Supervisión y respuesta a incidentes
Una supervisión eficaz permite detectar y contener los incidentes de seguridad con rapidez. Esta sección verifica que las capacidades de registro y supervisión de Passwork están configuradas correctamente y que la organización dispone de procedimientos de respuesta documentados para los eventos de seguridad clave.
1. Registro de actividad
Passwork registra todas las acciones de usuarios y del sistema en el registro de actividad. Este registro es el principal rastro de auditoría para investigar los incidentes de seguridad y demostrar el cumplimiento.
1.1 Verificar que el registro de auditoría está activado
Vaya a Configuración → Registro de actividad.

Verifique que el historial de acciones está registrando eventos. Si el registro está vacío o es muy escaso para un sistema activo, investigue si un problema de configuración está suprimiendo los eventos.
1.2 Periodo de retención
Verifique el periodo de retención del registro de auditoría. Vaya a Configuración → Registro de actividad → Configuración.
| Requisito regulatorio | Retención mínima |
|---|---|
| General (sin mandato específico) | 90 días mínimo |
| ISO 27001 | 1 año recomendado |
| Responsabilidad proactiva del GDPR art. 5(2) | Duración del tratamiento + periodo de investigación |
| PCI-DSS | 1 año (con 3 meses disponibles de inmediato) |
Si la retención integrada es insuficiente, configure el reenvío a Syslog hacia un SIEM externo con mayor retención (consulte la sección 2).
1.3 Categorías de eventos clave que supervisar
Passwork registra eventos de todos los tipos de objetos. Las siguientes categorías son las más relevantes para la seguridad:
| Categoría de evento | Relevancia para la seguridad |
|---|---|
| Fallos de autenticación | Intentos de fuerza bruta, relleno de credenciales |
| Acciones de administrador (cambios de rol, creación/eliminación de usuarios) | Escalada de privilegios, creación de cuentas no autorizada |
| Cambios de acceso a bóvedas (usuario añadido/eliminado) | Concesiones de acceso no autorizadas |
| Exportaciones de contraseñas | Exfiltración de datos |
| Creación de tokens de API | Configuración de acceso a la API no autorizado |
| Activación del modo de emergencia | Crítico: debe activar una investigación inmediata |
| Bloqueo/desbloqueo de usuarios | Verificar que todos los desbloqueos están autorizados |
| Resultados de la sincronización LDAP | Identificar los fallos de sincronización que puedan dejar accesos obsoletos |
Lista completa de eventos: Lista de eventos del registro de actividad
2. Integración con SIEM mediante Syslog
2.1 Verificar que el reenvío a Syslog está configurado
Vaya a Configuración → Registro de actividad → Configuración y verifique que Escribir los registros de actividad en syslog o en el registro de eventos de Windows está activado.

Los eventos se escriben en CEF (Common Event Format), que es compatible con las principales plataformas SIEM (Splunk, QRadar, Microsoft Sentinel, Elastic SIEM, ArcSight).
Ubicaciones del archivo de registro por plataforma:
| Plataforma | Archivo de registro |
|---|---|
| Debian / Ubuntu / Astra Linux | /var/log/syslog |
| RHEL / CentOS / RED OS | /var/log/messages |
| Docker | /<passwork>/log/php/syslog |
| Windows Server | Visor de eventos de Windows |
Para la configuración del Visor de eventos de Windows, consulte Configuración del Visor de eventos.
2.2 Verificar que el SIEM recibe los eventos
Confirme con el administrador del SIEM que los eventos de Passwork se están ingiriendo:
- Genere un evento de prueba: inicie sesión en Passwork y realice una acción conocida (p. ej., ver una contraseña)
- Busque el evento en el SIEM utilizando el identificador de origen de Passwork en un plazo de 5 minutos
- Verifique que los campos del evento (suid, suser, passworkIp, Event ID, Severity) se analizan correctamente
Si los eventos no aparecen en el SIEM, compruebe:
- Si syslog-ng o rsyslog está instalado y en ejecución en el servidor (
apt install syslog-ng -yen Debian) - Si el recopilador del SIEM está configurado para recibir desde la IP del servidor de Passwork
- La conectividad de red desde el servidor de Passwork hasta el endpoint del recopilador del SIEM
2.3 Reglas de alerta del SIEM
Verifique que hay alertas configuradas para los siguientes eventos de alta prioridad en su SIEM:
| Alerta | Condición de activación | SLA de respuesta recomendado |
|---|---|---|
| Fallos de autenticación repetidos | ≥ 5 fallos desde un origen en 5 minutos | Investigar en 1 hora |
| Inicio de sesión de una cuenta de administrador fuera del horario laboral | Cualquier inicio de sesión de administrador entre las 22:00 y las 06:00 hora local | Investigar en 1 hora |
| Activación del modo de emergencia | Cualquier evento que contenga un cambio de IS_EMERGENCY_RESET_ENABLED o un restablecimiento de la contraseña del propietario | Inmediato |
| Concesión masiva de acceso a bóvedas | Más de 10 usuarios añadidos a una bóveda en < 1 minuto | Investigar en 4 horas |
| Escalada de rol | Rol de usuario cambiado a Propietario o Admin | Investigar en 2 horas |
| Creación de token de API | Nuevo token de API generado | Revisar en 24 horas |
3. Panel de seguridad
El panel de seguridad analiza todas las contraseñas de las bóvedas que usted administra e identifica los riesgos de seguridad.
3.1 Ejecutar el análisis
Vaya a Configuración → Panel de seguridad y haga clic en Analizar.

3.2 Revisar los hallazgos por categoría
| Tipo de hallazgo | Definición | Acción requerida |
|---|---|---|
| Débil | Puntuación de la contraseña por debajo del umbral | Notificar al equipo responsable; exigir actualización en 30 días |
| Antigua | No se ha actualizado en > 180 días | Revisar y rotar; priorizar las cuentas de servicio |
| Comprometida | El usuario tuvo el acceso revocado pero la contraseña no se cambió | Rotación inmediata requerida |

Las contraseñas «comprometidas» son un hallazgo crítico. Representan credenciales que eran accesibles para usuarios cuyo acceso se revocó —ya sea por baja, eliminación de un grupo o cambio de acceso a una bóveda—, pero cuya credencial no se cambió posteriormente. Cualquier usuario autorizado que tuviera acceso anteriormente puede seguir teniendo la credencial memorizada o almacenada externamente.
3.3 Establecer una línea base
Después del análisis y la corrección iniciales:
- Documente el estado de línea base (cero comprometidas, cero débiles críticas)
- Programe un análisis recurrente (recomendado: mensual)
- Asigne la responsabilidad de los resultados del panel de seguridad de cada tipo de bóveda a un administrador nombrado
4. Procedimientos de respuesta a incidentes
4.1 Sospecha de credencial comprometida
Activación: un usuario informa de un acceso sospechoso, se observa una actividad inusual en el registro de auditoría, o la inteligencia de amenazas externa indica una exposición de credenciales.
| Paso | Acción | Responsable |
|---|---|---|
| 1 | Bloquear inmediatamente la cuenta de usuario afectada | Administrador de TI |
| 2 | Finalizar todas las sesiones activas del usuario afectado | Administrador de TI |
| 3 | Ejecutar el panel de seguridad filtrado por el usuario afectado | Responsable de seguridad |
| 4 | Rotar todas las credenciales a las que el usuario tenía acceso (priorizar las cuentas privilegiadas) | Administradores de bóvedas |
| 5 | Revisar el registro de auditoría de las acciones del usuario en los últimos 30 días | Responsable de seguridad |
| 6 | Revocar todos los enlaces compartidos activos creados por el usuario | Administradores de bóvedas |
| 7 | Notificar a los departamentos afectados | Responsable del proyecto |
| 8 | Documentar los hallazgos en el registro de incidentes | Responsable de seguridad |
4.2 Acceso administrativo no autorizado
Activación: aparece en el registro de auditoría una acción de administrador que no puede atribuirse a una persona autorizada, o una cuenta de administrador se utiliza desde una ubicación o un momento inesperados.
| Paso | Acción |
|---|---|
| 1 | Identificar todas las acciones realizadas con la cuenta (registro de auditoría) |
| 2 | Cambiar la contraseña de la cuenta y revocar todas las sesiones activas |
| 3 | Revisar todos los cambios realizados: asignaciones de rol, concesiones de acceso a bóvedas, configuración del sistema |
| 4 | Revertir cualquier cambio no autorizado |
| 5 | Determinar el vector de acceso inicial: compromiso de credenciales, sesión robada, amenaza interna |
| 6 | Presentar un informe de incidente de seguridad |
4.3 Acceso o exportación masiva de datos
Activación: el registro de auditoría muestra que un usuario accede o exporta un número inusualmente alto de contraseñas en un periodo corto.
| Paso | Acción |
|---|---|
| 1 | Preservar las entradas del registro de auditoría del periodo del incidente |
| 2 | Identificar todas las bóvedas y registros a los que se accedió |
| 3 | Contactar con el usuario y su responsable para obtener una explicación |
| 4 | Si no está autorizado: bloquear la cuenta, rotar todas las credenciales a las que se accedió |
| 5 | Revisar y restringir los permisos de exportación de bóvedas en el rol afectado |
4.4 Compromiso del servidor (on-premise)
Activación: evidencia de acceso no autorizado al servidor: procesos inesperados, archivos de configuración modificados, claves SSH no autorizadas, conexiones salientes anormales.
| Paso | Acción |
|---|---|
| 1 | Aislar el servidor de la red (no apagarlo: preservar la memoria) |
| 2 | Asumir que todos los datos del lado del servidor están comprometidos |
| 3 | Rotar la clave de cifrado del servidor (requiere volver a cifrar todos los datos: contacte con el soporte de Passwork) |
| 4 | Exigir a todos los usuarios que cambien sus contraseñas de Passwork |
| 5 | Si el CSE estaba desactivado: tratar todas las contraseñas almacenadas como comprometidas; notificar a todos los propietarios de bóvedas |
| 6 | Si el CSE estaba activado: las contraseñas están cifradas del lado del cliente; la brecha del servidor solo expone los metadatos sin cifrar (nombres de registros, URL, etc.) |
| 7 | Restaurar a partir de una copia de seguridad limpia una vez completada la investigación forense del servidor |
5. Programa de revisión periódica
| Actividad | Frecuencia | Responsable |
|---|---|---|
| Análisis del panel de seguridad | Mensual | Responsable de seguridad |
| Revisión del registro de auditoría en busca de anomalías | Semanal | Responsable de seguridad |
| Revisión de las reglas de alerta del SIEM | Trimestral | Administrador del SIEM |
| Revisión de seguridad completa (esta lista de comprobación) | Trimestral o después de cambios importantes | Responsable de seguridad |
| Auditoría de los derechos de acceso a las bóvedas | Trimestral | Administradores de bóvedas + Responsable de seguridad |
| Prueba de restauración de copias de seguridad | Semestral | Administrador del servidor |
| Prueba de penetración externa | Anual | Proveedor externo |
Lista de comprobación resumida
| # | Control | Estado |
|---|---|---|
| 1.1 | El registro de actividad está activado y registra eventos | |
| 1.2 | La retención del registro de auditoría cumple los requisitos regulatorios | |
| 2.1 | El reenvío a Syslog/Registro de eventos está activado | |
| 2.2 | El SIEM recibe y analiza los eventos CEF de Passwork | |
| 2.3 | Reglas de alerta del SIEM configuradas para los eventos de seguridad prioritarios | |
| 3.1 | Se ha ejecutado el análisis del panel de seguridad | |
| 3.2 | Cero contraseñas «comprometidas» en el panel de seguridad | |
| 3.3 | Línea base del panel de seguridad establecida y revisión programada | |
| 4 | Procedimientos de respuesta a incidentes documentados y comunicados | |
| 5 | Programa de revisión periódica establecido con responsables nombrados |