulta mucho menos útil para un atacante cuando también necesita una segunda forma de verificación para acceder. Lo mejor es exigir el uso de claves de acceso siempre que sea posible. Como ya comentamos en los casos de secuestro de DNS, donde estados extranjeros comprometen los routers domésticos, una clave de acceso no permitirá acceder a Microsoft.com si la página redirige a la página de inicio de sesión falsa del estado, mientras que un gestor de contraseñas será engañado sin duda.

Consulte específicamente con su proveedor de servicios informáticos o con el personal de TI sobre los riesgos de identidad. Muéstrales este artículo. Pregúntales: «Si alguien accediera hoy a una de nuestras cuentas, ¿qué haría después?». La respuesta a esa pregunta te dará mucha información sobre dónde enfocar tus esfuerzos a continuación.

Progreso sobre la perfección

La seguridad de la identidad suena complicada, y los detalles técnicos lo son. Pero la idea principal es simple: saber quién tiene acceso a qué, revocar el acceso innecesario y dificultar que alguien con una contraseña robada acceda a información útil.

No es necesario resolver todo esto de golpe. Eliminar una cuenta antigua, revisar un conjunto de permisos y comprobar una herramienta de IA supone un progreso real, y eso es muy importante.

Las organizaciones que gestionan bien esta situación no son las que tienen los mayores presupuestos. Son las que hacen las preguntas adecuadas y siguen trabajando en los pequeños detalles antes de que se conviertan en problemas mayores.

Ya lo estás haciendo al leer este artículo. Sigue así y haz que suceda.


Fuentes:


Últimos Blogs

Manténgase actualizado con lo último información de seguridad

Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.

El ransomware: un modelo de IA creado sin esfuerzo.

El ransomware: un modelo de IA creado sin esfuerzo.

Los investigadores buscaban un programa falso para mejorar el tamaño de las fotos y encontraron algo más extraño: un kit de ransomware y un modelo de IA...

LEER MÁS
CyberHoot se vuelve completamente sin contraseña: llega la compatibilidad nativa con claves de acceso para administradores.

CyberHoot se vuelve completamente sin contraseña: llega la compatibilidad nativa con claves de acceso para administradores.

Durante cuatro años, CyberHoot ha defendido lo mismo en su blog: las contraseñas son un importante punto débil. Se reutilizan...

LEER MÁS
No te metas en problemas: Evita las estafas del Mundial 2026

No te metas en problemas: Evita las estafas del Mundial 2026

La Copa Mundial de la FIFA 2026 dio comienzo el 11 de junio en Estados Unidos, Canadá y México. Seis millones de aficionados...

LEER MÁS