Definición
Una revisión y evaluación programada de cuentas de usuario, privilegios, asignaciones de derechos y patrones de acceso para asegurar que el acceso al sistema se alinea con roles, funciones y políticas de seguridad en entornos de aplicación de la ley.

Principio

Principio
Aplicar el principio del menor privilegio y acceder justificado por rol mediante la recertificación periódica de cuentas, la eliminación de privilegios inactivos o inapropiados y la documentación de la necesidad operativa de accesos elevados.

Demostración

Demostración
Un proceso trimestral que identifica cuentas inactivas, confirma las justificaciones de usuarios con privilegios administrativos, elimina cuentas de servicio obsoletas y registra medidas de remediación ante patrones de acceso anómalos.

Aplicación incorrecta

Aplicación incorrecta
Tratar la auditoría como un trámite de casilla con revisiones superficiales, o otorgar acceso temporal masivo sin seguimiento, resultando en acumulación de privilegios y derechos no gestionados.

Consecuencia

Consecuencia
Reducción de la superficie de amenaza interna, prevención de la acumulación de privilegios, mejora de la postura de cumplimiento y trazabilidad más clara para investigaciones relacionadas con accesos.

Inversión

Inversión
Sin revisión: asignaciones de derechos perpetuas sin validación periódica, conduciendo a privilegios obsoletos y mayor riesgo de uso indebido o compromiso.

Límite

Límite
Se centra en derechos, asignaciones de roles y estado de cuentas en sistemas; se distingue de la revisión a nivel de contenido o auditorías de expedientes, aunque debe apoyarse en registros de acceso y eventos de RR. HH.

Tensión semántica

Tensión semántica
Tensión entre una gobernanza de acceso estricta y la flexibilidad operativa: auditorías demasiado frecuentes o intrusivas pueden obstaculizar la capacidad de respuesta crítica, mientras que auditorías laxas aumentan el riesgo de seguridad.

Síntesis

Síntesis
Una auditoría de acceso al sistema es un proceso de gobernanza que combina inventarios de derechos, datos de uso y revisiones de justificación operativa para asegurar que los accesos son apropiados, documentados y corregidos cuando sea necesario.