Free Agentic AI Workshop Map your footprint, identify your highest-risk gaps, and leave with a leadership-ready summary. Book a Workshop→
Start assessment

Día 1, día 2 y día 365: hitos clave en materia de identidad y gobernanza de recursos

January 7, 2026 · Jason Garbis

Nota: He utilizado inteligencia artificial para traducir esta entrada del blog al español. 

A principios de enero es el momento ideal para detenerse y pensar en lo que se quiere lograr durante el año que comienza. Quiero presentar tres conceptos importantes – el día 1, el día 1, y el día 365 – y compartir lo que recomiendo que hagan los responsables de seguridad en cada uno de ellos para reforzar su postura de seguridad.

La base: aplicación de controles y procesos

En primer lugar, quiero hacer hincapié en lo que considero una premisa fundamental: debe tener la capacidad de aplicar controles y procesos en su empresa. Si no puede influir en los ciclos de vida de las identidades y los recursos, si no puede exigir ni siquiera un nivel básico de rigor en los procesos del ciclo de vida de las identidades y las cargas de trabajo, será extremadamente difícil contar con un programa de seguridad de la información eficaz.

Permítanme repetirlo porque es muy importante: si no puede elevar el nivel de exigencia en la gobernanza del ciclo de vida de las identidades y las cargas de trabajo, no podrá tener éxito con la seguridad de la información en su empresa. No es pedir demasiado. Se trata de garantizar que esté preparado para el éxito y pueda hacer su trabajo adecuadamente.

Para que la seguridad de la información defina y aplique políticas de acceso, necesita una forma razonablemente clara de responder a la pregunta fundamental: «¿Quién debe tener acceso a qué?» (el «quién» corresponde a identidades humanas y no humanas, y el «qué» corresponde a aplicaciones, cargas de trabajo o datos). Si no sabe quién debe tener acceso a qué, si no sabe quién existe y qué existe en su entorno, no podrá crear y aplicar políticas de acceso eficaces.

Día 1: hacerlo bien desde el principio.

El día uno se refiere al primer día en que se crea cualquier identidad nueva y, por lo tanto, tiene credenciales y la capacidad de acceder a los recursos que usted controla. Debe definir procesos y controles para que, en el día uno, estas identidades tengan acceso a lo que necesitan y nada más. Necesita un sistema de registro claro y legible por máquina que defina esto para que sus políticas de acceso y sistemas de supervisión puedan utilizar esa información de forma adecuada.

Esto significa que sus puntos de aplicación deben permitir solo el acceso definido en el sistema de registro (denegación por defecto). Su sistema de supervisión tratará el acceso dentro de esas áreas permitidas como normal y marcará los intentos de acceso fuera de estos límites como anormales, lo que requerirá una investigación o una corrección.

Para lograrlo, es necesario comprender los diversos procesos mediante los cuales se crean las identidades y las cargas de trabajo, y hacer que sea sencillo y fiable para las partes interesadas seguir los procesos definidos. También es necesario dificultar o imposibilitar la creación o implementación de estos componentes fuera de sus procesos. Es decir, debe ser capaz de evitar una situación en la que no tenga visibilidad desde el primer día sobre lo que se debe permitir.

Día 2: gestionar el cambio a lo largo del tiempo.

El segundo día trata de aceptar y comprender que los cambios son inevitables. Estos pueden ser nuevos o diferentes accesos que requiere una identidad, o nuevos servicios que una carga de trabajo expone a los usuarios autorizados. El cambio es previsible, y apoyarlo forma parte de nuestro trabajo para permitir que la empresa utilice la tecnología de forma segura. Pero, en todos los casos, es necesario contar con un proceso definido y aplicado mediante el cual las partes interesadas puedan presentar estos cambios, someterlos a validación o aprobación y, a continuación, incorporarlos a su sistema de registro para su acceso.

Esto permite que sus puntos de aplicación de políticas ajusten el acceso permitido en consecuencia, y que su sistema de supervisión ajuste igualmente su línea de base de actividad observada prevista.

Necesita una forma sencilla para que las partes interesadas presenten estos cambios, pero este proceso también necesita mecanismos de aplicación, lo que significa que no se deben permitir cambios fuera de él. El segundo día se centra en evitar la desviación o la diferencia que puede producirse entre lo que se espera (lo que su modelo dice que debería ocurrir en la red) y lo que realmente ocurre. Al definir procesos, controles y mecanismos de detección, puede eliminar esa brecha.

Día 365: Abordar la deuda técnica

El día 365 trata de reducir la gran cantidad de deuda de seguridad que suele existir en la mayoría de las organizaciones. Una vez que se han establecido los procesos para el día uno y el día dos, se dispone de sistemas de registro que determinan quién debe tener acceso a qué y las formas de garantizar que los nuevos sistemas se incorporen correctamente.

El día 365 consiste en incorporar y validar lentamente, a lo largo de un año, todos sus sistemas «antiguos» existentes en su sistema de registro. La idea detrás de distribuir este trabajo a lo largo de un año es que, dentro de doce meses a partir de hoy (día 365), cada uno de sus sistemas existentes habrá pasado por el proceso de ser marcado, que las partes interesadas hayan realizado el trabajo de documentarlo y validarlo, y que se haya introducido en el sistema de registro.

Aunque es posible que tenga un gran número de sistemas existentes, la cantidad de trabajo requerida para cada sistema individual es pequeña. Al distribuir este trabajo a lo largo de todo un año, no se exige demasiado a ninguna parte interesada o equipo en ningún momento. Pero al final del año, habrá cubierto muchos —idealmente todos— sus sistemas antiguos, los habrá incorporado correctamente a su sistema de registro y ahora podrá aplicar políticas de acceso para ellos. Y esto será mucho mejor que la situación inicial.

En conclusión, al planificar el año que viene, piense en el primer día, el segundo día y el día 365 en su organización. Y piense en la capacidad de su equipo para definir, aplicar y obtener visibilidad sobre «quién debe tener acceso a qué», y cómo integrar eso en los procesos y controles orientados al primer día, al segundo día y al día 365.

Discover more from Numberline Security

Subscribe now to keep reading and get access to the full archive.

Continue reading