Gestión de Cuentas NIST 800-53

¿Sabías que un porcentaje importante de las brechas de seguridad podrían evitarse con una Gestión de Cuentas efectiva?


Introducción

La gestión adecuada de cuentas es un elemento esencial para la seguridad de cualquier organización. El Control AC-2 Gestión de Cuentas del estándar NIST 800-53 se enfoca en garantizar que las cuentas de usuarios, sistemas y servicios sean creadas, gestionadas y monitoreadas de manera segura, reduciendo así el riesgo de acceso no autorizado a los sistemas críticos de una organización.

¿Qué es AC-2 Gestión de Cuentas del estándar NIST-800-53?

El control AC-2 establece lineamientos y buenas prácticas para la Gestión de Cuentas, abarcando procesos como la creación, modificación, suspensión y eliminación de cuentas. Este control forma parte de la familia de controles de Control de Acceso y tiene como objetivo proteger los sistemas de información mediante la correcta asignación y supervisión de permisos y privilegios.


¿Cuáles son los Requisitos del Control AC-2 Gestión de Cuentas?

El Control AC-2 incluye diversas actividades que las organizaciones deben implementar para asegurar un manejo eficaz de las cuentas de usuario. Entre los requisitos más importantes están los siguientes:

  1. Creación de Cuentas:
    • Definir criterios específicos para el proceso de Creación de Cuentas de Usuario, asegurando que cada cuenta de usuario esté debidamente autorizada.
  2. Modificación de Cuentas:
    • Realizar cambios en las cuentas solo cuando sea necesario y con autorización documentada, como la modificación de privilegios o cambios en los roles.
    • Una mejor práctica es utilizar un Formato de Solicitud de Creación de Usuarios. Un formato da formalidad y orden al proceso permitiendo documentar todos los datos del proceso. Así mismo, el formato proporciona materialidad a la transacción.
  3. Desactivación y Eliminación:
    • Las cuentas deben ser suspendidas o eliminadas cuando un usuario ya no requiera acceso al sistema (Por ejemplo: después de una baja laboral o cuando el colaborador es transferido a otra área).
  4. Auditoría y Monitoreo:
    • Supervisar continuamente el uso de cuentas puede permitir identificar posibles accesos no autorizados, actividades inusuales o intentos de violación de seguridad.
  5. Control de Privilegios:
    • Asegurar que las cuentas con privilegios elevados (administradores o super usuarios) estén restringidas solo al personal autorizado y que se utilicen bajo principios y criterios como el del «Mínimo Privilegio» para reducir el riesgo.
  6. Revisión Periódica:
    • Implementar revisiones periódicas de todas las cuentas, verificando que los accesos continúan siendo apropiados a los roles y responsabilidades actuales. Algo que sucede muy común es que las direcciones y gerencias de área realizan movimientos de su personal y normalmente no informan al área de sistemas para realizar las adaptaciones correspondientes dejando expuesta a la compañía.
Beneficios de una Gestión adecuada de Cuentas de Usuario

La implementación del control de Gestión de Cuentas de Usuario proporciona múltiples beneficios para la seguridad organizacional como:

  1. Reducción del Riesgo de Accesos No autorizados: Solo el personal autorizado puede acceder a los sistemas críticos.
  2. Prevención de Escalamiento de Privilegios: Evita que los usuarios accedan a funciones que no les corresponden.
  3. Ventas Mejora en el cumplimiento normativo: Ayuda a cumplir con regulaciones y estándares internacionales de seguridad, como ISO 27001, CMMC y SOX.
¿Cuáles son algunas Buenas Prácticas para la Gestión de Cuentas?
  1. Implementar Autenticación Multifactor (MFA): Reforzar la seguridad de acceso utilizando más de un factor de autenticación.
  2. Aplicar el Principio de Separación de Funciones: Dividir las responsabilidades críticas entre diferentes usuarios o roles para evitar abusos de poder. No le permitas a un colaborador realizar todo el proceso de seguridad por sí mismo, séparalo.
  3. Automatizar Procesos: Utilizar herramientas de gestión de identidades (IAM) para agilizar la creación, modificación y monitoreo de cuentas.
  4. Capacitación al Personal: Diseña e implementa un programa de capacitación para sensibilizar a los usuarios sobre la importancia de la Seguridad de Cuentas y el uso responsable de los accesos.
¿Cuáles son algunos Desafíos comunes en la Gestión de Cuentas?

A pesar de los beneficios, muchas organizaciones enfrentan obstáculos para implementar el Control AC-2 de manera efectiva:

  1. Falta de Documentación: En ocasiones, no se llevan registros adecuados de los procesos de gestión de cuentas.
  2. Exceso de Privilegios: Usuarios con permisos innecesarios incrementan el riesgo de violaciones de seguridad y acceso a información sensible de la compañía.
  3. Desactualización de Cuentas: Las cuentas de exempleados o usuarios inactivos representan un vector de ataque potencial si no se eliminan a tiempo. Ejemplo: Los colaboradores dejan una compañía y tiempo después ingresan para editar, borrar o eliminar información.
Conclusión

El control AC-2 Gestión de Cuentas del estándar NIST 800-53 es fundamental para garantizar una gestión segura de cuentas en cualquier organización. La correcta implementación de este control mejora significativamente la postura de seguridad, previene accesos no autorizados y asegura el cumplimiento de las normativas aplicables.

Es indudable que las organizaciones que adoptan estas mejores prácticas estarán mejor preparadas para enfrentar los desafíos de ciberseguridad en un entorno tecnológico en constante evolución.

Te invitamos también a conocer y descargar con tu Membresía Audit Shop la: Política de Gestión de Seguridad de Credenciales


¿Tu compañía ya cuenta con un sistema robusto de gestión de cuentas? Si no es así, este es el momento perfecto para comenzar a reforzar tu Estrategia de Seguridad con Audit Shop.

La Membresía Anual Audit Shop te da acceso total a todas las Herramientas Premium Digitales del sitio, además de las nuevas herramientas que vamos subiendo de forma periódica.

Si tienes dudas o requieres ayuda mándanos tus comentarios a: info@auditshop.com.mx. ¡¡ Con gusto te atenderemos!!


Te invitamos a suscribirte!!