Netwrix 1Secure ofrece visibilidad unificada de datos e identidad - gratis durante 14 días con acceso completo.Comience una prueba gratuita

Centro de recursosBlog

8 alternativas a Ping Identity para la seguridad de identidad empresarial en 2026

8 alternativas a Ping Identity para la seguridad de identidad empresarial en 2026

Jul 22, 2026

Ping Identity cubre la gestión de acceso empresarial: SSO, MFA, federación y Gestión de Identidad y Acceso de Clientes (CIAM), excluyendo la gobernanza del ciclo de vida de identidad, la seguridad de Active Directory y la gestión de accesos privilegiados. La alternativa adecuada depende del vacío que se evalúe: un reemplazo directo de IdP, una capa de gobernanza o una plataforma de seguridad para la infraestructura de identidad bajo la capa de gestión de acceso.

According to The Netwrix 2026 Data and Identity Security Report, 76% of organizations don't immediately or automatically remove access when it's no longer needed, a governance gap that Ping Identity's access management architecture doesn't address. Ping handles SSO, MFA, federation, and CIAM well, and that scope is deliberate.

La reevaluación suele comenzar con una de tres presiones. La primera es el riesgo de concentración del proveedor: Thoma Bravo privatizó Ping Identity en octubre de 2022, la fusionó con ForgeRock en agosto de 2023 y también posee Imprivata. La segunda son los ciclos de soporte a corto plazo de PingFederate, que obligan a actualizaciones frecuentes y disruptivas sin añadir ninguna capa de gobernanza de identidad. La tercera es un hallazgo de auditoría de cumplimiento que revela la brecha en la gobernanza de identidad. La arquitectura de Ping no fue diseñada para cerrarla.

Cambiar de IdP no soluciona las brechas en la gobernanza, Active Directory de seguridad ni en PAM. Las alternativas a continuación van desde reemplazos directos de gestión de acceso hasta plataformas de gobernanza y seguridad de identidad que cubren las áreas que Ping deja abiertas.

Por qué las organizaciones evalúan alternativas a Ping Identity

La mayoría de las evaluaciones de Ping se activan por una de cinco presiones, y entender cuál aplica determina si la organización necesita un reemplazo de gestión de acceso, una capa de gobernanza o ambos.

  • Riesgo de concentración de proveedores: La propiedad común de Thoma Bravo sobre Ping Identity, ForgeRock e Imprivata es diferente a un solo proveedor que crea una plataforma integrada. Los tres productos siguen siendo adquisiciones separadas, valoradas y negociadas como un portafolio agrupado en lugar de una suite unificada. Las organizaciones en renovación activa o que planifican expansiones plurianuales deben esperar menor poder de negociación, ya que abandonar un producto implica renegociar con el mismo propietario en los tres.
  • Cronogramas de fin de vida de PingFederate: PingFederate opera con ciclos de soporte a corto plazo con fechas formales de fin de vida, y la hoja de ruta de Ping impulsa a los clientes hacia su producto en la nube PingOne. Las organizaciones que necesitan permanecer en local se quedan sin una ruta clara de migración por parte de Ping.
  • Resultados de auditoría de cumplimiento: La arquitectura de gestión de acceso de Ping no tiene gobernanza del ciclo de vida de identidad, certificación de acceso ni capa de aplicación de SoD; los hallazgos de auditoría contra requisitos SOX ITGC, HIPAA o CMMC suelen revelar esta brecha por primera vez durante los ciclos formales de revisión.
  • Puntos ciegos de seguridad en Active Directory: Ping federado con Active Directory pero no lo administra, audita ni detecta amenazas internas; la superficie de ataque de AD (DCSync, Kerberoasting, Golden Ticket) permanece expuesta sin importar qué IdP esté delante. Esto se debe a que Ping solo valida un handshake Kerberos o SAML en el momento del inicio de sesión. Un hash de cuenta de servicio kerberoasted, un hash de contraseña replicado por DCSync o un Golden Ticket falsificado parecen credenciales válidas para el IdP, ya que el robo ocurre dentro de AD, por debajo de la capa que Ping monitorea.
  • Sin gestión de acceso privilegiado: Ping carece de capacidades PAM; las organizaciones que usan una plataforma PAM separada junto a Ping terminan con soluciones fragmentadas, mientras que una plataforma unificada de gobernanza y seguridad podría cerrar esas brechas.

Qué buscar en las alternativas a Ping Identity

La alternativa adecuada depende de si necesitas un reemplazo de gestión de acceso equivalente, una capa de gobernanza que Ping nunca ofreció, o una plataforma que fortalece la infraestructura de identidad bajo tu IdP.

  • Alcance de la gestión de acceso: Confirme si la alternativa cubre sus casos principales de uso de Ping: SSO y MFA para empleados, CIAM, federación B2B y gestión de acceso API. No todas las alternativas cubren los cuatro.
  • Soporte para implementación híbrida: Los clientes de PingFederate on-premises deben verificar si la alternativa admite aplicaciones locales de forma nativa o mediante un proxy; una migración forzada a SaaS puede no ser viable por requisitos de residencia de datos o aislamiento.
  • Profundidad de la gobernanza de identidad: Ping ofrece autenticación y políticas de acceso, pero no gobernanza y administración de identidad (IGA); si los hallazgos de cumplimiento guían la evaluación, confirme que la alternativa cubre la automatización del ciclo de vida, certificaciones de acceso y la aplicación de segregación de funciones (SoD).
  • Seguridad de Active Directory: Ping federates con Active Directory pero no lo administra ni protege; evalúe si la alternativa cubre la auditoría de cambios en AD, detección y respuesta a amenazas de identidad (ITDR), y monitoreo de cuentas privilegiadas independientemente del IdP.
  • Gestión de acceso privilegiado: Ping no tiene capa de gestión de acceso privilegiado (PAM); confirme si la alternativa cubre el acceso justo a tiempo (JIT) y la supervisión de sesiones de forma nativa o si requiere una plataforma PAM dedicada separada.

Netwrix Identity Manager automatiza el ciclo de vida de incorporación, traslado y salida, certificaciones de acceso y SoD en Active Directory híbrido y Entra ID sin código. Solicita una demo

Alternativas a Ping Identity de un vistazo

La tabla siguiente muestra cada herramienta según las dimensiones más importantes para esta evaluación: alcance de gestión de acceso, profundidad de IGA, seguridad híbrida AD y Entra, capacidad PAM y modelo de implementación.

Tool

Primary focus

SSO / MFA / federation

IGA depth

AD / Entra hybrid security

PAM

Deployment model

Netwrix Identity Manager

Identity governance and security: configure-not-code IGA, PAM, ITDR, AD/Entra hardening, compliance auditing

Not a direct IdP replacement: complements existing SSO/MFA

Strong: configure-not-code JML automation, access certifications, SoD via Netwrix Identity Manager

Very strong: change auditing, ITDR, and behavioral threat detection; Netwrix PingCastle for AD security posture (unrelated to Ping Identity)

Strong: Netwrix Privilege Secure (Zero Standing Privilege (ZSP), JIT, session recording)

On-prem, SaaS, hybrid

Microsoft Entra ID

Cloud IAM and native governance for Microsoft ecosystems

Very strong: SSO and MFA, conditional access, federation

Moderate: lifecycle workflows, access reviews, entitlements; lighter SoD

Moderate: cloud-native security; hybrid via Entra Connect introduces sync delays

Limited: Entra PIM covers cloud roles only

Cloud-native; hybrid via Entra Connect

Okta Workforce Identity

Cloud IAM and SaaS access management

Very strong: 8,000+ integrations, adaptive MFA, SAML/OIDC/OAuth

Moderate: Okta Identity Governance add-on; lighter SoD enforcement

Moderate: Access Gateway for hybrid; cloud-first architecture

None natively

Cloud-only

CyberArk Identity

Enterprise identity security: IAM and PAM convergence

Strong: SSO, adaptive MFA, lifecycle management

Moderate: Zilla Security IGA (acquired Feb 2025) adds governance; maturing post-acquisition

Moderate: intelligent privilege controls across AD/Entra

Strong: CyberArk PAM offerings (vaulting, JIT, session recording)

Cloud, SaaS, hybrid

Omada Identity Cloud

IGA-first: lifecycle, certifications and SoD

None: must deploy alongside Entra ID or Okta

Strong: full IGA lifecycle, certifications, SoD enforcement

Moderate: AD and Entra ID directory connectors; not an AD security platform

None

SaaS, on-prem, Docker

Saviynt Identity Cloud

Cloud-native IGA with converged PAM

None: must deploy alongside Entra ID or Okta

Strong: lifecycle, certifications, preventive and detective SoD

Limited: SaaS-first; native on-prem AD connector not confirmed

Moderate: converged IGA+PAM; PAM depth lighter than enterprise-grade

SaaS-only

JumpCloud

Cloud directory, device management, mid-market IAM

Strong for mid-market: SSO, adaptive MFA, SCIM, SAML/OIDC

Basic: group-based access; no certification campaigns or SoD

Moderate: bidirectional AD sync; not an AD security platform

None

Cloud-native

Cisco Duo

MFA and access security

Strong for MFA: adaptive MFA, device trust, ZTNA; SSO via SAML/OIDC IdP

None: MFA and access security only

Moderate: deployable alongside any directory; directory sync for MFA policy

None

Cloud-native

1. Netwrix Identity Manager

Netwrix Identity Manager es una plataforma de gobernanza y administración de identidades (IGA) sin código construida sobre Active Directory y Entra ID como almacenes de identidad principales. Cubre la brecha de gobernanza y cumplimiento del ciclo de vida que deja abierta la arquitectura centrada en autenticación de Ping Identity.

Image

Lo que destaca:

  • Automatización JML sin código: La provisión, desprovisión, solicitudes de acceso y cadenas de aprobación se gestionan mediante conectores predefinidos para AD, Entra ID y Workday, además de conectores genéricos SQL, CSV y PowerShell para sistemas como Oracle, con extensiones REST API según sea necesario.
  • Automatización del ciclo de vida impulsada por RRHH: Las asignaciones de roles se activan al contratar, actualizan al transferir y se revocan al terminar mediante sincronizaciones incrementales con Workday, SAP SuccessFactors u otras plataformas HRIS, aproximadamente cada 15 minutos, sin conectores personalizados.
  • Accede a certificaciones y aplicación de SoD: Campañas de certificación por departamento, rol o tipo de objeto, asigna cada elemento al gerente o propietario responsable y revoca el acceso no revalidado antes de la fecha límite. La evidencia SoD se relaciona con controles lógicos de acceso SOX ITGC, requisitos de gestión de acceso HIPAA y el Requisito 7 de PCI DSS.
  • Control de acceso basado en roles: Minería de roles analiza los permisos existentes para sugerir reglas de roles según atributos, como ubicación o puesto, y la aplicación de RBAC las ejecuta según lo sugerido, automáticamente o con validación para un despliegue gradual en lugar de todo o nada.
  • Cobertura nativa de AD y Entra ID: Active Directory se conecta mediante un conector nativo de lectura/escritura; Entra ID se conecta a través de Microsoft Graph API con sincronización incremental basada en delta, por lo que los cambios en cualquiera de los directorios se propagan sin necesidad de una herramienta adicional.

Qué considerar:

  • Netwrix Identity Manager gestiona el ciclo de vida y la gobernanza, no la autenticación; mantenga un IdP existente para SSO y MFA del personal.
  • La cobertura es más profunda en entornos híbridos de Microsoft; valide la profundidad del conector para sistemas no Microsoft antes de comprometerse.
  • La implementación local requiere una base de datos SQL Server dedicada y una cuenta de servicio gestionada por un DBA, lo que demanda más infraestructura que las plataformas IGA solo SaaS.

Ingerop, una empresa de ingeniería con 1.900 empleados que creció mediante adquisiciones, gestionaba la identidad con provisión manual basada en scripts que no podía seguir el ritmo de nuevas contrataciones, freelancers y equipos recién adquiridos.

Netwrix Identity Manager sustituyó los scripts por aprovisionamiento y desaprovisionamiento automatizados, brindando a TI visibilidad inmediata sobre quién tiene acceso a qué y reduciendo el esfuerzo manual para identificar cuentas huérfanas.

Ideal para: Empresas híbridas de AD que cierran la brecha de gobernanza del ciclo de vida y SoD de Ping junto con un IdP existente.

2. Microsoft Entra ID

Microsoft Entra ID es la plataforma nativa en la nube de IAM y gobernanza para Microsoft 365, Azure y Entra ID, la alternativa predeterminada para organizaciones que ya usan el ecosistema Microsoft. Reemplaza directamente el SSO, MFA y acceso condicional de Ping Identity para entornos centrados en Microsoft, con Entra ID Governance que añade flujos de trabajo y revisiones de acceso.

Image

fuente: learn.microsoft.com

Lo que destaca:

  • SSO, MFA y acceso condicional en Microsoft 365, Azure y aplicaciones SaaS.
  • Soporte para federación SAML 2.0 y OpenID Connect.
  • Flujos de trabajo del ciclo de vida, paquetes de acceso y gestión de derechos mediante Entra ID. Gobernanza.
  • Detección de riesgos de identidad y políticas de acceso condicional mediante Microsoft Entra ID Protection.
  • Microsoft 365 E5 incluye Entra ID P2, con algunas funciones de gobernanza con licencia aparte.

Qué considerar:

  • Entra Connect sincroniza los cambios de AD híbrido cada 30 minutos por defecto mediante un servidor local, por lo que los cambios no se reflejan de inmediato.
  • La aplicación de SoD es una configuración de incompatibilidad de paquetes de acceso, no un SoD a nivel de transacción entre sistemas; los programas complejos de controles generales de TI SOX (ITGC) requieren un IGA diseñado específicamente.
  • Entra PIM cubre solo roles de recursos en la nube y Azure; el acceso privilegiado a AD local y ITDR requieren una plataforma separada.

Ideal para: equipos centrados en Microsoft que reemplazan Ping para SSO nativo, MFA y acceso condicional.

3. Identidad Laboral de Okta

Okta Workforce Identity es la alternativa nativa en la nube más directa a Ping Identity para organizaciones que desean dejar PingFederate sin comprometerse con el ecosistema de Microsoft. Su catálogo de más de 8,000 integraciones reduce significativamente la fricción de conectores que provoca muchas salidas de PingFederate.

Image

fuente: support.okta.com

Lo que destaca:

  • SSO y MFA centralizados en aplicaciones SaaS y locales, con integraciones SaaS disponibles mediante la Red de Integración Okta.
  • Amplias integraciones de inicio de sesión único en la Red de Integración de Okta.
  • MFA adaptable con confianza en el dispositivo, señales de riesgo conductual y autenticación escalonada según políticas.
  • Automatización del ciclo de vida impulsada por eventos del sistema de información de RRHH (HRIS) mediante conectores de Workday y SuccessFactors.
  • Complemento de Okta Identity Governance para certificaciones de acceso, solicitudes de acceso y gestión de permisos.

Qué considerar:

  • El despliegue solo en la nube requiere el Okta Access Gateway para aplicaciones locales, agregando un componente que PingFederate no necesita.
  • La integración híbrida de AD funciona mediante un agente ligero en un servidor Windows, un componente local para parcheo y supervisión junto al inquilino en la nube.
  • La aplicación profunda de SoD no está bien documentada; los programas complejos de SOX ITGC requieren herramientas IGA complementarias.

Ideal para: migrantes de PingFederate o PingOne que buscan SSO/MFA nativo en la nube con amplia cobertura SaaS.

4. CyberArk Identity

CyberArk Identity (ahora parte de Palo Alto Networks) es una plataforma de seguridad de identidad empresarial que combina IAM para la fuerza laboral con controles inteligentes de privilegios, la alternativa más sólida y equivalente a Ping Identity cuando el comprador prioriza la seguridad de identidad empresarial en lugar de solo la comodidad de acceso. Palo Alto Networks completó la adquisición de CyberArk el 11 de febrero de 2026 por aproximadamente 25 mil millones de dólares.

Image

Fuente: cybersecurity-excellence-awards.com

Lo que destaca:

  • SSO, MFA adaptativa y gestión del ciclo de vida para identidades de empleados, terceros, máquinas e IA.
  • Endpoint Privilege Manager elimina los derechos de administrador local y aplica el control de aplicaciones en endpoints Windows, Mac y Windows Server, extendiendo el modelo de mínimo privilegio a infraestructuras, nube y capas de aplicaciones.
  • El ciclo de vida de IGA, las revisiones automatizadas de acceso y la gestión de roles impulsada por IA mediante la adquisición de Zilla Security (febrero de 2025) aún están madurando tras la adquisición; verifique a fondo antes de comprometerse.
  • Administrador de Acceso Privilegiado empresarial centrado en bóvedas (almacenamiento seguro, JIT, grabación de sesiones), la capacidad más avanzada de CyberArk.

Qué considerar:

  • La experiencia de CyberArk está en PAM; primero valide su profundidad en gestión de accesos frente al alcance de CIAM y federación B2B de Ping.
  • Las implementaciones completas suelen durar de 12 a 18 meses, requiriendo infraestructura y recursos significativos antes de obtener valor.
  • La adquisición de Palo Alto Networks añade incertidumbre en la hoja de ruta y riesgo en la compra antes de firmar compromisos plurianuales.
  • CyberArk almacena y rota las credenciales de cuentas privilegiadas permanentes entre rotaciones; plataformas sin privilegios permanentes como Netwrix Privilege Secure generan cuentas efímeras que se eliminan al finalizar la sesión.

Ideal para: equipos de seguridad que consolidan IAM y PAM de la fuerza laboral bajo un solo proveedor empresarial.

5. Omada Identity Cloud

Omada Identity Cloud es una plataforma centrada en IGA que cubre la automatización del ciclo de vida, certificaciones de acceso, gestión de roles y aplicación de SoD, cerrando la brecha de gobernanza que Ping Identity deja abierta, con un paquete inicial de despliegue estructurado de 12 semanas.

Image

Fuente: omadaidentity.com

Lo que destaca:

  • Gestión completa del ciclo de vida de IGA con aprovisionamiento automático, solicitudes de acceso y flujos de aprobación.
  • Accede a certificaciones y políticas SoD con controles de permisos entre aplicaciones.
  • Modelo de acceso basado en roles con minería y análisis de roles.
  • Opciones de implementación híbrida y SaaS con conectores AD y Entra ID.
  • Plantillas predefinidas de informes de auditoría para evidencia de gobernanza y cumplimiento.

Qué considerar:

  • Omada no reemplaza el SSO, MFA o federación de Ping; impleméntelo junto a un IdP para cobertura completa.
  • La provisión se realiza mediante trabajos de importación/exportación programados o activados, no por sincronización continua por defecto; la propagación casi en tiempo real depende de la configuración del conector.
  • El plazo de implementación de 12 semanas asume un alcance controlado; ampliarlo extiende el plazo y requiere servicios profesionales.
  • La cobertura CMMC no está confirmada en la documentación oficial del producto; valide directamente con Omada antes de seleccionar para programas CMMC.

Ideal para: evaluadores centrados en IGA que cubren la brecha de gobernanza de Ping para cumplir con SOX o HIPAA.

6. Saviynt Identity Cloud

Saviynt Identity Cloud es una plataforma IGA SaaS nativa en la nube con capacidades PAM convergentes, que ofrece una profundidad de gobernanza que Ping Identity no proporciona, junto con potentes análisis de permisos a nivel de aplicación y una arquitectura combinada IGA+PAM que reduce la dispersión de soluciones puntuales.

Image

fuente: saviynt.com

Lo que destaca:

  • Ciclo de vida de identidad, solicitudes de acceso, certificaciones y SoD en una única plataforma SaaS.
  • Microcertificaciones para aplicaciones, propietarios de permisos, cuentas de servicio y propietarios de roles.
  • Análisis de derechos centrados en aplicaciones para ERP en la nube y SaaS.
  • IGA y PAM convergentes, que cubren gobernanza y acceso privilegiado en una sola plataforma.
  • Conectores preconfigurados para las principales aplicaciones empresariales y sistemas de RRHH.

Qué considerar:

  • Entrega solo SaaS sin opción local; las organizaciones con requisitos de residencia de datos deben confirmar que el modelo es viable.
  • No se confirmó un conector nativo de Active Directory local; valide directamente antes de comprometerse en entornos AD híbridos.
  • El PAM convergente carece de escala empresarial y profundidad en grabación de sesiones para sistemas locales y OT; evalúe por separado si PAM dedicado es imprescindible.

Ideal para: organizaciones cloud-first que necesitan IGA y PAM convergentes sin infraestructura local.

7. JumpCloud

El directorio en la nube JumpCloud es una plataforma de directorio y gestión de acceso que reemplaza Active Directory local para organizaciones medianas nativas de la nube. Es una alternativa a Ping para quienes usan Ping principalmente para directorio de personal y SSO, no para federación empresarial o CIAM.

Image

fuente: jumpcloud.com

Lo que destaca:

  • Directorio en la nube para usuarios, grupos y políticas en dispositivos y aplicaciones SaaS.
  • SSO mediante SAML 2.0 y OIDC con aprovisionamiento basado en SCIM.
  • Gestión integrada de dispositivos y acceso condicional para Windows, macOS, Linux, iOS y Android.
  • Sincronización bidireccional de AD que cubre usuarios, grupos y contraseñas.
  • Cobertura clara para directorio de empleados, SSO, MFA y gestión de dispositivos.

Qué considerar:

  • No apto para federación B2B compleja, CIAM o gestión de acceso API; para eso se necesita una plataforma IAM completa.
  • La sincronización bidireccional de AD requiere un agente en cada controlador de dominio y otro que consulta cada 5 segundos, lo que genera más carga que los directorios solo en la nube.
  • Las revisiones de acceso están en la hoja de ruta del primer semestre de 2026; las empresas reguladas necesitan IGA suplementaria para campañas de certificación y aplicación de SoD.

Ideal para: Equipos de mercado medio que reemplazan Ping para SSO, MFA y gestión de dispositivos.

8. Cisco Duo

Cisco Duo es una plataforma de MFA y seguridad de acceso que añade autenticación adaptativa, confianza en dispositivos y acceso a red de confianza cero (ZTNA) sobre cualquier IdP o directorio existente, ya sea como complemento de Ping Identity o como reemplazo para organizaciones cuyo uso principal de Ping es MFA y acceso seguro.

Image

fuente: duo.com

Lo que destaca:

  • MFA adaptativo con comprobaciones de salud del dispositivo y autenticación escalonada basada en riesgos.
  • Acceso remoto mediante Duo Network Gateway para aplicaciones web, escritorio remoto y shell seguro.
  • Protección independiente de la aplicación para sistemas heredados, VPN, escritorios remotos y SaaS.
  • Integraciones universales de API para Prompt y Autenticación.
  • Aplicación de políticas de Endpoints confiables para dispositivos no gestionados o no conformes.

Qué considerar:

  • Duo no ofrece aprovisionamiento de ciclo de vida basado en SCIM ni IGA; impleméntelo junto con Entra ID u Okta para una gestión completa de accesos.
  • Duo Network Gateway requiere un servidor Linux dedicado en la DMZ con puertos de firewall específicos abiertos; una herramienta MFA nativa en la nube no necesitaría esta infraestructura.

Ideal para: organizaciones que necesitan una amplia cobertura MFA en sistemas heredados y en la nube durante una migración de Ping.

Elige la alternativa adecuada a Ping Identity para tu entorno

Los hallazgos de la auditoría de cumplimiento indican un comienzo con la presión que motivó su evaluación.

Si son hallazgos de auditoría de cumplimiento, la brecha está en la gobernanza, no en su IdP. Netwrix Identity Manager automatiza el ciclo de vida de incorporación, traslado y salida, y ejecuta campañas de certificación de acceso sobre su plataforma de autenticación existente, generando la evidencia que solicitan los auditores.

Si se trata de una exposición de Active Directory, la brecha está detrás del IdP, porque Ping gestiona la autenticación pero no protege el directorio en sí. Netwrix Threat Manager detecta el robo de credenciales, movimientos laterales y escalada de privilegios en AD y Entra ID, y Netwrix Privilege Secure reemplaza las cuentas administrativas permanentes con accesos just-in-time que expiran cuando termina el trabajo.

Si se trata del riesgo de concentración del proveedor o de la fecha límite de fin de vida de PingFederate, eso es un cambio real de IdP. Evalúe las alternativas anteriores sobre cobertura del protocolo de federación, modelo de implementación y alcance de CIAM.

Solicita una demostración para ver cómo Identity Manager, Threat Manager y Privilege Secure cierran las brechas de gobernanza, seguridad de AD y acceso privilegiado que Ping Identity deja abiertas.

Información de competidores actualizada a julio de 2026. Las capacidades, hojas de ruta y precios del producto pueden cambiar. Verifique directamente con cada proveedor antes de comprar.

Preguntas frecuentes sobre las alternativas a Ping Identity

Compartir en

Aprende más

Acerca del autor

Asset Not Found

Netwrix Team