Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

Convergencia de ITDR, PAM e IGA. ¿Cuál de los tres está presente cuando llega el ataque?

Convergencia de ITDR, PAM e IGA. ¿Cuál de los tres está presente cuando llega el ataque?

Oct 5, 2026

Nuestro Informe de Seguridad de Identidad y Datos 2026 sitúa la identidad comprometida por delante de los permisos mal configurados como la principal ruta para el acceso no autorizado, 41,8% frente a 33,9%. Si la identidad es la forma de entrar, los controles alrededor de la identidad deben estar juntos, y esa es la razón detrás de la mayoría de la consolidación que hemos visto en los últimos años.

But how is the work split up? Gestión de Acceso Privilegiado e Identidad Governance & Administración manejan la prevención: deciden quién tiene privilegios y cuándo se les permite usarlos. El trabajo de Detección y Respuesta de Amenazas de Identidad es diferente. Observa y te dice cuándo algo ya ha salido mal. Integra los tres en una consola y debajo todavía tienes tres trabajos separados.

Descubrimos dónde se rompe esa división pagando extraños para que nos atacaran.

Lo que los atacantes reales lograron

Realizamos un programa de bug bounty gestionado a través de Bugcrowd contra un Active Directory moderadamente endurecido. Los ataques fueron presentados por personas pagadas por resultados en lugar de completar una lista de verificación. DCSync, volcado de procesos LSASS y omisión de acceso NTDS.dit se encontraban entre ellos. Descubrimos que el 100% de los ataques realizados por usuarios estándar y cuentas de administrador de TI fueron detectados y prevenidos.

Pero en los casos en que un hacker comenzó teniendo credenciales válidas de administrador de dominio, los ataques tuvieron éxito, porque las solicitudes provenientes de esa cuenta eran las solicitudes que hace un administrador de dominio. Ese caso pertenece a PAM. Descubrir qué cuentas mantienen poder oculto en primer lugar pertenece a IGA.

La apuesta de reversión no siempre vale la pena

Detuvimos todo en esa lista mientras aún se estaba intentando, no después del hecho. Esa distinción importa más de lo que parece. Un ataque detenido en mitad del intento nunca se convierte en un incidente que alguien tenga que investigar; nunca hace que el nombre de tu empresa aparezca en titulares de incumplimiento.

Parte de puede deshacerse: restaurar una membresía de grupo, restablecer una contraseña, eliminar una delegación, y estás más o menos de vuelta a donde comenzaste.

Pero con algunos ataques deja de funcionar. Tome Certificate Services por ejemplo. Una plantilla que permite al solicitante proporcionar su propio nombre alternativo de asunto emitirá un certificado nombrando al solicitante como otra persona. Inscribirse, nombrar una cuenta privilegiada, y te vas con una credencial que se autentica como ella.

Ninguna de las soluciones habituales toca eso. Restablece la contraseña y el certificado sigue funcionando. Corrige la plantilla y solo has detenido al próximo atacante, no al que ya tiene una credencial válida. Revierte el directorio y todavía no lo has tocado, porque el privilegio nunca estuvo en el directorio. Está sentado en un almacén de certificados, válido hasta que expire o alguien revoque ese certificado específico manualmente.

En ese punto, una alerta solo te dice dónde empezar a investigar. Bloquear la inscripción es la única cosa que lo detiene de manera confiable.

Dónde cada pieza debe hacer su trabajo

PAM, IGA e ITDR solo importan en un momento específico en un ataque. Si nadie nunca marcó una cuenta como privilegiada, eso es culpa de IGA. Si ya existía una credencial permanente para esa cuenta, PAM fue la única cosa que podría haber detenido lo que vino después. Si el compromiso se coló pasando ambos y comenzó a actuar como un atacante, ITDR fue la última oportunidad para atraparlo antes de que se moviera más lejos.

Cómo Netwrix ayuda

Netwrix PingCastle y 1Secure evalúan la posición de seguridad de identidades, mapean los hallazgos a MITRE ATT&CK y los clasifican por riesgo, de modo que la remediación comienza con lo que realmente haría daño. A nivel de protocolo, la prevención de amenazas patentada bloquea lecturas NTDS.dit, volcados LSASS y solicitudes de replicación no autorizadas directamente en el controlador de dominio, antes de que tengan éxito. Netwrix Threat Manager detecta y responde a amenazas que no se pueden bloquear. Y cuando algo logra pasar, la recuperación automática del bosque AD y la reversión granular en AD, Entra ID y Okta devuelven las cosas, hasta el objeto específico que cambió.

Si deseas verlo contra tu propio directorio, podemos arreglarlo. Contáctanos para una demostración.

Compartir en

Aprende más

Acerca del autor

Asset Not Found

Tatiana Severina

Gerente de Marketing de Producto

Tatiana Severina es Product Marketing Manager en Netwrix con más de 15 años de experiencia en ciberseguridad empresarial e infraestructura de TI, apoyando esfuerzos de entrada al mercado en mercados globales. Se enfoca en traducir inteligencia de amenazas complejas y capacidades técnicas en valor claro y accionable para profesionales de seguridad. En Netwrix, trabaja de manera interfuncional para conectar la investigación de seguridad con el valor para el cliente, ayudando a las organizaciones a reducir el riesgo de identidad, agilizar la respuesta a incidentes y fortalecer su estrategia de seguridad general.