Los ataques basados en identidad son la principal causa de brechas, explotando debilidades en plataformas tradicionales. Es momento de un enfoque proactivo que cierre estas brechas y detenga las amenazas antes de que ocurran. La identidad se ha convertido en la superficie de ataque principal en ciberseguridad. Según Forbes, el 75% de los ciberataques aprovechan amenazas basadas en identidad. Los actores maliciosos obtienen acceso mediante credenciales robadas, dispositivos comprometidos y técnicas de suplantación con deepfakes, a menudo evadiendo defensas tradicionales sin ser detectados.

Muchas plataformas de identidad dependen de MFA, como notificaciones push y contraseñas de un solo uso (OTP), que antes se consideraban seguras pero ahora son explotadas con frecuencia mediante phishing, fatiga MFA y ataques de intermediario. El auge de la IA generativa ha hecho que estas amenazas sean más efectivas y prevalentes. Para compensar, las organizaciones han implementado herramientas como Endpoint Detection and Response (EDR), Network Detection and Response (NDR) e Identity Threat Detection and Response (ITDR). Este artículo explora Identity Threat Prevention (ITP), un enfoque proactivo que elimina los vectores de ataque de identidad.

Tu pila de seguridad asume la brecha, y ese es el problema

Durante años, las estrategias de ciberseguridad han girado en torno a una suposición: las brechas son inevitables. Para minimizar daños, las organizaciones invirtieron fuertemente en herramientas de detección y respuesta como EDR, NDR e ITDR. Estas plataformas monitorean, investigan y contienen amenazas después de que han eludido las defensas. Aunque valiosas, estas herramientas son inherentemente reactivas. Detectan el compromiso solo después de que se ha concedido el acceso inicial, a menudo con credenciales válidas. Los atacantes tienen tiempo para moverse lateralmente, escalar privilegios y extraer datos antes de que los equipos de respuesta puedan actuar. Esto deja a las empresas expuestas, gastando recursos en limpiar brechas en lugar de prevenirlas.

Cómo la capa de identidad se convirtió en el vector de brecha

Los atacantes ya no necesitan forzar la entrada. Apuntan a la capa de identidad, los sistemas que deciden quién obtiene acceso y desde dónde. El phishing de credenciales, la evasión de MFA y el secuestro de sesiones siguen siendo las vías más comunes hacia entornos empresariales. El problema no es solo el usuario, sino también la plataforma. Muchas soluciones de gestión de acceso e identidad, aunque centrales en la arquitectura de seguridad, dependen de métodos de autenticación heredados como MFA push, OTP y contraseñas de respaldo. Estos mecanismos se construyeron como soluciones temporales, pero ahora son explotados rutinariamente.

En 2023, Caesars Entertainment y MGM Resorts sufrieron graves brechas después de que los atacantes evadieran las protecciones de identidad mediante ingeniería social y técnicas de fatiga MFA. En ambos casos, los atacantes obtuvieron acceso inicial a través de sistemas de soporte de identidad y luego se movieron lateralmente. De manera similar, la brecha de Cisco en 2022 comenzó con el compromiso de las credenciales de un empleado, seguido de la evasión de MFA mediante repetidas solicitudes push, lo que finalmente permitió acceso completo a la VPN. Peor aún, los proveedores de identidad a menudo otorgan acceso sin evaluar la postura de seguridad del dispositivo. Un usuario puede parecer legítimo mientras inicia sesión desde un teléfono rooteado o una computadora infectada con malware. El resultado es una brecha peligrosa: plataformas de identidad que validan el acceso mientras abren silenciosamente la puerta a los atacantes.

Presentando Identity Threat Prevention

Dado que las plataformas de identidad son ahora objetivos principales, simplemente mejorar la monitorización no es suficiente. Necesitamos endurecerlas. Eso significa reemplazar métodos de autenticación explotables, validar continuamente la confianza del usuario y del dispositivo, y aplicar controles de acceso precisos que se adapten en tiempo real. Identity Threat Prevention (ITP) es un modelo de seguridad proactivo diseñado para eliminar los ataques basados en identidad antes de que comiencen. En lugar de detectar intrusiones después de conceder el acceso, ITP impide que los atacantes entren en primer lugar. Al cambiar el paradigma de 'asumir la brecha' a 'bloquear la brecha', ITP convierte el control de acceso en su capa de seguridad más fuerte.

Para ver ITP en acción, únase a nuestro próximo seminario web: 'El fatalismo ante las brechas ha terminado: cómo Identity Threat Prevention (ITP) recupera el control' el martes 27 de mayo de 2025, donde expertos en seguridad presentarán escenarios de ataque reales, demostraciones en vivo y cómo ITP detiene las brechas antes de que comiencen. Reserve su lugar aquí.

Cómo Identity Threat Prevention fortalece la pila de identidad

ITP se basa en cuatro principios fundamentales:

  • Autenticación resistente al phishing: Elimina los secretos compartidos por completo. ITP reemplaza contraseñas, notificaciones push y OTP con credenciales criptográficas vinculadas al dispositivo que no pueden ser phisheadas, reutilizadas o robadas.
  • Confianza del dispositivo y aplicación de políticas: Aplica la confianza del dispositivo en tiempo real según una política claramente definida. Establezca los controles de seguridad requeridos para el acceso, como cifrado de disco activado, nivel de parche del SO, presencia de EDR, inicio de sesión biométrico y estado del firewall. Con ITP, estas condiciones se validan antes de conceder el acceso y continuamente durante la sesión. Si algún elemento de la política se viola, el acceso se deniega o revoca automáticamente sin intervención del usuario.
  • Verificación continua de la identidad y seguridad del dispositivo: ITP exige verificación continua tanto de la identidad del usuario como de la postura del dispositivo, no solo en el momento del inicio de sesión sino durante toda la sesión. Esto asegura que el acceso se mantenga alineado con la política a medida que cambian las condiciones. Si un dispositivo deja de cumplir, como deshabilitar el cifrado, desinstalar EDR o perder la protección biométrica, el acceso puede revocarse o restringirse de inmediato. Este proceso se ejecuta en segundo plano y solo interrumpe al usuario cuando es necesario.
  • Marco de acceso basado en riesgo integrado y en tiempo real: ITP es un marco de acceso que evalúa tanto la identidad como la postura de seguridad del dispositivo utilizando datos en vivo de toda la pila de seguridad. En lugar de tratar la autenticación y la evaluación de riesgos como procesos separados, ITP los integra. Incorpora señales de herramientas como EDR, MDM, ZTNA, SIEM y escáneres de vulnerabilidades para informar cada decisión de acceso. Esto permite a las organizaciones definir políticas granulares y adaptativas que reflejen las condiciones actuales. El acceso se concede solo cuando la identidad, el dispositivo y el contexto de riesgo se alinean con la política.

Por qué esto importa ahora: el panorama de amenazas de IA

La IA está transformando rápidamente el panorama de amenazas. Los atacantes ahora utilizan IA generativa para crear correos de phishing altamente convincentes, clonar voces y generar deepfakes en video que pueden suplantar a ejecutivos, personal de TI o proveedores. Estas amenazas sintéticas son lo suficientemente realistas como para engañar a los usuarios, eludir la verificación social y desencadenar acciones de alto riesgo, todo mientras utilizan credenciales válidas. ITP aborda esto de frente al trasladar la confianza de los usuarios a credenciales criptográficas verificables y una postura de dispositivo endurecida. Al verificar continuamente la identidad y aplicar políticas de seguridad en tiempo real, el enfoque ITP vuelve inútiles los intentos de suplantación impulsados por IA. A medida que las amenazas de IA se vuelven más escalables y sofisticadas, las herramientas de seguridad estáticas se quedarán cortas. La prevención ya no es opcional, es fundamental.

Qué buscar en una plataforma preparada para ITP

No todas las soluciones de identidad están diseñadas para la prevención. Para determinar si una plataforma se alinea realmente con el modelo ITP, pregunte:

  • ¿Utiliza credenciales resistentes al phishing y vinculadas al dispositivo?
  • ¿Elimina secretos compartidos, contraseñas y métodos de autenticación de respaldo?
  • ¿Puede aplicar políticas de dispositivo granulares en el punto de acceso?
  • ¿Verifica continuamente la identidad y la postura del dispositivo durante cada sesión?
  • ¿Puede tomar medidas inmediatas cuando los dispositivos dejan de cumplir o cambian las señales de riesgo?
  • ¿Puede ingerir y actuar sobre datos en tiempo real de herramientas como EDR, MDM y ZTNA?
  • ¿Está preparada para detener amenazas impulsadas por IA como deepfakes y suplantación en tiempo real?
  • Cerrar estas brechas no solo es posible, es la forma más clara de garantizar que su infraestructura de acceso esté construida para la prevención.

El futuro de la seguridad de identidad

La ciberseguridad necesita un cambio de mentalidad. Las brechas no son inevitables si la capa de acceso está endurecida. ITP ofrece un nuevo camino, uno que convierte la identidad en un punto de control en lugar de un punto de exposición. Al eliminar métodos de autenticación débiles, hacer cumplir el cumplimiento del dispositivo e integrar señales de riesgo en vivo en cada decisión de acceso, ITP elimina los vectores de ataque en los que confían los adversarios. Es hora de dejar de detectar brechas y comenzar a prevenirlas.

Acerca del autor: Kurt Johnson es el Chief Strategy Officer de Beyond Identity. Con más de dos décadas de experiencia en la gestión de acceso e identidad, se enfoca en ayudar a las organizaciones a eliminar las amenazas basadas en identidad mediante marcos de acceso seguros por diseño.

The Hacker News
The Hacker News