Skip to content
Cyber Resilience & Data Security

Security Best Practices

Three key controls for credential hygiene to help your organization reduce risk.


Las integraciones de Backup and Recovery dependen de que las credenciales de las cargas de trabajo sean seguras. Una sola credencial comprometida puede dar acceso mucho más allá de un único sistema, y los atacantes lo saben.

La mejor credencial estática es aquella que no tienes. Siempre que sea posible, pasa de la autenticación basada en secretos a identidades gestionadas u otros enfoques «sin secretos», de modo que la plataforma se encargue de emitir, proteger y rotar las credenciales, en lugar de almacenarlas y gestionarlas manualmente. Sin embargo, somos conscientes de que esto no siempre es posible en el caso de algunos sistemas y configuraciones heredados.

La buena noticia es que, incluso cuando se utilizan secretos de larga duración, unas buenas prácticas de seguridad pueden reducir el riesgo y el alcance de un posible incidente.

En esta entrada se describe una rutina práctica que puede ayudar a garantizar que su empresa mantenga la ciberresiliencia: rote las credenciales, minimice el alcance y aplique el acceso condicional siempre que sea posible.

La base: tres controles clave

Una buena gestión de las credenciales se basa en tres pilares: rotación, principio del privilegio mínimo y acceso condicional. Aunque no siempre podrás aplicar los tres a cada tipo de credencial, estos son los puntos de partida adecuados para cualquier entorno:

  1. Rotación y supervisión: renueva las credenciales periódicamente y revisa la actividad de autenticación en busca de anomalías.
  2. Privilegio mínimo: delimita los permisos para que las credenciales solo puedan realizar las acciones de copia de seguridad y restauración necesarias. Entre las medidas prácticas se incluyen:
    • Separar las credenciales por carga de trabajo.
    • Limitar los permisos al mínimo necesario en cuanto a conjuntos de datos, sitios, buzones de correo o bases de datos.
    • Evitar los roles de administrador de amplio alcance, salvo que sea absolutamente necesario.
  3. Acceso condicional: siempre que sea posible, establece políticas para limitar cuándo y dónde se pueden utilizar las credenciales, por ejemplo:
    • Ubicaciones de confianza y rangos de IP
    • Señales de riesgo
    • Controles de dispositivos y sesiones

Cuando el acceso condicional no es viable, la rotación es el control compensatorio

No todos los tipos de credenciales cumplen los requisitos del acceso condicional. En esos casos, la rotación limita el tiempo durante el que una credencial robada sigue siendo útil, y la supervisión ayuda a detectar rápidamente cualquier uso indebido.

Las directrices de Commvault hacen hincapié en la rotación periódica de contraseñas, claves secretas y credenciales en todos los entornos. Para los registros de aplicaciones de Azure de un único inquilino que protegen cargas de trabajo de M365/D365/Entra ID, Commvault recomienda ciclos de rotación de 90 días. Muchos marcos comunes de seguridad y cumplimiento normativo (PCI DSS, ISO 27001, SOC 2, NIST) también exigen una gestión rigurosa de las credenciales, incluida la rotación periódica y la revisión de los accesos.

Consulte a su equipo de seguridad

La gestión de credenciales es más eficaz cuando es coherente. Coordínese con su equipo de seguridad en lo siguiente:

  • Los intervalos de rotación (por tipo de credencial y nivel de riesgo).
  • El diseño de políticas de acceso condicional (qué se puede aplicar sin alterar la automatización).
  • Las normas de acceso privilegiado, los requisitos de registro y los ciclos de revisión.

Guía de recursos

Los recursos que se indican a continuación ofrecen información adicional y orientación específica para cada entorno sobre la protección de credenciales y los controles de acceso.

Commvault
Microsoft
AWS
Cloud Google (GCP)

Will Galway es subdirector de seguridad en Commvault.

More related posts


888×500-blog.8

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It
Thumbnail_Blog-Playbook-2026

Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago

Read more about Prove It Before You Need It: The Playbook I Wish I’d Had 10 Years Ago