{"id":1369090,"date":"2024-09-20T13:20:25","date_gmt":"2024-09-20T13:20:25","guid":{"rendered":"https:\/\/teknomers.com\/es\/sin-contrasenas-y-sin-claves-el-futuro-de-la-gestion-de-acceso-privilegiado\/"},"modified":"2024-09-20T13:20:30","modified_gmt":"2024-09-20T13:20:30","slug":"sin-contrasenas-y-sin-claves-el-futuro-de-la-gestion-de-acceso-privilegiado","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/sin-contrasenas-y-sin-claves-el-futuro-de-la-gestion-de-acceso-privilegiado\/","title":{"rendered":"Sin contrase\u00f1as y sin claves: el futuro de la gesti\u00f3n de acceso (privilegiado)"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both; cursor: pointer;\"><a rel=\"nofollow noopener\" href=\"https:\/\/info.ssh.com\/passwordless-keyless-white-paper?utm_source=paid_media&amp;utm_medium=image_cta&amp;utm_campaign=thehackernews_keyless\" style=\"clear: left; display: block; float: left; text-align: center;\" target=\"_blank\"><\/a><\/div>\n<p>En los entornos de TI, algunos secretos se gestionan bien y otros pasan desapercibidos. A continuaci\u00f3n, se incluye una lista r\u00e1pida de los tipos de secretos que suelen gestionar las empresas, incluido un tipo que deber\u00edan gestionar:<\/p>\n<ul>\n<li>Contrase\u00f1as [x]<\/li>\n<li>Certificados TLS [x]<\/li>\n<li>Cuentas [x]<\/li>\n<li>\u00bfClaves SSH???<\/li>\n<\/ul>\n<p>Los secretos enumerados anteriormente suelen estar protegidos con soluciones de gesti\u00f3n de acceso privilegiado (PAM) o similares. Sin embargo, la mayor\u00eda de los proveedores de PAM tradicionales apenas hablan sobre la gesti\u00f3n de claves SSH. La raz\u00f3n es simple: no tienen la tecnolog\u00eda para hacerlo correctamente. <\/p>\n<p>Podemos demostrarlo. Todos nuestros clientes de gesti\u00f3n de claves SSH han implementado un PAM tradicional, pero se dieron cuenta de que no pod\u00edan administrar claves SSH con \u00e9l. En el mejor de los casos, los PAM tradicionales pueden descubrir, y mucho menos administrar, el 20 % de todas las claves.<\/p>\n<h2 style=\"text-align: left;\"><strong>Entonces, \u00bfpor qu\u00e9 tanto alboroto en torno a las claves SSH?<\/strong><\/h2>\n<p>Las claves SSH son credenciales de acceso en el protocolo Secure Shell (SSH). En muchos sentidos, son como las contrase\u00f1as, pero funcionalmente diferentes. Adem\u00e1s, las claves tienden a superar en n\u00famero a las contrase\u00f1as, especialmente en entornos de TI de larga data, en una proporci\u00f3n de 10:1. Si bien solo algunas contrase\u00f1as son privilegiadas, <strong><em>casi todas las claves SSH<\/em><\/strong>  abrir puertas a algo valioso. <\/p>\n<p>Una clave tambi\u00e9n puede abrir puertas a varios servidores, como una llave maestra en las mansiones antiguas. Una clave ra\u00edz permite el acceso de administrador a un solo servidor o a varios. Despu\u00e9s de realizar una evaluaci\u00f3n de riesgos con nosotros, uno de nuestros clientes descubri\u00f3 una clave ra\u00edz que permit\u00eda el acceso a TODOS sus servidores.<\/p>\n<p>Otro riesgo es que cualquiera puede autoabastecerse de claves SSH. No se gestionan de forma centralizada y es as\u00ed por dise\u00f1o. Por eso la proliferaci\u00f3n de claves es un problema persistente en los entornos de TI a gran escala.<\/p>\n<p>Y a\u00fan hay m\u00e1s: las claves no tienen una identidad por defecto, por lo que compartirlas o duplicarlas es muy f\u00e1cil. Y tambi\u00e9n con terceros. Por defecto, las claves nunca caducan.<\/p>\n<p>Adem\u00e1s de todo esto, existen conexiones interactivas y automatizadas, siendo estas \u00faltimas las m\u00e1s frecuentes. Cada d\u00eda se ejecutan millones de conexiones automatizadas entre aplicaciones, servidores y m\u00e1quinas mediante SSH, pero no hay suficientes organizaciones (la mayor\u00eda de ellas, nuestros clientes) que tengan control sobre las credenciales SSH de las m\u00e1quinas. <\/p>\n<p>Estoy seguro de que entendiste el punto: tu entorno de TI puede estar plagado de claves para tu reino, pero no sabes cu\u00e1ntas hay, qui\u00e9n las usa, cu\u00e1les son leg\u00edtimas y cu\u00e1les deber\u00edan eliminarse, las claves no tienen fecha de caducidad y se pueden crear m\u00e1s a voluntad sin una supervisi\u00f3n adecuada. <\/p>\n<p>El problema clave es tu problema clave.<\/p>\n<h2 style=\"text-align: left;\"><strong>\u00bfPor qu\u00e9 los PAM tradicionales no pueden manejar claves SSH?<\/strong>?<\/h2>\n<p>Debido a que las claves SSH son funcionalmente diferentes a las contrase\u00f1as, los PAM tradicionales no las administran muy bien. Los PAM tradicionales se crearon para almacenar contrase\u00f1as y tratan de hacer lo mismo con las claves. Sin entrar en demasiados detalles sobre la funcionalidad de las claves (como las claves p\u00fablicas y privadas), almacenar claves privadas y entregarlas cuando se las solicita simplemente no funciona. Las claves deben estar protegidas en el lado del servidor; de lo contrario, mantenerlas bajo control es un esfuerzo in\u00fatil.<\/p>\n<p>Adem\u00e1s, su soluci\u00f3n debe descubrir claves primero para poder administrarlas. La mayor\u00eda de los PAM no pueden hacerlo. Tambi\u00e9n hay archivos de configuraci\u00f3n de claves y otros elementos clave que los PAM tradicionales pasan por alto. Lea m\u00e1s en el siguiente documento:<\/p>\n<div class=\"separator\" style=\"clear: both; cursor: pointer;\"><a rel=\"nofollow noopener\" href=\"https:\/\/info.ssh.com\/why-pam-tools-fail-in-managing-ssh-keys?utm_source=paid_media&amp;utm_medium=image_cta&amp;utm_campaign=thehackernews_keyless\" style=\"display: block; margin-left: 1em; margin-right: 1em; text-align: center;\" target=\"_blank\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726838423_745_Sin-contrasenas-y-sin-claves-el-futuro-de-la-gestion.png\" alt=\"Gesti\u00f3n de claves SSH: \u00bfPor qu\u00e9 las herramientas PAM fallan en la gesti\u00f3n de claves SSH?\" border=\"0\" data-original-height=\"458\" data-original-width=\"359\" title=\"Gesti\u00f3n de claves SSH: \u00bfPor qu\u00e9 las herramientas PAM fallan en la gesti\u00f3n de claves SSH?\"\/><\/a><\/div>\n<h2 style=\"text-align: left;\"><strong>Su PAM no est\u00e1 completo sin la gesti\u00f3n de claves SSH<\/strong><\/h2>\n<p>Incluso si su organizaci\u00f3n administra el 100 % de sus contrase\u00f1as, es probable que a\u00fan falte el 80 % de sus credenciales cr\u00edticas si no administra las claves SSH. Como inventores del protocolo Secure Shell (SSH), en SSH Communications Security somos la fuente original de la credencial de acceso denominada clave SSH. Conocemos todos los detalles de su administraci\u00f3n.<\/p>\n<h2 style=\"text-align: left;\"><strong>Su PAM no est\u00e1 preparada para el futuro sin acceso sin credenciales<\/strong><\/h2>\n<p>Volvamos al tema de las contrase\u00f1as. Incluso si las tienes guardadas, no las est\u00e1s administrando de la mejor manera posible. Los entornos modernos y din\u00e1micos (que utilizan servidores en la nube alojados o internos, contenedores u orquestaci\u00f3n de Kubernetes) no funcionan bien con b\u00f3vedas o con PAM que se crearon hace 20 a\u00f1os.<\/p>\n<p>Por eso ofrecemos un acceso ef\u00edmero moderno, en el que los secretos necesarios para acceder a un objetivo se otorgan justo a tiempo para la sesi\u00f3n y caducan autom\u00e1ticamente una vez que se realiza la autenticaci\u00f3n. Esto no deja contrase\u00f1as ni claves que administrar. Nuestra soluci\u00f3n tambi\u00e9n es no intrusiva: su implementaci\u00f3n requiere cambios m\u00ednimos en su entorno de producci\u00f3n. <\/p>\n<p>\u00bfQu\u00e9 te parece esta idea de reducir la superficie de ataque, eliminar la complejidad, ahorrar costes y minimizar el riesgo? Lee m\u00e1s aqu\u00ed: <\/p>\n<div class=\"separator\" style=\"clear: both; cursor: pointer;\"><a rel=\"nofollow noopener\" href=\"https:\/\/info.ssh.com\/passwordless-keyless-white-paper?utm_source=paid_media&amp;utm_medium=image_cta&amp;utm_campaign=thehackernews_keyless\" style=\"clear: left; display: block; float: left; text-align: center;\" target=\"_blank\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726838425_156_Sin-contrasenas-y-sin-claves-el-futuro-de-la-gestion.png\" alt=\"El futuro de la ciberseguridad es sin contrase\u00f1as ni claves\" border=\"0\" data-original-height=\"637\" data-original-width=\"860\" title=\"El futuro de la ciberseguridad es sin contrase\u00f1as ni claves\"\/><\/a><\/div>\n<p>Entonces, la mejor manera de administrar contrase\u00f1as Y claves es <strong><em>No tener que gestionarlos en absoluto<\/em><\/strong>  y pasar a la gesti\u00f3n de secretos ef\u00edmeros. As\u00ed:<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726838425_720_Sin-contrasenas-y-sin-claves-el-futuro-de-la-gestion.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/09\/1726838425_720_Sin-contrasenas-y-sin-claves-el-futuro-de-la-gestion.png\" alt=\"\" border=\"0\" data-original-height=\"900\" data-original-width=\"1600\"\/><\/a><\/div>\n<h2 style=\"text-align: left;\"><strong>&#8220;Ojal\u00e1 siguiera rotando contrase\u00f1as y claves&#8221;, \u00a1no ha dicho ning\u00fan cliente jam\u00e1s!<\/strong><\/h2>\n<p>Una vez que se deja de usar credenciales, no se puede volver atr\u00e1s. Escuche el ejemplo de nuestros clientes, que han calificado nuestra soluci\u00f3n con una puntuaci\u00f3n NPS de 71, lo que es astron\u00f3mico en el campo de la ciberseguridad.<\/p>\n<p>Los PAM tradicionales han funcionado bien hasta ahora, pero es hora de preparar su entorno para el futuro con una soluci\u00f3n moderna que le permita prescindir de contrase\u00f1as y claves, a un ritmo que le resulte c\u00f3modo.<\/p>\n<p>Echa un vistazo a nuestro <a rel=\"nofollow noopener\" href=\"https:\/\/www.ssh.com\/ssh-zero-trust-access-key-and-secrets-management?utm_source=paid_media&amp;utm_medium=text_link&amp;utm_campaign=thehackernews_keyless\" target=\"_blank\">Conjunto de confianza cero PrivX<\/a> Aprender a realizar la gesti\u00f3n de accesos y secretos de forma integral.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe result\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> Siguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/09\/passwordless-and-keyless-future-of.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En los entornos de TI, algunos secretos se gestionan bien y otros pasan desapercibidos. A continuaci\u00f3n, se incluye<\/p>\n","protected":false},"author":1,"featured_media":1369091,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[3348,4657,4656,4661,42929,4664,13382,2406,2953,4667,239182,4654,239508,4658,4659,4653,60975,246983,4665,246984,1030,246982,239484],"class_list":["post-1369090","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acceso","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-claves","tag-como-hackear","tag-contrasenas","tag-futuro","tag-gestion","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-privilegiado","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-sin","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1369090","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1369090"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1369090\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1369091"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1369090"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1369090"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1369090"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}