Identidad y accesos

Hacia un futuro sin contraseñas: el papel de la gestión de accesos privilegiados

Lo esencial
  • Eliminar contraseñas es un proceso, no un interruptor: conviven con métodos nuevos durante años.
  • Las cuentas privilegiadas son la prioridad, porque un solo abuso compromete toda la organización.
  • PAM aporta bóveda, rotación, acceso justo a tiempo y trazabilidad; las passkeys reducen el phishing.
  • La junta debe preguntar quién tiene privilegios hoy, por cuánto tiempo y quién lo revisa.

Las contraseñas nacieron para proteger sistemas y terminaron convertidas en uno de sus puntos más débiles. Se reutilizan, se comparten, se anotan, se roban mediante phishing y se prueban por millones en ataques automatizados. Por eso la industria habla, cada vez con más fuerza, de un futuro sin contraseñas.

Pero ese futuro no llega de golpe. Y mientras llega, hay un grupo de cuentas que no puede esperar: las cuentas privilegiadas. Ahí es donde la gestión de accesos privilegiados (PAM, por sus siglas en inglés) se vuelve protagonista.

Por qué las contraseñas siguen siendo el eslabón débil

Una contraseña es un secreto compartido: si alguien más la conoce, puede hacerse pasar por usted. El problema no es solo técnico, es humano. Las personas administran decenas de cuentas y recurren a atajos. Los atacantes lo saben y concentran su esfuerzo en obtener credenciales en lugar de romper sistemas.

Cuando la credencial robada pertenece a un usuario común, el daño suele ser acotado. Cuando pertenece a un administrador de dominio, a una cuenta de servicio o a la consola de la nube, el atacante obtiene las llaves de todo el edificio.

Qué significa realmente “sin contraseñas”

Autenticación sin contraseñas no significa ausencia de verificación, sino reemplazar el secreto memorizado por factores más difíciles de robar: llaves de acceso (passkeys) basadas en FIDO2, biometría ligada al dispositivo, certificados o llaves físicas. Estos métodos son resistentes al phishing porque la credencial no viaja ni se puede escribir en un sitio falso.

En la práctica, las organizaciones conviven durante años con sistemas heredados que todavía exigen contraseñas, aplicaciones que no soportan métodos modernos y cuentas técnicas que no pertenecen a una persona. Por eso el objetivo realista es reducir progresivamente la dependencia de las contraseñas y proteger mejor las que aún existen.

El papel de PAM en esa transición

La gestión de accesos privilegiados controla quién puede hacer cambios críticos, cuándo y con qué evidencia. Sus capacidades principales encajan directamente con la estrategia sin contraseñas:

  • Bóveda y rotación de credenciales: las contraseñas administrativas dejan de estar en manos de personas; se guardan cifradas y cambian automáticamente.
  • Acceso justo a tiempo (JIT): el privilegio se concede solo cuando se necesita y expira después, eliminando cuentas con poder permanente.
  • Mínimo privilegio: cada persona recibe únicamente los permisos que su tarea exige.
  • Sesiones supervisadas: las acciones administrativas quedan registradas para auditoría e investigación.
  • Secretos fuera del código: se eliminan credenciales incrustadas en scripts, aplicaciones y automatizaciones.
La contraseña más segura es la que ninguna persona necesita conocer.

Una hoja de ruta en cinco pasos

  1. Inventariar los privilegios. Identifique cuentas administrativas, de servicio, de emergencia y de proveedores. Casi siempre aparecen más de las esperadas.
  2. Proteger primero a los administradores. Exija autenticación multifactor resistente al phishing a quienes tienen privilegios, antes que al resto.
  3. Llevar los secretos a una bóveda. Centralice, rote y registre el uso de credenciales privilegiadas.
  4. Reducir el privilegio permanente. Pase a esquemas de acceso temporal y aprobado para tareas críticas.
  5. Extender passkeys a los usuarios. Con la base privilegiada protegida, amplíe la autenticación sin contraseñas a correo, SaaS y aplicaciones internas.

Preguntas que la junta directiva debería hacer

  • ¿Cuántas personas y sistemas tienen privilegios administrativos hoy?
  • ¿Esos privilegios son permanentes o temporales?
  • ¿Quién revisa los accesos y cada cuánto?
  • ¿Podríamos saber qué hizo un administrador durante un incidente?
  • ¿Qué porcentaje de nuestros accesos ya usa autenticación resistente al phishing?

Conclusión

El futuro sin contraseñas es una dirección correcta, pero se recorre por etapas. Empezar por los accesos privilegiados ofrece la mayor reducción de riesgo con el menor esfuerzo relativo, y construye la disciplina de identidad que después facilitará el resto del camino.

Ordene sus identidades y accesos privilegiados

Evaluamos quién tiene acceso a qué, priorizamos las cuentas críticas y trazamos su camino hacia la autenticación sin contraseñas.

Referencia: artículo editorial original de LandoHOUSE, elaborado a partir del tema tratado en Core Security (Fortra) — Navigating Toward a Password-Free Future with Privileged Access Management. No es una traducción literal ni implica afiliación con la fuente.