Saltar al contenido principal

Supervisión y respuesta a incidentes

Una supervisión eficaz permite detectar y contener los incidentes de seguridad con rapidez. Esta sección verifica que las capacidades de registro y supervisión de Passwork están configuradas correctamente y que la organización dispone de procedimientos de respuesta documentados para los eventos de seguridad clave.


1. Registro de actividad

Passwork registra todas las acciones de usuarios y del sistema en el registro de actividad. Este registro es el principal rastro de auditoría para investigar los incidentes de seguridad y demostrar el cumplimiento.

1.1 Verificar que el registro de auditoría está activado

Vaya a Configuración → Registro de actividad.

Página del registro de actividad

Verifique que el historial de acciones está registrando eventos. Si el registro está vacío o es muy escaso para un sistema activo, investigue si un problema de configuración está suprimiendo los eventos.

1.2 Periodo de retención

Verifique el periodo de retención del registro de auditoría. Vaya a Configuración → Registro de actividad → Configuración.

Requisito regulatorioRetención mínima
General (sin mandato específico)90 días mínimo
ISO 270011 año recomendado
Responsabilidad proactiva del GDPR art. 5(2)Duración del tratamiento + periodo de investigación
PCI-DSS1 año (con 3 meses disponibles de inmediato)

Si la retención integrada es insuficiente, configure el reenvío a Syslog hacia un SIEM externo con mayor retención (consulte la sección 2).

1.3 Categorías de eventos clave que supervisar

Passwork registra eventos de todos los tipos de objetos. Las siguientes categorías son las más relevantes para la seguridad:

Categoría de eventoRelevancia para la seguridad
Fallos de autenticaciónIntentos de fuerza bruta, relleno de credenciales
Acciones de administrador (cambios de rol, creación/eliminación de usuarios)Escalada de privilegios, creación de cuentas no autorizada
Cambios de acceso a bóvedas (usuario añadido/eliminado)Concesiones de acceso no autorizadas
Exportaciones de contraseñasExfiltración de datos
Creación de tokens de APIConfiguración de acceso a la API no autorizado
Activación del modo de emergenciaCrítico: debe activar una investigación inmediata
Bloqueo/desbloqueo de usuariosVerificar que todos los desbloqueos están autorizados
Resultados de la sincronización LDAPIdentificar los fallos de sincronización que puedan dejar accesos obsoletos

Lista completa de eventos: Lista de eventos del registro de actividad


2. Integración con SIEM mediante Syslog

2.1 Verificar que el reenvío a Syslog está configurado

Vaya a Configuración → Registro de actividad → Configuración y verifique que Escribir los registros de actividad en syslog o en el registro de eventos de Windows está activado.

Activar el registro en Syslog en la configuración del registro de actividad

Los eventos se escriben en CEF (Common Event Format), que es compatible con las principales plataformas SIEM (Splunk, QRadar, Microsoft Sentinel, Elastic SIEM, ArcSight).

Ubicaciones del archivo de registro por plataforma:

PlataformaArchivo de registro
Debian / Ubuntu / Astra Linux/var/log/syslog
RHEL / CentOS / RED OS/var/log/messages
Docker/<passwork>/log/php/syslog
Windows ServerVisor de eventos de Windows

Para la configuración del Visor de eventos de Windows, consulte Configuración del Visor de eventos.

2.2 Verificar que el SIEM recibe los eventos

Confirme con el administrador del SIEM que los eventos de Passwork se están ingiriendo:

  1. Genere un evento de prueba: inicie sesión en Passwork y realice una acción conocida (p. ej., ver una contraseña)
  2. Busque el evento en el SIEM utilizando el identificador de origen de Passwork en un plazo de 5 minutos
  3. Verifique que los campos del evento (suid, suser, passworkIp, Event ID, Severity) se analizan correctamente

Si los eventos no aparecen en el SIEM, compruebe:

  • Si syslog-ng o rsyslog está instalado y en ejecución en el servidor (apt install syslog-ng -y en Debian)
  • Si el recopilador del SIEM está configurado para recibir desde la IP del servidor de Passwork
  • La conectividad de red desde el servidor de Passwork hasta el endpoint del recopilador del SIEM

2.3 Reglas de alerta del SIEM

Verifique que hay alertas configuradas para los siguientes eventos de alta prioridad en su SIEM:

AlertaCondición de activaciónSLA de respuesta recomendado
Fallos de autenticación repetidos≥ 5 fallos desde un origen en 5 minutosInvestigar en 1 hora
Inicio de sesión de una cuenta de administrador fuera del horario laboralCualquier inicio de sesión de administrador entre las 22:00 y las 06:00 hora localInvestigar en 1 hora
Activación del modo de emergenciaCualquier evento que contenga un cambio de IS_EMERGENCY_RESET_ENABLED o un restablecimiento de la contraseña del propietarioInmediato
Concesión masiva de acceso a bóvedasMás de 10 usuarios añadidos a una bóveda en < 1 minutoInvestigar en 4 horas
Escalada de rolRol de usuario cambiado a Propietario o AdminInvestigar en 2 horas
Creación de token de APINuevo token de API generadoRevisar en 24 horas

3. Panel de seguridad

El panel de seguridad analiza todas las contraseñas de las bóvedas que usted administra e identifica los riesgos de seguridad.

3.1 Ejecutar el análisis

Vaya a Configuración → Panel de seguridad y haga clic en Analizar.

Descripción general del panel de seguridad

3.2 Revisar los hallazgos por categoría

Tipo de hallazgoDefiniciónAcción requerida
DébilPuntuación de la contraseña por debajo del umbralNotificar al equipo responsable; exigir actualización en 30 días
AntiguaNo se ha actualizado en > 180 díasRevisar y rotar; priorizar las cuentas de servicio
ComprometidaEl usuario tuvo el acceso revocado pero la contraseña no se cambióRotación inmediata requerida
Panel de seguridad: detalles del riesgo de las contraseñas

Las contraseñas «comprometidas» son un hallazgo crítico. Representan credenciales que eran accesibles para usuarios cuyo acceso se revocó —ya sea por baja, eliminación de un grupo o cambio de acceso a una bóveda—, pero cuya credencial no se cambió posteriormente. Cualquier usuario autorizado que tuviera acceso anteriormente puede seguir teniendo la credencial memorizada o almacenada externamente.

3.3 Establecer una línea base

Después del análisis y la corrección iniciales:

  • Documente el estado de línea base (cero comprometidas, cero débiles críticas)
  • Programe un análisis recurrente (recomendado: mensual)
  • Asigne la responsabilidad de los resultados del panel de seguridad de cada tipo de bóveda a un administrador nombrado

4. Procedimientos de respuesta a incidentes

4.1 Sospecha de credencial comprometida

Activación: un usuario informa de un acceso sospechoso, se observa una actividad inusual en el registro de auditoría, o la inteligencia de amenazas externa indica una exposición de credenciales.

PasoAcciónResponsable
1Bloquear inmediatamente la cuenta de usuario afectadaAdministrador de TI
2Finalizar todas las sesiones activas del usuario afectadoAdministrador de TI
3Ejecutar el panel de seguridad filtrado por el usuario afectadoResponsable de seguridad
4Rotar todas las credenciales a las que el usuario tenía acceso (priorizar las cuentas privilegiadas)Administradores de bóvedas
5Revisar el registro de auditoría de las acciones del usuario en los últimos 30 díasResponsable de seguridad
6Revocar todos los enlaces compartidos activos creados por el usuarioAdministradores de bóvedas
7Notificar a los departamentos afectadosResponsable del proyecto
8Documentar los hallazgos en el registro de incidentesResponsable de seguridad

4.2 Acceso administrativo no autorizado

Activación: aparece en el registro de auditoría una acción de administrador que no puede atribuirse a una persona autorizada, o una cuenta de administrador se utiliza desde una ubicación o un momento inesperados.

PasoAcción
1Identificar todas las acciones realizadas con la cuenta (registro de auditoría)
2Cambiar la contraseña de la cuenta y revocar todas las sesiones activas
3Revisar todos los cambios realizados: asignaciones de rol, concesiones de acceso a bóvedas, configuración del sistema
4Revertir cualquier cambio no autorizado
5Determinar el vector de acceso inicial: compromiso de credenciales, sesión robada, amenaza interna
6Presentar un informe de incidente de seguridad

4.3 Acceso o exportación masiva de datos

Activación: el registro de auditoría muestra que un usuario accede o exporta un número inusualmente alto de contraseñas en un periodo corto.

PasoAcción
1Preservar las entradas del registro de auditoría del periodo del incidente
2Identificar todas las bóvedas y registros a los que se accedió
3Contactar con el usuario y su responsable para obtener una explicación
4Si no está autorizado: bloquear la cuenta, rotar todas las credenciales a las que se accedió
5Revisar y restringir los permisos de exportación de bóvedas en el rol afectado

4.4 Compromiso del servidor (on-premise)

Activación: evidencia de acceso no autorizado al servidor: procesos inesperados, archivos de configuración modificados, claves SSH no autorizadas, conexiones salientes anormales.

PasoAcción
1Aislar el servidor de la red (no apagarlo: preservar la memoria)
2Asumir que todos los datos del lado del servidor están comprometidos
3Rotar la clave de cifrado del servidor (requiere volver a cifrar todos los datos: contacte con el soporte de Passwork)
4Exigir a todos los usuarios que cambien sus contraseñas de Passwork
5Si el CSE estaba desactivado: tratar todas las contraseñas almacenadas como comprometidas; notificar a todos los propietarios de bóvedas
6Si el CSE estaba activado: las contraseñas están cifradas del lado del cliente; la brecha del servidor solo expone los metadatos sin cifrar (nombres de registros, URL, etc.)
7Restaurar a partir de una copia de seguridad limpia una vez completada la investigación forense del servidor

5. Programa de revisión periódica

ActividadFrecuenciaResponsable
Análisis del panel de seguridadMensualResponsable de seguridad
Revisión del registro de auditoría en busca de anomalíasSemanalResponsable de seguridad
Revisión de las reglas de alerta del SIEMTrimestralAdministrador del SIEM
Revisión de seguridad completa (esta lista de comprobación)Trimestral o después de cambios importantesResponsable de seguridad
Auditoría de los derechos de acceso a las bóvedasTrimestralAdministradores de bóvedas + Responsable de seguridad
Prueba de restauración de copias de seguridadSemestralAdministrador del servidor
Prueba de penetración externaAnualProveedor externo

Lista de comprobación resumida

#ControlEstado
1.1El registro de actividad está activado y registra eventos
1.2La retención del registro de auditoría cumple los requisitos regulatorios
2.1El reenvío a Syslog/Registro de eventos está activado
2.2El SIEM recibe y analiza los eventos CEF de Passwork
2.3Reglas de alerta del SIEM configuradas para los eventos de seguridad prioritarios
3.1Se ha ejecutado el análisis del panel de seguridad
3.2Cero contraseñas «comprometidas» en el panel de seguridad
3.3Línea base del panel de seguridad establecida y revisión programada
4Procedimientos de respuesta a incidentes documentados y comunicados
5Programa de revisión periódica establecido con responsables nombrados