Construir una defensa resiliente contra los ataques cibernéticos comienza por comprender que la identidad del dispositivo es un componente crítico de las arquitecturas de seguridad modernas. Pero reconocer el dispositivo es solo el primer paso. Cuando las organizaciones tratan los dispositivos como identidades de primera clase, desbloquean el verdadero poder de estos puntos finales: la detección y respuesta continuas ante amenazas de identidad.

Los ataques actuales no respetan los límites de seguridad tradicionales. Los actores de amenazas secuestran credenciales establecidas, se mueven lateralmente a través de sesiones y explotan las brechas entre eventos de inicio de sesión. Para hacer frente a estas amenazas, las organizaciones necesitan un modelo de seguridad que no se detenga en el momento del acceso.

La identidad del dispositivo sirve como una señal crítica y un punto de aplicación en la construcción de una defensa resiliente que se adapta continuamente al riesgo, detectando amenazas antes, durante y después de la autenticación.

Antes de la autenticación: la base previa al ataque

Antes de que un usuario siquiera intente iniciar sesión en una aplicación, los atacantes podrían haber comprometido o malconfigurado su dispositivo. Un parche de seguridad ausente, el cifrado desactivado o una aplicación no aprobada podrían indicar que un dispositivo ha sido comprometido de forma silenciosa o que sencillamente no cumple con los estándares de seguridad de la organización.

La protección integral contra amenazas de identidad comienza antes de la autenticación al evaluar continuamente la postura del dispositivo. En lugar de considerar la salud del dispositivo como una instantánea estática tomada en el momento de la inscripción, este enfoque realiza una evaluación continua y adaptativa. Si cambia el nivel de riesgo de un dispositivo (por ejemplo, si se desactiva el cifrado o se elimina la protección de endpoints), el sistema lo marca de inmediato como un vector potencial de amenaza.

Cómo garantizar el cumplimiento de la postura del dispositivo

La aplicación del cumplimiento de la postura del dispositivo ayuda a garantizar que solo los dispositivos que cumplan con los requisitos básicos de seguridad de su organización puedan siquiera intentar la autenticación. Esto sirve como el primer guardián, bloqueando automáticamente el acceso a los recursos de los dispositivos que no cumplan con las normas.

Para implementar esto, las organizaciones deberían considerar:

  • Implementación de políticas de Device Assurance: defina los requisitos básicos de postura que los dispositivos deben cumplir antes de permitir la autenticación en puntos finales administrados, de propiedad corporativa o BYOD (traiga su propio dispositivo).
  • Compartir señales de gestión de dispositivos móviles (MDM) o de detección y respuesta de endpoints (EDR): Comparta señales con su proveedor de identidad para ayudar a garantizar que los dispositivos estén correctamente inscritos y administrados antes de que se permita que los usuarios de esos dispositivos se autentiquen
  • Racionalización del despliegue de dispositivos: Configurar y aplicar automáticamente el acceso a dispositivos y otras políticas de seguridad de identidad, además de inscribirse en autenticadores resistentes al phishing como Okta FastPass al conectarse por primera vez a la red

Para cuando un usuario intente iniciar sesión, ya has reducido tu superficie de ataque al verificar que solo los dispositivos conformes puedan continuar.

Durante la autenticación: controles de acceso resistentes al phishing y protegidos por hardware.

El momento de la autenticación es cuando los atacantes arremeten con mayor fuerza. Las campañas de phishing engañan a los usuarios para que entreguen sus credenciales. Los ataques de secuestro de cuentas intentan eludir la autenticación multifactor (MFA). Los ataques de repetición de sesión roban cookies o tokens para suplantar a usuarios legítimos.

La autenticación fuerte, sin contraseñas y resistente al phishing es esencial para verificar que el origen de la solicitud de autenticación coincida con el sitio al que el usuario intenta acceder. Si hay una discrepancia, el intento de inicio de sesión falla, impidiendo que los ataques de phishing continúen.

La identidad del dispositivo lleva la seguridad al siguiente nivel al confirmar que el acceso confiable está vinculado al propio dispositivo. Al vincular el acceso a la aplicación a un dispositivo de confianza mediante sesiones protegidas por hardware, estas sesiones de dispositivo criptográficamente seguras no solo son resistentes al phishing por diseño, sino que también ayudan a prevenir los ataques de repetición de sesión.

¿Cómo asegurar el acceso con la identidad del dispositivo?

La clave es aprovechar el módulo de plataforma segura (TPM) o el Secure Enclave de un dispositivo para proporcionar acceso criptográficamente seguro a recursos protegidos, lo que lo hace altamente resistente al robo de credenciales y a los ataques de repetición. Incluso si un actor de amenazas roba cookies de sesión o tokens, estos artefactos son inútiles si se utilizan desde un dispositivo distinto.

Para implementar esto, las organizaciones deberían considerar:

  • Habilitación de SSO vinculado al dispositivo mediante Okta Device Access: Admite sesiones de SSO protegidas por hardware; esto implementa la atestación del dispositivo que verifica criptográficamente que el dispositivo en uso es lo que dice ser antes de permitir el acceso a las aplicaciones protegidas.
  • Exigir MFA al iniciar sesión en el dispositivo: Desafía a los usuarios finales con un segundo factor de autenticación para proteger aún más el inicio de sesión del dispositivo.
  • Implementación de Okta FastPass: Proporcione a los usuarios finales un autenticador sin contraseña, resistente al phishing y vinculado al dispositivo
  • Aprovechando las políticas de Device Assurance: evalúe la postura del dispositivo en tiempo real para cada decisión de acceso a la aplicación

Este enfoque en capas aprovecha la identidad del dispositivo como ancla para la verificación de identidad y la aplicación de medidas de seguridad.

Mira: cómo asegurar las identidades de sus dispositivos con Okta Device Access

Descubra cómo Okta ofrece una autenticación segura y resistente al phishing directamente en los inicios de sesión de escritorio con MFA sin contraseña y sesiones protegidas por hardware, proporcionando una experiencia de acceso fluida para su fuerza laboral.

Vidyard video

Después de la autenticación: evaluación continua de riesgos y respuesta automatizada.

La autenticación es solo el comienzo. Una vez que un usuario cuenta con una sesión válida, puede acceder a múltiples aplicaciones y recursos durante varias horas o días. Los modelos de seguridad tradicionales consideran la sesión como un límite de confianza donde, una vez autenticado, se confía en el usuario hasta el cierre de sesión.

Es esencial monitorear continuamente las señales de usuarios, dispositivos y sesiones para detectar comportamientos de inicio de sesión inusuales, posturas de riesgo en los dispositivos o indicios de uso indebido de credenciales. A medida que cambian esas señales de riesgo, las políticas de acceso deben reevaluarse para desencadenar respuestas precisas mientras la sesión sigue activa. Estas respuestas pueden ir desde la autenticación adicional hasta acciones más decisivas, como terminar sesiones en todas las aplicaciones conectadas o cerrar la sesión de los usuarios en sus dispositivos.

Cómo monitorear y responder de manera continua al riesgo

Para implementar esto, las organizaciones deberían considerar:

  • Habilitación de evaluación continua de riesgos: Utilice modelos avanzados de aprendizaje automático que identifiquen anomalías en todas las sesiones de usuario, aprovechando las señales del dispositivo como parte de su lógica de detección
  • Configuración de la evaluación dinámica de políticas: Reevaluar automáticamente las políticas de acceso según las señales de riesgo cambiantes
  • Implementando respuestas de riesgo precisas: Utilice autenticación multifactor (MFA) escalonada para actividades moderadamente sospechosas, terminación de sesión para escenarios de alto riesgo y cierre de sesión del dispositivo en caso de sospecha de compromiso del dispositivo

Al considerar las sesiones como límites de confianza evaluados de forma continua en lugar de estáticos, puedes contener las amenazas antes de que causen daño.

Ejemplo del mundo real: cómo Jamf reforzó la seguridad mediante la identidad del dispositivo

Como líder en la gestión de dispositivos Apple, Jamf se enfrentó al desafío de garantizar la seguridad en un entorno complejo debido a experiencias de inicio de sesión fragmentadas y flujos de trabajo ineficientes. Al implementar la identidad del dispositivo como señal de seguridad central, Jamf avanzó más allá de las comprobaciones estáticas de dispositivos hacia una evaluación de riesgos continua y adaptativa.

Al incorporar señales de postura del dispositivo en su estrategia de seguridad de identidad, Jamf podría hacer cumplir políticas que traten a los dispositivos como identidades de confianza durante toda la sesión del usuario, y no solo al iniciar sesión. Este enfoque continuo permitió a Jamf detectar y responder a las amenazas en tiempo real, reduciendo su superficie de ataque mientras mantenía una experiencia de usuario fluida para su fuerza laboral.

Jamf también está expandiendo su estructura de seguridad de identidad a la capa de hardware mediante el uso de Okta Device Access para la gestión de acceso de extremos. Al establecer la confianza a nivel de hardware, Jamf aprovecha Okta Device Access para sincronizar las credenciales en la nube con las contraseñas locales de Mac. Jamf también busca ofrecer una experiencia de inicio de sesión unificada que permita a los empleados iniciar sesión en sus Macs al comenzar el día y acceder a todas sus aplicaciones.

Una defensa unificada con la identidad del dispositivo.

El camino hacia la detección y respuesta de amenazas de identidad no consiste en reemplazar sus herramientas existentes. Se trata de crear un tejido de seguridad de identidad unificada donde la identidad del dispositivo, la identidad del usuario y las señales contextuales convergen para generar conocimientos y respuestas que son imposibles de lograr de forma aislada. Al integrar la identidad del dispositivo como un elemento fundamental de su estrategia de seguridad, puede convertir señales fragmentadas en una defensa continua y adaptativa, lo cual es crucial, ya que el acceso seguro a los dispositivos se está convirtiendo rápidamente en un requisito de cumplimiento que las organizaciones ya no pueden ignorar.

Empieza a construir tu defensa hoy.

Explore estos recursos para comenzar a operacionalizar la identidad de los dispositivos en su entorno:

Cualquier mención de productos, funciones, funcionalidades o certificaciones futuras en este blog es únicamente con fines informativos. Estos elementos no son compromisos de entrega y no deben considerarse como base para tomar decisiones de compra.

Continúe con su recorrido de identidad