En el sector de la tecnología financiera, una sola filtración de seguridad puede destruir la confianza del cliente en un instante. Juniper Square, una plataforma que proporciona tecnología, datos y servicios administrativos para el sector de fondos privados, comprende a la perfección lo que está en juego. Con el rápido crecimiento de la empresa, que alcanzó más de 1300 empleados que trabajan en forma completamente remota y gestionan estados contables confidenciales, necesitaban cumplir con la normativa SOC 2 y reemplazar sus prácticas de seguridad manuales y fragmentadas.
“Antes de Okta, a mi equipo le resultaba imposible mantenerse a la vanguardia y, al mismo tiempo, afrontar los desafíos existentes”, afirma Shen Ming Mah, administrador de Sistemas de TI de Juniper Square. “Sabíamos que necesitábamos estandarizar la gestión de contraseñas para proteger las cuentas de los intentos de phishing sin complicar la experiencia de inicio de sesión”.
En aquel entonces, el reducido equipo de TI, compuesto por 12 personas, gestionaba un proceso de incorporación que consumía mucho tiempo, marcando manualmente una lista de 200 tareas en Asana para determinar qué aplicaciones necesitaba cada empleado nuevo. Juniper Square apostó por Okta y desplegó Okta Workforce Identity para establecer una estructura unificada de seguridad de identidad como base de la seguridad empresarial moderna. Al centralizar más de 175 aplicaciones con Universal Directory y Single Sign-On, Juniper Square modernizó instantáneamente su postura de seguridad.
“Lancé Okta para que fuera 100 % resistente al phishing desde el primer día”, dice Mah. “Los únicos métodos de MFA que he permitido son YubiKey y Okta FastPass”.
Automatización de la gestión del ciclo de vida y el acceso a la infraestructura de AWS
Para escalar de manera eficiente, Juniper Square integró Okta directamente con su sistema de recursos humanos, HiBob, para impulsar un control de acceso basado en roles (RBAC) granular. Actualmente, el equipo ejecuta más de 260 000 flujos en Okta Workflows cada mes para automatizar por completo el ciclo de vida de incorporación y desvinculación de empleados.
Esta automatización se extiende a la infraestructura fundamental más crítica de Juniper Square: Amazon Web Services (AWS). Anteriormente, un ingeniero recién incorporado podía recibir acceso básico a la consola de AWS, pero no podía ver los entornos de desarrollo específicos necesarios para su trabajo, lo cual lo obligaba a enviar tickets de TI y esperar aprobaciones manuales.
Ahora, Okta Workflows asigna los atributos de RR. HH. —incluidos la unidad de negocio, el departamento y la función— directamente a los grupos push de AWS. “Okta añadirá a los usuarios a los grupos apropiados, y esos grupos push de AWS les asignarán el rol correcto que necesitan para poder realizar su trabajo desde el primer día”, explica Mah. En conjunto, estas automatizaciones le han ahorrado a Juniper Square más de 1150 horas de trabajo de TI, o el equivalente a más de seis meses de trabajo de un administrador de TI a tiempo completo, todo ello en el primer año.
Workflows también mitiga los riesgos de seguridad durante el proceso de desvinculación. Por ejemplo, Juniper Square gestiona datos financieros de clientes altamente confidenciales. Si un empleado se marchara y su cuenta simplemente se desactivara, todos los archivos de clientes compartidos con clientes se volverían inaccesibles. Okta Workflows ahora transfiere automáticamente los archivos del empleado que se marcha a su gerente, lo que garantiza una continuidad empresarial sin interrupciones y evita problemas para los clientes, antes de bloquear el dispositivo.
Un panel único para una gobernanza continua y centrada en la seguridad
Con tan solo 12 personas dando soporte a más de 1300 empleados, las auditorías manuales se habían vuelto imposibles. Juniper Square implementó Identity Threat Protection (ITP) y Okta Identity Governance (OIG) para proporcionar un panel único para todos los accesos, ampliando la gobernanza de un requisito de cumplimiento a una función de seguridad proactiva.
Además de los ciclos de revisión trimestrales, Juniper Square evalúa el acceso de forma continua. Mediante HiBob, OIG activa campañas automatizadas de acceso de usuarios en el momento en que cambia la unidad de negocio, el departamento, la función o el grupo de un empleado.
“OIG me recuerda que debo revisar. Sin una interfaz intuitiva que me indique el rol, el usuario y cuándo obtuvo acceso, tendría que revisar mi historial de Slack y los tickets de Jira”, afirma Mah. “Cuando les muestro las pruebas a los auditores, todo está justificado”.
Más allá de un ejercicio de cumplimiento puntual, las revisiones continuas de acceso permiten al equipo de TI investigar y mitigar fácilmente el acceso con privilegios excesivos en tiempo real. Al colocar aplicaciones como Dialpad, Box y AWS detrás de las solicitudes de acceso de autoservicio de OIG a través de Slack, Juniper Square evita el aprovisionamiento innecesario de licencias de software, elimina los privilegios permanentes y ahorra costos.
La empresa también utiliza ITP para recopilar señales de riesgo continuas de su pila de seguridad —incluidos CrowdStrike y Cloudflare— y también para comunicar las puntuaciones de riesgo a Omnissa y así poder tomar medidas más informadas. Si se detecta un evento de alto riesgo, como el robo de un token de sesión, Okta activa un cierre de sesión universal y alerta al equipo de TI a través de Slack. Al adoptar un enfoque amplio y consolidado para la seguridad de la identidad, el reducido equipo de TI ahorra horas de tiempo de revisión manual.
Preparándonos para un futuro impulsado por la IA
De cara al futuro, Juniper Square está explorando Okta Device Access para proteger los inicios de sesión en computadoras de escritorio y planea integrar aún más sus herramientas de gobernanza y protección contra amenazas. Esto se ve todavía más reforzado por la transición al uso de FastPass basado completamente en datos biométricos a través de Okta Verify, de modo que los empleados siempre tendrán acceso a Okta sin ninguna preocupación por los ataques basados en contraseñas. A medida que su estructura de seguridad de identidad madure, planean utilizar señales de riesgo continuas de ITP para activar automáticamente campañas de recertificación de OIG.
Sin embargo, su principal objetivo inmediato es garantizar la seguridad de la identidad en la era de la IA. Recientemente, Juniper Square implementó el acceso para toda la empresa a un conjunto completo de herramientas de IA. Esto dio lugar a un aumento masivo de solicitudes de TI para conectar varios servidores MCP y aplicaciones SaaS a agentes de IA. Esto también dio lugar a una laguna legal en la llamada “IA en la sombra”. Cuando los empleados desean hacer algo con suficiente ahínco, tienden a buscar maneras de eludir la seguridad, y el equipo de Juniper Square necesitaba una estrategia para que las identidades no humanas pudieran escalar la IA de forma segura sin bloquear al resto de la organización.
Para cerrar esta brecha de forma segura y gestionar la creciente proporción de identidades no humanas con respecto a las humanas, Juniper Square está evaluando Okta for IA Agents con el fin de proporcionar visibilidad centralizada y controles de acceso estrictos sobre lo que estos agentes autónomos pueden hacer.
“Poder controlar lo que la cuenta del agente de IA puede o no puede hacer cuando interactúa con otras aplicaciones es realmente prometedor”, afirma Mah. “Basándome en los cimientos que he construido, confío en que podremos encontrar una solución”.
Acerca del cliente
Juniper Square proporciona una plataforma de software basada en la nube y servicios de administración de fondos para gerentes de inversiones en mercados privados, centrándose principalmente en bienes raíces comerciales, capital privado y gestión patrimonial. Su software optimiza la captación de fondos, la elaboración de informes para inversores y la gestión de relaciones con los clientes (CRM), ayudando a los socios generales (GP) a gestionar las relaciones con los inversores, automatizar los flujos de trabajo y mejorar la experiencia del inversor.