01Qué son los accesos privilegiados y por qué se convierten en objetivo
NIST describe una cuenta privilegiada como una cuenta de sistema con los permisos de un usuario privilegiado; entre ellas se cuentan los administradores locales y de dominio, las cuentas de emergencia (Break-Glass), así como las cuentas de aplicación y las Service Accounts. Precisamente estas cuentas habilitan funciones relevantes para la seguridad que están vedadas a los usuarios ordinarios, y por ello son atacadas de forma dirigida. Según el Verizon DBIR 2025, el abuso de credenciales es, con un 22 %, el vector de entrada más frecuente; el 88 % de los ataques a aplicaciones web utilizaron credenciales robadas.
02Componentes clave: Vaulting, rotación, control de sesiones, JIT y ZSP
Los componentes centrales son el Vaulting cifrado de credenciales, SSH-Keys y API-Tokens, su rotación periódica, así como el proxying y el registro a prueba de manipulaciones de las sesiones privilegiadas. El acceso Just-in-Time (JIT) concede derechos solo de forma temporal y tras su activación; Microsoft define JIT como un modelo en el que los permisos se otorgan exclusivamente cuando se necesitan y expiran después. El objetivo es el Zero Standing Privilege: ninguna autorización permanente en reposo, combinada con Least Privilege y flujos de aprobación antes de cada concesión.
03Tiering, Enterprise Access Model y Privileged Access Workstations
El Microsoft Enterprise Access Model se basa en el modelo de tiers: Tier 0 constituye el Control Plane de todos los controles de acceso, Tier 1 separa el nivel de Management del de Workload y Tier 2 distingue el acceso de usuario del acceso de aplicación. La regla central es la jerarquía impuesta: un nivel superior nunca debe poder ser controlado desde uno inferior. El modelo se complementa con las Privileged Access Workstations: dispositivos dedicados y reforzados exclusivamente para tareas privilegiadas, aislados del correo electrónico y de la navegación web general.
04PAM en entornos Microsoft: Entra PIM y Conditional Access
Microsoft Entra Privileged Identity Management (PIM) administra, controla y supervisa los roles privilegiados y distingue entre 'eligible' y 'active': quienes están habilitados deben activar primero el rol —con verificación de MFA, justificación y aprobación opcional, y con límite temporal—. PIM requiere una licencia a través de Entra ID P2 o Entra ID Governance. Mediante Conditional Access puede exigirse una MFA resistente al phishing para roles como Global Administrator; las 'Protected Actions' vinculan además las acciones especialmente sensibles a este tipo de condiciones.
05Marco regulatorio: ISO 27001 A.8.2, NIS2, DORA y BSI IT-Grundschutz
ISO/IEC 27001:2022 aborda los accesos privilegiados de forma explícita en el Control A.8.2, complementado por A.5.15, A.5.18 y A.8.5. NIS2 exige en el artículo 21(2) políticas de control de acceso y el uso de autenticación multifactor; DORA regula el acceso privilegiado, de emergencia y de administrador en el artículo 21 de la Delegierte Verordnung (EU) 2024/1774 según el principio de need-to-use. El módulo ORP.4 del BSI exige Least Privilege (A2), MFA para autorizaciones de amplio alcance (A10) y el principio de doble control para actividades administrativas (A24).
06Implantación como proyecto: del catálogo de requisitos a la operación
VamiSec acompaña los proyectos de PAM de forma independiente del fabricante: elaboramos el catálogo de requisitos y una evaluación del estado actual, desarrollamos el concepto de tiering y de zonas y apoyamos en la selección de herramientas independiente del fabricante. A continuación, acompañamos el rollout, la transferencia a operación y la operación continua, incluidas la recertificación, el Exception-Management y la preparación de auditorías. El enfoque se articula con nuestros servicios de ISO 27001, NIS2 y auditorías de IT-Security.