Construir una arquitectura de seguridad resiliente requiere una estrategia moderna de identidad de dispositivos. Y la clave para operacionalizar esa arquitectura es entender que la detección y respuesta continuas de amenazas dependen de tratar los dispositivos como identidades de primera clase. Pero más allá de la defensa proactiva, hay una tercera razón igualmente convincente por la que las organizaciones deben priorizar la protección de las identidades de los dispositivos: el cumplimiento normativo.
Ya sea que estés sujeto a PCI DSS, a los requisitos de seguros cibernéticos o a las regulaciones específicas del sector, las expectativas en torno a la seguridad de la identidad de los dispositivos han cambiado drásticamente. Lo que antes era algo “agradable de tener” se ha convertido en un control que los auditores examinan minuciosamente. Organizations que no implementen controles de acceso robustos a los dispositivos ahora se enfrentan no solo a riesgos reputacionales, sino también a fallos en auditorías y multas regulatorias.
Este blog explora el panorama de cumplimiento en torno a la seguridad de la identidad de los dispositivos, por qué a los reguladores les importa y cómo desarrollar una estrategia de seguridad de la identidad de dispositivos que satisfaga tanto los requisitos de seguridad como los de auditoría.
La transición de la gestión de dispositivos a la seguridad de la identidad de los dispositivos.
Durante años, los marcos de cumplimiento se centraron en la autenticación de usuarios, el cifrado de datos y el registro de accesos. Los dispositivos se gestionaban y parcheaban regularmente, pero la conexión entre la identidad del dispositivo y el control de acceso nunca fue explícita ni rigurosa.
Eso ha cambiado. Aquí le explicamos por qué:
- Compromiso de dispositivos y movimiento lateral: Los reguladores entienden que la vía más rápida hacia una brecha a menudo no es el compromiso inicial; es lo que sucede después. Si un atacante obtiene acceso a un dispositivo, ¿puede desplazarse lateralmente a otros sistemas? ¿Su organización tiene visibilidad de ese movimiento lateral? ¿Puedes detenerlo?
- Riesgo de terceros y de la cadena de suministro: Muchas violaciones implican proveedores o contratistas comprometidos con acceso a los sistemas empresariales. Las regulaciones ahora exigen que las organizaciones verifiquen no solo que los contratistas tengan contraseñas seguras, sino que sus dispositivos cumplan con los estándares mínimos de seguridad antes de acceder a los recursos de la organización.
- El perímetro ha desaparecido: Los reguladores ahora entienden que los dispositivos deben operar en un entorno de confianza cero donde ningún dispositivo sea automáticamente confiable. Quieren que las organizaciones mantengan registros exhaustivos de acceso a dispositivos, cambios de postura y eventos de seguridad. Quieren ver pruebas de que monitoreas continuamente los dispositivos y puedes reconstruir lo sucedido en caso de un incidente.
Escenarios de cumplimiento: donde la seguridad de la identidad del dispositivo es más importante
La seguridad de la identidad del dispositivo es fundamental para demostrar el cumplimiento en escenarios clave, como asegurar el acceso de contratistas de terceros, proteger datos sensibles regulados y acelerar la respuesta a incidentes mediante registros forenses exhaustivos.
Escenario 1: asegurar el acceso de terceros y contratistas
Debes conceder a los contratistas acceso a ciertos sistemas, pero sus dispositivos no están bajo tu control. ¿Cómo verifica que sean seguros?
Como mínimo, puede exigir a los contratistas que utilicen dispositivos que cumplan con los requisitos básicos de postura de seguridad (p. ej., cifrado habilitado, parches del sistema operativo actualizados y protección de endpoints activa). Las políticas de Device Assurance de Okta pueden ayudar a verificar el cumplimiento de los dispositivos de los contratistas antes de autorizar el acceso a los recursos protegidos por Okta y restringir el acceso si su dispositivo deja de cumplir con los requisitos. Con registros de auditoría completos que muestran qué dispositivos de contratistas accedieron a qué sistemas y cuándo, puedes demostrar que has implementado controles de riesgo de terceros.
Escenario 2: proteger el acceso a datos regulados y sensibles
Si su organización procesa datos regulados o sensibles (por ejemplo, información personal identificable (PII), información de salud protegida (PHI) o datos de tarjetas de pago), los reguladores a menudo exigen que el acceso a dichos datos esté vinculado tanto al usuario aprobado como al dispositivo, y que usted pueda demostrar que el acceso al dispositivo es seguro. Okta Device Access admite inicio de sesión único basado en dispositivo para vincular el acceso a las aplicaciones con la capa de hardware, así como autenticación multifactor tanto en los inicios de sesión del dispositivo como de la aplicación, protegiendo los datos almacenados tanto en la nube como localmente en el dispositivo.
Mira: asegura las identidades de sus dispositivos con Okta Device Access
Escenario 3: acelerando la respuesta a incidentes y la investigación forense
Después de una brecha o incidente de seguridad, los auditores quieren entender exactamente qué sucedió. ¿Qué dispositivos estuvieron involucrados? ¿Cómo se movió lateralmente el atacante? ¿Cuál fue el alcance del compromiso? Este análisis requiere registros completos de acceso a dispositivos, cambios de postura y eventos de seguridad. La protección contra amenazas de identidad de Okta evalúa y responde a anomalías y comportamientos inusuales en todas las sesiones, desencadenando acciones automatizadas como el cierre de sesión de dispositivos mediante Okta Device Access para contener rápidamente los incidentes.
Ejemplo del mundo real: ProAssurance utiliza Okta para cumplir con la normativa de NYDFS.
Como empresa líder en soluciones de responsabilidad médica y gestión de riesgos, ProAssurance ofrece una cobertura en la que los profesionales pueden confiar en momentos críticos, y la seguridad de la identidad y los datos es fundamental para cumplir con esa promesa. Así que cuando se trató de cumplir con los requisitos de ciberseguridad del Departamento de Servicios Financieros de Nueva York (NYDFS), ProAssurance confió en Okta para reforzar su infraestructura de seguridad de identidad.
Hoy, ProAssurance aprovecha productos de Okta como Okta Identity Governance para reforzar la seguridad y el cumplimiento al llevar a cabo revisiones de acceso que aseguren que los usuarios cuenten con los permisos adecuados. De cara al futuro, ProAssurance trabaja para impulsar mejores resultados de seguridad y fortalecer su estructura de seguridad de identidad mediante la implementación de Okta Device Access para añadir una capa de seguridad durante el inicio de sesión de dispositivos y cumplir con los próximos cambios en los requisitos del NYDFS. Esta solución ayudará a garantizar que los dispositivos de los usuarios cumplan con los altos estándares de seguridad de la empresa y, a la vez, ofrecerá una experiencia de inicio de sesión fluida desde los dispositivos hasta las aplicaciones.
Ponga la seguridad de la identidad del dispositivo a su favor.
Organizations que consideran la seguridad de la identidad de los dispositivos como un pilar fundamental de su infraestructura de seguridad de identidad están mejor posicionadas para lograr resultados de seguridad, tales como una respuesta a incidentes más rápida, un menor esfuerzo de auditoría y primas de ciberseguro más bajas. Los proveedores de seguros cibernéticos suelen ofrecer tarifas más favorables a las organizaciones que han implementado controles avanzados de acceso a dispositivos, ya que estos controles indican un menor riesgo de brechas de seguridad.
Al implementar una estrategia integral de seguridad de la identidad de los dispositivos, las organizaciones pueden satisfacer mejor los requisitos regulatorios al tiempo que construyen una arquitectura de seguridad fundamentalmente más resiliente. Al hacerlo, transforman el cumplimiento, que antes era una carga, en una ventaja estratégica.
¿Listo para convertir el cumplimiento en una ventaja competitiva? Explore estos recursos para ayudarle a comenzar a desarrollar y ejecutar su estrategia de identidad de dispositivos:
- Defina su estrategia: Descargue Un marco para asegurar identidades de dispositivos a gran escala para obtener una lista de verificación completa sobre la integración de identidades humanas y no humanas en su programa de seguridad más amplio.
- Asegure el escritorio: Revise el resumen de la solución de Okta Device Access para aprender cómo llevar lo mejor de la autenticación simple y segura de Okta a los inicios de sesión de las computadoras con Windows y macOS.
- Implemente políticas dinámicas: Lea la ficha técnica de Okta Adaptive MFA para descubrir cómo implementar el acceso contextual y reforzar dinámicamente la autenticación cuando cambien las señales de riesgo.
Cualquier mención de productos, funciones, funcionalidades o certificaciones futuras en este blog es únicamente con fines informativos. Estos elementos no son compromisos de entrega y no deben considerarse como base para tomar decisiones de compra.