← Volver a todos los artículos
Acceso de emergencia
5 errores en la gestión del acceso de emergencia
event2024-01-16
schedule10 min de lectura
En el canal GRC Ninja se ha publicado un nuevo episodio dedicado a la gestión del acceso de emergencia y privilegiado en sistemas ERP/IT. Los expertos en seguridad SAP, Filip Nowak y Andrzej Partyka, basándose en su experiencia, han identificado los 5 errores más frecuentes a la hora de configurar y gestionar el acceso de emergencia y privilegiado al sistema SAP.
El soporte del sistema, o cómo aprovechar de forma inteligente la herramienta GRC
Una vez finalizada la implantación de una solución GRC, llega la fase de soporte del sistema. Durante este periodo observamos cómo la solución desplegada se consolida y se utiliza en la práctica en las empresas. Algunas lo hacen de forma ejemplar; otras se enfrentan continuamente a nuevas recomendaciones de los auditores financieros que, al examinar los estados financieros, señalan debilidades en el ámbito del acceso privilegiado. ¿Cuáles son esos errores más comunes? ¿A qué conviene prestar atención al diseñar la solución? ¿Cómo evitarlos? Todo esto se aborda en el último episodio del canal GRC Ninja. En esta serie, en el nivel Experto, repasamos 5 errores en la gestión del acceso de emergencia, desmenuzados por nuestros expertos.
1. Uso excesivo del acceso de emergencia
Al comenzar a trabajar con un sistema ERP (SAP), los consultores tienen la posibilidad de utilizar cuentas privilegiadas (Firefighter), que les otorgan autorizaciones especiales para facilitar las tareas cotidianas. Lamentablemente, no son conscientes de las consecuencias del uso excesivo de estas cuentas de emergencia, lo que genera una gran carga de trabajo para los controladores, que deben analizar los registros (logs) de las operaciones realizadas en el sistema. El resultado de esta práctica involuntaria es la omisión frecuente de las auditorías de sesión y el descuido del control de acceso al sistema. Por ello, es esencial que el acceso de emergencia se utilice únicamente en las situaciones específicas para las que fue concebido y no como solución habitual en el trabajo diario. El acceso de emergencia amplio (las llamadas cuentas privilegiadas o cuentas de tipo "Firefighter") está pensado para situaciones de urgencia o que requieran una intervención inmediata.
A continuación, algunos ejemplos de situaciones en las que su uso resulta apropiado:
Avería del sistema: Cuando se produce una avería en un sistema o aplicación crítica y los procedimientos normales no permiten una reacción rápida para repararla o restablecer su funcionamiento, el acceso de emergencia puede facilitar el acceso inmediato a las herramientas o autorizaciones necesarias para resolver el problema.
Amenaza de seguridad: Si se detecta una amenaza grave para la seguridad del sistema, el acceso privilegiado permite identificar, bloquear o subsanar rápidamente las brechas de seguridad.
Necesidad urgente de intervención: Cuando surge una necesidad inmediata de intervenir en el sistema o aplicación y las autorizaciones estándar no bastan para tomar las medidas necesarias, el acceso de emergencia amplio puede usarse para una intervención eficaz. Esto suele suceder durante el go-live de un proyecto o tras la carga de un volumen importante de cambios en el ERP (SAP).
Problemas de rendimiento del sistema: Ante caídas súbitas del rendimiento, el acceso de emergencia permite actuar con rapidez para diagnosticar y resolver el problema, contribuyendo a restablecer el rendimiento óptimo del sistema.
No obstante, conviene recordar que el uso del acceso de emergencia amplio debe limitarse a situaciones realmente urgentes; un uso excesivo e injustificado puede generar riesgos significativos para el sistema y los datos. Es importante aplicar el principio de prudencia y seguir los procedimientos vinculados a estas autorizaciones, evitando un uso indiscriminado y descontrolado en el trabajo diario.
El uso demasiado frecuente de cuentas de emergencia (como las cuentas privilegiadas tipo "Firefighter") puede acarrear múltiples consecuencias negativas que afectan al funcionamiento del sistema y a la seguridad de los datos. He aquí algunos de los posibles efectos del uso excesivo de estas cuentas:
Riesgo de seguridad: El inicio frecuente de sesión con cuentas de emergencia aumenta el riesgo de brechas de seguridad. Cuantas más personas utilicen estas cuentas, mayor es la probabilidad de que las credenciales se vean comprometidas o se utilicen de forma contraria a las políticas de seguridad.
Falta de trazabilidad: El trabajo excesivo con cuentas de emergencia puede dar lugar a la omisión de la documentación adecuada y al seguimiento de las operaciones realizadas. Esto, a su vez, dificulta la auditoría, el análisis y el rastreo de las acciones en el sistema, algo crucial en caso de incidentes de seguridad o auditorías.
Incumplimiento normativo: En sistemas sujetos a regulaciones (por ejemplo, PCI DSS, RGPD), el uso excesivo de cuentas de emergencia puede derivar en el incumplimiento de requisitos que exigen un seguimiento estricto del acceso y de las acciones de los usuarios.
Mayor riesgo de errores: Utilizar cuentas de emergencia sin necesidad urgente puede provocar errores operativos o acciones poco meditadas, generando problemas graves en el sistema o la aplicación.
Carga del sistema: Un número excesivo de usuarios trabajando con cuentas privilegiadas puede suponer una carga adicional para el sistema, afectando a su rendimiento y estabilidad.
Por todo ello, es importante usar las cuentas de emergencia únicamente en las situaciones para las que fueron originalmente diseñadas: para tareas urgentes y excepcionales que no puedan ejecutarse con las autorizaciones estándar. La formación periódica y la concienciación del personal sobre el uso correcto y controlado de estas cuentas son clave para garantizar la seguridad y el buen funcionamiento de los sistemas de información.
2. Falta de control de las acciones realizadas con cuentas de emergencia
El segundo error está relacionado con el anterior: el control directamente no se realiza. Esto se debe a la enorme cantidad de logs que el controlador no puede revisar de manera eficaz. Como consecuencia, resulta imposible determinar qué cambios se han efectuado en el sistema bajo la cuenta de emergencia. La ausencia de control de las acciones en cuentas privilegiadas puede provocar diversos efectos negativos, entre ellos:
Mayor riesgo de seguridad: No supervisar las acciones realizadas con cuentas privilegiadas puede permitir accesos no autorizados a recursos o datos críticos. Esto puede causar su pérdida, robo o manipulación, exponiendo a la organización a ciberataques o brechas de seguridad.
Dificultad para detectar incidentes: Sin trazabilidad de las acciones en estas cuentas, resulta más complicado detectar potenciales incidentes de seguridad o actividades no autorizadas, lo que puede retrasar la respuesta a las amenazas o incluso impedir detectarlas a tiempo.
Incumplimiento normativo: En ciertos sectores existen requisitos legales relativos a la monitorización y elaboración de informes sobre las acciones de los usuarios, incluidos los que utilizan cuentas privilegiadas. La falta de un control adecuado puede dar lugar al incumplimiento de normas y regulaciones.
Riesgo de abuso de privilegios: Sin supervisión de las acciones en cuentas privilegiadas, existe el riesgo de que empleados o terceros abusen de esas autorizaciones, ejecutando acciones que exceden el ámbito permitido y vulneran la integridad del sistema o los datos.
Dificultades en auditorías e investigación de incidentes: La falta de control de las acciones en cuentas privilegiadas complica las auditorías, el análisis de incidentes y el seguimiento de la actividad de los usuarios, dificultando la reconstrucción de eventos o la respuesta a preguntas sobre acciones pasadas.
Por ello, una supervisión y un control adecuados de las acciones en cuentas privilegiadas son clave para garantizar la seguridad de los sistemas, prevenir incidentes y mantener el cumplimiento normativo. Las auditorías periódicas y el seguimiento de las acciones de los usuarios son imprescindibles para minimizar el riesgo de incidentes y asegurar la transparencia y fiabilidad de las acciones realizadas con estas cuentas.
3. Falta de conocimiento del controlador Firefighter sobre las actividades realizadas durante la sesión
El mayor número de errores suele deberse a la falta de conocimiento o al desconocimiento del sistema. Incluso si el controlador conoce bien los requisitos generales de seguridad, puede carecer de la familiaridad específica con un sistema concreto, como por ejemplo SAP, que tiene capacidades funcionales muy amplias y complejas. Como resultado, al revisar los logs de las acciones realizadas en cuentas Firefighter, puede pasar por alto operaciones concretas que afectan negativamente a la estabilidad del sistema. Esto genera ineficacia en el control y permite que las acciones perjudiciales pasen desapercibidas. La falta de atención o la omisión de acciones nocivas que afectan a la estabilidad del sistema durante el control puede tener varias consecuencias adversas:
Seguridad del sistema y de los datos: Ignorar ciertas acciones que pueden influir en la estabilidad también puede abrir la puerta a ataques o amenazas que comprometan la integridad del sistema o los datos.
Costes de reparación: Los fallos o problemas no identificados durante el control pueden requerir reparaciones posteriores, lo que se traduce en costes adicionales asociados al mantenimiento del sistema.
Pérdida de confianza y reputación: Los problemas reiterados derivados de un control ineficaz pueden mermar la confianza de los usuarios en el sistema o en la institución responsable de su gestión, perjudicando la reputación de la empresa u organización.
4. Gestión manual del proceso por la falta de una herramienta GRC
La ausencia de una herramienta GRC adecuada suele responder al deseo de ahorrar costes o a la creencia de que, dado el tamaño actual de la empresa (pocos usuarios), no es necesaria. Con el tiempo, y debido al aumento del número de acciones que deben realizarse manualmente (bloquear/desbloquear un usuario, descargar logs, analizar datos a mano, asegurarse de que cada sesión se haya verificado, etc.), se acumulan más problemas. La descarga y el almacenamiento manuales de logs después de cada sesión resultan poco eficientes. La falta de una herramienta adecuada de control debido a un número reducido de usuarios socava todo el proceso de auditoría y revisión de logs. La situación de no disponer de una herramienta de control en la empresa por ahorro o por considerar que no es necesaria con pocos usuarios puede generar varias consecuencias negativas:
Falta de eficiencia operativa: Realizar manualmente operaciones que podrían automatizarse con una herramienta adecuada puede causar pérdidas de tiempo e incrementar la carga administrativa, reduciendo la eficiencia general del equipo de IT o del personal responsable de la gestión del sistema.
Mayor riesgo de error humano: Las operaciones manuales, como bloquear/desbloquear usuarios, aumentan el riesgo de errores humanos, lo que puede conducir a acciones incorrectas o brechas de seguridad en el ámbito del acceso privilegiado.
Problemas de auditoría y cumplimiento: La ausencia de una herramienta de automatización del control y registro de logs puede dificultar las auditorías y el cumplimiento de las regulaciones y requisitos legales.
Falta de escalabilidad: A medida que la empresa crece, no haber implantado una herramienta adecuada puede dificultar la escalabilidad de los procesos, generando problemas en el futuro.
Pérdida de datos o información: La gestión manual de los datos o logs tras cada sesión puede provocar errores o pérdida de información, lo que se traduce en datos incompletos o insuficientes para los análisis en el ámbito del acceso de emergencia.
Por todo ello, aunque en la fase inicial pueda parecer que la herramienta de automatización del control no es necesaria por el escaso número de usuarios, conviene plantearse su implantación pensando en el futuro y en garantizar eficiencia, seguridad y cumplimiento. La consecuencia de no invertir en las herramientas adecuadas puede ser la necesidad de subsanar problemas posteriormente y dificultar el desarrollo de la empresa a largo plazo.
5. Acceso demasiado amplio para las cuentas Firefighter
Esta situación se da cuando una empresa pone en marcha el proceso sin haber definido y reflexionado previamente sobre un concepto claro de roles y autorizaciones. La creación de cuentas Firefighter empieza por configurar cuentas con acceso total al sistema. Como resultado, en situaciones en las que bastaría con una cuenta Firefighter con acceso al módulo específico, el usuario recibe autorizaciones completas que le permiten acceder a datos confidenciales, exponiendo a la empresa a riesgos innecesarios. Esto puede afectar a un consultor inexperto que, sin saberlo, ejecuta acciones que impactan en todo el sistema. La creación de cuentas Firefighter con autorizaciones plenas, en lugar de limitarlas a los módulos o funcionalidades imprescindibles, puede acarrear varias consecuencias negativas:
Riesgo de errores y acciones accidentales: Una cantidad excesiva de autorizaciones en manos de usuarios que no son plenamente conscientes de su alcance puede provocar acciones accidentales o errores, generando fallos en el sistema o problemas con los datos.
Mayor riesgo de pérdida de datos: Las autorizaciones completas para usuarios que no deberían acceder a todos los datos incrementan el riesgo de pérdida o uso indebido de la información.
Falta de control y auditoría: Las autorizaciones excesivamente concedidas pueden derivar en la pérdida de control sobre las acciones de los usuarios. Resultará más complicado rastrear y auditar quién y cómo utiliza esas amplias autorizaciones, dificultando la identificación de posibles amenazas o irregularidades.
En consecuencia, otorgar autorizaciones demasiado amplias puede tener graves repercusiones para la seguridad del sistema, los datos y el rendimiento de la empresa. Constituye una amenaza tanto para la propia organización como para sus clientes o socios. Por ello, es esencial conceder autorizaciones siguiendo el principio del mínimo privilegio: otorgar únicamente las imprescindibles para realizar las tareas concretas, con el fin de minimizar el riesgo de los problemas mencionados.
Durante la conversación, Andrzej y Filip analizan soluciones para cada uno de los casos. Puede ver el vídeo completo en el canal GRC Ninja en YouTube.
Conclusión
Al usar un sistema siempre surgirán errores. Conocer las situaciones descritas permite gestionar y utilizar de forma consciente el acceso de emergencia y privilegiado. Esta conversación se centró en los errores que se cometen al diseñar el acceso de emergencia. También se abordaron los riesgos asociados a las autorizaciones excesivas de los usuarios que trabajan con cuentas privilegiadas y a la falta de concienciación o de herramientas de control. La concesión excesiva de autorizaciones puede comprometer la seguridad de los datos, generar problemas de auditoría y exponer al sistema a errores. Se subrayó la importancia del principio del mínimo privilegio, otorgando únicamente las autorizaciones imprescindibles para las tareas en cuentas de emergencia. Es fundamental implantar herramientas adecuadas para gestionar las autorizaciones especiales y privilegiadas y para supervisar dichas acciones. El uso consciente de herramientas que automatizan los procesos y las auditorías sistemáticas para rastrear acciones constituyen el fundamento de una operación segura y eficiente de los sistemas IT. La estabilidad, el cumplimiento normativo y la protección de datos son prioridades que exigen un enfoque responsable de la gestión de autorizaciones y la monitorización de la infraestructura IT, algo imprescindible en una era de continuos cambios tecnológicos y de un entorno empresarial dinámico.