Saltar al contenido principal

Roles y permisos

La configuración incorrecta del control de acceso es una de las causas más comunes de los incidentes de exposición de datos. Esta sección verifica que los roles, los tipos de bóvedas y los permisos de usuario siguen el principio de mínimo privilegio y que las funciones administrativas están adecuadamente separadas.

Vaya a Configuración → Gestión de usuarios para la mayoría de los controles de esta sección.


1. Roles predeterminados: revisión de permisos

Passwork incluye tres roles integrados: Propietario, Administrador y Miembro (Usuario). Además, su organización puede tener roles personalizados.

Para cada rol, abra la configuración del rol y revise los permisos activados frente a la matriz siguiente.

Rol de propietario

Hay exactamente un propietario. El rol de propietario no se puede modificar y concede el nivel de acceso más alto, incluida la capacidad de cambiar los roles de otros usuarios.

Qué verificar:

  • Solo un usuario tiene asignado el rol de propietario
  • La cuenta de propietario tiene la 2FA activada
  • Las credenciales del propietario se almacenan en la cuenta de servicio de emergencia o en un registro sellado sin conexión (consulte la Fase 2 de la implementación para administradores)
  • La cuenta de propietario se utiliza únicamente para tareas administrativas, no para el acceso diario a credenciales

Rol de administrador

Los administradores pueden gestionar usuarios, configurar ajustes y acceder a todas las bóvedas de las que son administradores corporativos.

Qué verificar:

PermisoEsperado para AdminPreocupación de seguridad si se activa para todos
Gestionar toda la configuración del sistemaBajo: esperado para el rol de administrador
Ver el registro de actividadBajo
Gestionar la configuración LDAPBajo
Gestionar la configuración SSOBajo
Gestionar todos los tipos de bóvedasSí (administradores globales)Alto: limitar solo a los tipos relevantes para los administradores de departamento
Acceso a todas las bóvedasSolo mediante asignación de administrador corporativoAlto: los administradores no deben ver todas las bóvedas de forma predeterminada
Gestión de usuarios (todos los usuarios)Sí (administradores globales)Medio: los administradores de departamento solo deben gestionar los usuarios de su rol

Rol de miembro

El rol predeterminado para todos los usuarios finales. No debe tener acceso a las funciones administrativas.

Verifique que el rol de miembro no tiene:

  • Acceso a la configuración del sistema
  • Acceso a la gestión de usuarios
  • Creación de bóvedas (a menos que su política permita las bóvedas creadas por usuarios)
  • Acceso al historial de acciones (a menos que su política requiera auditoría a nivel de usuario)
  • Generación de tokens de API (a menos que se requiera para un caso de uso específico)
Rol de miembro

2. Roles personalizados: principio de mínimo privilegio

Para cada rol personalizado, verifique:

  1. Solo los permisos mínimos necesarios: cada permiso activado en el rol debe tener una justificación de negocio documentada.
  2. Alcance de la gestión de usuarios basada en roles: si un rol de administrador personalizado puede gestionar usuarios, verifique que el ajuste Gestión de usuarios basada en roles lo restringe a gestionar únicamente los usuarios del rol de miembro correspondiente (no todos los usuarios del sistema).
  3. Sin roles de administrador «comodín»: evite los roles que conceden acceso a todos los tipos de bóvedas y a toda la configuración. Los roles de administrador de nivel departamental deben estar acotados.

Matriz de separación de funciones

Para las organizaciones con requisitos de cumplimiento (ISO 27001, SOC 2), verifique que existen las siguientes separaciones:

Par de funcionesDeben ser roles separadosRiesgo si se combinan
Conceder acceso a bóvedas / Acceder al contenido de bóvedasAutoautorización
Gestionar usuarios / Aprobar solicitudes de acceso a bóvedasEscalada de privilegios
Configurar LDAP / Usar las credenciales LDAPExposición de credenciales
Configurar el registro de auditoría / Acceder al registro de auditoríaManipulación de la auditoría
Crear tokens de API / Usar tokens de APIDepende del contextoAutomatización con permisos excesivos

3. Tipos de bóvedas y administradores corporativos

3.1 Administradores corporativos en todos los tipos de bóvedas

Cada tipo de bóveda debe tener al menos un administrador corporativo: una cuenta que se añade automáticamente a todas las bóvedas de ese tipo y que los propietarios de las bóvedas no pueden eliminar. Esto garantiza el acceso de emergencia y evita que las bóvedas queden huérfanas.

Vaya a Configuración → Gestión de bóvedas → Tipos de bóvedas.

Para cada tipo de bóveda, verifique:

  • Hay al menos un administrador corporativo asignado
  • El administrador corporativo es la cuenta de servicio (consulte la sección 4) o una cuenta administrativa nombrada y activa
  • Los administradores corporativos no son usuarios que puedan cambiar de rol o abandonar la organización sin un plan de sucesión
Configuración de tipos de bóvedas y administradores corporativos

3.2 Restricciones de las bóvedas privadas

Evalúe si la creación sin restricciones de bóvedas privadas es apropiada para su organización.

Riesgo: los usuarios que crean bóvedas privadas y almacenan credenciales corporativas en ellas hacen que esas credenciales sean inaccesibles para TI durante las auditorías, las bajas o la respuesta a incidentes.

Vaya a Configuración → Gestión de bóvedas → Tipo de bóvedas de usuario → Quién puede crear bóvedas.

Opción de políticaCuándo utilizarla
Todos los usuarios pueden crear bóvedas privadasEntornos de bajo riesgo; los usuarios almacenan solo credenciales personales
Restringido a roles/usuarios específicosEntornos de riesgo medio/alto; evita la acumulación de credenciales
Prohibir añadir usuarios a las bóvedas privadasGarantiza que las bóvedas privadas no puedan convertirse en bóvedas compartidas improvisadas

3.3 Auditoría de la propiedad de las bóvedas

Realice una revisión de todas las bóvedas existentes:

En Configuración → Gestión de bóvedas → Todas las bóvedas, verifique:

  • Cada bóveda tiene un propietario activo (no un usuario eliminado o bloqueado)
  • Los administradores corporativos están asignados a cada bóveda según lo esperado por el tipo de bóveda
  • No existen bóvedas «huérfanas» (bóvedas sin usuarios activos)

4. Cuenta de servicio (acceso de emergencia)

Tal como se configura en la Fase 2: Estructura y roles, debe existir una cuenta de servicio para la recuperación de emergencia de bóvedas.

Qué verificar

  • Existe una cuenta de servicio dedicada
  • La cuenta de servicio está asignada como administrador corporativo en todos los tipos de bóvedas críticas
  • La cuenta de servicio está bloqueada en Passwork: no puede iniciar sesión en circunstancias normales
  • Las credenciales de la cuenta de servicio y la contraseña maestra (si el CSE está activado) se almacenan en una ubicación físicamente segura sin conexión
  • El acceso al registro de credenciales físicas está documentado (quién puede acceder a él y en qué condiciones)
  • La cuenta de servicio tiene la 2FA desactivada (una cuenta bloqueada no puede iniciar sesión, por lo que la 2FA es irrelevante, pero confirma que no existen sesiones activas)
aviso

La cuenta de servicio nunca debe utilizarse para tareas administrativas cotidianas. Todo uso debe registrarse en el sistema de registro de incidentes de TI de la organización. Después de cada uso, la cuenta debe volver a bloquearse y las credenciales deben rotarse.


5. Revisión del acceso a la API

La API de Passwork permite el acceso programático a los datos de las bóvedas. Los tokens de API comprometidos equivalen a credenciales de usuario comprometidas.

Qué verificar

Vaya a Configuración → Usuarios y revise los usuarios que tienen tokens de API:

  • Cada token de API tiene un propietario y un propósito documentados
  • Los tokens de las integraciones retiradas han sido revocados
  • Los tokens de API siguen una programación de rotación (consulte Rotación de tokens de API)
  • El rol asignado a los usuarios de servicio de API restringe sus permisos al mínimo necesario (p. ej., acceso de solo lectura a bóvedas específicas)
  • El acceso a la API está desactivado para los roles de usuario estándar si ninguna integración lo requiere

6. Revisión del acceso excesivo a bóvedas

Un usuario solo debe tener acceso a las bóvedas y carpetas necesarias para su rol actual.

Qué verificar

Para una muestra de usuarios (especialmente los que tienen roles administrativos):

  1. Abra el perfil del usuario en Configuración → Usuarios.
  2. Compruebe la pestaña Acceso: muestra todo el acceso a bóvedas y carpetas de ese usuario.
  3. Verifique que cada concesión de acceso corresponde a una necesidad de negocio actual.

Busque específicamente:

  • Pertenencia a un departamento anterior (acceso no revocado tras un traslado)
  • Acceso de contratistas que permanece tras el fin del proyecto
  • Acceso de administrador a bóvedas sin necesidad operativa

Para consultar la documentación completa sobre los derechos de acceso, consulte Derechos de acceso de usuario.


Lista de comprobación resumida

#ControlEstado
1.1Existe exactamente una cuenta de propietario
1.2La cuenta de propietario tiene la 2FA activada
1.3El rol de miembro no tiene permisos de administrador
2Los roles personalizados siguen el mínimo privilegio; los administradores de departamento tienen el alcance limitado
2 (SoD)Funciones administrativas separadas según la matriz anterior
3.1Todos los tipos de bóvedas tienen un administrador corporativo
3.2La política de creación de bóvedas privadas es intencionada y está documentada
3.3No hay bóvedas huérfanas; todas las bóvedas tienen propietarios activos
4La cuenta de servicio existe, está bloqueada y las credenciales se almacenan sin conexión
5Todos los tokens de API están activos, documentados y se rotan
6Revisión del acceso de una muestra de usuarios completada; no se encontraron permisos excesivos