Si bien los riesgos de seguridad para los sistemas de información (IS) aumentan diariamente y las restricciones regulatorias son cada vez más fuertes (RGPD, directivas NIS, regulaciones bancarias y muchas otras), muchas empresas están lanzando o relanzando el despliegue de programas de gestión de acceso e identidad (IAM). .
Estos programas suelen estar liderados por el Departamento de Sistemas de Información (DSI) y/o el Gerente de Seguridad de SI de la empresa (RSSI), con cuatro objetivos principales: automatizar y hacer que los procesos de gestión de identidad sean más fiablesasí como el seguimiento de sus accesos y autorizaciones en el SI (IGA – Identity Governance and Access), fortalecer la autenticación hacia el SI mientras lo simplifica para los usuarios (AM – Gestión de acceso – SSO & MFA), acceso privilegiado seguro para los administradores (PAM – Gestión de Accesos Privilegiados) y, por último, aumentar et hacer confiable las habilidades de reportando y de trazabilidad a las auditorías internas y externas.
Las aplicaciones están en el centro de los programas de IAM y sus administradores tienen un papel fundamental que desempeñar.
IAM: a veces programas complejos para implementar
En función de la madurez de cada empresa hacia el control de su parque de aplicaciones, y de los accesos y autorizaciones relativas al mismo, las necesidades y expectativas de los programas IAM se sentirán con mayor o menor dureza.
Dos temas principales se presentarán inmediatamente: la censo y el documentación de la flota de aplicacionesasí como elevaluación de las capacidades técnicas de cada una de las aplicaciones para poder ser gestionadas por soluciones IAM (federación, API, conectores). Desde las aplicaciones conocidas y dominadas por el Departamento de TI, hasta las desplegadas unilateralmente por las líneas de negocio (Shadow IT), pasando por desarrollos internos… el inventario puede suponer una importante carga de trabajo, al igual que la identificación e implementación de métodos de conexión que pueden requieren actualizaciones (upgrade, compra/activación de funcionalidades/licencias, desarrollos específicos, etc.).
Los proyectos IGA presentan dos etapas adicionales específicas y cruciales: la constitución del Catálogo de Autorizaciones – lo que puede resultar un verdadero desafío para aquellos que no saben cómo estructurar y formalizar perfiles de aplicación, perfiles comerciales y flujos de trabajo de validación asociados, así como la estructuración de la información necesaria para sustentar los (cuentas y autorizaciones) con la calidad de datos necesaria a la hora de conectarse a estas soluciones.
Todos estos elementos requerirán un fuerte compromiso por parte de los administradores de aplicaciones, que el programa IAM debe tener en cuenta y respaldar. También es de esperar una carga presupuestaria potencialmente no despreciable frente a los costes humanos y técnicos necesarios para la finalización con éxito del proyecto.
¡Ventajas sin precedentes!
Si a primera vista estos programas no tienen buena prensa, también hay que tener en cuenta sus múltiples beneficios.
Los programas de IAM a menudo representan una oportunidad para actualizar – o incluso para formalizar completamente – la cartera de aplicaciones de la empresa y procesos, asegurando su adecuada gestión. Su modo de funcionamiento obliga tanto a las aplicaciones y los SI a agilizarse técnica y funcionalmente, como a los equipos de negocio y DSI a clarificar y formalizar los procesos y responsabilidades entre ellos (quién establece, quién define los perfiles, quién solicita , quién valida, etc.).
La automatización del aprovisionamiento de cuentas y autorizaciones libera a los administradores de aplicaciones de estas tareas y les permite, Centrarse en apoyar y monitorear sus aplicaciones. – tanto en su ciclo de vida en la empresa, como en la gestión de los contratos relacionados (TMA, licencias, etc.). También mejora la calidad del servicio que se ofrece a las empresas (y por lo tanto su satisfacción): los accesos y las autorizaciones se proporcionan, bajo demanda, de forma más rápida y sin errores.
Gracias a esta automatización, la seguridad de las aplicaciones y los datos ya no recae únicamente sobre los hombros de los administradores de aplicaciones. Mecanismos técnicos fiables permiten asegurar una autenticación reforzada cuando sea necesario (MFA – Multi-Factor Authentication), así como la posibilidad de ajustar rigurosamente las autorizaciones de los usuarios según su evolución en la empresa (movilidad, ausencia, baja, etc).
Finalmente, el beneficio final de los programas de IAM es que los informes mejoran considerablemente y la responsabilidad del cumplimiento se transfiere nuevamente a las líneas comerciales a través de procesos de flujo de trabajo de validación y acceso a recertificaciones.
Los programas de IAM son complejos de llevar a cabo porque afectan a todas las actividades de una empresa. Las profesiones, sus aplicaciones y quienes las gestionan, están en el centro de estos proyectos. ¡Son factores de su éxito! Ya sea del lado del programa IAM o del lado de los administradores de aplicaciones, se recomienda estar acompañado por expertos en la materia para identificar las mejores oportunidades, específicas para cada empresa, y así evitar los escollos de la instalación. un programa puramente técnico (que puede olvidar uno de sus objetivos finales: la aceptación del usuario a través de la satisfacción del usuario).
___________________
Par Julien Berthaultconsultor de ciberseguridad MOA – AMOA IAM en Sinetis
Lea también:
Detección y respuesta, gestión de incidentes de extremo a extremo
¿Cómo seleccionar su futura solución de IDentity-as-a-Service?
La importancia de los estándares de seguridad para proteger su negocio
Análisis de amenazas estratégicas de BlackCat
¿Cómo elegir la mejor solución de encriptación e implementarla de manera efectiva?
[

