Las integraciones de Backup and Recovery dependen de que las credenciales de las cargas de trabajo sean seguras. Una sola credencial comprometida puede dar acceso mucho más allá de un único sistema, y los atacantes lo saben.
La mejor credencial estática es aquella que no tienes. Siempre que sea posible, pasa de la autenticación basada en secretos a identidades gestionadas u otros enfoques «sin secretos», de modo que la plataforma se encargue de emitir, proteger y rotar las credenciales, en lugar de almacenarlas y gestionarlas manualmente. Sin embargo, somos conscientes de que esto no siempre es posible en el caso de algunos sistemas y configuraciones heredadas.
La buena noticia es que, incluso cuando se utilizan secretos de larga duración, unas buenas prácticas de seguridad pueden reducir el riesgo y el alcance de un posible incidente.
En esta entrada se describe una rutina práctica que puede ayudar a garantizar que su empresa mantenga la ciberresiliencia: rote las credenciales, minimice el alcance y aplique el acceso condicional siempre que sea posible.
La base: tres controles clave
Una buena gestión de las credenciales se basa en tres pilares: rotación, principio del privilegio mínimo y acceso condicional. Aunque no siempre podrás aplicar los tres a cada tipo de credencial, estos son los puntos de partida adecuados para cualquier entorno:
- Rotación y supervisión: renueva las credenciales periódicamente y revisa la actividad de autenticación en busca de anomalías.
- Privilegio mínimo: delimita los permisos para que las credenciales solo puedan realizar las acciones de copia de seguridad y restauración necesarias. Entre las medidas prácticas se incluyen:
- Separar las credenciales por carga de trabajo.
- Limitar los permisos al mínimo necesario en cuanto a conjuntos de datos, sitios, buzones de correo o bases de datos.
- Evitar los roles de administrador de amplio alcance, salvo que sea absolutamente necesario.
- Acceso condicional: siempre que sea posible, establece políticas para limitar cuándo y dónde se pueden utilizar las credenciales, por ejemplo:
- Ubicaciones de confianza y rangos de IP
- Señales de riesgo
- Controles de dispositivos y sesiones
Cuando el acceso condicional no es viable, la rotación es el control compensatorio
No todos los tipos de credenciales cumplen los requisitos del acceso condicional. En esos casos, la rotación limita el tiempo durante el que una credencial robada sigue siendo útil, y la supervisión ayuda a detectar rápidamente cualquier uso indebido.
Las directrices de Commvault hacen hincapié en la rotación periódica de contraseñas, claves secretas y credenciales en todos los entornos. Para los registros de aplicaciones de Azure de un único inquilino que protegen cargas de trabajo de M365/D365/Entra ID, Commvault recomienda ciclos de rotación de 90 días. Muchos marcos comunes de seguridad y cumplimiento normativo (PCI DSS, ISO 27001, SOC 2, NIST) también exigen una gestión rigurosa de las credenciales, incluida la rotación periódica y la revisión de los accesos.
Consulte a su equipo de seguridad
La gestión de credenciales es más eficaz cuando es coherente. Coordine con su equipo de seguridad lo siguiente:
- Los intervalos de rotación (por tipo de credencial y nivel de riesgo).
- El diseño de políticas de acceso condicional (qué se puede aplicar sin alterar la automatización).
- Las normas de acceso privilegiado, los requisitos de registro y los ciclos de revisión.
Guía de recursos
Los recursos que se indican a continuación ofrecen información adicional y orientación específica para cada entorno sobre la protección de credenciales y los controles de acceso.
Commvault
- Rotación de contraseñas
- Pasos para la rotación de contraseñas según el tipo de cuenta
- Guía de buenas prácticas: mejora de la seguridad mediante el acceso condicional y la supervisión de los inicios de sesión
- Crear un secreto de cliente para la aplicación de Azure para Exchange Online
Microsoft
- ¿Qué es el acceso condicional?
- Acceso condicional para identidades de cargas de trabajo
- Autenticación sin secretos para recursos de Azure
AWS
Cloud Google (GCP)
Will Galway es subdirector de seguridad en Commvault.