Definición
Una revisión y evaluación programada de cuentas de usuario, privilegios, asignaciones de derechos y patrones de acceso para asegurar que el acceso al sistema se alinea con roles, funciones y políticas de seguridad en entornos de aplicación de la ley.
Principio
Principio
Aplicar el principio del menor privilegio y acceder justificado por rol mediante la recertificación periódica de cuentas, la eliminación de privilegios inactivos o inapropiados y la documentación de la necesidad operativa de accesos elevados.
Demostración
Demostración
Un proceso trimestral que identifica cuentas inactivas, confirma las justificaciones de usuarios con privilegios administrativos, elimina cuentas de servicio obsoletas y registra medidas de remediación ante patrones de acceso anómalos.
Aplicación incorrecta
Aplicación incorrecta
Tratar la auditoría como un trámite de casilla con revisiones superficiales, o otorgar acceso temporal masivo sin seguimiento, resultando en acumulación de privilegios y derechos no gestionados.
Consecuencia
Consecuencia
Reducción de la superficie de amenaza interna, prevención de la acumulación de privilegios, mejora de la postura de cumplimiento y trazabilidad más clara para investigaciones relacionadas con accesos.
Inversión
Inversión
Sin revisión: asignaciones de derechos perpetuas sin validación periódica, conduciendo a privilegios obsoletos y mayor riesgo de uso indebido o compromiso.
Límite
Límite
Se centra en derechos, asignaciones de roles y estado de cuentas en sistemas; se distingue de la revisión a nivel de contenido o auditorías de expedientes, aunque debe apoyarse en registros de acceso y eventos de RR. HH.
Tensión semántica
Tensión semántica
Tensión entre una gobernanza de acceso estricta y la flexibilidad operativa: auditorías demasiado frecuentes o intrusivas pueden obstaculizar la capacidad de respuesta crítica, mientras que auditorías laxas aumentan el riesgo de seguridad.
Síntesis
Síntesis
Una auditoría de acceso al sistema es un proceso de gobernanza que combina inventarios de derechos, datos de uso y revisiones de justificación operativa para asegurar que los accesos son apropiados, documentados y corregidos cuando sea necesario.