Categorías
Auditoría de acceso a datos sensibles y control de acceso discrecional
El acceso no autorizado a los recursos de información de la empresa puede provocar la interrupción temporal o total de la producción, la destrucción o la filtración de información confidencial y de Datos Personales de empleados y clientes, daños al equipo y la materialización de otros riesgos económicos y reputacionales. La Auditoría de Acceso a datos confidenciales permite identificar y eliminar vulnerabilidades en el sistema de asignación de derechos. Lee más en el artículo.
Repasemos las definiciones y conceptos básicos.
Política de Acceso (en adelante, PA) — documento que regula los derechos de acceso a los datos con los que se permite trabajar a los usuarios.
Información Confidencial (IC) es toda información que es propiedad exclusiva de la empresa o le resulta única, y que esta divulga a un empleado durante la vigencia del contrato de trabajo y durante el período especificado tras su finalización, incluyendo: secretos comerciales; cuestiones de carácter técnico, como procesos, dispositivos, métodos, datos y fórmulas, así como temas y resultados de investigación; métodos de marketing; planes y estrategias; información sobre operaciones, productos, servicios, ingresos, costos, ganancias, ventas, claves y demás información sobre las operaciones, productos, servicios, ingresos, costos, gastos, ganancias y ventas de la empresa, entre otra información..
Una Política de Seguridad (PS) es un documento que describe cómo planea la empresa proteger sus activos físicos y de tecnología de la información.
Concepto de Auditoría de Acceso
El sistema de gestión de permisos debe estar estrictamente regulado, en especial si no está automatizado. Todos los permisos otorgados y revocados, así como las solicitudes, deben quedar registrados. Todos los accesos vigentes deben revisarse periódicamente para verificar su conformidad con la política de seguridad establecida.
Es importante reconocer que incluso el sistema de gestión de derechos más sofisticado debe someterse a auditorías externas e internas periódicas para detectar inconsistencias y deficiencias.
La Auditoría de Acceso (en adelante, AA) es un proceso sistemático diseñado para garantizar que las personas de una organización cuenten con los permisos adecuados para su puesto a la hora de trabajar con sistemas, servicios, aplicaciones y datos.
Existen dos tipos de Auditoría de Acceso: manual y automatizada mediante software especializado. La auditoría manual es más flexible, pero no es recomendable para grandes empresas, ya que requiere mucho tiempo y recursos.
Realizar una AA es necesario para:
- determinar si los derechos de los usuarios corresponden a los roles asignados, y reducir o ampliar el alcance de la autoridad para usuarios específicos y categorías enteras;
- identificar casos de asignación de derechos excesivos;
- detectar accesos no autorizados a archivos y carpetas;
- actualizar los derechos de los usuarios cuando se actualizan las políticas de seguridad.
Una AA sistemática permite a las organizaciones mantener la Seguridad de la Información en un nivel adecuado y cumplir con los requisitos descritos en normas internacionales y actos normativos de los organismos reguladores.
Además, la auditoría identifica lo siguiente.
- Cuentas vulnerables. Es decir, cuentas que pueden usarse para el acceso no autorizado al sistema y cuentas de información con contraseñas débiles, o varias cuentas en distintos servicios que usan la misma contraseña. También se pueden detectar errores como cambios de contraseña poco frecuentes, cuentas duplicadas, etc.
- Cuentas superfluas y sin registrar. Cuentas sin bloquear de empleados que han dejado la empresa o cambiado de puesto. Esto también incluye cuentas técnicas que no tienen un propietario real pero que cuentan con derechos de acceso a sistemas, servicios, instalaciones y aplicaciones corporativas.
- Ausencia de normativa de permisos. Es posible que la empresa no cuente con una política de permisos ni con una lista de puestos específicos con permisos definidos, o que el acceso a dicha información esté muy limitado.
Procedimientos para realizar Auditorías de Acceso
Por lo general, la auditoría se lleva a cabo en 5 etapas. Veámoslas en detalle.
Definición de objetivos. Al auditar, es importante enfocarse en áreas de preocupación específicas — es decir, establecer objetivos. Esto garantiza que la auditoría sea exhaustiva y eficaz, que aborde los aspectos críticos de la gestión de acceso de usuarios y que no consuma demasiado tiempo.
Desarrollar parámetros y reglas de auditoría. Definición de los parámetros de auditoría, el momento en que se realizará y la cantidad de datos que se examinarán: qué acciones de los usuarios se registrarán, los parámetros de registro y el tamaño de los archivos en los que se registran las acciones de los usuarios.
Aprobación e implementación de las políticas de auditoría. Crear un documento que describa el enfoque general de la auditoría. Por ejemplo, se puede especificar una lista de los eventos más importantes que deben registrarse. Esto ahorra espacio en disco para el almacenamiento de datos. También es importante regular la cantidad total de información que se almacenará, el período de almacenamiento y la normativa para su eliminación.
Identificación de brechas y vulnerabilidades. Identificar y registrar derechos de acceso excesivos de los usuarios, cuentas sin registrar, contraseñas débiles, etc.
Mantener registros de seguridad y de la actividad de los usuarios. Registro de todos los datos sobre las operaciones con archivos y carpetas que contienen IC.
Eventos registrados
Por lo general, en el registro de auditoría se registran los siguientes eventos:
- creación, eliminación, movimiento y cambio de nombre de archivos y carpetas;
- copia de documentos o de la información que contienen;
- inicio y cierre de sesión en el sistema;
- ejecución de servicios y software;
- lectura de documentos confidenciales, copia a medios externos, impresión.
Ejemplo de auditoría de acceso en Windows
Windows admite la posibilidad de realizar este tipo de auditoría.
La configuración de la política de auditoría depende en gran medida de los objetivos, que pueden incluir la verificación de cumplimiento, el monitoreo, la investigación tras incidentes de SI y la corrección de errores y deficiencias.
Veamos más de cerca cómo funciona la AA en Windows como ejemplo.
Paso
En la sección "Configuración de seguridad", dentro del directorio "Directivas locales", es necesario configurar las PS integradas y locales. La configuración se basa en las metas y objetivos de la auditoría.
Paso
Configuración de los sujetos. Se pueden controlar no solo usuarios individuales, sino también grupos enteros, incluyendo departamentos o usuarios con derechos equivalentes. También se pueden controlar entidades de seguridad integradas, como las cuentas.
Paso
Configuración de los objetos. En la siguiente etapa de la configuración se definen los objetos, cuyas operaciones se registrarán durante la AA. Estos pueden ser carpetas, archivos, documentos, subdirectorios enteros, así como eventos individuales.
Paso
Clasificación de eventos. Los eventos de Windows se clasifican en subgrupos según el nivel de riesgo que representan para la Seguridad de la Información:
- críticos;
- errores;
- información;
- advertencias;
- detalles.
Una vez configurados los parámetros de auditoría, el registro consignará todas las operaciones de los usuarios sobre los archivos confidenciales, incluidas las fallidas. Si la operación se realiza y finaliza con éxito, se mostrará "correcto". Si un usuario no cuenta con los derechos suficientes para realizar la operación, se mostrará "error".
La AA puede llevarse a cabo tanto en todas las estaciones de trabajo dentro de la red corporativa como en equipos individuales, por ejemplo, aquellos que procesan Datos Personales.
El registro de seguridad se encuentra en la carpeta "Administración de equipos". La cantidad de datos sobre operaciones y eventos depende de los fines de la auditoría y de los parámetros establecidos.
El registro de Windows no ofrece herramientas para filtrar eventos, lo que dificulta encontrar incidentes específicos.
Modelos comunes de control de acceso

Sistema de Gestión de Derechos de Acceso (SGDA) — es el conjunto de medios técnicos, de hardware y software, y de medidas organizativas orientadas a controlar y restringir los derechos de los usuarios para acceder a información, aplicaciones, recursos y otros objetos del sistema informático.
Los principales elementos del SGDA:
- usuarios o cuentas a los que se les asignan derechos con distintos niveles de acceso;
- recursos de la empresa, como sistemas de información, bases de datos, aplicaciones, servicios, herramientas de protección de datos, etc.;
- autorizaciones que se otorgan a los usuarios dentro del alcance de los permisos asignados.
El uso de modelos de acceso en ciertas organizaciones viene determinado por la legislación.
Para optimizar los procesos de derechos de acceso es necesario elegir el modelo adecuado. Es importante entender que la implementación de un sistema de gestión de derechos de acceso requiere un enfoque profesional y el cumplimiento de todas las medidas de seguridad necesarias. Para ello, es mejor recurrir a especialistas en Seguridad de la Información.
A continuación, analicemos en detalle los modelos de control de acceso más populares.
Control de Acceso Discrecional (DAC)

Este es el enfoque en el que los propietarios de la información determinan quién puede acceder a un recurso en particular y en qué momentos. Se basa en el principio del privilegio mínimo: a los usuarios se les otorgarán exactamente los derechos que necesiten para realizar una tarea de trabajo en particular.
El modelo discrecional también se conoce como modelo "selectivo".
El mecanismo DAC se define mediante la identificación del usuario utilizando credenciales durante la autenticación — nombre de usuario y contraseña.
Pueden aplicarse distintos tipos de permisos, ya sea de forma individual o combinada — todo depende de quién los otorga, para qué recurso y por qué motivo. Entre los distintos tipos de acceso que se pueden conceder bajo el control discrecional se incluyen:
- otorgar a otros sujetos u objetos los mismos privilegios que tiene el sujeto;
- la posibilidad de modificar los atributos de seguridad de objetos, sujetos, componentes del sistema y sujetos de información;
- la posibilidad de transferir información a otros sujetos y objetos;
- la posibilidad de seleccionar los atributos de seguridad que se asociarán a objetos nuevos o modificados;
- la posibilidad de modificar las reglas de control de acceso.
El DAC se caracteriza por los siguientes atributos:
- un usuario puede transferir la propiedad de un objeto a otro u otros usuarios;
- un usuario puede definir el tipo de acceso de otros usuarios;
- tras varios intentos fallidos de autorización en el sistema, el acceso del usuario quedará bloqueado durante un tiempo;
- los usuarios no autorizados no pueden ver los parámetros del objeto: tamaño, nombre y ruta del directorio.
El DAC es sencillo de implementar e intuitivo, aunque presenta las siguientes desventajas.
- Los datos son difíciles de rastrear. Dado que el sistema no está centralizado, la única forma en que la administración puede controlar el flujo de datos es a través de la lista de control de acceso (ACL). Esto solo resulta útil en el caso de una organización pequeña con pocos empleados.
- En comparación con otros modelos de gobernanza, el DAC es más vulnerable en términos de Seguridad de la Información. Dado que el acceso puede otorgarse de una persona a otra, los datos confidenciales pueden verse comprometidos.
El DAC es más adecuado para organizaciones pequeñas.
Esquema de control por matriz
La matriz de control es una tabla que define los permisos de acceso existentes entre determinados sujetos y objetos del sistema de información. Las columnas suelen contener los objetos (aplicaciones, bases de datos, servicios, red, etc.), mientras que las filas contienen los sujetos (usuarios o grupos de usuarios). Para cada sujeto se define la lista de operaciones que puede realizar con los objetos, por ejemplo:
- lectura;
- eliminación;
- creación;
- modificación;
- copia;
- ejecución;
- transferencia de derechos.
Es recomendable categorizar las listas de usuarios y objetos para ahorrar espacio.
Estas matrices pueden utilizarse de forma racional en instituciones estatales o empresas que trabajan con datos personales e información confidencial, donde existen grupos de empleados con derechos de acceso de distintos niveles.
Los permisos para los grupos de usuarios pueden ser iguales o diferentes — según las tareas a realizar — y no deben generar conflictos de autoridad.
Al utilizar el esquema de control por matriz, debe respetarse el principio de privilegio mínimo, es decir, otorgar el nivel mínimo suficiente de autoridad necesario para cumplir con las tareas de trabajo.
El esquema matricial solo tiene una desventaja: la dificultad de organizar un control centralizado.
Modelo de Control de Acceso Obligatorio, o modelo de etiquetado (MAC)
Una de las diferencias clave entre MAC y DAC es que el MAC se considera el modelo más seguro, ya que los usuarios individuales no pueden modificar el acceso a los recursos.
Al utilizar el modelo de credenciales, a los objetos (archivos, documentos, bases de datos, software, etc.) se les asigna una etiqueta con el nivel de confidencialidad (por ejemplo, "Secreto Comercial", "De Acceso Público", "Secreto", "Alto Secreto", "De Especial Importancia"), y a los sujetos, o usuarios, se les asigna una etiqueta con el nivel de acceso.
El modelo de etiquetas funciona según el siguiente principio: se verifica la elegibilidad de las etiquetas de sujeto y objeto — la etiqueta del sujeto debe ser igual o superior a la del objeto. De lo contrario, el acceso a un documento confidencial se bloquea o el usuario no puede verlo en absoluto.
Cuando una persona o un dispositivo intenta obtener permiso para trabajar con un recurso en particular, el sistema operativo o el núcleo de seguridad verificará las credenciales del sujeto para determinar si se concederá el permiso. Si bien el MAC es el modelo de asignación de permisos más seguro disponible, requiere cierta dedicación de recursos de la empresa y un monitoreo constante para mantener actualizadas todas las clasificaciones de sujetos y usuarios.
Particularidades y desventajas del esquema de acceso obligatorio
Entre otras, se destacan las siguientes características y desventajas del modelo de acceso obligatorio:
- los usuarios no pueden definir el acceso de los sujetos a los objetos, incluso si ellos mismos los crearon — solo un administrador tiene tales derechos;
- un usuario solo puede trabajar en una sesión con una etiqueta obligatoria;
- los MAC son difíciles de mantener: configurar manualmente los niveles de seguridad y los permisos requiere atención constante por parte de los administradores;
- el MAC no escala automáticamente: los nuevos miembros de la red y los nuevos datos requieren actualizaciones constantes de la configuración de las cuentas;
- un beneficio importante es que las políticas estrictas y monitoreadas constantemente ayudan a reducir los errores que llevan a usuarios con privilegios excesivos;
- el modelo se considera el menos vulnerable a las filtraciones de datos: los empleados no pueden desclasificar información ni compartir el acceso a ella.
El MAC es uno de los modelos más seguros: las reglas de acceso son definidas manualmente por los administradores del sistema y aplicadas estrictamente por el sistema operativo o el núcleo de seguridad.
Las organizaciones privadas rara vez implementan el MAC debido a la complejidad e inflexibilidad de dicho sistema. El MAC suele ser utilizado por instituciones públicas, como el ejército, organismos gubernamentales y organismos de aplicación de la ley. Pero eso no significa que las organizaciones privadas no necesiten el MAC: un modelo bien implementado ofrece un nivel de seguridad alto y granular, a pesar de ser costoso y difícil de configurar.
Gestión Basada en Roles (RBM)
La Gestión Basada en Roles se utiliza para otorgar a los empleados distintos niveles de acceso según su puesto y sus responsabilidades. Esto reduce significativamente el riesgo de filtración de datos confidenciales — los empleados solo pueden acceder a la información y realizar las operaciones necesarias para cumplir con sus tareas de trabajo. La RBM ofrece un enfoque de gestión simple y manejable, menos propenso a errores que la asignación de permisos a usuarios de forma individual.
Al utilizar la RBM para la gestión de roles, un administrador analiza las necesidades de los empleados y los agrupa en roles según sus responsabilidades. Luego, asigna uno o más roles a cada empleado y uno o más permisos a cada rol. Las relaciones "usuario > rol" y "rol > permisos" simplifican las asignaciones, ya que los usuarios ya no necesitan gestionarse de forma individual, sino que cuentan con privilegios que corresponden a los permisos asignados a sus roles.
Un rol es el conjunto de privilegios. Los roles son distintos de los grupos de usuarios habituales. En el contexto de la RBM, los permisos no están directamente relacionados con una persona específica, sino con sus responsabilidades, lo cual resulta conveniente. Por lo general, siempre hay menos roles que empleados reales, lo que simplifica la gestión del sistema de información.
Una ventaja importante de la RBM sobre otros sistemas es que se pueden activar varios roles para una misma persona desde un solo dispositivo. Además, la RBM permite:
- crear un sistema práctico y fácil de usar para la asignación de autorizaciones;
- verificar fácilmente los privilegios y corregir las violaciones detectadas;
- agregar y modificar roles rápidamente;
- reducir la probabilidad de errores al asignar autorizaciones;
- integrar usuarios externos en el sistema asignándoles roles especiales;
- cumplir de manera más eficaz con los requisitos normativos y legales relativos a la confidencialidad de la información sensible y los datos personales de empleados y clientes.
Como en otros modelos de Control de Acceso, en la RBM es importante respetar el principio de privilegio mínimo al asignar roles. Ningún empleado debe recibir más derechos de los que necesita para realizar sus tareas de trabajo.
Antes de implementar la RBM, la organización debe definir los permisos de cada rol con el mayor detalle posible. Esto incluye definir con precisión las autorizaciones en las siguientes áreas:
- para modificar los datos;
- para lectura;
- para copiar o escribir en dispositivos externos;
- para ejecutar aplicaciones, entre otras.
Implementación del sistema de Control de Acceso
La implementación de cualquier sistema de gestión de derechos debe realizarse en dos niveles: el programático y el organizativo.
A nivel organizativo, es importante elaborar un documento que contenga una lista de usuarios o grupos de usuarios, sus roles o derechos, y las condiciones para otorgar o revocar dichos derechos. Para simplificar el procedimiento de actualización de la lista, es recomendable hacerla como un anexo independiente del documento principal.
¿Qué es importante especificar en dicho documento?
- El propietario de cada activo de información: el empleado, el jefe de división o el jefe de la empresa. El propietario de la información establece los derechos sin posibilidad de transferirlos a otras personas.
- Si la empresa es pequeña, es recomendable utilizar un modelo en el que solo un superusuario tenga derechos de administración de acceso.
- Si se utiliza un modelo en el que una entidad puede transferir derechos a otras entidades, es importante establecer un registro y realizar un seguimiento.
Cabe señalar que algunas organizaciones pueden usar dos o más modelos de gestión al mismo tiempo, y las particularidades de su uso deben describirse claramente en la normativa o política de seguridad vigente.
La implementación del sistema de gestión de derechos implica varios pasos:
- Análisis del objeto. En esta etapa se definen las metas y objetivos del sistema, así como los requisitos para este. Se realiza un relevamiento del sistema de información y sus objetos, se identifican vulnerabilidades y se evalúan los posibles riesgos. Se determina el número de usuarios, los tipos de recursos y otros parámetros.
- Diseño del sistema. Se desarrolla el diseño del sistema teniendo en cuenta los requisitos de seguridad, facilidad de uso y rentabilidad. El diseño debe incluir la descripción de la estructura del sistema, sus componentes y funciones, así como el plan de instalación y configuración.
- Selección de hardware y software. Se selecciona el hardware y el software que cumplan con los requisitos del proyecto y el presupuesto. El hardware puede incluir servidores, dispositivos de red, herramientas de autenticación, entre otros. El software, por su parte, permite gestionar el sistema, configurar sus parámetros y recibir informes sobre su funcionamiento.
- Instalación y configuración del sistema. Se realiza la instalación del hardware, la configuración del software y la integración con otros sistemas. Se configura el sistema conforme al proyecto y a los requisitos de seguridad. Se verifica el rendimiento del sistema y se resuelven posibles problemas.
- Capacitación del personal. Se capacita a los empleados responsables del sistema en su funcionamiento y mantenimiento. Se les explica cómo aplicar identificadores, cómo otorgar y restringir derechos, y cómo responder ante incidentes de seguridad, entre otros temas.
- Auditoría del sistema. Se realizan pruebas del sistema para verificar el cumplimiento de los requisitos del proyecto, así como su fiabilidad y seguridad. Se identifican y corrigen errores y deficiencias.
- Puesta en marcha del sistema. Tras superar las pruebas, el sistema entra en operación permanente. Se brindan soporte y mantenimiento.
- Monitorear y analizar el rendimiento del sistema. Se supervisa regularmente el funcionamiento del sistema, y se recopilan y analizan datos sobre eventos y acciones de los usuarios. Esto permite identificar puntos débiles, mejorar el rendimiento y aumentar el nivel de Seguridad de la Información.
Durante el funcionamiento del sistema pueden surgir nuevos requisitos, amenazas u oportunidades. Es necesario realizar auditorías de manera oportuna, a partir de las cuales deben introducirse cambios en el sistema para garantizar que cumpla con las condiciones actuales, así como con los requisitos normativos. Por lo general, la auditoría debe realizarse al menos una vez cada 6 meses.
En conclusión
La auditoría periódica del acceso a datos confidenciales y de los modelos de segregación de derechos es un componente importante del sistema de Seguridad de la Información de una empresa. Al desarrollar e implementar el modelo de derechos que se ajuste a las necesidades y capacidades de la organización, y al auditar periódicamente su desempeño, es posible reducir de manera significativa los riesgos de filtración o destrucción de información comercial y de datos personales de empleados y clientes.

















