La auditoría ISO solicita la matriz de acceso. Descubrimos doce cuentas de administrador, tres claves SSH sin propietario, acceso de soporte de host "permanente para facilitar los tickets" y un desarrollador con derechos de producción "durante el tiempo de depuración", durante ocho meses.
El principio de privilegio mínimo es obvio sobre el papel: cada identidad sólo recibe los derechos necesarios para su tarea, durante el tiempo necesario. En el hosting, la dificultad no es el principio: es no sacrificar la capacidad de intervenir cuando el sitio cae a las 3 a.m.
Mapa antes de cortar
Antes de revocar algo, produzca un mapa de tres capas.
Capa de hosting: ¿quién en el proveedor de servicios puede tocar su VPS, depósito o panel? Acceso de rescate, consola, soporte API.
Capa de infraestructura del cliente: Cuentas en la nube de IAM, grupos, políticas, claves API, acceso a bases de datos de lectura/escritura.
Capa de aplicación: Administrador de CMS, back-office empresarial, CI/CD con implementación en producción.
| Rol | Derechos típicos | Duración | Revisión |
|---|---|---|---|
| Desarrollo diario | Puesta en escena, registros de producción de solo lectura | Permanente | Trimestral |
| Operaciones / SRE | Implementar producción, reiniciar y activar la copia de seguridad | Permanente | Mensual |
| Soporte de anfitrión | Con ámbito de ticket, sin clave SSH de cliente | Por incidente | Cada billete |
| Rotura de cristal | Administrador completo | Minutos | Después del incidente |
Reducir los privilegios sin mapeo significa cortar el cable que aún mantenía unida la producción.
Patrones que se mantienen en producción
RBAC por entorno. Producción, preparación y desarrollo con cuentas separadas. Ningún token de CI apunta a la producción sin una canalización validada.
Elevación justo a tiempo. La guardia requiere un rol elevado durante dos horas; aprobación del gerente; revocación automática.
Cuentas de servicio limitadas. Cada microservicio o cron solo recibe el recurso que consume, no s3:* en toda la cuenta.
Soporte de host vigilado. Cláusula contractual: acceso solo por invitación, duración máxima, notificación al cliente, registros enviados bajo petición.
Pruebe un escenario de incidente simulado: el guardia debe poder reiniciar un servicio en menos de quince minutos sin root permanente.
Errores comunes
Bloquea todo a la vez. El soporte interno se omite con cuentas personales no gobernadas.
Olvídese de las claves API olvidadas. Un antiguo complemento SaaS conserva el acceso de escritura de S3.
Confundir privilegios mínimos con oscuridad. Ocultar el panel de administración sin MFA ni registros no reduce el riesgo.
Ignore los derechos de alojamiento. Usted refuerza IAM en el lado del cliente mientras el proveedor de servicios mantiene un acceso de rescate ilimitado.
Programe una revisión trimestral: últimas conexiones, cuentas inactivas durante 90 días, alineación con el organigrama.
La cumbre: el privilegio permanente es una deuda
La parte superior: el cumplimiento no espera la ausencia de administradores, sino una gobernanza visible de las elevaciones.
Decide y avanza sin puntos ciegos
Exporte IAM, panel y lista SSH esta semana. Elimine cuentas huérfanas, habilite MFA en todas partes, defina un procedimiento de ruptura de cristal de una página probado en simulación.
Confronte a su anfitrión sobre el acceso al soporte: duración, notificación, registros. Utilice el directorio y el comparador. Complete con Acceso de administrador: pista de auditoría. Programe una revisión en 90 días con métricas: número de cuentas de administrador completas, duración promedio de las elevaciones justo a tiempo.
Preguntas frecuentes
¿El privilegio mínimo también se aplica al host?
Sí. El soporte solo debe tener acceso perimetral restringido, con ticket y por tiempo limitado a su entorno, no acceso raíz permanente.
¿Cómo empezar en un VPS o en la nube?
Inventario de cuentas, eliminación de huérfanos, separación de producción/puesta en escena, MFA y luego reducción progresiva de los derechos de IAM mediante el cumplimiento de denegaciones legítimas.
¿Cómo gestionar las guardias sin una cuenta compartida?
Cuentas nombradas con elevación temporal, rotura de cristal documentada y registrada, sin contraseña de raíz común.
¿El privilegio mínimo es suficiente para el cumplimiento?
No. Acompáñelo de registros de administración, revisiones periódicas y pruebas de restauración.
El privilegio mínimo para adultos no se mide por las cuentas eliminadas, sino por las intervenciones de emergencia que siguen siendo posibles sin una raíz eterna.
