Reservar cita

Privileged Access Management (PAM)

Las cuentas privilegiadas son el camino más corto hacia el compromiso de entornos completos. PAM controla su asignación, uso y supervisión a través de la gobernanza, la arquitectura y la operación; VamiSec le acompaña en el diseño, la implantación y la operación continua.

Los accesos privilegiados —cuentas de administrador, de emergencia, de servicio y Service Accounts— son el objetivo preferido de los atacantes, porque otorgan un amplio control sobre sistemas, datos y funciones de seguridad. El Verizon Data Breach Investigations Report 2025 identifica el abuso de credenciales, con un 22 %, como el vector de acceso inicial más frecuente; el 88 % de los ataques a aplicaciones web utilizaron credenciales robadas. Privileged Access Management (PAM) es la disciplina, dentro de la gestión de identidades y accesos (IAM), que controla la asignación, el uso y la supervisión de estas cuentas. Un PAM eficaz no es una simple herramienta, sino la interacción de gobernanza, procesos y arquitectura: desde el principio de Zero Standing Privilege, pasando por el tiering, hasta un registro sin fisuras. VamiSec acompaña los proyectos de PAM de forma independiente del fabricante, desde la recopilación de requisitos hasta la operación.

Lo esencial en resumen

01

Qué son los accesos privilegiados y por qué se convierten en objetivo

NIST describe una cuenta privilegiada como una cuenta de sistema con los permisos de un usuario privilegiado; entre ellas se cuentan los administradores locales y de dominio, las cuentas de emergencia (Break-Glass), así como las cuentas de aplicación y las Service Accounts. Precisamente estas cuentas habilitan funciones relevantes para la seguridad que están vedadas a los usuarios ordinarios, y por ello son atacadas de forma dirigida. Según el Verizon DBIR 2025, el abuso de credenciales es, con un 22 %, el vector de entrada más frecuente; el 88 % de los ataques a aplicaciones web utilizaron credenciales robadas.

02

Componentes clave: Vaulting, rotación, control de sesiones, JIT y ZSP

Los componentes centrales son el Vaulting cifrado de credenciales, SSH-Keys y API-Tokens, su rotación periódica, así como el proxying y el registro a prueba de manipulaciones de las sesiones privilegiadas. El acceso Just-in-Time (JIT) concede derechos solo de forma temporal y tras su activación; Microsoft define JIT como un modelo en el que los permisos se otorgan exclusivamente cuando se necesitan y expiran después. El objetivo es el Zero Standing Privilege: ninguna autorización permanente en reposo, combinada con Least Privilege y flujos de aprobación antes de cada concesión.

03

Tiering, Enterprise Access Model y Privileged Access Workstations

El Microsoft Enterprise Access Model se basa en el modelo de tiers: Tier 0 constituye el Control Plane de todos los controles de acceso, Tier 1 separa el nivel de Management del de Workload y Tier 2 distingue el acceso de usuario del acceso de aplicación. La regla central es la jerarquía impuesta: un nivel superior nunca debe poder ser controlado desde uno inferior. El modelo se complementa con las Privileged Access Workstations: dispositivos dedicados y reforzados exclusivamente para tareas privilegiadas, aislados del correo electrónico y de la navegación web general.

04

PAM en entornos Microsoft: Entra PIM y Conditional Access

Microsoft Entra Privileged Identity Management (PIM) administra, controla y supervisa los roles privilegiados y distingue entre 'eligible' y 'active': quienes están habilitados deben activar primero el rol —con verificación de MFA, justificación y aprobación opcional, y con límite temporal—. PIM requiere una licencia a través de Entra ID P2 o Entra ID Governance. Mediante Conditional Access puede exigirse una MFA resistente al phishing para roles como Global Administrator; las 'Protected Actions' vinculan además las acciones especialmente sensibles a este tipo de condiciones.

05

Marco regulatorio: ISO 27001 A.8.2, NIS2, DORA y BSI IT-Grundschutz

ISO/IEC 27001:2022 aborda los accesos privilegiados de forma explícita en el Control A.8.2, complementado por A.5.15, A.5.18 y A.8.5. NIS2 exige en el artículo 21(2) políticas de control de acceso y el uso de autenticación multifactor; DORA regula el acceso privilegiado, de emergencia y de administrador en el artículo 21 de la Delegierte Verordnung (EU) 2024/1774 según el principio de need-to-use. El módulo ORP.4 del BSI exige Least Privilege (A2), MFA para autorizaciones de amplio alcance (A10) y el principio de doble control para actividades administrativas (A24).

06

Implantación como proyecto: del catálogo de requisitos a la operación

VamiSec acompaña los proyectos de PAM de forma independiente del fabricante: elaboramos el catálogo de requisitos y una evaluación del estado actual, desarrollamos el concepto de tiering y de zonas y apoyamos en la selección de herramientas independiente del fabricante. A continuación, acompañamos el rollout, la transferencia a operación y la operación continua, incluidas la recertificación, el Exception-Management y la preparación de auditorías. El enfoque se articula con nuestros servicios de ISO 27001, NIS2 y auditorías de IT-Security.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

NIST · 2024

NIST SP 1800-18 & CSRC-Glossar: Privileged Account Management

Definición de cuentas privilegiadas (administradores locales y de dominio, cuentas de emergencia, cuentas de aplicación y Service Accounts) y clasificación de PAM como subdisciplina del IAM.

Microsoft · 2025

Microsoft Learn: Entra PIM, Enterprise Access Model & Privileged Access Workstations

Activación Just-in-Time, eligible/active, Conditional Access para roles privilegiados, modelo de tiers y PAW.

ISO/IEC · 2022

ISO/IEC 27001:2022, Annex A Control 8.2 'Use of privileged access rights'

Restricción y control de los derechos de acceso privilegiado; controles relacionados A.5.15, A.5.18 y A.8.5 (parafraseado, no es texto normativo).

BSI · 2023

BSI IT-Grundschutz-Kompendium, Baustein ORP.4 'Identitaets- und Berechtigungsmanagement' (Edition 2023)

Least Privilege (A2), MFA para autorizaciones de amplio alcance (A10), separación de funciones (A4) y principio de doble control para actividades administrativas (A24).

VamiSec GmbH · 2026

VamiSec PAM-Anforderungskatalog (Projektmethodik)

Catálogo de requisitos interno con 9 categorías, así como modelo de prioridades, de lifecycle y de roles; base de la metodología de consultoría independiente del fabricante.

Implantar PAM de forma estructurada: del requisito a la operación

VamiSec le acompaña de forma independiente del fabricante en el catálogo de requisitos, el concepto de tiering, la selección de herramientas, el rollout y la operación. Hable con nosotros sobre su proyecto de PAM.