Política de Control de Acceso y Gestión de Identidad
Requisitos para gestión de identidades, control de acceso, MFA y principio de mínimo privilegio.
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Versión: 1.0 | Última actualización: [Fecha] | Responsable del documento: [Cargo, ej: CISO/TI]
1. Objetivo
Establecer los requisitos para el control de acceso a sistemas, aplicaciones y datos de [Nombre de la Empresa], garantizando que el acceso se conceda solo a personas autorizadas, en la medida necesaria para sus funciones.
2. Alcance
Aplica a todos los empleados, contratistas y sistemas que accedan a los recursos de TI de [Nombre de la Empresa], incluyendo entornos en la nube, aplicaciones internas y herramientas de terceros.
3. Principio de Mínimo Privilegio
El acceso a cualquier sistema o dato debe concederse en función de la necesidad real de la función (mínimo privilegio), nunca por defecto o conveniencia. Las cuentas con privilegios administrativos deben usarse solo cuando sea estrictamente necesario.
4. Autenticación
- La autenticación multifactor (MFA) es obligatoria para todos los sistemas que almacenan datos confidenciales o restringidos, y para todo acceso administrativo, sin excepción.
- Las contraseñas deben cumplir requisitos mínimos de complejidad y no deben reutilizarse entre sistemas.
- Las cuentas de servicio (no humanas) deben usar credenciales gestionadas por un gestor de secretos, nunca contraseñas fijas en el código.
5. Aprovisionamiento y Desaprovisionamiento
- El acceso a los sistemas debe solicitarse y aprobarse formalmente antes de concederse, con registro de quién lo aprobó y por qué.
- El acceso debe revocarse dentro de [plazo, ej: 24 horas] tras la salida del empleado o la finalización del contrato con el tercero.
- Los cambios de función deben desencadenar una revisión del acceso concedido, eliminando permisos que ya no sean necesarios.
6. Revisión Periódica de Acceso
Las revisiones de acceso deben realizarse [periodicidad, ej: trimestralmente] para sistemas críticos y [ej: semestralmente] para los demás, con el gestor de cada área validando si el acceso de su equipo sigue siendo necesario.
7. Cuentas Privilegiadas
Las cuentas con acceso administrativo/root deben ser: nominales (no compartidas), protegidas por MFA obligatorio, monitoreadas con registro de todas las acciones, y usadas mediante elevación temporal de privilegios cuando sea posible.
8. Roles y Responsabilidades
- [Cargo, ej: TI/IAM]: administra el proceso de aprovisionamiento y desaprovisionamiento de acceso.
- Gerentes de área: aprueban las solicitudes de acceso de su equipo y participan en las revisiones periódicas.
- [Cargo, ej: CISO]: audita la efectividad de los controles de acceso y aprueba excepciones.
9. Incumplimiento
El uso de credenciales compartidas, la concesión de acceso fuera del proceso formal, o el mantenimiento de acceso innecesario constituyen una violación de esta política y deben reportarse y corregirse de inmediato.
10. Revisión de la Política
Revisión anual, o después de un incidente de seguridad relacionado con el control de acceso.
Reemplace los campos entre [corchetes] y adáptelos a la realidad regulatoria de su organización.
Función relacionada en VendorGuard
IAM fundamentals (referenced in Cloud Security AWS article)