Identidad Alone Isn't Enough: Why Device Security Has to Share the Load

La identidad ha sido durante mucho tiempo el muro de carga de la ciberseguridad. La lógica era simple: verificar al empleado, asegurar el acceso. Pero a medida que los actores de amenazas profesionalizados utilizan IA y kits de phishing sofisticados, ese muro se está resquebrajando. La identidad se ve forzada a soportar una carga estructural que nunca fue diseñada para sostener.

Si bien la identidad no está obsoleta, en ecosistemas definidos por la expansión de SaaS, BYOD y trabajo híbrido, una credencial válida ya no es garantía de una conexión segura. El peligro real no es el fallo de autenticación, sino si se están verificando las señales correctas. Sin comprobaciones de dispositivo en tiempo real, un inicio de sesión legítimo podría ser igualmente una sesión comprometida.

El punto ciego posterior a la autenticación

La autenticación multifactor (MFA) se suponía que cerraría esta brecha. Sin embargo, los kits de phishing ahora permiten a los atacantes situarse entre el usuario y el portal de inicio de sesión real, proxyando la autenticación en tiempo real y robando el token de sesión que se emite después de que MFA tiene éxito. La víctima completa cada verificación de seguridad exactamente como se espera. El atacante se lleva la cookie que lo prueba.

La Publicación Especial 800-207 del NIST, el marco fundamental para la arquitectura Zero Trust, anticipó este problema. Advierte contra confiar en la confiabilidad implícita una vez que un sujeto ha cumplido con un nivel de autenticación base, y especifica que las decisiones de acceso deben tener en cuenta si el dispositivo utilizado para la solicitud tiene la postura de seguridad adecuada.

En la práctica, la mayoría de las organizaciones aún tratan la autenticación como una verificación única. La identidad se verifica, MFA pasa, comienza una sesión y la confianza se mantiene hasta que el token expira. Pero un token de sesión en el navegador de un atacante se ve idéntico al mismo token en el navegador del usuario. Los registros de autenticación tradicionales no pueden distinguirlos.

Secure your Active Directory passwords with Specops Password Policy

El Informe de Investigación de Violaciones de Datos de Verizon encontró que las credenciales robadas están involucradas en el 44.7% de las violaciones. ¡Asegure Active Directory sin esfuerzo con políticas de contraseñas conformes, bloqueando más de 4 mil millones de contraseñas comprometidas, mejorando la seguridad y reduciendo los problemas de soporte!

Donde Zero Trust falla

La mayoría de las implementaciones de Zero Trust han terminado siendo altamente centradas en la identidad. Se enfocan en fortalecer la autenticación, hacer cumplir MFA, reducir la dependencia de contraseñas e introducir políticas de inicio de sesión basadas en riesgo. La verificación del dispositivo, mientras tanto, se aplica de manera inconsistente. A menudo se detiene en el punto de inicio de sesión, o se aplica solo a flujos de trabajo basados en navegador dentro de marcos de acceso condicional modernos. Los protocolos heredados, las herramientas de acceso remoto y las integraciones de API tienden a heredar la confianza implícitamente una vez que se ha establecido la identidad.

El resultado es un modelo fragmentado. Los dispositivos personales y de terceros pueden estar poco controlados o completamente no administrados. La confianza de la sesión persiste incluso si la postura del dispositivo se degrada a mitad de sesión. Las señales de identidad y las señales del endpoint residen en herramientas separadas con integración limitada. La identidad se examina fuertemente al inicio de sesión, y luego el acceso rara vez se reevalúa de manera significativa.

El dispositivo es la otra mitad de la respuesta

Una contraseña robada utilizada desde un portátil controlado por un atacante no debería tratarse igual que la misma contraseña utilizada desde un endpoint corporativo inscrito, cifrado y conforme. Sin embargo, eso es exactamente lo que sucede cuando solo la identidad gobierna el acceso.

La postura del dispositivo responde preguntas que la identidad no puede. ¿Está cifrado el dispositivo? ¿La protección del endpoint está activa y saludable? ¿Está parcheado el sistema operativo? ¿La configuración se ha desviado de la política? ¿Es este hardware aprobado?

Más importante aún, esas respuestas deben mantenerse actualizadas más allá del inicio de sesión inicial y durante toda la sesión. Una actualización puede retrasarse, la protección del endpoint puede desactivarse, se puede instalar software no aprobado. Las condiciones al inicio de sesión no son las condiciones a la tercera hora de una sesión. La verificación continua del dispositivo reduce el valor de las credenciales robadas y los tokens interceptados, porque el acceso se vincula no solo a una identidad, sino a un endpoint confiable y saludable.

Cuatro principios para un modelo más sólido

Un enfoque más defendible combina la identidad con la verificación continua del dispositivo. En la práctica, esto se ve así:

  • Verificar continuamente tanto al usuario como al dispositivo: El acceso debe seguir siendo condicional a la salud del dispositivo, no solo a la prueba de identidad. Si la protección del endpoint se desactiva o el cifrado se deshabilita a mitad de sesión, la confianza debe ajustarse en tiempo real. Esto reduce la efectividad de las credenciales robadas, la repetición de tokens, el cansancio de MFA y los endpoints operados por atacantes en un solo movimiento.
  • Vincular el acceso al hardware aprobado: Los controles basados en dispositivos permiten a las organizaciones inscribir hardware de confianza y diferenciar entre endpoints corporativos, personales y de terceros. Las credenciales válidas utilizadas desde un dispositivo no reconocido no deberían simplemente proceder porque MFA tuvo éxito.
  • Aplicar cumplimiento proporcionado: Los controles rígidos crean soluciones alternativas. Una estrategia de postura madura puede aplicar restricciones condicionales, privilegios reducidos o períodos de gracia con límite de tiempo en lugar de un bloqueo duro por defecto. Ese equilibrio es importante para equipos híbridos y remotos.
  • Habilitar la remediación por autoservicio: Si la confianza está vinculada a la salud del dispositivo, los usuarios necesitan una forma de restaurar esa confianza. Las correcciones guiadas para el cifrado, las actualizaciones del sistema operativo o la protección del endpoint permiten a los empleados resolver problemas de postura sin presentar un ticket o perder el acceso innecesariamente.

Soluciones como Specops Device Trust operacionalizan este modelo extendiendo las decisiones de confianza más allá de la identidad y manteniendo el cumplimiento a medida que cambian las condiciones. Autentica usuarios y verifica sus dispositivos continuamente en Windows, macOS, Linux y plataformas móviles, no solo en el punto de inicio de sesión.

La identidad sigue siendo importante. Simplemente ya no puede soportar todo el peso de una decisión de acceso por sí sola.

Si busca evolucionar su estrategia de seguridad de identidad para incluir la confianza en el dispositivo, contacte a Specops hoy o reserve una demostración para ver cómo nuestras soluciones podrían funcionar en su entorno.

Patrocinado y escrito por Specops Software.