Reservar cita

Privileged Access Management (PAM)

Las cuentas privilegiadas son el camino más corto hacia el compromiso de entornos completos. PAM controla su asignación, uso y supervisión a través de la gobernanza, la arquitectura y la operación; VamiSec le acompaña en el diseño, la implantación y la operación continua.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

22 %abuso de credenciales como vector de acceso inicial más frecuente (Verizon DBIR 2025)
88 %de los ataques a aplicaciones web utilizaron credenciales robadas (DBIR 2025)
3niveles en el Microsoft Enterprise Access Model: Tier 0 a Tier 2 con jerarquía impuesta
0autorizaciones permanentes en reposo: el objetivo Zero Standing Privilege

Los accesos privilegiados —cuentas de administrador, de emergencia, de servicio y Service Accounts— son el objetivo preferido de los atacantes, porque otorgan un amplio control sobre sistemas, datos y funciones de seguridad. El Verizon Data Breach Investigations Report 2025 identifica el abuso de credenciales, con un 22 %, como el vector de acceso inicial más frecuente; el 88 % de los ataques a aplicaciones web utilizaron credenciales robadas. Privileged Access Management (PAM) es la disciplina, dentro de la gestión de identidades y accesos (IAM), que controla la asignación, el uso y la supervisión de estas cuentas. Un PAM eficaz no es una simple herramienta, sino la interacción de gobernanza, procesos y arquitectura: desde el principio de Zero Standing Privilege, pasando por el tiering, hasta un registro sin fisuras. VamiSec acompaña los proyectos de PAM de forma independiente del fabricante, desde la recopilación de requisitos hasta la operación.

Lo esencial en resumen

Seis bloques temáticos: toque para desplegarlos.

Componentes clave: del Vaulting al Zero Standing Privilege

Cinco componentes controlan los accesos privilegiados: toque un componente para ver los detalles.

cifrado
  • Las credenciales, SSH-Keys y API-Tokens se custodian mediante Vaulting cifrado.
credencialesSSH-KeysAPI-Tokens

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

NIST · 2024

NIST SP 1800-18 & CSRC-Glossar: Privileged Account Management

Definición de cuentas privilegiadas (administradores locales y de dominio, cuentas de emergencia, cuentas de aplicación y Service Accounts) y clasificación de PAM como subdisciplina del IAM.

Microsoft · 2025

Microsoft Learn: Entra PIM, Enterprise Access Model & Privileged Access Workstations

Activación Just-in-Time, eligible/active, Conditional Access para roles privilegiados, modelo de tiers y PAW.

ISO/IEC · 2022

ISO/IEC 27001:2022, Annex A Control 8.2 'Use of privileged access rights'

Restricción y control de los derechos de acceso privilegiado; controles relacionados A.5.15, A.5.18 y A.8.5 (parafraseado, no es texto normativo).

BSI · 2023

BSI IT-Grundschutz-Kompendium, Baustein ORP.4 'Identitaets- und Berechtigungsmanagement' (Edition 2023)

Least Privilege (A2), MFA para autorizaciones de amplio alcance (A10), separación de funciones (A4) y principio de doble control para actividades administrativas (A24).

VamiSec GmbH · 2026

VamiSec PAM-Anforderungskatalog (Projektmethodik)

Catálogo de requisitos interno con 9 categorías, así como modelo de prioridades, de lifecycle y de roles; base de la metodología de consultoría independiente del fabricante.

Implantar PAM de forma estructurada: del requisito a la operación

VamiSec le acompaña de forma independiente del fabricante en el catálogo de requisitos, el concepto de tiering, la selección de herramientas, el rollout y la operación. Hable con nosotros sobre su proyecto de PAM.