🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIdentidad y Accesos
Quién entra, con qué permisos y por qué
16 módulos · 97 salas · 74 h 30 min
Casi todo lo que sale mal en seguridad pasa por una cuenta: la de alguien que ya no trabaja ahí, la de quien cambió de puesto y se quedó con todo, la que nadie sabe de quién es, la que tiene más permisos de los que usa. El oficio de identidad y accesos es responder, con evidencia, tres preguntas: quién es esta cuenta, a qué puede entrar y quién dijo que podía. La ruta se recorre leyendo lo que una organización deja escrito: tablas de recursos humanos, directorios, grupos, solicitudes, registros de inicio de sesión y de cambios. Aprendes a dar de alta y de baja sin dejar cuentas huérfanas, a detectar los accesos que se acumulan, a diseñar roles con el mínimo privilegio, a revisar y certificar accesos, a controlar las cuentas privilegiadas y las de servicio, y a reconocer en el registro de inicio de sesión el rastro de una cuenta comprometida. Es una ruta de operación y defensa. Se trabaja con evidencia y configuraciones ficticias: no se enseña a entrar en cuentas ajenas ni a saltarse un control. El ataque se ve siempre desde lo que deja escrito en el registro. Alineación a estándares internacionales: esta ruta se apoya en el área de competencia Access Controls (NF-COM-001) del NICE Framework de NIST y en el conocimiento K0742 (principios y prácticas de gestión de identidades y accesos), y declara como perfil de ENISA ECSF el de Cybersecurity Implementer. Practica la DETECCIÓN de técnicas de MITRE ATT&CK: uso de cuentas válidas (T1078), como la cuenta de quien ya salió y sigue activa, y manipulación de cuentas (T1098), como el permiso añadido sin que nadie lo apruebe.
0 de 477 tareas · sin cuenta no se guarda
Empezar: Qué es una identidad y quién dice la verdad sobre ella →El ciclo de la identidad: altas, cambios y bajas
Qué es una identidad, de dónde sale la verdad sobre ella y cómo se le da, se le cambia y se le quita el acceso. El error caro no es técnico: es la cuenta de quien ya se fue que sigue activa, el permiso del puesto anterior que nadie retiró y la baja que se hizo pero no dejó evidencia. Se practica leyendo tablas de recursos humanos, directorio y registros de una aseguradora ficticia, y se cierra en otra empresa sin guía.
AD on-premise para defender: GPO y niveles de administración
El directorio de Windows visto desde la defensa: objetos, grupos y unidades organizativas, directivas de grupo y el orden en que se aplican, el modelo de niveles que separa las cuentas y los equipos de administración, la higiene de las cuentas de servicio, las delegaciones y las confianzas entre dominios, y qué registros dejan los cambios (y cuándo no dejan ninguno). Se practica leyendo exportaciones, resultados de directiva y registros de una textilera ficticia, y se cierra en otra empresa sin guía. No se ataca nada: todo es lectura de evidencia.
Entra ID: usuarios, grupos y acceso condicional
Entra ID como plano de identidad de la nube, visto desde quien lo administra y lo gobierna: qué clase de cuenta es cada una (miembro o invitado, y de quién), cómo se arman los grupos de seguridad, de Microsoft 365 y dinámicos, quién tiene qué rol de directorio y con qué alcance, qué excluyen las políticas de acceso condicional y qué están solo midiendo, y qué cuentan los dispositivos y los registros de inicio de sesión. Se practica leyendo exportaciones ficticias de una hilandería y se cierra, sin guía, en una empresa de logística con otras reglas.
MFA y resistencia al phishing: FIDO2 y passkeys
Qué factores existen, cuánto pesa cada uno y por qué a unos se les engaña y a otros no: lo que la persona teclea se puede entregar a una página falsa, y una credencial FIDO2 atada al dominio no. Se ve WebAuthn y las passkeys a nivel de concepto, la fatiga de MFA y cómo la frena la coincidencia de número (sin ser resistente al phishing), la recuperación de cuenta como punto débil y el despliegue por fases. Se practica leyendo inventarios, informes de una simulación autorizada, registros y tickets de una textil ficticia, y se cierra en otra empresa sin guía.
OAuth 2.0, OpenID Connect y SAML
Autorizar no es autenticar: qué resuelve OAuth 2.0, cómo funciona el flujo de código con PKCE y por qué se desaconseja el implícito, qué dicen los tokens de acceso, de actualización y de identificación, cómo OpenID Connect añade la identidad y cómo SAML expresa lo mismo con aserciones y firmas. Se aprende a leer lo que cada pieza afirma y a detectar los errores de siempre: redirecciones con patrón, audiencias que nadie comprueba, firmas ausentes y tokens que viven de más. Todo sobre registros y valores ficticios, y se cierra en otra empresa sin guía.
SSO y federación
Cómo una persona entra a muchas aplicaciones con un solo inicio de sesión y cómo dos organizaciones se creen la una a la otra. La confianza vive en metadatos y certificados que caducan; las cuentas se crean y se quitan de forma automática, y el proveedor de identidad puede caer. Se practica leyendo inventarios, configuraciones y registros de una textilera ficticia: qué aplicaciones quedaron fuera, qué certificado venció, qué baja no llegó, qué configuración acepta lo que no debería y cómo se incorpora una aplicación nueva. Se cierra en otra empresa sin guía.
RBAC, ABAC y mínimo privilegio
Cómo se decide quién puede qué. Control por roles y por atributos, el diseño de roles y por qué se multiplican (explosión de roles, roles heredados), la matriz de acceso y el mínimo privilegio como una resta entre lo que se tiene y lo que el cargo necesita, las excepciones con su fecha y su aprobador, y cómo se detecta el privilegio excesivo con el uso real. Se practica sumando permisos, evaluando solicitudes contra una política y midiendo plazos sobre datos ficticios de una distribuidora, y se cierra en una clínica sin guía.
Examen intermedio: la identidad de una empresa nueva
Una semana de revisión en una empresa que no conoces —una fundidora con directorio local, proveedor de identidad en la nube y aplicaciones federadas—, sin guía y sin pistas. No enseña nada nuevo: las altas y las bajas con su evidencia, el directorio y las políticas de acceso condicional, los flujos de autenticación y de federación leídos de tokens y aserciones de ejemplo, y el diseño de roles con su matriz de mínimo privilegio. Al aprobarlo obtienes la credencial intermedia de la ruta.
IGA: certificación de accesos y segregación de funciones
Qué es una campaña de certificación, quién decide en ella y cómo se lee su reporte: avance, ritmo de cada revisor, revisores que se aprueban a sí mismos y retiros decididos pero no ejecutados. Se ven también los roles y las solicitudes de acceso con su aprobación, la matriz de segregación de funciones con el cálculo de sus conflictos y excepciones, y la evidencia que pide una auditoría. Se practica leyendo reportes, matrices y paquetes de evidencia de una naviera fluvial ficticia, y se cierra en una fábrica de cerámica sin guía.
PAM: cuentas privilegiadas, bóveda y acceso justo a tiempo
Qué es una cuenta privilegiada y dónde vive: en el directorio, pero también en servidores, bases de datos, red, nube y aplicaciones. La bóveda que custodia y rota los secretos, el acceso justo a tiempo que reemplaza al privilegio permanente, la grabación y auditoría de las sesiones, las cuentas de emergencia y el descubrimiento de las cuentas que nadie custodia. Se practica leyendo el inventario, los registros de una bóveda y de sesiones de una transportadora ficticia, sin ninguna credencial real, y se cierra en una clínica sin guía.
Identidades no humanas: cuentas de servicio y claves de API
Las cuentas de servicio, las claves de API, los tokens y los certificados entran a los sistemas sin que nadie teclee nada y casi nadie los cuenta. Se aprende a inventariarlos con su dueño, a medir su rotación y caducidad contra la política, a detectar permisos que no se usan, a reportar un secreto expuesto por tipo y ubicación sin copiar su valor y a reemplazar claves por identidades administradas donde se pueda. Todo se practica leyendo inventarios, registros e informes ficticios de un acueducto, y se cierra en una transportadora sin guía.
Detección de ataques a la identidad desde los registros
Cómo diseña y mide las detecciones el ingeniero de identidad. Se lee el registro de inicios de sesión y el de auditoría de una empresa ficticia para reconocer la huella de la fuerza bruta, el rociado de contraseñas, el viaje imposible, la fatiga de segundo factor, la sesión robada, el consentimiento malicioso y el abuso de cuentas privilegiadas, con consultas de ejemplo en KQL. Se decide por qué campo se agrupa cada regla, dónde cae el umbral, qué se excluye y cómo se mide su precisión. Es defensa pura: todo es lectura de registros ficticios. Se cierra en otra empresa, sin guía.
Auditoría de accesos
Cómo se audita quién puede entrar a qué, con evidencia. Se fija el alcance y el criterio (la política escrita de la empresa), se comprueba que la población de cuentas esté completa, se elige una muestra que otra persona pueda reproducir, se prueban altas, bajas, privilegios y la revisión periódica, y se redacta cada hallazgo con su condición, su cláusula, su causa y su efecto, hasta el seguimiento del plan de acción. Todo es lectura de listados, solicitudes y registros ficticios de una fábrica de muebles, y se cierra en otra empresa sin guía.
Simulacro 1: la revisión trimestral de accesos
Una revisión de accesos completa, de principio a fin, sobre una fábrica de telas ficticia: quién existe y quién ya no debería, qué acumuló cada cargo, si la campaña de certificación se contestó leyendo, qué cuentas privilegiadas y de servicio no cumplen y qué dicen los registros de inicio de sesión. Tú decides qué se revoca, qué se certifica y qué se escala. No enseña nada nuevo: integra los módulos 1 a 12, y se cierra en una cooperativa de ahorro sin guía.
Simulacro 2: la cuenta comprometida
Un simulacro de unas ocho horas con cinco salas de escenario y casi sin guía. No enseña nada nuevo: una cuenta privilegiada cae por un segundo factor aprobado a las dos de la madrugada. Lees el registro de inicio de sesión para saber qué cuenta y desde dónde, el de auditoría para acotar lo que hizo y lo que dejó abierto, decides el orden de la contención (copia del registro, rutas de regreso, contraseña, sesiones), verificas en el registro posterior si de verdad quedó cerrado y propones las mejoras que atacan la causa. Todo es lectura de evidencia ficticia. Se cierra en otra empresa, sin pistas, con una sesión ya autenticada que otra persona siguió usando.
Examen final: el programa de identidad de una empresa
El caso final de la ruta, sobre una empresa de acueducto y energía que no has visto: seis salas de escenario, casi seis horas y media, sin pistas y sin decir dónde mirar. Se parte de una revisión de accesos y se llega a un plan priorizado: altas, bajas y traslados, directorio y roles de la nube, segundo factor y aplicaciones federadas, conflictos de segregación y campaña de certificación, cuentas privilegiadas y de servicio, y los registros de inicio de sesión y de auditoría. Se cierra con la prioridad de los hallazgos y la calificación del informe, técnico y ejecutivo. No enseña nada nuevo y todo es lectura de evidencia ficticia.