Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

La contraseña nunca fue el único problema: PAM tradicional frente a PAM moderno

La contraseña nunca fue el único problema: PAM tradicional frente a PAM moderno

Oct 9, 2026

Parte 1 de 3 de nuestra serie Repensar el acceso privilegiado.

La conversación sobre la gestión de accesos privilegiados (PAM) se centró originalmente en una pregunta: ¿cómo protegemos la contraseña? Guardarla en una bóveda. Rotarla. Inyectarla en las sesiones para que nadie la vea nunca. Restringirla con aprobaciones y MFA para que solo la persona adecuada pueda obtenerla. El PAM tradicional es una de las respuestas más maduras y extendidas a esa pregunta.

Resolver el problema de la contraseña es muy importante, pero está lejos de ser el único. Zero trust, cero privilegios permanentes y el acceso just-in-time han madurado desde que se diseñó el PAM tradicional, pero este no ha seguido el ritmo.

Ese es el cruce entre el PAM tradicional y el PAM moderno con Netwrix Privilege Secure (NPS). El PAM tradicional fue excelente en lo que fue diseñado para hacer, pero detener los ataques modernos requiere una herramienta pensada para otra cosa.

PAM tradicional: proteger la contraseña

El PAM tradicional parte de una premisa: las cuentas privilegiadas existen de forma permanente y tu trabajo es protegerlas lo mejor posible. Si una cuenta es miembro de Domain Admins hoy, seguirá siéndolo mañana, la semana que viene y el año que viene, lo use alguien o no. El PAM tradicional actúa como un guardián riguroso frente a ese privilegio permanente.

En la práctica, ese control se ve así:

  • Un usuario necesita acceso a una cuenta privilegiada. Primero necesita los permisos adecuados dentro de la propia herramienta PAM, mediante asignaciones de roles o acceso a nivel de carpeta al secreto.
  • Según la política, puede que deba superar MFA antes de continuar.
  • Solicita acceso al secreto (un check-out), lo que puede requerir la aprobación de uno o más aprobadores designados.
  • Una vez aprobado, el usuario normalmente nunca ve la contraseña. La herramienta inicia una sesión RDP o SSH e inyecta la credencial directamente en ella.
  • El check-out tiene un límite de tiempo. Cuando el usuario termina o se agota el tiempo, la herramienta devuelve el secreto (check-in).
  • Tras el check-in, la herramienta rota la contraseña, así que incluso una credencial expuesta durante el uso deja de ser válida.

Este modelo elimina la exposición de credenciales, crea un registro de auditoría limpio y aplica controles de aprobación antes de que nadie toque una cuenta sensible. Pero por estricto que sea el flujo, la cuenta subyacente sigue siendo Domain Admin (o administrador local, o sudoer) entre sesiones. El privilegio es permanente. Solo el acceso a la contraseña es temporal. Un administrador también puede obtener una contraseña para un trabajo «rápido» fuera de la herramienta, saltándose todos estos controles.

El PAM tradicional también tiene un límite claro en Active Directory. Lee la pertenencia a grupos para decidir quién accede a los secretos, pero no crea, elimina ni modifica grupos de AD. La pertenencia a grupos, y el privilegio permanente que conlleva, queda totalmente fuera de su control.

La parte 2 de esta serie cubre los ataques que eluden el acceso a la contraseña o que ni siquiera la necesitan, y por qué el just-in-time y el privilegio permanente cero son tan potentes.

Cuando los proveedores de PAM tradicional dicen «just-in-time» o «privilegio permanente cero», se refieren al acceso a la contraseña, no al privilegio de la cuenta. También te dirán que un just-in-time real requiere un producto aparte de gestión de privilegios en endpoints. Ese producto controla los derechos de administrador local en los equipos de los empleados. Es una forma de just-in-time, pero no cubre las cuentas que sostienen tu infraestructura crítica, que es el trabajo del PAM. Netwrix también ofrece un producto en esa categoría: Netwrix PolicyPak.

PAM moderno: Netwrix Privilege Secure elimina el privilegio permanente

Netwrix Privilege Secure parte de una premisa distinta. En lugar de preguntar «¿cómo protegemos una cuenta poderosa?», pregunta «¿por qué una cuenta poderosa tiene que ser poderosa todo el tiempo?»

NPS se centra en la sesión y en Activities, que se ejecutan antes, durante y después de esa sesión para conceder el privilegio exactamente cuando hace falta y retirarlo en cuanto deja de ser necesario. NPS admite tres enfoques de cuenta, y cada uno gestiona ese ciclo de vida de forma distinta.

1. Cuentas del solicitante

Es la cuenta que el usuario ya utiliza para iniciar sesión en su equipo y su correo, sin ninguna cuenta privilegiada aparte. Cuando empieza una sesión, una Activity concede el privilegio al vuelo, por ejemplo añadiendo al usuario a Domain Admins u otro grupo privilegiado de AD. Como es la cuenta propia del usuario, la contraseña no se guarda en una bóveda y el usuario la introduce durante la sesión. Cuando la sesión termina, NPS elimina automáticamente el privilegio que concedió al inicio.

Suele ser el más cómodo de los tres, pero ofrece la menor protección de credenciales, ya que la contraseña no se rota ni se inyecta. Aun así, elimina el privilegio permanente, porque la cuenta solo tiene derechos elevados durante la sesión.

2. Cuentas gestionadas

Es el análogo más cercano a cómo funciona el PAM tradicional. Cuando empieza una sesión, NPS rota la contraseña de la cuenta y la habilita. Las Activities conceden el privilegio para esa sesión, por ejemplo añadiendo la cuenta a Domain Admins, a Administradores locales o a un grupo sudo. La contraseña se inyecta en la sesión, así que el usuario nunca la ve.

La diferencia aparece al final: NPS vuelve a rotar la contraseña y la guarda en la bóveda, revierte el privilegio concedido y deshabilita la cuenta. La cuenta sigue existiendo, pero entre sesiones no tiene privilegios y no puede autenticarse, así que una contraseña robada no le sirve de nada a un atacante.

3. Cuentas efímeras

Este modelo va un paso más allá y crea una cuenta nueva al inicio de cada sesión. Durante la sesión se comporta como una cuenta gestionada: se concede el privilegio y se inyecta la contraseña. Cuando la sesión termina, NPS elimina la cuenta por completo, sin dejar nada que atacar.

Más allá del privilegio: lo que pueden hacer las Activities

Conceder y revocar la pertenencia a grupos es la función principal, pero las Activities también cierran rutas de ataque que los modelos de acceso permanente suelen dejar abiertas:

  • Purga de tickets Kerberos. Cuando termina una sesión RDP, NPS puede purgar los tickets Kerberos del recurso, cortando una ruta de movimiento lateral que no requiere la contraseña de una cuenta.
  • Activar/desactivar RDP. La mayoría de los servidores Windows dejan RDP activo por defecto. NPS puede habilitarlo solo al inicio de una sesión y desactivarlo justo después, eliminando una superficie de ataque grande y disponible en todo momento.
  • Modo de protección. NPS puede analizar recursos Windows o Linux en busca de cuentas locales no aprobadas. Un insider malintencionado que use tu herramienta PAM correctamente podría crear en silencio administradores locales para un uso no autorizado posterior.
  • Sincronización de replicación de DC. Un cambio de privilegios en un controlador de dominio no siempre se propaga de inmediato al DC que gestiona la autenticación de la sesión. NPS puede forzar una sincronización dirigida para que el privilegio concedido esté disponible al instante, en lugar de esperar a los tiempos normales de replicación de AD.

Comparativa

Dimensión

PAM tradicional

PAM moderno (Netwrix Privilege Secure)

Modelo principal

Vault + check-out/check-in

Sesión + Activities

Privilegio permanente

Se mantiene en la cuenta en todo momento

Eliminado por diseño; solo se concede durante la sesión

Gestión de contraseñas

Se inyecta durante la sesión; se rota tras el check-in

Rotada e inyectada (gestionada); nunca guardada en bóveda (solicitante); cuenta eliminada (efímera)

Ciclo de vida de la cuenta

La misma cuenta se reutiliza indefinidamente

Reutilizada (solicitante); habilitada/deshabilitada por sesión (gestionada); creada/destruida por sesión (efímera)

AD/pertenencia a grupos

No se modifica; solo lectura para decisiones de acceso

Se añade y elimina activamente como parte de las Activities de la sesión

Riesgo entre sesiones

La cuenta conserva su privilegio permanente

El privilegio de la cuenta se reduce a prácticamente cero

Controles de movimiento lateral

Grabación de sesiones y registro de auditoría

Purga de tickets Kerberos, desactivación de RDP, detección de cuentas locales no autorizadas

El PAM tradicional redujo el riesgo de credenciales. El PAM moderno elimina el objetivo.

El modelo de check-out/check-in del PAM tradicional es una forma madura y bien probada de reducir la exposición de credenciales y añadir trazabilidad al acceso privilegiado. Para muchas organizaciones fue un gran avance frente a las contraseñas compartidas sin gestionar.

Netwrix Privilege Secure está diseñado para los ataques actuales. Trata el propio privilegio permanente, junto con la contraseña que lo protege, como la superficie de ataque que hay que eliminar. Ya sea una cuenta propia del usuario elevada solo durante una sesión, una cuenta gestionada que no sirve de nada entre usos o una cuenta efímera que deja de existir cuando termina el trabajo, la lógica es la misma: si no hay privilegio esperando a ser usado, no hay nada que un atacante pueda robar.

Próximamente en esta serie

Eliminar el privilegio permanente interrumpe mucho más que el flujo de check-out/check-in que el PAM tradicional fue diseñado para proteger. Parte 2, Más allá de la bóveda: cómo NPS frena más que los ataques a contraseñas, recorre la superficie de ataque más amplia de las credenciales en Windows y Active Directory (hashes NTLM, tickets Kerberos, Kerberoasting, credenciales de dominio en caché y más) y señala qué ataques cierra el modelo de sesiones de NPS y cuáles no.

Después, Parte 3 explica cómo Bring Your Own Vault te permite obtener estas protecciones a nivel de sesión sobre la bóveda que ya utilizas, sin una migración de tipo rip-and-replace.

Compartir en

Aprende más

Acerca del autor

Foto de tyler reese

Tyler Reese

VP de Gestión de Producto, CISSP

Con más de dos décadas en la industria de la seguridad de software, Tyler Reese conoce íntimamente los desafíos de identidad y seguridad que evolucionan rápidamente a los que se enfrentan las empresas hoy en día. Actualmente, se desempeña como director de producto para el portafolio de Netwrix Identity and Access Management, donde sus responsabilidades incluyen evaluar tendencias del mercado, establecer la dirección de la línea de productos IAM y, finalmente, satisfacer las necesidades de los usuarios finales. Su experiencia profesional abarca desde la consultoría de IAM para empresas Fortune 500 hasta trabajar como arquitecto empresarial de una gran compañía de venta directa al consumidor. Actualmente posee la certificación CISSP.