Privileged Access Management: Por qué las cuentas de administrador son la mayor puerta de entrada para los atacantes
El 80 por ciento de todas las brechas de seguridad comienzan con credenciales robadas o comprometidas. El 40 por ciento de ellas afectan a cuentas privilegiadas: administradores de dominio, cuentas de servicio, superusuarios de bases de datos. Una sola cuenta de administrador comprometida es suficiente para saltar de una estación de trabajo a la siguiente, robar más credenciales y moverse lateralmente por toda la red. El Privileged Access Management no es una medida de seguridad opcional. Bajo NIS2, es un requisito regulatorio.
Lo esencial en resumen
- El 80 por ciento de todas las brechas comienzan con credenciales comprometidas (CrowdStrike). Las cuentas de administrador y de servicio son los objetivos preferidos porque ofrecen el acceso más amplio.
- El 40 por ciento de las brechas de seguridad afectan a cuentas privilegiadas. Coste medio: 4,50 millones de dólares por brecha (Verizon DBIR / IBM).
- El 30 por ciento de todos los incidentes de seguridad son de base identitaria (IBM X-Force 2025). Los atacantes toman el control de cuentas y abusan de sus permisos legítimos.
- El 40 por ciento de las brechas son causadas por amenazas internas: no solo atacantes externos. Empleados, proveedores de servicios y ex-empleados con derechos de administrador residuales representan un riesgo masivo (Verizon DBIR 2024).
- NIS2 exige control de acceso: la directiva requiere explícitamente controles de acceso y gestión de identidades para entidades críticas e importantes en la UE.
Por qué las cuentas privilegiadas son el santo grial para los atacantes
Una cuenta de usuario estándar tiene acceso a su propio buzón, algunas unidades de red y las aplicaciones para el trabajo diario. Una cuenta de administrador de dominio tiene acceso a cada servidor, cada sistema y cada base de datos de la red. Para un atacante, la diferencia es la de una llave de habitación frente a una llave maestra.
La secuencia de ataque es casi siempre la misma: correo de phishing a un empleado ordinario. Robo de credenciales desde el puesto de trabajo comprometido. Movimiento lateral hacia un sistema en el que hay una cuenta de administrador activa. Escalada de privilegios. A partir de ahí, toda la red queda abierta. CrowdStrike documenta que, de media, un atacante se mueve desde el primer endpoint comprometido hasta el siguiente en 62 minutos. Si en ese proceso cae una cuenta de administrador, se necesitan minutos en lugar de horas para obtener acceso completo a la red.
El problema se agrava por la deuda técnica. Muchas empresas tienen cuentas de servicio configuradas hace años, con contraseñas estáticas que nunca se rotan. Estas cuentas suelen tener permisos sobredimensionados porque con el tiempo han acumulado accesos que nunca se limpiaron. Son el objetivo perfecto: ampliamente autorizadas, raramente supervisadas y protegidas con contraseñas que llevan tres años sin cambiar.
Qué significa concretamente el Privileged Access Management
El PAM es un concepto de seguridad y una categoría tecnológica que controla, supervisa y registra el acceso a cuentas privilegiadas. En esencia, se trata de cuatro capacidades:
1. Credential Vaulting: las contraseñas privilegiadas se almacenan en una caja fuerte cifrada, no en hojas de cálculo de Excel ni en notas adhesivas. Ningún administrador conoce la contraseña de una cuenta de servicio. El sistema PAM la emite automáticamente cuando es necesario y la rota tras su uso.
2. Just-in-Time Access: los derechos de administrador no se conceden de forma permanente, sino únicamente durante el periodo en que son necesarios. Un administrador de bases de datos obtiene acceso de superusuario durante dos horas para resolver un problema. Después, el acceso se revoca automáticamente. El objetivo es el Zero-Standing-Privileges: nadie tiene derechos de administrador de forma permanente.
3. Session Recording: cada sesión de administrador queda registrada: comandos, contenido de pantalla y accesos a bases de datos. No para vigilar a los empleados, sino para la forensia. Si se produce una brecha, la grabación muestra exactamente qué comandos se ejecutaron con qué cuenta.
4. Privilege Elevation: en lugar de otorgar derechos de administrador permanentes a un usuario, solo se elevan los permisos específicos necesarios para una tarea concreta. Un desarrollador puede instalar una aplicación sin poder administrar el servidor completo.
«Casi el 40 por ciento de las brechas de seguridad afectan a cuentas privilegiadas. El coste medio de estas brechas asciende a 4,50 millones de dólares. El PAM no es una función de confort, sino una medida de protección existencial.»
Anomalix, The Role of PAM in Preventing Data Breaches, 2025
NIS2 y PAM: por qué se convierte ahora en obligación regulatoria
La directiva NIS2 exige explícitamente en su artículo 21 medidas de gestión de acceso. Para las entidades críticas e importantes de la UE (y esto afecta a miles de empresas en los países de habla alemana) el control de los accesos privilegiados ya no es una buena práctica, sino un requisito regulatorio.
Concretamente, NIS2 exige: controles de acceso y gestión de identidades, medidas de seguridad en el uso de sistemas TI y redes, así como la notificación de incidentes de seguridad en un plazo de 72 horas. Una cuenta de administrador comprometida que no fue supervisada porque no había PAM implementado constituye una infracción de cumplimiento de NIS2.
Para los directivos en Alemania, las consecuencias son personales: NIS2 prevé la responsabilidad personal de la dirección si las medidas de ciberseguridad no se han implementado adecuadamente. La falta de protección PAM en un ataque de ransomware que se escaló a través de una cuenta de administrador puede derivar en responsabilidad personal del director general. Las auditorías de NIS2 preguntan explícitamente por las medidas PAM.
PAM en la mediana empresa de habla alemana: análisis práctico
La realidad en muchas empresas DACH: las contraseñas de administrador se comparten en bases de datos KeePass ubicadas en una unidad de red. Las cuentas de servicio tienen contraseñas que no han cambiado desde su configuración inicial. Y uno de cada dos administradores de TI tiene derechos de Domain Admin de forma permanente porque resulta más cómodo.
Los obstáculos para implantar PAM en la mediana empresa son reales: costes (las soluciones PAM empresariales cuestan entre 30.000 y 200.000 euros anuales), complejidad (la integración en los entornos TI existentes lleva meses) y resistencia cultural (los administradores perciben el PAM como una muestra de desconfianza hacia su trabajo).
Pero existen puntos de entrada pragmáticos. Microsoft ofrece con LAPS (Local Administrator Password Solution) una solución gratuita para la rotación de contraseñas de administrador local. Azure AD Privileged Identity Management (PIM) está incluido en muchas licencias M365 E5. CyberArk, BeyondTrust y Delinea ofrecen soluciones PAM escalables para la mediana empresa.
Cinco medidas inmediatas para equipos de seguridad TI
1. Crear un inventario de todas las cuentas privilegiadas. ¿Cuántas cuentas de Domain Admin existen? ¿Cuántas cuentas de servicio? ¿Cuál tiene acceso a qué? La mayoría de las empresas no conoce la respuesta. Una auditoría de cuentas privilegiadas es el primer paso. Herramientas como Bloodhound (Open Source) visualizan las rutas de ataque en Active Directory y revelan cuentas con exceso de privilegios.
2. Implantar la rotación de contraseñas para las cuentas de servicio. Toda contraseña de cuenta de servicio con más de 90 días de antigüedad debe ser rotada. Microsoft LAPS para administradores locales, Azure PIM para privilegios en la nube. Las contraseñas estáticas para cuentas de servicio son la fruta al alcance de la mano para los atacantes.
3. Implementar Just-in-Time Access. Ningún administrador TI necesita derechos de Domain Admin las 24 horas del día, los 7 días de la semana. Azure PIM o CyberArk Endpoint Privilege Manager permiten la elevación temporal de derechos. Por defecto, cada administrador trabaja con una cuenta de usuario normal. Los derechos de administrador solo se activan cuando son necesarios.
4. Autenticación multifactor para todos los accesos de administrador. El MFA para cuentas privilegiadas no es opcional. Cada acceso RDP, cada sesión SSH y cada conexión a base de datos con derechos de administrador debe estar protegida por un segundo factor. El MFA adaptativo verifica adicionalmente la ubicación, el dispositivo y el nivel de riesgo.
5. Monitorización y alertas para las actividades de administrador. Cada inicio de sesión de administrador fuera del horario laboral, cada acceso desde un dispositivo desconocido y cada operación masiva (por ejemplo, exportación masiva de bases de datos) debe generar una alerta. Las reglas SIEM para actividades privilegiadas se configuran en la mayoría de las herramientas en una hora.
Conclusión
Las cuentas privilegiadas son la llave maestra de la red corporativa. El 80 por ciento de las brechas comienzan con credenciales comprometidas; el 40 por ciento afectan directamente a cuentas de administrador. Bajo NIS2, el PAM se convierte en obligación regulatoria con responsabilidad personal de los directivos. La buena noticia: el primer paso no tiene por qué ser costoso. LAPS, Azure PIM y las auditorías con Bloodhound son gratuitos o están incluidos en licencias existentes. Cinco medidas inmediatas que no requieren un gran presupuesto cierran las mayores brechas. La pregunta no es si una cuenta de administrador quedará comprometida. La pregunta es si el equipo de seguridad lo detectará a tiempo y el daño se mantendrá limitado.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Cuál es la diferencia entre IAM y PAM?
IAM (Identity and Access Management) gestiona el acceso de todos los usuarios a sistemas y aplicaciones. PAM (Privileged Access Management) es una subcategoria del IAM que se centra específicamente en las cuentas privilegiadas: cuentas de administrador, cuentas de servicio y accesos root. PAM ofrece controles adicionales como Credential Vaulting, Session Recording y Just-in-Time Access, que no son necesarios para las cuentas de usuario ordinarias.
¿Cuánto cuesta una solución PAM para la mediana empresa?
Las soluciones PAM empresariales (CyberArk, BeyondTrust, Delinea) cuestan entre 30.000 y 200.000 euros anuales en función del número de cuentas gestionadas y las funcionalidades deseadas. Para empezar: Microsoft LAPS (gratuito para contraseñas de administrador local), Azure PIM (incluido en M365 E5) y Bloodhound (Open Source para auditorías de AD) ofrecen una protección sustancial sin costes adicionales de licencia.
¿No se pueden simplemente eliminar las cuentas de servicio?
No del todo. Muchas aplicaciones y automatizaciones necesitan cuentas de servicio para la comunicación entre sistemas. Pero su número puede reducirse drásticamente: las Group Managed Service Accounts (gMSA) en Active Directory rotan las contraseñas automáticamente. La autenticación basada en API sustituye a las cuentas de servicio con contraseña. Y toda cuenta de servicio que no se utilice activamente debería desactivarse.
¿No es suficiente el MFA para las cuentas de administrador?
El MFA es necesario, pero no suficiente. El MFA protege el momento del inicio de sesión. No protege frente al Session Hijacking (un atacante toma el control de una sesión ya autenticada), ni frente a cuentas de servicio comprometidas (que no pueden usar MFA) ni frente a amenazas internas (un administrador con inicio de sesión MFA legítimo abusa de sus derechos). El PAM complementa al MFA con rotación de credenciales, monitorización de sesiones y derechos temporalmente limitados.
¿Cuánto tiempo lleva implementar PAM?
La implementación básica (LAPS + Azure PIM + reglas de monitorización) es realizable en 2 a 4 semanas. Una solución PAM empresarial completa (CyberArk o BeyondTrust) con integración en todos los sistemas, cuentas de servicio y aplicaciones heredadas requiere entre 3 y 6 meses. El enfoque pragmático: primero las victorias rápidas (LAPS, MFA, monitorización) y luego una expansión gradual.
Más sobre el tema
Ataques de identidad en 2026: por qué los hackers ya no necesitan forzar la entrada
NIS2 en Alemania: lo que las empresas deben saber ahora
Shadow AI: cuando los empleados usan ChatGPT y el departamento de TI no sabe nada
Más desde la red MBF Media
Digital Chiefs: cultura del dato en la junta directiva
MyBusinessFuture: AI Act a partir de agosto de 2026
cloudmagazin: seguridad en la cadena de suministro de contenedores
Fuente de la imagen de portada: Pexels / Pixabay (px:279810)