{"id":1687143,"date":"2025-04-25T13:40:14","date_gmt":"2025-04-25T13:40:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/por-que-nhis-son-el-punto-ciego-mas-peligroso-de-la-seguridad\/"},"modified":"2025-04-25T13:40:19","modified_gmt":"2025-04-25T13:40:19","slug":"por-que-nhis-son-el-punto-ciego-mas-peligroso-de-la-seguridad","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/por-que-nhis-son-el-punto-ciego-mas-peligroso-de-la-seguridad\/","title":{"rendered":"Por qu\u00e9 NHIS son el punto ciego m\u00e1s peligroso de la seguridad"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/04\/Por-que-NHIS-son-el-punto-ciego-mas-peligroso-de.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Cuando hablamos de identidad en ciberseguridad, la mayor\u00eda de las personas piensan en nombres de usuario, contrase\u00f1as y el aviso ocasional de MFA. Pero al acecho debajo de la superficie es una amenaza creciente que no involucra credenciales humanas en absoluto, ya que somos testigos del crecimiento exponencial de las identidades no humanas (NHIS). <\/p>\n<p>En la parte superior de la mente, cuando se mencionan NHIS, la mayor\u00eda de los equipos de seguridad piensan inmediatamente en <strong>Cuentas de servicio<\/strong>. Pero no va mucho m\u00e1s all\u00e1 de eso. Tienes <strong>Directores de servicio<\/strong>, <strong>Roles de copos de nieve<\/strong>, <strong>Roles de IAM<\/strong>y construcciones espec\u00edficas de la plataforma de AWS, Azure, GCP y m\u00e1s. La verdad es que NHIS puede variar tan ampliamente como los servicios y entornos en su pila tecnol\u00f3gica moderna, y administrarlos significa comprender esta diversidad.<\/p>\n<p>El verdadero peligro radica en c\u00f3mo se autentican estas identidades.<\/p>\n<h2 style=\"text-align: left;\"><strong>Secretos: la moneda de las m\u00e1quinas<\/strong><\/h2>\n<p>Identidades no humanas, en su mayor parte, se autentican usando <strong>misterios<\/strong>: Claves API, tokens, certificados y otras credenciales que otorgan acceso a sistemas, datos e infraestructura cr\u00edtica. Estos secretos son lo que m\u00e1s quieren los atacantes. Y sorprendentemente, la mayor\u00eda de las empresas no tienen idea de cu\u00e1ntos secretos tienen, d\u00f3nde est\u00e1n almacenados o qui\u00e9n los est\u00e1 usando.<\/p>\n<p>El <strong><a rel=\"noopener nofollow\" href=\"https:\/\/www.gitguardian.com\/files\/the-state-of-secrets-sprawl-report-2025?ref=blog.gitguardian.com\" target=\"_blank\">Estado de secretos Explaus 2025<\/a><\/strong>  revel\u00f3 dos estad\u00edsticas asombrosas:<\/p>\n<ul>\n<li><strong>23.7 millones <\/strong>Se filtraron nuevos secretos en GitHub p\u00fablico solo en 2024<\/li>\n<li>Y <strong>70% <\/strong>de los secretos filtrados en 2022 son <em>Todav\u00eda v\u00e1lido hoy<\/em><\/li>\n<\/ul>\n<p>\u00bfPor qu\u00e9 est\u00e1 sucediendo esto?<\/p>\n<p>Una parte de la historia es que <strong>No hay MFA para m\u00e1quinas<\/strong>. Sin aviso de verificaci\u00f3n. Cuando un desarrollador crea un token, a menudo le otorga un acceso m\u00e1s amplio del necesario, solo para asegurarse de que las cosas funcionen. <\/p>\n<p>Fechas de vencimiento? Opcional. Algunos secretos se crean con ventanas de validez de 50 a\u00f1os. \u00bfPor qu\u00e9? Porque los equipos no quieren que la aplicaci\u00f3n se rompa el pr\u00f3ximo a\u00f1o. Eligen la velocidad sobre la seguridad.<\/p>\n<p>Esto crea un radio de explosi\u00f3n masivo. Si uno de esos secretos se filtra, puede desbloquear todo, desde bases de datos de producci\u00f3n hasta recursos en la nube, sin activar ninguna alerta.<\/p>\n<p>Detectar NHIS comprometido es mucho m\u00e1s dif\u00edcil que con los humanos. Un inicio de sesi\u00f3n desde Tokio a las 2 am podr\u00eda levantar banderas rojas para una persona, pero las m\u00e1quinas hablan entre s\u00ed las 24 horas, los 7 d\u00edas de la semana de todo el mundo. <strong>La actividad maliciosa se combina directamente en<\/strong>.<\/p>\n<p>Muchos de estos secretos act\u00faan como puertas traseras invisibles, que permiten el movimiento lateral, los ataques de la cadena de suministro y las infracciones no detectadas. <a rel=\"noopener nofollow\" href=\"https:\/\/blog.gitguardian.com\/toyota-accidently-exposed-a-secret-key-publicly-on-github-for-five-years\/\" target=\"_blank\">El incidente de Toyota<\/a> Es un ejemplo perfecto: un secreto filtrado puede eliminar un sistema global.<\/p>\n<p>Por eso <strong>Los atacantes aman a NHIS y sus secretos<\/strong>. Los permisos son con demasiada frecuencia, la visibilidad es com\u00fanmente baja y las consecuencias pueden ser enormes.<\/p>\n<h2><strong>El surgimiento de las m\u00e1quinas (y sus secretos)<\/strong><\/h2>\n<p>El cambio a entornos nativos de nube y microservicios ha introducido <em>miles<\/em> de NHIS por organizaci\u00f3n. Nhis ahora superan en n\u00famero a las identidades humanas de <strong>50: 1 a un 100: 1<\/strong> relaci\u00f3n, y esto solo se espera que aumente. Estos trabajadores digitales conectan servicios, automatizan tareas e impulsan las tuber\u00edas de IA, y cada uno de ellos necesita secretos para funcionar.<\/p>\n<p>Pero a diferencia de las credenciales humanas:<\/p>\n<ul>\n<li><strong>Los secretos est\u00e1n codificados en las bases de c\u00f3digo<\/strong><\/li>\n<li><strong>Compartido en m\u00faltiples herramientas y equipos<\/strong><\/li>\n<li><strong>Mentiroso en sistemas heredados<\/strong><\/li>\n<li><strong>Pasado a agentes de IA con un m\u00ednimo supervisi\u00f3n<\/strong><\/li>\n<\/ul>\n<p>Ellos a menudo <strong>falta de vencimiento<\/strong>, <strong>propiedad<\/strong>y <strong>auditorabilidad<\/strong>.<\/p>\n<p>El resultado? Secretos se extienden. Acceso demasiado privilegiado. Y una peque\u00f1a fuga lejos de una violaci\u00f3n masiva.<\/p>\n<h2><strong>Por qu\u00e9 el antiguo libro de jugadas ya no funciona<\/strong><\/h2>\n<p>La gobernanza de identidad heredada y las herramientas de PAM se construyeron para usuarios humanos, una era en la que todo se administr\u00f3 centralmente. Estas herramientas a\u00fan hacen un buen trabajo que imponga la complejidad de la contrase\u00f1a, la administraci\u00f3n de cuentas de vidrio y el acceso de gobierno a las aplicaciones internas. Pero no rompen este modelo por completo.<\/p>\n<p>He aqu\u00ed por qu\u00e9:<\/p>\n<ul>\n<li><strong>Iam y pam<\/strong> est\u00e1n dise\u00f1ados para identidades humanas, a menudo vinculadas a individuos y protegidos con MFA. NHIS, por otro lado, est\u00e1n descentralizados, creados y administrados por desarrolladores en todos los equipos, a menudo fuera de cualquier supervisi\u00f3n central de TI o seguridad. Muchas organizaciones de hoy ejecutan m\u00faltiples b\u00f3vedas, sin inventario unificado o aplicaci\u00f3n de pol\u00edticas.<\/li>\n<li><strong>Secrets Gerentes<\/strong> Ayuda a almacenar secretos, pero no lo ayudar\u00e1n cuando los secretos se filtren a trav\u00e9s de su infraestructura, bases de c\u00f3digo, tuber\u00edas de CI\/CD o incluso plataformas p\u00fablicas como Github o Postman. No est\u00e1n dise\u00f1ados para detectar, remediar o investigar la exposici\u00f3n.<\/li>\n<li><strong>Herramientas CSPM<\/strong> Conc\u00e9ntrese en la nube, pero los secretos est\u00e1n en todas partes. Est\u00e1n en sistemas de gesti\u00f3n de control de fuente, plataformas de mensajer\u00eda, computadoras port\u00e1tiles de desarrolladores y scripts no administrados. Cuando los secretos se filtran, no es solo un problema de higiene, es un <strong>incidente de seguridad<\/strong>.<\/li>\n<li><strong>Nhis no sigue los ciclos de vida de identidad tradicional<\/strong>. A menudo no hay incorporaci\u00f3n, ni fuera de borde, ni propietario claro y no vencer. Se demoran en sus sistemas, bajo el radar, hasta que algo salga mal.<\/li>\n<\/ul>\n<p>Los equipos de seguridad quedan persiguiendo sombras, tratando manualmente de reconstruir de donde vino un secreto, a qu\u00e9 accede y si a\u00fan est\u00e1 en uso. Este enfoque reactivo no se escala, y deja a su organizaci\u00f3n peligrosamente expuesta.<\/p>\n<p>Aqu\u00ed es donde <strong>Gitguardian NHI Gobierno<\/strong> entra en juego.<\/p>\n<h2><strong>Gobernanza de Gitguardian NHI: mapeo del laberinto de identidad de la m\u00e1quina<\/strong><\/h2>\n<p>Gitguardian ha tomado su profunda experiencia en la detecci\u00f3n y remediaci\u00f3n de los secretos y lo ha convertido en algo mucho m\u00e1s poderoso: una capa de gobierno completa para las identidades de la m\u00e1quina y sus credenciales.<\/p>\n<p>Esto es lo que lo hace destacar:<\/p>\n<h3><strong>Un mapa para el desastre<\/strong><\/h3>\n<p>Piense en ello como un de extremo a extremo<strong> gr\u00e1fico visual<\/strong> de todo su paisaje de secretos. El mapa conecta los puntos entre:<\/p>\n<ul>\n<li>Donde se almacenan secretos (por ejemplo, Hashicorp Vault, AWS Secrets Manager)<\/li>\n<li>\u00bfQu\u00e9 servicios los consumen?<\/li>\n<li>A que sistemas acceden<\/li>\n<li>Quien los posee<\/li>\n<li>Si se han filtrado internamente o se usaron en c\u00f3digo p\u00fablico<\/li>\n<\/ul>\n<h3><strong>Control completo del ciclo de vida<\/strong><\/h3>\n<p>El gobierno de NHI va m\u00e1s all\u00e1 de la visibilidad. Habilita <strong>Verdadero gesti\u00f3n del ciclo de vida<\/strong> de secretos: rastrear su creaci\u00f3n, uso, rotaci\u00f3n y revocaci\u00f3n.<\/p>\n<p>Los equipos de seguridad pueden:<\/p>\n<ul>\n<li>Establecer pol\u00edticas de rotaci\u00f3n automatizadas<\/li>\n<li>Credenciales no utilizadas\/hu\u00e9rfanas no utilizadas<\/li>\n<li>Detectar secretos a los que no se ha accedido en meses (tambi\u00e9n conocido como credenciales de zombie)<\/li>\n<\/ul>\n<h3><strong>Seguridad y cumplimiento, incorporado<\/strong><\/h3>\n<p>La plataforma tambi\u00e9n incluye un <strong>motor de pol\u00edticas<\/strong> Eso ayuda a los equipos a hacer cumplir controles consistentes en todas las b\u00f3vedas y a comparar los est\u00e1ndares como <a rel=\"noopener nofollow\" href=\"https:\/\/blog.gitguardian.com\/owasp-top-10-non-human-identity-risks\/\" target=\"_blank\">OWASP TOP 10<\/a>.<\/p>\n<p>Puedes rastrear:<\/p>\n<ul>\n<li>Cobertura de b\u00f3veda en equipos y entornos<\/li>\n<li>Secretos m\u00e9tricos de higiene (edad, uso, frecuencia de rotaci\u00f3n)<\/li>\n<li>NHIS demasiado privilegiado<\/li>\n<li>La postura de cumplimiento se desplaza con el tiempo<\/li>\n<\/ul>\n<h2><strong>Agentes de IA: el nuevo salvaje oeste<\/strong><\/h2>\n<p>Un gran impulsor de este riesgo es <strong>Trapo (generaci\u00f3n de recuperaci\u00f3n y azotaci\u00f3n)<\/strong>donde la IA responde preguntas utilizando sus datos internos. Es \u00fatil, pero si los secretos se esconden en esos datos, pueden aparecer por error.<\/p>\n<p>Los agentes de IA est\u00e1n siendo conectados a todo (Slack, Jira, Confluence, Docs internos, para desbloquear la productividad. Pero con cada nueva conexi\u00f3n, el riesgo de <strong>expansi\u00f3n secreta<\/strong> crece.<\/p>\n<p>Los secretos ya no solo se filtran desde el c\u00f3digo. Aparecen en documentos, boletos, mensajes, y cuando los agentes de IA acceden a esos sistemas, pueden exponer accidentalmente credenciales en respuestas o registros.<\/p>\n<h3 style=\"text-align: left;\"><strong>\u00bfQu\u00e9 puede salir mal?<\/strong><\/h3>\n<ul>\n<li>Los secretos almacenados en Jira, la noci\u00f3n, la holgura, etc. se est\u00e1n filtrando<\/li>\n<li>Registros de IA que capturan entradas y salidas confidenciales<\/li>\n<li>Desarrolladores y proveedores de terceros que almacenan registros insanitizados<\/li>\n<li>Desgloses de control de acceso en todos los sistemas<\/li>\n<\/ul>\n<p>Uno de los aspectos m\u00e1s prospectivos de la plataforma Gitguardian es que puede ayudar a arreglar la expansi\u00f3n secreta impulsada por la IA:<\/p>\n<ul>\n<li>Escaneos de todas las fuentes conectadas, incluidas las plataformas de mensajer\u00eda, los boletos, los wikis y las aplicaciones internas, para detectar secretos que podr\u00edan estar expuestos a la IA<\/li>\n<li>Muestra d\u00f3nde los agentes de IA est\u00e1n accediendo a los datos y marca rutas inseguras que podr\u00edan conducir a fugas<\/li>\n<li>Limpie los registros, eliminando secretos antes de que se almacenen o pasen de manera que ponga en riesgo a la organizaci\u00f3n<\/li>\n<\/ul>\n<p>AI se est\u00e1 moviendo r\u00e1pido. <strong>Pero los secretos est\u00e1n goteando m\u00e1s r\u00e1pido.<\/strong> <\/p>\n<h2><strong>La conclusi\u00f3n: no puedes defender lo que no gobiernas<\/strong><\/h2>\n<p>Con la gobernanza de NHI, Gitguardian ofrece un plan para que las organizaciones aporten orden al caos y controlen una capa de identidad que durante mucho tiempo se deja en la oscuridad.<\/p>\n<p>Si est\u00e1s tratando de:<\/p>\n<ul>\n<li>Mapee el ecosistema de sus secretos<\/li>\n<li>Minimizar la superficie de ataque<\/li>\n<li>Hacer cumplir los principios de fideicomiso cero en todas las m\u00e1quinas<\/li>\n<li>O simplemente duerme mejor por la noche<\/li>\n<\/ul>\n<p>La plataforma GitGuardian podr\u00eda ser su nuevo mejor amigo.<\/p>\n<p>Porque en un mundo donde las identidades <em>son<\/em> el per\u00edmetro, <strong>Ignorar las identidades no humanas ya no es una opci\u00f3n<\/strong>.<\/p>\n<p><strong>\u00bfQuieres ver el gobierno de NHI en acci\u00f3n?<\/strong><\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/www.gitguardian.com\/book-a-demo\" target=\"_blank\">Solicitar una demostraci\u00f3n<\/a> O mira el<a rel=\"noopener nofollow\" href=\"https:\/\/www.gitguardian.com\/nhi-governance\" target=\"_blank\"> Descripci\u00f3n general del producto<\/a> en Gitguardian.<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? <span class=\"\">Este art\u00edculo es una pieza contribuida de uno de nuestros valiosos socios.<\/span> S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/04\/why-nhis-are-securitys-most-dangerous.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cuando hablamos de identidad en ciberseguridad, la mayor\u00eda de las personas piensan en nombres de usuario, contrase\u00f1as y<\/p>\n","protected":false},"author":1,"featured_media":1687144,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,19421,4664,273784,273783,16,300732,4654,273782,4659,4653,4655,11080,231,171,387,42,246983,4665,246984,1932,455,239484],"class_list":["post-1687143","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-ciego","tag-como-hackear","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-mas","tag-nhis","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-peligroso","tag-por","tag-punto","tag-que","tag-seguridad","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-son","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1687143","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1687143"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1687143\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1687144"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1687143"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1687143"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1687143"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}