Seguridad

¿Qué le das a los programas IAM?

Si bien los riesgos de seguridad para los sistemas de información (IS) aumentan diariamente y las restricciones regulatorias son cada vez más fuertes (RGPD, directivas NIS, regulaciones bancarias y muchas otras), muchas empresas están lanzando o relanzando el despliegue de programas de gestión de acceso e identidad (IAM). .

Estos programas suelen estar liderados por el Departamento de Sistemas de Información (DSI) y/o el Gerente de Seguridad de SI de la empresa (RSSI), con cuatro objetivos principales: automatizar y hacer que los procesos de gestión de identidad sean más fiablesasí como el seguimiento de sus accesos y autorizaciones en el SI (IGA – Identity Governance and Access), fortalecer la autenticación hacia el SI mientras lo simplifica para los usuarios (AM – Gestión de acceso – ​​SSO & MFA), acceso privilegiado seguro para los administradores (PAM – Gestión de Accesos Privilegiados) y, por último, aumentar et hacer confiable las habilidades de reportando y de trazabilidad a las auditorías internas y externas.

Las aplicaciones están en el centro de los programas de IAM y sus administradores tienen un papel fundamental que desempeñar.

IAM: a veces programas complejos para implementar

En función de la madurez de cada empresa hacia el control de su parque de aplicaciones, y de los accesos y autorizaciones relativas al mismo, las necesidades y expectativas de los programas IAM se sentirán con mayor o menor dureza.

Dos temas principales se presentarán inmediatamente: la censo y el documentación de la flota de aplicacionesasí como elevaluación de las capacidades técnicas de cada una de las aplicaciones para poder ser gestionadas por soluciones IAM (federación, API, conectores). Desde las aplicaciones conocidas y dominadas por el Departamento de TI, hasta las desplegadas unilateralmente por las líneas de negocio (Shadow IT), pasando por desarrollos internos… el inventario puede suponer una importante carga de trabajo, al igual que la identificación e implementación de métodos de conexión que pueden requieren actualizaciones (upgrade, compra/activación de funcionalidades/licencias, desarrollos específicos, etc.).

Los proyectos IGA presentan dos etapas adicionales específicas y cruciales: la constitución del Catálogo de Autorizaciones – lo que puede resultar un verdadero desafío para aquellos que no saben cómo estructurar y formalizar perfiles de aplicación, perfiles comerciales y flujos de trabajo de validación asociados, así como la estructuración de la información necesaria para sustentar los (cuentas y autorizaciones) con la calidad de datos necesaria a la hora de conectarse a estas soluciones.

Todos estos elementos requerirán un fuerte compromiso por parte de los administradores de aplicaciones, que el programa IAM debe tener en cuenta y respaldar. También es de esperar una carga presupuestaria potencialmente no despreciable frente a los costes humanos y técnicos necesarios para la finalización con éxito del proyecto.

¡Ventajas sin precedentes!

Si a primera vista estos programas no tienen buena prensa, también hay que tener en cuenta sus múltiples beneficios.

Los programas de IAM a menudo representan una oportunidad para actualizar – o incluso para formalizar completamente – la cartera de aplicaciones de la empresa y procesos, asegurando su adecuada gestión. Su modo de funcionamiento obliga tanto a las aplicaciones y los SI a agilizarse técnica y funcionalmente, como a los equipos de negocio y DSI a clarificar y formalizar los procesos y responsabilidades entre ellos (quién establece, quién define los perfiles, quién solicita , quién valida, etc.).

La automatización del aprovisionamiento de cuentas y autorizaciones libera a los administradores de aplicaciones de estas tareas y les permite, Centrarse en apoyar y monitorear sus aplicaciones. – tanto en su ciclo de vida en la empresa, como en la gestión de los contratos relacionados (TMA, licencias, etc.). También mejora la calidad del servicio que se ofrece a las empresas (y por lo tanto su satisfacción): los accesos y las autorizaciones se proporcionan, bajo demanda, de forma más rápida y sin errores.

Gracias a esta automatización, la seguridad de las aplicaciones y los datos ya no recae únicamente sobre los hombros de los administradores de aplicaciones. Mecanismos técnicos fiables permiten asegurar una autenticación reforzada cuando sea necesario (MFA – Multi-Factor Authentication), así como la posibilidad de ajustar rigurosamente las autorizaciones de los usuarios según su evolución en la empresa (movilidad, ausencia, baja, etc).

Finalmente, el beneficio final de los programas de IAM es que los informes mejoran considerablemente y la responsabilidad del cumplimiento se transfiere nuevamente a las líneas comerciales a través de procesos de flujo de trabajo de validación y acceso a recertificaciones.

Los programas de IAM son complejos de llevar a cabo porque afectan a todas las actividades de una empresa. Las profesiones, sus aplicaciones y quienes las gestionan, están en el centro de estos proyectos. ¡Son factores de su éxito! Ya sea del lado del programa IAM o del lado de los administradores de aplicaciones, se recomienda estar acompañado por expertos en la materia para identificar las mejores oportunidades, específicas para cada empresa, y así evitar los escollos de la instalación. un programa puramente técnico (que puede olvidar uno de sus objetivos finales: la aceptación del usuario a través de la satisfacción del usuario).
___________________

Par Julien Berthaultconsultor de ciberseguridad MOA – AMOA IAM en Sinetis

Lea también:

Detección y respuesta, gestión de incidentes de extremo a extremo

¿Cómo seleccionar su futura solución de IDentity-as-a-Service?

La importancia de los estándares de seguridad para proteger su negocio

Análisis de amenazas estratégicas de BlackCat

¿Cómo elegir la mejor solución de encriptación e implementarla de manera efectiva?

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *