Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

Haga esta pregunta a su proveedor de PAM

Haga esta pregunta a su proveedor de PAM

Oct 1, 2026

Aquí tiene una prueba que puede hacer en unos cinco minutos. Abra en su directorio una cuenta privilegiada que se haya usado en una sesión ayer. ¿Sigue existiendo la cuenta? ¿Conserva las mismas membresías de grupos privilegiados que tenía ayer? Apostaría a que la respuesta a ambas preguntas es sí.

Esto no es una crítica a su herramienta PAM. Es lo que la rotación tradicional de credenciales fue diseñada para hacer y, sobre todo, lo que nunca fue diseñada para hacer.

Entiendo por qué la rotación se convirtió en la respuesta por defecto en nuestro sector. Es fácil de explicar a un consejo directivo, fácil de auditar y, durante años, encajó a la perfección con los requisitos de cumplimiento. Pero incluso el NIST ha superado esta postura. NIST SP 800-63B ahora desaconseja expresamente los cambios periódicos y arbitrarios de contraseña y recomienda rotarlas solo cuando hay indicios de compromiso. «Rotamos todas las credenciales privilegiadas después de usarlas» suena responsable, pero no es toda la historia. Cuando una sesión termina y la contraseña rota, la cuenta y su acceso permanente siguen ahí.

¿Qué pasaría si un atacante encontrara esa cuenta? La contraseña es la parte más pequeña del problema. En la mayoría de las cuentas que he visto a lo largo de los años, el atacante ni siquiera la necesita, porque la cuenta sigue autenticándose mediante certificados o tokens que nunca se rotaron y conserva todas las membresías de grupos privilegiados que siempre ha tenido. Hay muchas vías de acceso a una cuenta privilegiada que no tienen nada que ver con la contraseña.

Nada de esto aparece en la auditoría. Cuando una sesión termina y la contraseña rota, la cuenta subyacente se queda exactamente donde estaba, con las mismas membresías de grupo y el mismo acceso permanente. El Informe de seguridad de datos e identidad 2026 de Netwrix reveló que el 76 % de las organizaciones no puede revocar de inmediato el acceso permanente cuando deja de ser necesario, y que el 64 % tiene en este momento, al menos en parte, acceso sobredimensionado a datos críticos. La rotación no causó esas cifras, pero tampoco las corrigió.

La cuenta solo es segura en el sentido más estrecho: nadie puede reutilizar la contraseña de ayer. Es completamente insegura en todo lo que de verdad importa a un atacante al que no le interesa la contraseña de ayer. Solo necesita que la cuenta siga existiendo y siga teniendo privilegios.

Por qué Zero Standing Privilege cierra la brecha

Zero Standing Privilege elimina la brecha que deja abierta la rotación, y es mucho menos complicado de lo que la gente cree. Cuando termina una sesión, la cuenta pierde todas sus membresías de grupo o deja de existir por completo. En Netwrix, nuestras cuentas efímeras siguen la segunda opción: se crean sobre la marcha para una tarea concreta y se eliminan en cuanto esta termina. No queda nada por encontrar, porque en Active Directory no queda literalmente nada.

Este enfoque no interfiere con la forma real de trabajar de los administradores. Eso es lo que más valoro de él, y lo que me costó un tiempo llegar a confiar tras dejar atrás el vaulting tradicional. Tiene acceso completo mientras está en la sesión, y no queda nada cuando cierra la sesión.

El problema de las identidades no humanas hace que esto sea aún más urgente. Las cuentas de servicio y los agentes automatizados casi nunca se revisan de forma periódica. Simplemente permanecen ahí, privilegiadas y olvidadas, hasta que un escáner automatizado o un adversario va a buscarlas.

Rotación vs. Zero Standing Privilege: dos filosofías distintas

Haga esta pregunta a su proveedor de PAM, o pregúntese si conoce su configuración actual lo bastante bien: después de que termina una sesión, ¿la cuenta sigue existiendo con sus membresías de grupo intactas?

Si la respuesta es sí, tiene rotación de contraseñas, pero no tiene Zero Standing Privilege. No son dos versiones de la misma idea. Son dos filosofías distintas sobre lo que significa «seguro».

La rotación se pregunta cómo asegurarse de que una credencial no pueda reutilizarse. Zero Standing Privilege se pregunta por qué debería existir la cuenta si nadie la está usando. En esencia, la rotación trata el acceso permanente como un riesgo que hay que gestionar, mientras que Zero Standing Privilege lo trata como un valor por defecto que hay que eliminar.

La mayoría de los programas de PAM nunca se plantean esa segunda pregunta, porque la rotación ya les dio algo que incluir en el informe de auditoría. Pero un informe de auditoría y una superficie de ataque vacía no son lo mismo. Un informe de auditoría demuestra que hizo algo. Una superficie de ataque vacía demuestra que no queda nada por encontrar.

Compartir en

Aprende más

Acerca del autor

Hano grimm

Hano Grimm

Hano Grimm es Product Marketing Manager en Netwrix, donde lidera el posicionamiento, el mensaje y la gestión de lanzamientos de las soluciones PAM de la compañía, que protegen los datos sensibles y cumplen con los estándares de conformidad. Cuenta con una sólida trayectoria en seguridad empresarial, gestión de canal y soporte técnico a clientes, y ha dedicado años a ayudar a las empresas a adoptar soluciones de software y a resolver sus requisitos técnicos.