NIS2 compliance: 7 low-cost steps to secure credentials
Los presupuestos limitados de seguridad a menudo no alcanzan para un programa completo de la normativa NIS2 de una sola vez, por lo que el control de credenciales representa un punto de partida accesible para hacer los accesos visibles, revocables y revisables sin necesidad de nueva infraestructura. Según las medidas de gestión de riesgos del Artículo 21, la elección de políticas y herramientas específicas se adapta a los peligros reales que enfrenta cada entidad, abarcando sectores críticos medianos y grandes. La gestión de credenciales resulta fundamental, ya que este tipo de datos se vio comprometido en un porcentaje significativo de las brechas analizadas en un informe de Verizon, lo que convierte a este ámbito en un objetivo temprano ideal para cualquier programa basado en riesgos.
El cumplimiento exige abordar aspectos como la higiene cibernética, el entrenamiento, las políticas de control de acceso, los recursos humanos, la gestión de activos y la evaluación de la eficacia de los controles. Un programa de credenciales debe responder a quién tiene acceso, por qué lo tiene, cómo se elimina dicho acceso y de qué manera se demuestra el funcionamiento del control ante auditores. Las cuentas privilegiadas, las credenciales compartidas y las identidades de servicio no humanas presentan diferentes niveles de riesgo que requieren un inventario, propietarios asignados y ciclos de revisión, además de prácticas como la fortaleza de contraseñas, rotaciones tras exposiciones y la eliminación de claves predeterminadas de proveedores.