
¿Qué es la gestión de acceso e identidad (IAM)?
La gestión de acceso e identidad (IAM) decide quién accede a sus sistemas, qué puede hacer y cuándo se revoca el acceso. Vea cómo los controles de IAM detienen los ataques a credenciales.

Conclusiones clave
- Identity access management (IAM) rige quién accede a sus sistemas, qué puede hacer una vez dentro y cuándo se revoca ese acceso.
- IAM funciona con cinco funciones vinculadas: autenticación, autorización, aplicación de políticas, supervisión de sesiones y desaprovisionamiento.
- Un atacante que posee credenciales funcionales parece un empleado, por lo que sus políticas de IAM determinan hasta dónde llega un inicio de sesión robado.
- Las cuentas huérfanas provienen de fallos en el ciclo de vida y los roles con permisos excesivos provienen de una recertificación deficiente, y ambos entregan a los atacantes un inicio de sesión que parece legítimo.
- IAM aplica la política de acceso; la supervisión de amenazas de identidad detecta el abuso de credenciales válidas dentro de una sesión activa.
¿Qué es la gestión de acceso e identidad (IAM)?
La gestión de acceso e identidad (IAM) es el marco de seguridad que verifica quién o qué está solicitando acceso y decide a qué recursos puede acceder esa identidad. También elimina el acceso cuando ya no es necesario. La definición de IAM abarca políticas, procesos y la tecnología que aplica los tres.
El patrón que rompe IAM rara vez es técnico. El FBI y CISA documentaron atacantes que llamaban a las mesas de ayuda corporativas, se hacían pasar por empleados y convencían al personal para restablecer contraseñas y mover la autenticación multifactor a dispositivos controlados por atacantes. El resultado fueron cuentas funcionales en entornos de inicio de sesión único.
Si usted es responsable del acceso de un entorno híbrido, necesita saber qué controles siguen siendo efectivos cuando la propia credencial es válida.

Cómo se relaciona IAM con la ciberseguridad
La identidad es el plano de control al que los atacantes se esfuerzan más por llegar, porque un inicio de sesión válido supera el filtrado de red, la política de endpoints y las reglas perimetrales en un solo paso. Todos los demás controles asumen que saben quién está actuando. IAM es lo que proporciona esa respuesta, y la calidad de la respuesta establece el límite de todo lo que viene después. Por lo tanto, IAM es el registro de quién tiene acceso, además de la aplicación de controles que mantiene ese registro veraz. Cuando ese registro se desvía de la realidad, sus herramientas de monitoreo heredan el error y tratan a un intruso como si fuera personal autorizado.
¿Qué significa IAM y de dónde proviene?
IAM significa gestión de identidad y acceso: establecer quién es alguien y gobernar lo que puede hacer. Ninguna de las dos partes funciona por sí sola. Los primeros administradores creaban cuentas manualmente, establecían contraseñas y eliminaban el acceso a petición. Eso funcionaba para una sola sala de servidores y falló en cuanto las identidades existieron en centros de datos, tenants de SaaS y endpoints remotos.
IAM alcanzó su forma actual por etapas:
- Servicios de directorio. LDAP y Active Directory centralizaron las cuentas y aplicaron permisos basados en grupos en todos los sistemas desde un solo lugar.
- Federación e inicio de sesión único. SAML y OAuth permitieron que un único inicio de sesión verificado autenticara a un usuario en decenas de aplicaciones. La proliferación de contraseñas disminuyó y la cobertura de auditoría mejoró.
- Seguridad centrada en la identidad. La IAM moderna añade análisis de comportamiento, gestión de derechos en la nube y alineación con zero trust architecture, por lo que una sesión se evalúa por el comportamiento además de las credenciales. Los puntos de aplicación se multiplicaron en cada etapa, pero todos siguen ejecutando una sola secuencia de decisión.
Cómo funciona el control de acceso de IAM
El proceso de control de acceso de IAM ejecuta cinco comprobaciones en cada solicitud, y un fallo en cualquiera de ellas produce el acceso que un atacante quiere sin que se lance un solo exploit.
- Autenticación. El sistema establece quién está solicitando acceso, usando contraseñas, autenticación multifactor (MFA), biometría, tokens de hardware o certificados. La autenticación basada en riesgo eleva el requisito automáticamente cuando las señales parecen incorrectas.
- Autorización. Una vez que la identidad está establecida, la política decide el alcance. Un analista de marketing tiene autorización para herramientas de campañas y se le niega la entrada a bases de datos financieras.
- Aplicación de políticas. El acceso condicional se aplica antes de la entrada, evaluando el estado del dispositivo, la ubicación de la red, la hora del día y el riesgo de la sesión. Un portátil no administrado activa una verificación adicional o una denegación.
- Supervisión de sesiones. El sistema registra cada sesión autenticada y cada solicitud de recurso, por lo que los investigadores obtienen una cronología y los auditores obtienen evidencia.
- Desaprovisionamiento. Cuando un rol cambia o una persona se va, los desencadenadores del ciclo de vida revocan el acceso automáticamente, cerrando la ventana de cuentas que conservan sus permisos después de que su propietario ya no está.
El desaprovisionamiento es el paso que las organizaciones omiten discretamente. CISA y MS-ISAC rastrearon una vulneración de una red de gobierno estatal hasta la cuenta de un ex empleado que nunca fue deshabilitada después de su salida. Las credenciales se habían filtrado en un incidente no relacionado. El atacante las usó para autenticarse a través de la VPN con derechos de administrador y luego consultó un controlador de dominio. No se necesitó malware en ningún momento. Los controles que lo habrían detenido pertenecen a componentes específicos del marco.
Componentes clave de un marco de IAM
Un marco de gestión de acceso e identidad es un conjunto de componentes en el que cada uno cierra un modo de fallo diferente, y solo funcionan como conjunto.
Componente de IAM | Función | Riesgo abordado |
Autenticación | Establece la identidad al iniciar sesión | Credenciales robadas usadas desde cualquier lugar |
Autenticación multifactor | Requiere una segunda prueba de identidad | Toma de control de la cuenta tras una filtración de contraseña |
Autorización y RBAC | Otorga permisos según el rol laboral | Una cuenta que va mucho más allá de su función |
Inicio de sesión único | Ejecuta una sola sesión de inicio de sesión en todos los sistemas | Reutilización de contraseñas y cobertura de auditoría limitada |
Aprovisionamiento de usuarios | Gestiona el ciclo de vida de la cuenta | Cuentas huérfanas y con permisos excesivos |
Gestión de acceso privilegiado | Controla las cuentas administrativas | Objetivos de alto valor con derechos permanentes |
Gobernanza de identidades | Recertifica el acceso a medida que cambian las funciones | Privilegios acumulados silenciosamente durante años |
Registro de auditoría | Registra eventos de autenticación y acceso | Investigaciones sin una cronología fiable |
Observe cómo se conectan los componentes, no solo si los tiene. El inicio de sesión único sin MFA concentra el riesgo en una sola credencial. Control de acceso basado en roles sin recertificación deriva en acumulación de privilegios. Las cuentas de administrador de IAM que quedan fuera de la gestión de acceso privilegiado se convierten en el objetivo más valioso del entorno. Conectar los componentes entre sí es lo que convierte el marco en resultados de seguridad que puede medir.
Beneficios de IAM para los equipos de seguridad
IAM produce resultados que su equipo puede medir dentro de un trimestre, y todos se remontan a una sola cosa: restringir lo que una credencial activa puede hacer.
- Menor radio de impacto. El acceso con privilegios mínimos limita una cuenta comprometida a lo que su propietario necesitaba, obligando a los atacantes a escalar privilegios, algo que la analítica de comportamiento puede detectar.
- Investigación más rápida. Los registros de auditoría responden qué cuentas accedieron a qué sistemas, desde dónde y en qué momento. El triaje pasa de horas a minutos.
- Cumplimiento más sencillo. HIPAA, PCI DSS, SOC 2 y NIST 800-53 todos requieren un control de acceso demostrable y trazas de auditoría, e IAM genera ambos como subproducto de la operación.
- Menor riesgo interno. El desaprovisionamiento automatizado pone fin al acceso en el momento en que termina la relación laboral, y las revisiones de acceso exponen permisos que exceden las funciones actuales.
- Menor carga de tickets. El aprovisionamiento automatizado y el restablecimiento de contraseñas de autoservicio eliminan las solicitudes repetitivas de la cola de la mesa de servicio, junto con las oportunidades de ingeniería social que esas solicitudes crean.
Obtenerlos depende de saber dónde termina el alcance de IAM, ya que los equipos suelen asumir que cubre más de lo que realmente cubre.
Dónde encaja IAM entre los controles de seguridad de identidad
IAM se encarga de la autenticación, la autorización y el ciclo de vida de las cuentas para cada identidad de la organización, mientras que las disciplinas adyacentes abordan partes más específicas del mismo problema.
Concepto | Alcance | Enfoque principal | Relación con IAM |
IAM | Todos los usuarios y cuentas | Autenticación, autorización, ciclo de vida | El marco central |
PAM | Cuentas administrativas y elevadas | Almacenamiento seguro de credenciales, grabación de sesiones | Un subconjunto para cuentas de alto riesgo |
IGA | Todas las identidades empresariales | Certificación, gestión de roles, políticas | La capa de gobernanza |
ITDR | Todas las identidades durante sesiones activas | Analítica de comportamiento, respuesta a anomalías | Extiende IAM a la respuesta activa |
Gestión de acceso privilegiado (PAM) se concentra en cuentas con derechos elevados: administradores de dominio, propietarios de bases de datos y cuentas de servicio cuya vulneración entrega un amplio control en minutos. Detección de amenazas de identidad y respuesta (ITDR) añade monitoreo del comportamiento y respuesta activa a las mismas identidades que IAM ya gobierna.
IAM e ITDR juntos responden al ataque al service desk descrito anteriormente. IAM habría validado la credencial restablecida y permitido la sesión. ITDR observa lo que hace después la sesión, y ese es el trabajo que realizan productos como Singularity Identity. Secuenciar la implementación es lo que hace que la combinación funcione.
Prácticas recomendadas para la implementación de IAM
Las implementaciones eficaces de IAM comienzan donde la vulneración es más costosa y luego se amplían, porque un programa que intenta cubrir todas las cuentas a la vez se estanca antes de proteger nada.
- Comience con las cuentas privilegiadas. Implemente MFA y grabación de sesiones en las cuentas administrativas antes de ampliar la cobertura a los usuarios estándar.
- Aplique el privilegio mínimo. Audite los permisos actuales frente a las funciones actuales, elimine el exceso y use control de acceso basado en roles para gobernar roles y no individuos.
- Automatice el ciclo de vida. Conecte IAM a su sistema de RR. HH. para que las altas, cambios y bajas activen cambios de acceso el día en que ocurren.
- Recertifique según un calendario. Las revisiones trimestrales en las que los gerentes confirman los permisos de cada subordinado evitan la acumulación gradual que las auditorías exponen más tarde.
- Aplique autenticación por capas según el riesgo. La política adaptativa debe exigir una prueba más sólida para dispositivos nuevos, ubicaciones inusuales y sistemas de datos sensibles.
- Dirija los registros de identidad al análisis. Los datos de auditoría solo justifican su costo de almacenamiento cuando un analista los lee, así que envíelos a su SIEM junto con la telemetría de endpoints, donde Purple AI puede consultarlos en lenguaje natural.
Juntos acortan la ventana en la que una credencial robada sigue funcionando. Cerrar esa ventana a mitad de sesión requiere herramientas diseñadas para ello.
Detenga los ataques de identidad con SentinelOne
SentinelOne extiende la gestión de acceso de identidad al momento en que un ataque ya está usando una cuenta legítima.
Singularity Identity protege la infraestructura de identidad en Active Directory y Entra ID, y cubre identidades no humanas, incluidas cuentas de servicio, API, agentes de IA y cargas de trabajo automatizadas. Valida el acceso continuamente en tiempo de ejecución, por lo que la autorización concedida al iniciar sesión no se considera definitiva para el resto de la sesión.
Cuando una cuenta comienza a enumerar objetos del directorio o a intentar acceder a credenciales almacenadas localmente, Singularity Identity alerta durante el reconocimiento. También desvía al adversario y recopila telemetría sobre sus métodos.
Purple AI comprime la investigación que sigue. Sus analistas consultan Singularity Data Lake en lenguaje natural para reconstruir cómo se usó la identidad, a qué sistemas accedió y si se produjo movimiento lateral. En el estudio de IDC sobre Purple AI, los clientes identificaron amenazas un 63% más rápido y las remediaron un 55% más rápido, con un retorno de la inversión del 338% en tres años.
Singularity Hyperautomation convierte sus playbooks de identidad en flujos de trabajo autónomos: revocar la sesión activa, exigir una nueva autenticación, notificar al propietario de la cuenta y registrar el cumplimiento, sin esperar a un analista. SentinelOne es Líder en el Gartner Magic Quadrant de 2026 para Endpoint Protection Platforms, su sexto año consecutivo en esa posición.
Solicite una demo de SentinelOne para ver cómo se detienen los ataques de identidad a mitad de sesión.

Reduzca el riesgo de identidad en toda su organización
Detecte y responda a los ataques en tiempo real con soluciones integrales para Active Directory y Entra ID.
Preguntas frecuentes sobre IAM
En ciberseguridad, la gestión de acceso de identidad (IAM) es la capa de la que dependen sus otros controles para responder quién está actuando. La definición práctica de IAM va más allá de los empleados e incluye contratistas, cuentas de servicio y cargas de trabajo, todo bajo un único conjunto de políticas.
IAM también produce la evidencia que solicitan sus auditores: quién se autenticó, desde dónde, a qué accedió y cuándo terminó su acceso.
Debería, y aquí es donde la cobertura suele quedarse atrás. Las cuentas de servicio, las claves de API, las credenciales de CI/CD y los agentes de AI se autentican constantemente, rara vez rotan y a menudo tienen privilegios permanentes que nadie posee.
Inclúyalos en el mismo inventario que las cuentas humanas, asigne un propietario designado a cada uno, limite su alcance a una sola función y rote sus secretos según un calendario que sus pipelines puedan tolerar.
La responsabilidad suele estar dividida, y esa división es la razón por la que los programas se estancan. Seguridad define la política, TI opera la plataforma y RR. HH. proporciona los eventos que impulsan el ciclo de vida.
Designe a un responsable principal de la política y luego acuerden por escrito qué equipo ejecuta los cambios de incorporación, cambio de puesto y salida, y con qué rapidez. Sin ese acuerdo, el desaprovisionamiento se convierte en tarea de nadie.
Emita identidades para terceros en su propio directorio, no inicios de sesión compartidos, y adjunte una fecha de vencimiento al crearlas para que el acceso caduque de forma predeterminada.
Limite los derechos a los sistemas nombrados en el contrato, exija MFA sin excepciones por conveniencia del proveedor y registre sus sesiones por separado para que un compromiso del proveedor sea visible para usted antes de que el proveedor lo informe.
Realice un seguimiento del tiempo desde la terminación hasta la revocación total del acceso, la cantidad de cuentas con derechos administrativos permanentes, el porcentaje de cuentas privilegiadas cubiertas por MFA, el número de cuentas sin actividad en 90 días y las tasas de finalización de la recertificación de acceso.
La desviación aparece en estos números mucho antes de que un auditor la encuentre.



