{"id":17963,"date":"2026-06-20T09:59:28","date_gmt":"2026-06-20T09:59:28","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=17963"},"modified":"2026-06-20T17:15:19","modified_gmt":"2026-06-20T17:15:19","slug":"identidades-de-maquinas-offboarding-owasp-nhi","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/06\/20\/identidades-de-maquinas-offboarding-owasp-nhi\/","title":{"rendered":"Cuentas zombie: el punto ciego del IAM en el proceso de desvinculaci\u00f3n"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">6 Min. de lectura<\/p>\n<p><strong>Un microservicio se apaga, la documentaci\u00f3n se archiva y el equipo se va. La cuenta de servicio con la que se ejecutaba permanece activa, con permisos que nadie supervisa. OWASP llama exactamente a esto el punto ciego n\u00famero uno en las identidades de m\u00e1quina, y los atacantes ya lo saben.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Las m\u00e1quinas sobreviven a su desactivaci\u00f3n:<\/strong> Las cuentas de servicio, las claves de API y las identidades de carga de trabajo permanecen activas mucho despu\u00e9s de que el servicio asociado haya desaparecido. Para los humanos existe un proceso de RRHH, pero para las m\u00e1quinas generalmente no.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">OWASP lo pone en primer lugar:<\/strong> En las <i>Non-Human Identities Top 10<\/i> se encuentra <i>Improper Offboarding<\/i> como riesgo NHI1. Las identidades hu\u00e9rfanas son en la pr\u00e1ctica un camino preferido para el movimiento lateral.<\/li>\n<li><strong style=\"color:#69d8ed;\">La palanca es un ciclo de vida:<\/strong> Quien inventar\u00eda las identidades de m\u00e1quina, asigna un propietario y las vincula a la vida \u00fatil del servicio, cierra la brecha antes de que la ola de IA aumente a\u00fan m\u00e1s el n\u00famero de cuentas.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado:<\/span><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/05\/15\/identidad-de-maquina-agente\/\" style=\"color:#333;text-decoration:underline;\">Las cuentas que nadie cuenta<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/15\/autenticacion-multifactor-adaptativa-en-la-auditoria-nis2-cuando-la-politica\/\" style=\"color:#333;text-decoration:underline;\">MFA adaptativo en la auditor\u00eda NIS2<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Por qu\u00e9 las cuentas de m\u00e1quina sobreviven a su propio final<\/h2>\n<p>Cuando un empleado abandona la empresa, se inicia un proceso. El departamento de recursos humanos informa de la salida, la cuenta se desactiva y se revocan los permisos. Para las identidades humanas, este proceso est\u00e1 establecido, aunque no siempre funciona correctamente. Para las identidades de m\u00e1quina, en muchas organizaciones no existe.<\/p>\n<p><strong>\u00bfQu\u00e9 es una identidad de m\u00e1quina?<\/strong> Es todo aquello con lo que un sistema se autentica en lugar de un humano: cuentas de servicio, claves de API, tokens, certificados o la identidad de una carga de trabajo en la nube. Estas cuentas se crean incidentalmente cuando se configura un servicio. Sin embargo, no desaparecen incidentalmente cuando el servicio se apaga. La desactivaci\u00f3n afecta al c\u00f3digo y la infraestructura, pero rara vez a la identidad con la que se ejecutaba.<\/p>\n<p>Exactamente aqu\u00ed es donde OWASP interviene. En las <i>Non-Human Identities Top 10<\/i> de 2025, <i>Improper Offboarding<\/i> ocupa el primer lugar, por delante de <i>Secret Leakage<\/i> y cuentas sobreprivilegiadas. La definici\u00f3n es sobria: la desactivaci\u00f3n o eliminaci\u00f3n insuficiente de identidades de m\u00e1quina cuando ya no son necesarias. Detr\u00e1s de la formulaci\u00f3n sobria se esconde un problema pr\u00e1ctico. Nadie se siente responsable de desactivar una cuenta de cuya existencia no tiene conocimiento.<\/p>\n<p>En la pr\u00e1ctica, una de estas cuentas se crea en segundos y sobrevive durante a\u00f1os. Un desarrollador crea una cuenta de servicio para una integraci\u00f3n, deposita una clave de API en la canalizaci\u00f3n y el trabajo se realiza. Cuando la integraci\u00f3n se reemplaza m\u00e1s tarde, el equipo se encarga del nuevo camino, no de la huella que dej\u00f3 el antiguo. La clave sigue siendo v\u00e1lida, la cuenta sigue siendo autorizada y ambas no aparecen en ning\u00fan proceso de salida porque no hay salida para una m\u00e1quina. As\u00ed, con el tiempo, se acumulan capas de identidades que nadie puede asignar a un prop\u00f3sito.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">C\u00f3mo un ataque se convierte en un camino desde una cuenta olvidada<\/h2>\n<p>Una cuenta de servicio hu\u00e9rfana no es un riesgo te\u00f3rico. Es una identidad v\u00e1lida con derechos v\u00e1lidos que ya no est\u00e1 bajo supervisi\u00f3n. Para un atacante, esta es la situaci\u00f3n ideal de partida. Quien se hace cargo de dicha cuenta se mueve por la red sin activar una alarma, porque la cuenta es leg\u00edtima y nadie supervisa su actividad.<\/p>\n<p>Esto se agrava por dos puntos m\u00e1s de la lista de OWASP, que rara vez ocurren solos. Los secretos de larga duraci\u00f3n, es decir, datos de acceso sin fecha de caducidad, mantienen una cuenta hu\u00e9rfana utilizable indefinidamente. Las identidades de m\u00e1quina con privilegios excesivos le otorgan m\u00e1s derechos de los que el servicio original jam\u00e1s necesitar\u00eda. Ambas cosas juntas convierten una cuenta olvidada en una ubicaci\u00f3n c\u00f3moda para el movimiento lateral, es decir, el movimiento lateral de un sistema comprometido a otro.<\/p>\n<p>La diferencia con la identidad humana es fundamental, y explica por qu\u00e9 las rutinas de Offboarding probadas no funcionan aqu\u00ed.<\/p>\n<div style=\"overflow-x:auto;-webkit-overflow-scrolling:touch;margin:16px 0 32px 0;\">\n<table class=\"comparison\" style=\"width:100%;min-width:560px;border-collapse:collapse;font-size:0.95em;\">\n<thead>\n<tr style=\"background:#003340;color:#fff;\">\n<th style=\"padding:12px 16px;text-align:left;border:1px solid #003340;\">Aspecto<\/th>\n<th style=\"padding:12px 16px;text-align:left;border:1px solid #003340;\">Identidad humana<\/th>\n<th style=\"padding:12px 16px;text-align:left;border:1px solid #003340;\">Identidad de m\u00e1quina<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\"><strong>Desencadenante para Offboarding<\/strong><\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Salida, reportada por RRHH<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;color:#003340;font-weight:600;\">Cierre del servicio, a menudo no reportado<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\"><strong>Propietario<\/strong><\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">La persona misma m\u00e1s supervisores<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;color:#003340;font-weight:600;\">A menudo poco claro o hu\u00e9rfano<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\"><strong>Duraci\u00f3n de los datos de acceso<\/strong><\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Vinculado al empleo<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;color:#003340;font-weight:600;\">A menudo sin fecha de caducidad<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\"><strong>Visibilidad despu\u00e9s del final<\/strong><\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;\">Cuenta desactivada, acceso bloqueado<\/td>\n<td style=\"padding:12px 16px;border:1px solid #ddd;color:#003340;font-weight:600;\">Permanece activo, uso leg\u00edtimo<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">La segunda trampa: cuando las personas usan cuentas de m\u00e1quina<\/h2>\n<p>Existe una variante del problema que se discute con menos frecuencia y que figura en la lista de OWASP como NHI10: Uso humano de NHI. Se refiere al caso en que un administrador utiliza una cuenta de servicio para una tarea manual porque est\u00e1 disponible y tiene los derechos necesarios. En el momento, esto ahorra tiempo. Despu\u00e9s, el registro de auditor\u00eda est\u00e1 da\u00f1ado, y una cuenta con derechos de m\u00e1quina a menudo amplios queda sin control en manos humanas.<\/p>\n<figure class=\"evm-inline-figure inarticle-visual\" style=\"display:block;max-width:100%;width:100%;margin:28px auto;border-radius:8px;overflow:hidden;border:1px solid #69d8ed33;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/06\/post-iav0-hero-5.jpg\" alt=\"Foto documental de una cuenta de m\u00e1quina no supervisada en la sala de servidores - un camino de ataque sin alarma.\" style=\"width:100%;height:auto;display:block;\" loading=\"lazy\"\/><figcaption style=\"font-size:.85em;color:#667;margin-top:.5em;font-style:italic;line-height:1.45;\">Cuentas olvidadas abren a los atacantes la puerta a la red sin ser notadas.<\/figcaption><\/figure>\n<p>Una vez que una acci\u00f3n humana se ejecuta bajo una identidad de m\u00e1quina, ya no se puede separar limpiamente qu\u00e9 se hizo de forma automatizada y qu\u00e9 fue desencadenado por una persona. Para la investigaci\u00f3n forense de un incidente, esto es un problema real. Exactamente en el momento en que se necesita una pista clara, las actividades de m\u00e1quina y humanas privilegiadas se mezclan en un solo registro. En entornos h\u00edbridos con cuentas administrativas compartidas, este reflejo es a\u00fan cotidiano, mientras que la supervisi\u00f3n y la regulaci\u00f3n exigen pistas claras.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Lo que necesita un ciclo de vida de NHI limpio<\/h2>\n<p>Ninguna de estas lagunas requiere un producto nuevo. Requieren un ciclo de vida que las identidades humanas ya tienen. Tres componentes b\u00e1sicos aportan la mayor parte.<\/p>\n<p>El primero es un inventario. No se puede apagar nada que no se conozca, y en la mayor\u00eda de las organizaciones no hay una lista completa de las identidades de m\u00e1quinas activas. El segundo es la propiedad. Cada identidad de m\u00e1quina necesita una persona o equipo responsable, de lo contrario, el problema b\u00e1sico se repite en cada apagado. El tercero es la vinculaci\u00f3n al ciclo de vida del servicio. Si se retira un servicio, su identidad debe desactivarse en el mismo paso, no en uno posterior que nunca llega.<\/p>\n<p>La presi\u00f3n sobre este tema crece porque el n\u00famero de identidades de m\u00e1quinas con agentes de IA y pipelines automatizados aumenta m\u00e1s r\u00e1pido que cualquier rutina de Offboarding manual. Quien establece el ciclo de vida solo cuando las cuentas ya son inmanejables, debe limpiar primero lo que ya es un crecimiento descontrolado. Empezar ahora es mucho m\u00e1s barato que m\u00e1s tarde.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<h3>\u00bfQu\u00e9 es una identidad de m\u00e1quina?<\/h3>\n<p>Una identidad de m\u00e1quina, a menudo denominada como Identidad No Humana, es todo aquello con lo que un sistema se autentica en lugar de un humano: cuentas de servicio, claves de API, tokens, certificados o la identidad de una carga de trabajo en la nube. Permite que los servicios se comuniquen entre s\u00ed y con recursos.<\/p>\n<h3>\u00bfQu\u00e9 significa Offboarding inadecuado en identidades de m\u00e1quina?<\/h3>\n<p>El Offboarding inadecuado describe la desactivaci\u00f3n o eliminaci\u00f3n insuficiente de una identidad de m\u00e1quina cuando ya no se necesita. OWASP lo incluye en el Top 10 de Identidades No Humanas de 2025 como riesgo NHI1, es decir, en primer lugar.<\/p>\n<h3>\u00bfPor qu\u00e9 son tan peligrosas las cuentas de servicio hu\u00e9rfanas?<\/h3>\n<p>Son identidades v\u00e1lidas con derechos v\u00e1lidos que nadie supervisa. Un atacante que se hace con una de estas cuentas se mueve por la red sin activar una alarma, porque la actividad parece leg\u00edtima. Esto hace que las cuentas hu\u00e9rfanas sean un camino preferido para el Movimiento Lateral.<\/p>\n<h3>\u00bfC\u00f3mo encuentro identidades de m\u00e1quina hu\u00e9rfanas?<\/h3>\n<p>El primer paso es un inventario de todas las identidades de m\u00e1quina activas con su servicio y propietario correspondientes. Las identidades sin un servicio activo reconocible o sin propietario son los primeros candidatos para una verificaci\u00f3n y desactivaci\u00f3n.<\/p>\n<h3>\u00bfQu\u00e9 tiene que ver la IA con el problema?<\/h3>\n<p>Los agentes de IA y las pipelines automatizados generan nuevas identidades de m\u00e1quina a un ritmo elevado. Esto hace que el n\u00famero de cuentas crezca m\u00e1s r\u00e1pido que los procesos de Offboarding manuales puedan seguir, y el punto ciego se agranda si no se establece un ciclo de vida.<\/p>\n<h3>Consejos de lectura de la redacci\u00f3n<\/h3>\n<ul style=\"list-style:none;margin:0;padding:0;\">\n<li style=\"padding:10px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/17\/searchleak-microsoft-365-copilot-parameter-injection\/\" style=\"color:#1a1a1a;text-decoration:none;\">SearchLeak: C\u00f3mo un enlace hizo que Microsoft 365 Copilot tuviera una fuga de datos<\/a><\/li>\n<li style=\"padding:10px 0;border-bottom:1px solid #eee;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/11\/el-fallo-que-solo-la-inteligencia-artificial-descubrio\/\" style=\"color:#1a1a1a;text-decoration:none;\">La vulnerabilidad que solo la IA encontr\u00f3<\/a><\/li>\n<li style=\"padding:10px 0;\"><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/10\/conciencia-de-seguridad-la-tasa-de-clics-mide-lo-incorrecto\/\" style=\"color:#1a1a1a;text-decoration:none;\">Conciencia de seguridad: la tasa de clics mide lo incorrecto<\/a><\/li>\n<\/ul>\n<div style=\"margin:40px 0 24px 0;\">\n<p style=\"margin:0 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">M\u00e1s del network de MBF Media<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2026\/06\/20\/finops-coverage-eligibility-focus-1-4\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Instancias reservadas: La cuota de cobertura que no prueba nada<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/open-banking-mittelstand-psd3-fida\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Open Banking para las empresas medianas: Lo que ya se puede hacer antes de PSD3<\/a>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/digitalverantwortung-dach-cio-it-reflex\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Digitalizaci\u00f3n como asunto del CIO: El reflejo DACH caro<\/a>\n<\/div>\n<\/div>\n<p style=\"text-align:right;color:#868e96;font-size:0.85em;margin-top:48px;\"><em>Fuente de la imagen: La imagen del t\u00edtulo y las im\u00e1genes de los art\u00edculos fueron generadas por IA (mayo de 2026), certificado C2PA depositado en la imagen<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"Las cuentas de servicio sobreviven a los servicios desconectados durante a\u00f1os. Por qu\u00e9 OWASP considera esto como el principal riesgo NHI y c\u00f3mo los CISOs\u2026","protected":false},"author":10,"featured_media":17940,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Desvinculaci\u00f3n de identidades de m\u00e1quinas","_yoast_wpseo_title":"Cuentas zombie: el punto ciego del IAM en el proceso de desvinculaci\u00f3n","_yoast_wpseo_metadesc":"Las cuentas de servicio sobreviven a los servicios desactivados durante a\u00f1os. Por qu\u00e9 OWASP las considera el riesgo NHI n\u00famero uno y c\u00f3mo los CISOs\u2026","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[2],"tags":[],"class_list":["post-17963","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-innovation"],"evm_reading_time_minutes":9,"wpml_language":"es","wpml_translation_of":17939,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17963","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=17963"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17963\/revisions"}],"predecessor-version":[{"id":17964,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17963\/revisions\/17964"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/17940"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=17963"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=17963"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=17963"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}