Supervisión del acceso privilegiado: qué hay que vigilar y cómo detectar los abusos

Información clave

  • La supervisión del acceso privilegiado abarca dos aspectos: el registro y la auditoría de las sesiones privilegiadas, y la vigilancia de las cuentas privilegiadas para detectar posibles vulneraciones y abusos.
  • Detección basada en datos de telemetría de sesiones: la gestión de sesiones privilegiadas genera el registro, y el análisis de comportamiento convierte ese registro en alertas.
  • El uso indebido de credenciales fue el principal vector de acceso inicial en aproximadamente el 22 % de las filtraciones, según el informe DBIR 2025 de Verizon (datos correspondientes al periodo comprendido entre noviembre de 2023 y octubre de 2024).
  • Las identidades no humanas superan ahora en número a los humanos en una proporción media de 144 a 1; sin embargo, solo el 20 % de las organizaciones procede formalmente a la baja y revoca las claves API.
  • Cuatro técnicas MITRE ATT&CK (T1078, T1098, T1003 y T1548) abarcan la mayor parte de las tácticas relacionadas con las cuentas con privilegios, y cada una de ellas deja una señal distintiva en los registros.

La supervisión del acceso privilegiado es la práctica de registrar, auditar y analizar cómo las cuentas privilegiadas utilizan su acceso elevado, y abarca dos disciplinas relacionadas: la capacidad de gestión del acceso privilegiado (PAM), que captura y reproduce sesiones de administrador con fines de auditoría, y la labor de detección, que consiste en vigilar las cuentas privilegiadas en busca de indicios de compromiso y abuso. La mayoría de las explicaciones se centran en un solo aspecto e ignoran el otro. Esta guía abarca ambos, ya que dependen el uno del otro: la gestión de sesiones privilegiadas genera la telemetría que utiliza la detección. A continuación se detallan las identidades que deben supervisarse, las señales que revelan el abuso, las técnicas de los atacantes implicadas, los controles de cumplimiento que satisface la supervisión y las métricas que demuestran que un programa funciona.

¿Qué es la supervisión del acceso privilegiado?

El término tiene dos significados diferentes según quién lo utilice, y ambos son correctos. En el ámbito del PAM (monitorización del acceso privilegiado), se trata de una funcionalidad del producto: gestionar cada sesión privilegiada a través de una pasarela o un almacén seguro, grabar la pantalla, las pulsaciones de teclas y los comandos, y mantener un registro de auditoría reproducible de todo lo que ha hecho un administrador. En el ámbito de la detección, es una práctica de operaciones de seguridad: tratar las cuentas privilegiadas como los objetivos de mayor valor del entorno y vigilarlas continuamente para detectar posibles vulneraciones y abusos.

La afirmación subyacente, y la tesis de este artículo, es que la gestión privilegiada de sesiones genera la telemetría que consume la detección. Las grabaciones de sesiones, las comprobaciones de credenciales y los eventos de elevación de privilegios no son meros elementos de cumplimiento normativo. Se encuentran entre las fuentes de detección más completas de las que dispone una organización, y un programa de supervisión solo está completo cuando esa información capturada se integra en un proceso más amplio de supervisión y análisis de seguridad. Un equipo que graba sesiones pero nunca las analiza tiene un archivo, no un programa de supervisión.

Un flujo de izquierda a derecha con cinco nodos etiquetados unidos por aristas direccionales etiquetadas: «Sesión privilegiada» (una identidad de administrador o de servicio que opera en un activo de destino) se conecta a través de una arista etiquetada como «registrada por PSM» a «Telemetría de sesión» (grabaciones, pulsaciones de teclas, comandos y eventos de salida), que se conecta mediante un borde etiquetado como «reenviado con cloud directorios, puntos finales y cloud » a «Agregación de registros», que se conecta mediante un borde etiquetado como «comparado con la línea de base y correlacionado» a «Detección», que se conecta mediante un borde etiquetado como «alerta priorizada» a «Respuesta del analista»; el color por sí solo no transmite ningún significado.
La gestión de sesiones privilegiadas genera los datos de telemetría, y el proceso de detección los convierte en una alerta sobre la que un analista puede actuar.

Los datos explican por qué el enfoque de detección es tan importante como el enfoque de auditoría. El uso indebido de credenciales fue el principal vector de acceso inicial en aproximadamente el 22 % de las filtraciones, según el DBIR 2025 de Verizon (datos de noviembre de 2023 a octubre de 2024). Un estudio de inteligencia sobre amenazas del sector (publicado en 2025, con datos de 2024) reveló que el uso indebido de cuentas válidas se produjo en aproximadamente el 30 % de los casos de respuesta a incidentes, lo que lo sitúa, junto con la explotación de aplicaciones de acceso público, como el punto de entrada más común. Los estudios sobre ransomware apuntan en la misma dirección dentro de su ámbito más específico: el 79 % de los incidentes de ransomware se remontaban concretamente a intrusiones que utilizaban identidades comprometidas e inicios de sesión legítimos (Infosecurity Magazine, 2026). El estudio sobre el riesgo interno realizado por el Ponemon Institute en 2025 sitúa el coste anualizado de dicho riesgo en aproximadamente 17,4 millones de dólares. Las cuentas con privilegios concentran una mayor superficie de ataque en un número menor de identidades que cualquier otra clase de activos, y esa es precisamente la razón por la que los atacantes las tienen en el punto de mira.

PAM, PSM y PIM: qué significan estas siglas

PAM son las siglas de «gestión de acceso privilegiado»: el marco de control que regula quién dispone de acceso privilegiado, cómo lo obtiene y durante cuánto tiempo. En la práctica, las herramientas de PAM almacenan de forma segura las credenciales privilegiadas, exigen su solicitud previa al uso, aplican flujos de trabajo de aprobación para la elevación de privilegios y gestionan las sesiones de administrador. La gestión de sesiones privilegiadas (PSM) es la funcionalidad dentro de PAM que gestiona, registra y puede interrumpir dichas sesiones. La gestión de identidades privilegiadas (PIM) es un tercer concepto distinto: regula qué identidades pueden desempeñar funciones privilegiadas y durante cuánto tiempo, normalmente mediante una elevación de roles limitada en el tiempo. La supervisión abarca los tres conceptos, ya que cada uno de ellos genera datos de telemetría que merece la pena analizar.

En qué se diferencia la supervisión del acceso privilegiado del PAM

El PAM gestiona y concede el acceso privilegiado. La supervisión observa y verifica cómo se utiliza realmente ese acceso. Los lectores también suelen preguntar en qué se diferencia la gestión de identidades y accesos (IAM) del PAM: la IAM regula la autenticación y la autorización de todas las identidades, mientras que el PAM regula el subconjunto más reducido y de mayor riesgo que cuenta con derechos elevados.

Dimensión La supervisión como función de PAM y PSM Supervisión de posibles vulneraciones y abusos
Objetivo principal Responsabilidad y un registro de auditoría que permite volver a consultar los datos Detectar actividades con privilegios que hayan sido comprometidas o que constituyan un uso indebido
Actividad principal Grabar, reproducir y auditar sesiones con privilegios Establece un valor de referencia para cada cuenta y, a continuación, configura alertas en caso de desviación
Telemetría Grabaciones de sesiones, pulsaciones de teclas, eventos de pago Esas mismas fuentes, además de cloud directorios, puntos finales y cloud
Propietario típico Ingeniería de PAM e IAM SOC e ingeniería de detección
Salida Archivo de sesiones con función de búsqueda y pruebas de auditoría Alertas e investigaciones prioritarias

Comparación entre los dos enfoques de la supervisión del acceso privilegiado: la función de captura de sesiones genera el registro, y la práctica de detección lo analiza.

Qué identidades y actividades hay que supervisar

No se puede supervisar lo que no se ha inventariado, y la mayoría de las organizaciones subestiman el número de identidades privilegiadas que tienen, especialmente las no humanas. Un inventario útil abarca a los administradores de dominio y locales, las cuentas de acceso de emergencia para situaciones críticas, los administradores de aplicaciones y bases de datos, las cuentas de terceros y proveedores, y las identidades no humanas (NHI), como las cuentas de servicio, las identidades de máquina y las claves de API. El acceso privilegiado de los proveedores merece su propia disciplina específica, la gestión del acceso privilegiado de los proveedores (VPAM), ya que los contratistas y los proveedores de servicios gestionados disponen de un acceso privilegiado que queda al margen de los procesos internos de RR. HH. y de gestión de cambios. Una regla práctica de partida, extraída de las directrices de auditoría de PAM, consiste en inventariar conjuntamente a los usuarios privilegiados humanos y no humanos en un único registro, con un responsable por cada entrada.

La supervisión de estas identidades constituye también la base de datos de los programas de gestión del riesgo interno, ya que las amenazas internas suelen implicar un uso indebido de privilegios más que malware. El estudio de 2025 del Ponemon Institute desglosa la composición de los incidentes internos en aproximadamente un 55 % de negligencia, un 25 % de intención maliciosa y un 20 % de robo de credenciales, lo que significa que la mayoría de los incidentes internos comienzan con el uso descuidado de privilegios legítimos, más que con la intervención de un atacante.

Tipo de identificación Ejemplos Qué fotografiar Por qué resulta difícil realizar un seguimiento
Administradores de dominio y locales Administradores de directorios, administradores locales de estaciones de trabajo Inicios de sesión, cambios en los grupos, comandos ejecutados La actividad se integra en el trabajo habitual de TI
Cuentas de emergencia Cuentas de acceso de emergencia mantenidas en reserva Cualquier uso, además de la retirada de la caja fuerte Un uso poco frecuente significa que no existe un valor de referencia
Administradores de aplicaciones y bases de datos Administradores de bases de datos, administradores de plataformas SaaS Consultas, exportaciones, cambios de configuración A menudo, la actividad no es visible desde fuera del activo en el que se está trabajando
Cuentas de terceros y de proveedores Contratistas, proveedores de servicios gestionados Grabaciones de sesiones, ventanas de acceso, redes de origen El acceso tiene su origen fuera de los procesos internos de RR. HH. y de gestión del cambio
Identidades no humanas Cuentas de servicio, identidades de máquina, claves de API, agentes de IA Emisión de tokens, horas de uso, servidores de origen, titular registrado No hay inicio de sesión interactivo y, a menudo, tampoco se indica el propietario

Un inventario de identidades privilegiadas: cinco tipos de identidades, los datos de telemetría que cada una debería generar y el motivo por el que cada una de ellas se resiste a la supervisión.

Qué hay que registrar en una sesión privilegiada

La captura de sesiones constituye la vertiente de auditoría de esta disciplina, y el software específico de grabación de sesiones suele recopilar tres niveles de información. En primer lugar, el contenido de la sesión: grabaciones de pantalla, pulsaciones de teclas y los comandos ejecutados. En segundo lugar, los eventos relacionados con las credenciales: retiradas del almacén y recuperaciones de secretos, que revelan quién tomó qué credencial y cuándo. En tercer lugar, los metadatos de la sesión: horas de inicio y fin, el host de origen y el activo de destino. En conjunto, estos elementos convierten la supervisión de sesiones privilegiadas en una forma de supervisión de la actividad de los usuarios lo suficientemente precisa como para responder a las preguntas de un auditor o reconstruir un incidente. Los estudios sobre seguridad de datos señalan que, sin esta captura, la actividad privilegiada suele ser invisible fuera del activo en el que se está trabajando.

Qué hay que supervisar en Active Directory y en los proveedores cloud

La supervisión de Active Directory y su cloud son los primeros lugares donde suelen detectarse las brechas de seguridad. A partir de los registros de auditoría y de inicio de sesión de los proveedores de identidad, tanto en Active Directory como en Entra ID, las señales de mayor relevancia son: anomalías en el inicio de sesión, como desplazamientos imposibles, hosts de origen desconocidos o actividad fuera del horario laboral; cualquier uso de una cuenta de acceso de emergencia; asignaciones de roles con privilegios realizadas al margen del flujo de trabajo de elevación de privilegios «justo a tiempo» (JIT); cambios en la configuración de protocolos de autenticación heredados; cambios en la pertenencia a grupos con privilegios; y modificaciones en objetos sensibles del directorio. Al introducir estos eventos en el análisis de identidades, el ruido bruto del directorio se convierte en un contexto de riesgo por cuenta.

Cómo detectar el compromiso y el uso indebido de cuentas con privilegios

Establece primero un valor de referencia para cada cuenta con privilegios, ya que una alerta sin un valor de referencia no es más que una suposición. Determina cuál es el comportamiento normal de cada cuenta —es decir, los horarios habituales, los hosts de origen y los patrones de comandos— y, a continuación, genera alertas ante cualquier desviación. Esta metodología es lo que distingue a un programa de monitorización de un programa de registro.

  1. Realiza un inventario de todas las cuentas con privilegios, tanto de usuarios como de sistemas.
  2. Establece como referencia el horario habitual, los servidores y los patrones de comandos de cada cuenta.
  3. Selecciona las señales que revelen desviaciones respecto a cada línea de referencia.
  4. Avisos en tiempo real sobre desviaciones de alto riesgo.
  5. Clasifica las alertas con grabaciones de las sesiones y el contexto circundante.
  6. Respuesta: contener la cuenta y, a continuación, investigar el alcance.
Un flujo de trabajo ordenado con seis nodos etiquetados unidos por flechas direccionales: «Inventario» (detectar todas las cuentas con privilegios) → «Línea de base» (determinar el horario habitual, los hosts y los comandos por cuenta) → «Selección de señales» (elegir las desviaciones que merecen una alerta) → «Alerta» (activar en tiempo real ante una desviación de alto riesgo) → «Clasificación» (revisar las grabaciones de las sesiones y el contexto circundante) → «Respuesta» (contener la cuenta e investigar el alcance); el color por sí solo no transmite ningún significado.
Seis pasos que abarcan todo el proceso de supervisión de cuentas con privilegios, desde la detección hasta la respuesta controlada.

Desde el punto de vista arquitectónico, hay dos perspectivas desde las que realizar la supervisión. La supervisión basada en la puerta de enlace y en la cámara acorazada se lleva a cabo desde el broker, que detecta todas las sesiones que pasan por él. La supervisión basada en el host recopila detalles forenses de archivos y procesos en el propio terminal, lo que permite detectar técnicas de ofuscación que el broker no puede ver. Ninguna de las dos opciones es claramente superior: la perspectiva del broker es más fácil de implementar y más difícil de eludir desde el punto de vista administrativo, mientras que la perspectiva del host es más exhaustiva y costosa. Los programas maduros combinan ambas perspectivas, alimentando los registros de PAM, del proveedor de identidad, de las estaciones de trabajo con privilegios, del controlador de dominio, del almacén y de los terminales en un sistema de correlación centralizado, para luego asociar cada señal con una respuesta definida, tal y como hace la guía de Mandiant para defensores sobre la supervisión de cuentas privilegiadas en su tabla de detecciones de ejemplo.

El motor analítico que lo hace posible es el análisis del comportamiento de usuarios y entidades (UEBA), que aprende el patrón de referencia de cada cuenta y puntúa las desviaciones; una disciplina que a veces se denomina «análisis del comportamiento de usuarios con privilegios» cuando se centra en las cuentas de administrador. Esto es importante porque el mayor reto en este ámbito es que la actividad maliciosa de los usuarios con privilegios se confunde con el trabajo administrativo legítimo: los mismos comandos, las mismas herramientas, los mismos derechos. La detección a nivel de cuenta es el núcleo de la detección y respuesta ante amenazas de identidad (ITDR), y la correlación entre una anomalía de identidad y el posterior movimiento lateral es a menudo lo que confirma una intrusión. La rapidez es fundamental en este caso: el tiempo medio de permanencia a nivel mundial fue de 14 días en 2025, frente a los 11 días de 2024, según los resultados de M-Trends 2026, por lo que una ventana de detección medida en días es realista para salir airoso.

Problemas habituales y cómo solucionarlos

Hay cinco problemas recurrentes. El volumen de alertas abruma a los equipos que avisan de cada acción con privilegios, así que empieza por eventos de alta relevancia y bajo volumen, como cualquier uso de emergencia. El abuso de privilegios es indistinguible del trabajo administrativo sin valores de referencia, así que invierte en establecer valores de referencia por cuenta antes de ampliar la cobertura de las alertas. Los costes de retención de registros entran en conflicto con los requisitos de auditoría, por lo que es mejor aplicar un almacenamiento por niveles en lugar de prescindir de la telemetría de privilegios. Las cuentas que nunca se han inventariado no se pueden supervisar, así que realiza análisis de detección periódicos en directorios, nubes y almacenes de datos. Además, los valores de referencia varían a medida que cambian las funciones, por lo que debes actualizarlos de forma periódica y tras cada reorganización.

Técnicas de los atacantes dirigidas a cuentas con privilegios

Cuatro MITRE ATT&CK cubren la mayor parte de las técnicas de manipulación de cuentas con privilegios, y cada una deja un rastro distintivo y supervisable. Esta correspondencia se basa en ATT&CK v19 (versión de contenido v19.1, publicada el 28 de abril de 2026), en la que se cambió el nombre de la táctica TA0005, que antes se denominaba «Evasión de la defensa», por «Sigilo», y se añadió una nueva táctica, «Deterioro de la defensa» (TA0112). Comprueba los nombres de las tácticas en la referencia de tácticas de Enterprise en lugar de en explicaciones anteriores.

Técnica (ID) Tactic (v19) Lo que hace el adversario Señal de registro a tener en cuenta
T1078 Cuentas válidas Discreción, persistencia, escalada de privilegios, acceso inicial Funciona mediante cloud legítimas predeterminadas, de dominio, locales o cloud Inicios de sesión desde nuevas ubicaciones geográficas o servidores, reactivación de cuentas inactivas, actividad con privilegios fuera del horario laboral
T1098 Manipulación de cuentas Persistencia, escalada de privilegios Añade credenciales, roles o pertenencias a grupos a las cuentas que controla Registrar los eventos de auditoría del directorio correspondientes a los cambios en roles y grupos realizados al margen de los flujos de trabajo aprobados
T1003 Descarga de credenciales del sistema operativo Acceso con credenciales Recopila material de credenciales de los almacenes del sistema operativo La telemetría de los terminales registra el acceso a la memoria de LSASS y las solicitudes de replicación de directorios procedentes de hosts que no son controladores de dominio
T1548 Mecanismo de control de la elevación en caso de abuso Escalada de privilegios Aprovecha los mecanismos de elevación de privilegios integrados para aumentar los privilegios Eventos de altitud sin registro de cambio correspondiente y modificaciones en la configuración de control de altitud

Cuatro técnicas de ATT&CK v19, junto con las señales de registro que un programa de supervisión del acceso privilegiado debe tener en cuenta para cada una de ellas.

Lee la tabla con un enfoque defensivo: lo importante es cómo se presenta cada técnica en los registros, no cómo se lleva a cabo. El abuso de cuentas válidas (T1078) es la razón por la que existe el establecimiento de valores de referencia, ya que cada evento que genera está autenticado y bien estructurado. La manipulación de cuentas (T1098) es la razón por la que los eventos de cambio de directorio deben incluirse en las alertas en tiempo real. La extracción de credenciales (T1003) proporciona el material para la escalada de privilegios, y las cuentas de servicio se enfrentan a ataques relacionados con las credenciales, como Kerberoasting, razón por la cual la telemetría de autenticación de cuentas de servicio debe incluirse en el ámbito de aplicación. El abuso de elevación de privilegios (T1548) es el argumento para cotejar cada evento de elevación con un cambio aprobado.

Supervisión de cuentas de servicio, identidades de máquinas y agentes de IA

Las identidades no humanas rompen los supuestos de supervisión basados en el modelo humano: nunca inician sesión de forma interactiva, no tienen horario laboral, no dependen de ningún responsable y, con frecuencia, carecen de un titular identificado. Además, predominan en el conjunto de identidades. Las identidades no humanas superan en número a las identidades humanas en una proporción media de 144:1, frente a la de 92:1 del año anterior, según el Informe sobre riesgos de identidades no humanas (NHI) y secretos de Entro Labs correspondiente al primer semestre de 2025. El mismo estudio registró un crecimiento interanual del 44 % en el número de identidades no humanas, reveló que 1 de cada 20 identidades de máquina de AWS cuenta con privilegios de administrador total y constató que el 7,5 % de las identidades no humanas (NHI) tienen una vida útil de entre 5 y 10 años, aunque algunas superan la década.

La gobernanza no ha avanzado al mismo ritmo. En la encuesta de 2026 de Cloud , titulada «El estado de la seguridad de las identidades no humanas y la IA», solo el 12 % de las organizaciones declaró tener mucha confianza en su capacidad para prevenir ataques a través de identidades no humanas (NHI), y más del 16 % afirmó que no realiza un seguimiento de la creación de nuevas identidades relacionadas con la IA. La encuesta anterior de la CSA, «The State of Non-Human Identity Security» (n=818, realizada en junio de 2024), reveló que solo el 20 % de las organizaciones cuenta con procesos formales para la baja y la revocación de claves API.

Pregunta de seguimiento Cuenta con privilegios de usuario Identidad privilegiada no humana
¿De quién es? El empleado y su superior A menudo no figura ningún propietario registrado
¿Cuándo debería estar activo? Horario laboral, desplazamientos y vacaciones Horarios fijos, por lo que cualquier desviación es una señal
¿Desde dónde debería operar? Terminales gestionadas y redes conocidas Únicamente hosts y servicios concretos y específicos
¿Cómo es lo «normal»? Variado e interactivo Es repetitivo y predecible, por lo que los márgenes son ajustados
¿Cómo acaba? El proceso de baja de RR. HH. revoca el acceso Requiere un proceso de desmantelamiento planificado, que solo el 20 % lleva a cabo de forma oficial (encuesta de 2024)

Las mismas cinco preguntas de seguimiento dan lugar a respuestas diferentes para las identidades privilegiadas humanas y no humanas, por lo que cada una necesita su propia lógica de referencia.

El enfoque de supervisión se deriva de esas diferencias. Establece una referencia para cada cuenta de servicio en función de su horario habitual y sus hosts, y aborda la gestión de la identidad de las máquinas como un problema de titularidad: cada NHI debe tener un titular designado, una finalidad documentada y una fecha de retirada del servicio. Activa alertas ante anomalías en los tokens, como picos en la emisión o su uso desde nuevos hosts. Y minimiza los privilegios permanentes mediante el acceso «justo a tiempo», concediendo privilegios solo en el momento en que se necesitan, de modo que, para empezar, haya menos privilegios desatendidos que supervisar.

El caso práctico del agente de IA

Los agentes de IA constituyen la clase más reciente y menos regulada de identidades no humanas, y un análisis retrospectivo realizado por la propia empresa confirma ahora ese riesgo con datos concretos. En su comunicado sobre el incidente de seguridad del 16 de julio de 2026, Hugging Face informó de que un conjunto de datos malicioso había aprovechado dos vías de ejecución de código en el procesamiento de datos, tras lo cual «el atacante amplió sus privilegios hasta alcanzar acceso a nivel de nodo, recopiló credenciales cloud de los clústeres, y se desplazó lateralmente a varios clústeres internos a lo largo de un fin de semana». Los investigadores contabilizaron más de 17 000 eventos de ataque registrados. La notificación es igualmente clara sobre lo que no ocurrió: no hay pruebas de manipulación de modelos públicos, conjuntos de datos o Spaces, y se ha verificado que la cadena de suministro de software está libre de amenazas.

La lección de supervisión de la propia empresa es la parte más destacable: «Nuestro proceso de detección de anomalías utiliza una clasificación basada en modelos de lenguaje grande (LLM) sobre la telemetría de seguridad para separar las señales reales del ruido cotidiano». Para los responsables de la seguridad, este caso aboga por establecer valores de referencia del comportamiento de las cuentas de servicio con privilegios por horas y por hosts, ya que un proceso automatizado de identidades que se utilice de forma indebida a la velocidad de una máquina durante un fin de semana no da a los revisores humanos ninguna oportunidad real de detectarlo. También es un anticipo de los problemas de supervisión que heredarán los programas de seguridad basados en IA agentiva a medida que los agentes autónomos reciban sus propios privilegios permanentes.

Lo que nos enseñan las filtraciones de credenciales privilegiadas sobre la supervisión

En cada uno de los casos que se exponen a continuación, el acceso privilegiado era técnicamente legítimo, y precisamente por eso el control que faltaba era la supervisión, y no la prevención.

Incidente y fecha Fracaso privilegiado Lección de seguimiento
Instancias de clientes de Snowflake, 2024 Las credenciales robadas se utilizaron contra unas 165 instancias que carecían de autenticación multifactorial (MFA) Avisos sobre nuevas ubicaciones geográficas o direcciones IP, reactivación de cuentas inactivas y consultas masivas
Uber, septiembre de 2022 Se han encontrado credenciales de administrador de PAM codificadas de forma fija en un script El sistema PAM es de nivel 0, por lo que hay que supervisar los inicios de sesión de los administradores y las recuperaciones de claves secretas.
Change Healthcare, febrero de 2024 Credenciales comprometidas en un portal de acceso remoto sin autenticación multifactorial (MFA) Supervisa las pasarelas de acceso remoto para detectar inicios de sesión sin autenticación multifactorial (MFA) y, posteriormente, cualquier actividad en los días siguientes.
Vulnerabilidades (CVE) relacionadas con el acceso remoto con privilegios, julio de 2026 Fallos de preautenticación en el propio agente de acceso privilegiado El broker es una infraestructura de nivel 0, así que supervísalo y aplícale parches como si lo fuera.
Ataques contra SonicWall SMA1000, julio de 2026 El dispositivo comprometido reveló credenciales almacenadas y claves de autenticación multifactorial (MFA) Una vez que se haya detectado una intrusión en un dispositivo, revisa los registros, ya que aplicar los parches por sí solo no es suficiente.
Plataforma de terceros de Ernst & Young, de marzo a abril de 2026 Acceso no autorizado de terceros a una plataforma de ITSM El acceso privilegiado de proveedores y terceros requiere la misma supervisión que el acceso interno.

Seis incidentes relacionados con credenciales privilegiadas, el fallo que los provocó y el control de supervisión que habría permitido acortar su duración o evitarlos.

La campaña de 2024 contra las instancias de clientes de Snowflake utilizó credenciales robadas —obtenidas en su mayoría a través de infecciones históricas por programas de robo de información— contra unas 165 instancias de clientes que carecían de autenticación multifactorial (MFA), según el análisis posterior al incidente UNC5537 de Mandiant. En Uber, en septiembre de 2022, un atacante que obtuvo acceso a la VPN mediante ingeniería social aprovechándose del cansancio ante la MFA encontró un script de PowerShell que contenía credenciales de administrador privilegiadas de PAM codificadas de forma fija para el sistema PAM Thycotic de Uber, convirtiendo el propio almacén de credenciales en el botín. En Change Healthcare, en febrero de 2024, unas credenciales comprometidas en un portal de acceso remoto de Citrix sin MFA proporcionaron el acceso inicial el 12 de febrero, a lo que siguieron aproximadamente nueve días de movimiento lateral antes del despliegue del ransomware, un incidente que UnitedHealth confirmó posteriormente que había afectado a unos 190 millones de personas. Ese margen de nueve días, una eternidad en comparación con la intrusión en Hugging Face, que se produjo a la velocidad de un fin de semana, es precisamente donde la monitorización da sus frutos.

Las entradas de 2026 amplían la lección del Nivel 0 a la propia infraestructura de supervisión. En julio de 2026, se dieron a conocer cuatro CVE en BeyondTrust Remote Support (RS 25.3.2 y versiones anteriores) y Privileged Remote Access (PRA 25.3.2 y versiones anteriores), corregidas a partir de la versión 25.3.3; tres de ellas eran explotables sin autenticación, con casi 2.000 instancias expuestas en línea según Shadowserver. Según el NVD, el CVE-2026-40138 podría permitir a un atacante «eludir los controles de acceso y obtener acceso no autorizado al dispositivo, incluidas cuentas con privilegios elevados», y obtiene una puntuación de 8,1 (ALTA, NIST v3.1 Primaria) frente a 9,2 (CRÍTICA, CNA v4.0). CVE-2026-40141 es la excepción, ya que requiere un atacante autenticado con privilegios limitados, y obtiene una puntuación de 9,9 (CRÍTICA, NIST v3.1 Primaria) frente a 8,5 (ALTA, CNA v4.0). Ninguna de las cuatro figura en el catálogo de «Vulnerabilidades explotadas conocidas» de la CISA a finales de julio de 2026, y BeyondTrust no informó de que estas fallas se estuvieran utilizando en ataques antes de lanzar el parche, pero la lección de diseño sigue siendo válida independientemente de ello.

El caso de SonicWall SMA1000 aporta la lección sobre el almacenamiento de credenciales. CVE-2026-15409 es una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF), con una calificación CVSS 10.0 CRÍTICA (puntuación asignada por la CNA, sin que se haya publicado la puntuación primaria del NIST), añadida al catálogo KEV de la CISA el 14 de julio de 2026, con una fecha límite federal para su corrección fijada para el 17 de julio. Los informes sobre los ataques describen cómo los atacantes utilizaron dispositivos comprometidos para extraer «credenciales de alto valor, bases de datos de sesiones activas y configuraciones de semillas de autenticación multifactorial TOTP», y transmiten la advertencia del proveedor de que «la aplicación de parches por sí sola no es suficiente... recomendamos encarecidamente revisar los registros en busca de indicadores de compromiso» (Help Net Security). Por último, Ernst & Young reveló a mediados de julio de 2026 que «entre el 28 de marzo de 2026 y el 12 de abril de 2026, un tercero no autorizado accedió a la plataforma», una plataforma de gestión de servicios de TI de terceros, y que «el 23 de abril de 2026, EY identificó actividad anómala dentro de dicha plataforma». Un simple cálculo aritmético a partir de las fechas reveladas indica que transcurrieron aproximadamente 26 días entre el primer acceso y su detección, lo que constituye un argumento de peso para ampliar la supervisión VPAM a todas las vías privilegiadas gestionadas por los proveedores.

Los marcos de cumplimiento y la supervisión de los controles cumplen con los requisitos

Cuatro marcos normativos exigen la supervisión del acceso con privilegios a nivel de control, y cada uno de ellos especifica la documentación que un auditor te pedirá que presentes. La correspondencia que se muestra a continuación constituye el registro de auditoría que subyace a la expresión «ayuda a cumplir con la normativa».

Marco y versión Control o cláusula Qué debe aportar el seguimiento Pruebas para la auditoría
NIST SP 800-53, Rev. 5 AC-6: Privilegios mínimos, AC-6(5): Cuentas con privilegios, AC-6(9): Registro del uso de funciones con privilegios Registro de cada ejecución de una función con privilegios Registros de auditoría que vinculan cada acción con privilegios a una cuenta concreta
NIST SP 800-53, Rev. 5 AU-2 Registro de eventos, AU-3 Contenido de los registros de auditoría, AU-9 Protección de la información de auditoría Captura de eventos definidos con registros completos y protegidos contra manipulaciones Registrar el contenido (quién, qué, cuándo, dónde, resultado) y las medidas de protección de la integridad
PCI DSS 4.0 Requisito 10 Registros de todos los accesos administrativos individuales Conservación de los datos durante al menos 12 meses, con los 3 meses más recientes disponibles de forma inmediata
Norma de seguridad de la HIPAA 45 CFR 164.312(b) Controles de auditoría Mecanismos que registran y analizan la actividad en los sistemas que contienen ePHI Registros de auditoría y procedimientos de revisión documentados para los sistemas de ePHI
Criterios de los servicios de confianza de SOC 2 Acceso lógico en CC6.x, operaciones del sistema en CC7.x Acceso restringido, registrado y con privilegios, y operaciones supervisadas Revisiones periódicas del acceso privilegiado con resultados documentados

Una tabla de correspondencias a nivel de control entre cuatro marcos de cumplimiento y los resultados de seguimiento y las pruebas de auditoría que exige cada uno de ellos.

Hay dos cláusulas que merecen una explicación más detallada. La norma PCI DSS 4.0, requisito 10, exige registrar todos los accesos administrativos individuales y conservar el registro de auditoría durante al menos 12 meses, debiendo estar disponibles de forma inmediata los registros de los últimos 3 meses. Y, en el marco de la norma NIST SP 800-53, la familia AC-6 combina la restricción del principio del mínimo privilegio con el registro que demuestra que las funciones privilegiadas se utilizaron de forma adecuada, lo que nos recuerda que restringir los privilegios y supervisarlos son controles complementarios, no alternativos. En cuanto a la HIPAA, el artículo 45 CFR 164.312(b) sigue siendo válido y actualmente aplicable. La actualización más amplia de la Norma de Seguridad es un contexto, no una obligación: la entrada en vigor definitiva se ha aplazado hasta julio de 2027, y la norma propuesta sigue siendo solo una propuesta, no una ley. La correspondencia entre estos requisitos de cumplimiento y los controles específicos es lo que convierte un programa de supervisión en evidencia de auditoría.

Un hito de 2026 pone de manifiesto que los organismos reguladores consideran la gestión de privilegios como una categoría de medidas correctivas obligatorias, en lugar de un riesgo abstracto. La CISA añadió el CVE-2026-46817 —que su catálogo KEV denomina «Vulnerabilidad por gestión inadecuada de privilegios en Oracle E-Business Suite»— al catálogo de vulnerabilidades explotadas conocidas el 15 de julio de 2026, con una fecha límite federal para su corrección fijada para el 18 de julio de 2026. El NVD incluye la CWE-269, «gestión inadecuada de privilegios», entre las deficiencias asignadas.

Buenas prácticas, retos y demostración de la eficacia del programa

En las recomendaciones independientes de los proveedores, se repiten cinco prácticas. Minimizar los privilegios permanentes y recurrir a la elevación de privilegios «justo a tiempo», de modo que los privilegios solo existan mientras sean necesarios, un enfoque que encaja de forma natural con zero trust . Grabe las sesiones con privilegios, capturando las pulsaciones de teclas y los comandos, con fines de auditoría y análisis forense. Emita alertas en tiempo real ante eventos de alto riesgo: cualquier uso de cuentas de acceso de emergencia, asignación de roles al margen del flujo de trabajo de elevación de privilegios y cambios en los métodos de autenticación heredados. Revisar el acceso privilegiado de forma periódica, al menos una vez al año y ante cualquier cambio organizativo importante, para evitar la acumulación progresiva de privilegios. Y a la hora de evaluar los enfoques de supervisión, comparar las categorías de capacidades en lugar de las marcas: profundidad de la captura de sesiones, calidad de la línea de referencia, precisión de las alertas e integración con la telemetría existente.

El argumento a favor de la inversión es cuantificable. El estudio «Coste de los riesgos internos en 2026» del Ponemon Institute asocia la gestión del acceso privilegiado con un ahorro medio de aproximadamente 6,1 millones de dólares, y el análisis del comportamiento de los usuarios con unos 5,1 millones de dólares, las dos mayores reducciones de costes que se han medido. Para las operaciones SOC, la ventaja práctica es un número menor de alertas sobre accesos privilegiados, pero de mayor calidad, que alimentan el proceso de clasificación, en lugar de un flujo sin filtrar de actividades administrativas.

Indicadores que demuestran que el programa está funcionando

Un programa de monitorización que no se puede medir es un programa de registro. Las métricas que se indican a continuación definen la cobertura y la latencia. La investigación en la que se basa esta guía no proporciona valores de referencia para ellas, por lo que debes establecer tus propios objetivos a partir de tu línea de base y mejorar con respecto a ella. En cuanto a las métricas basadas en el tiempo, los incidentes reales ofrecen un contexto aleccionador: aproximadamente nueve días de actividad tras el acceso en el caso de Change Healthcare (2024); unos 26 días desde el primer acceso hasta la detección en el caso de la empresa externa de EY (2026, calculado a partir de las fechas reveladas); y un tiempo de permanencia medio global de 14 días en 2025.

Métrica Cómo calcular Fuente de datos
Cobertura de cuentas con privilegios Cuentas con privilegios sometidas a supervisión / total de cuentas con privilegios detectadas Escaneos de inventario y detección de PAM
Cobertura de identidad no humana Identidades de servicios y máquinas con un propietario designado / total detectado Registros de inventario de identidades y gestión de secretos
Cobertura de la grabación de la sesión Sesiones con privilegios registradas / sesiones con privilegios iniciadas Registros de PSM y de la pasarela
Información de MFA sobre el acceso remoto privilegiado Vías de acceso remoto privilegiadas que exigen la autenticación multifactorial (MFA) / número total de dichas vías Configuración del proveedor de identidad y de la pasarela
Tiempo necesario para detectar una anomalía en los privilegios Primer evento anómalo con privilegios hasta el reconocimiento por parte del analista Plataforma de detección y marcas de tiempo de SIEM
Tiempo de respuesta a las alertas de acceso de emergencia Uso de la cuenta de acceso de emergencia: reconocimiento por parte de los analistas Registros de comprobación de Vault y registros de alertas
Finalización de la revisión de acceso Cuentas con privilegios revisadas durante el periodo / cuentas pendientes de revisión Acceder a los registros de revisión

Siete métricas del programa con fórmulas y fuentes de datos: las métricas de cobertura demuestran el alcance, y las métricas de latencia demuestran que el programa detecta los problemas a tiempo para que sea relevante.

Cómo Vectra AI la supervisión del acceso privilegiado

Vectra AI la supervisión del acceso privilegiado partiendo de la premisa de que el sistema ya ha sido comprometido. El ataque más difícil de detectar es aquel que se lleva a cabo a través de un acceso privilegiado que es técnicamente legítimo: todos los controles previos confirman que la sesión está autorizada, por lo que nada la bloquea. Por lo tanto, la pregunta relevante no es «¿era válido este inicio de sesión?», sino «¿coincide este comportamiento privilegiado con lo que esta cuenta siempre ha hecho?». Responder a esa pregunta requiere una cobertura que abarque cloud la identidad, la red y cloud , ya que el abuso de privilegios rara vez se limita a una sola superficie, y exige señales que se prioricen en lugar de simplemente recopilarse. Ese razonamiento es la base de Attack Signal Intelligence»: establecer una línea de base para cada identidad privilegiada, tanto humana como no humana; entrelazar las desviaciones entre las distintas superficies en una única narrativa de la progresión del atacante; y destacar las pocas señales que indican un ataque real por encima del ruido diario contra el que ya lucha un SOC.

Conclusión

La supervisión del acceso privilegiado es una disciplina que desempeña dos funciones. La capacidad de captura de sesiones genera el registro de auditoría, mientras que la práctica de detección lo analiza, y ninguna de las dos es suficiente por sí sola. Hay que empezar por el inventario, establecer una línea de referencia para cada identidad privilegiada —incluida la mayoría no humana—, generar alertas sobre las desviaciones que importan y medir con honestidad la cobertura y la latencia. El historial de infracciones es coherente: cuando se hace un uso indebido de las credenciales privilegiadas, el acceso parece legítimo, y las organizaciones que lo detectan son aquellas que estaban vigilando.

Preguntas frecuentes

¿Qué es la supervisión del acceso privilegiado?

¿Qué es el PAM?

¿Cuál es la diferencia entre IAM y PAM?

¿Es lo mismo la supervisión del acceso privilegiado que la gestión de sesiones privilegiadas?

¿Qué aspectos debes supervisar en una cuenta con privilegios?

¿Qué marcos normativos lo exigen?

¿Cómo se supervisa una cuenta de servicio o un agente de IA?