Auditoría y GRC

Mínimo privilegio: menos acceso, menor impacto

Asignar solo los permisos necesarios limita abuso, errores y movimiento lateral; revisarlos de forma periódica evita que el acceso se acumule.

Matriz de acceso con rutas mínimas autorizadas y una bóveda administrativa protegida

Acceso suficiente, no acceso permanente

El mínimo privilegio entrega a cada persona, servicio y dispositivo solo los permisos requeridos para su función. No se trata de bloquear el trabajo, sino de reducir el alcance de una credencial comprometida o una acción equivocada.

Las cuentas administrativas deben separarse del uso cotidiano. Navegar, leer correo o ejecutar tareas ordinarias con privilegios elevados aumenta exposición sin aportar valor.

Controla el ciclo completo del acceso

Un permiso correcto hoy puede ser excesivo después de un cambio de puesto, proyecto o proveedor. La revisión debe considerar alta, modificación, uso, recertificación y baja.

  • Asigna acceso mediante roles definidos y evita permisos directos sin justificación.
  • Usa elevación temporal o justo a tiempo para tareas administrativas.
  • Registra y alerta sobre cambios de privilegio y actividades sensibles.
  • Revisa cuentas inactivas, huérfanas, compartidas y de servicio.
  • Revoca accesos de inmediato cuando termina la relación o necesidad.

La evidencia debe explicar quién aprobó y por qué

Una revisión de acceso útil relaciona identidad, rol, sistema, permiso, propietario, aprobación, fecha y justificación. Una exportación masiva sin contexto no demuestra que el acceso sea apropiado.

Conserva excepciones con vigencia y tratamiento. Los privilegios permanentes por comodidad terminan convirtiéndose en riesgo acumulado.

Fuentes y referencias

Consulta las fuentes primarias utilizadas para ampliar o verificar la información.