NIST describe una cuenta privilegiada como una cuenta de sistema con los permisos de un usuario privilegiado; entre ellas se cuentan los administradores locales y de dominio, las cuentas de emergencia (Break-Glass), así como las cuentas de aplicación y las Service Accounts. Precisamente estas cuentas habilitan funciones relevantes para la seguridad que están vedadas a los usuarios ordinarios, y por ello son atacadas de forma dirigida. Según el Verizon DBIR 2025, el abuso de credenciales es, con un 22 %, el vector de entrada más frecuente; el 88 % de los ataques a aplicaciones web utilizaron credenciales robadas.
Privileged Access Management (PAM)
Las cuentas privilegiadas son el camino más corto hacia el compromiso de entornos completos. PAM controla su asignación, uso y supervisión a través de la gobernanza, la arquitectura y la operación; VamiSec le acompaña en el diseño, la implantación y la operación continua.
22 %abuso de credenciales como vector de acceso inicial más frecuente (Verizon DBIR 2025)
88 %de los ataques a aplicaciones web utilizaron credenciales robadas (DBIR 2025)
3niveles en el Microsoft Enterprise Access Model: Tier 0 a Tier 2 con jerarquía impuesta
0autorizaciones permanentes en reposo: el objetivo Zero Standing Privilege
Los accesos privilegiados —cuentas de administrador, de emergencia, de servicio y Service Accounts— son el objetivo preferido de los atacantes, porque otorgan un amplio control sobre sistemas, datos y funciones de seguridad. El Verizon Data Breach Investigations Report 2025 identifica el abuso de credenciales, con un 22 %, como el vector de acceso inicial más frecuente; el 88 % de los ataques a aplicaciones web utilizaron credenciales robadas. Privileged Access Management (PAM) es la disciplina, dentro de la gestión de identidades y accesos (IAM), que controla la asignación, el uso y la supervisión de estas cuentas. Un PAM eficaz no es una simple herramienta, sino la interacción de gobernanza, procesos y arquitectura: desde el principio de Zero Standing Privilege, pasando por el tiering, hasta un registro sin fisuras. VamiSec acompaña los proyectos de PAM de forma independiente del fabricante, desde la recopilación de requisitos hasta la operación.
Lo esencial en resumen
Seis bloques temáticos: toque para desplegarlos.
Componentes clave: del Vaulting al Zero Standing Privilege
Cinco componentes controlan los accesos privilegiados: toque un componente para ver los detalles.
- Las credenciales, SSH-Keys y API-Tokens se custodian mediante Vaulting cifrado.
credencialesSSH-KeysAPI-Tokens
- Las credenciales, SSH-Keys y API-Tokens custodiados se rotan periódicamente.
- Las sesiones privilegiadas pasan por proxying y se registran a prueba de manipulaciones.
proxyingregistro
- El acceso Just-in-Time concede derechos solo de forma temporal y tras su activación.
- Microsoft define JIT como un modelo en el que los permisos se otorgan exclusivamente cuando se necesitan y expiran después.
activacióncuando se necesitan
- Zero Standing Privilege: ninguna autorización permanente en reposo.
- Combinado con Least Privilege y flujos de aprobación antes de cada concesión.
Least Privilegeflujos de aprobación
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
NIST SP 1800-18 & CSRC-Glossar: Privileged Account Management
Definición de cuentas privilegiadas (administradores locales y de dominio, cuentas de emergencia, cuentas de aplicación y Service Accounts) y clasificación de PAM como subdisciplina del IAM.
Microsoft Learn: Entra PIM, Enterprise Access Model & Privileged Access Workstations
Activación Just-in-Time, eligible/active, Conditional Access para roles privilegiados, modelo de tiers y PAW.
ISO/IEC 27001:2022, Annex A Control 8.2 'Use of privileged access rights'
Restricción y control de los derechos de acceso privilegiado; controles relacionados A.5.15, A.5.18 y A.8.5 (parafraseado, no es texto normativo).
BSI IT-Grundschutz-Kompendium, Baustein ORP.4 'Identitaets- und Berechtigungsmanagement' (Edition 2023)
Least Privilege (A2), MFA para autorizaciones de amplio alcance (A10), separación de funciones (A4) y principio de doble control para actividades administrativas (A24).
VamiSec PAM-Anforderungskatalog (Projektmethodik)
Catálogo de requisitos interno con 9 categorías, así como modelo de prioridades, de lifecycle y de roles; base de la metodología de consultoría independiente del fabricante.
Servicios relacionados
Implantar PAM de forma estructurada: del requisito a la operación
VamiSec le acompaña de forma independiente del fabricante en el catálogo de requisitos, el concepto de tiering, la selección de herramientas, el rollout y la operación. Hable con nosotros sobre su proyecto de PAM.