Saltar al contenido principal
← Volver al blogIntermedio

Gestión de usuarios y privilegios: el principio de mínimo acceso que protege tu empresa

Un empleado que se fue hace 8 meses sigue teniendo acceso al sistema de facturación. ¿Sabés cuántas cuentas activas tiene tu empresa que nadie debería tener? El principio de mínimo acceso es la respuesta.

9 min de lectura

Introducción al Problema#

Imaginá que tu empresa es un edificio de oficinas. Cada empleado tiene una llave. Cuando alguien se va, ¿quién se encarga de pedirle la llave de vuelta? ¿Y qué pasa si esa persona también tenía copias de las llaves de los pisos que no necesitaba para su trabajo?

En el mundo digital, el equivalente a "pedir la llave de vuelta" es desactivar cuentas de usuarios y revocar permisos. Y en la gran mayoría de las empresas medianas, esto no ocurre de forma sistemática. Las cuentas se acumulan, los permisos se expanden, y nadie hace una auditoría hasta que algo sale mal.

El principio de mínimo privilegio (también llamado "least privilege" en inglés) establece una regla simple: cada persona y cada sistema debe tener acceso únicamente a lo que necesita para hacer su trabajo, y nada más. Es uno de los principios más fundamentales de la ciberseguridad, y también uno de los más ignorados en la práctica.

Según el DBIR 2025 de Verizon, el 44% de las brechas de seguridad involucran el uso indebido de privilegios — ya sea por empleados actuales con accesos excesivos, por cuentas de exempleados que nunca se dieron de baja, o por atacantes que robaron credenciales y explotaron los amplios permisos que tenían.

Caso Real o Ejemplo Cotidiano#

María Eugenia era la responsable de administración de una empresa distribuidora en Córdoba. Durante 6 años tuvo acceso completo al sistema de facturación, al ERP de inventario, y a las carpetas de nube con contratos de clientes. Era su trabajo.

En septiembre de 2024, María Eugenia renunció para irse a trabajar a otra empresa del rubro. La renuncia fue amistosa, el proceso fue prolijo, y el área de RRHH hizo todo correctamente... menos avisarle al equipo de IT para desactivar sus accesos digitales.

Ocho meses después, durante una auditoría de seguridad rutinaria, descubrieron que la cuenta de María Eugenia seguía activa. No solo eso: los logs mostraban accesos esporádicos al sistema de facturación desde una IP externa en los últimos 4 meses. Precios de clientes, condiciones comerciales especiales, datos de facturación. Información que en la empresa competidora donde ahora trabajaba María Eugenia tendría un valor concreto.

Nunca se pudo determinar con certeza si los accesos los hacía ella deliberadamente o si alguien más había obtenido sus credenciales. Pero el daño estaba hecho: información confidencial comprometida, una posible demanda legal en proceso, y una empresa que tuvo que renegociar condiciones con sus principales clientes que "misteriosamente" estaban siendo cortejados por la competencia.

Riesgos para la Empresa#

La gestión deficiente de usuarios y privilegios expone a la empresa a múltiples vectores de ataque:

EscenarioRiesgo concreto
Cuenta de exempleado activaAcceso no autorizado a datos sensibles post-desvinculación
Empleado con permisos excesivosAlcance del daño amplificado si sus credenciales son robadas
Cuentas de servicio con adminUn solo ataque compromete sistemas críticos enteros
Sin revisión periódicaAcumulación silenciosa de riesgos sin señales de alerta
Sin logs de accesoImposibilidad de detectar o investigar incidentes

El costo no es solo técnico. Una auditoría fallida de Factura Electrónica AFIP puede derivar en sanciones. Un proveedor que accede a datos de otros clientes puede generar demandas por confidencialidad. En sectores regulados (salud, finanzas, seguros), la gestión de accesos tiene requisitos legales específicos.

Explicación Técnica Sencilla#

Los sistemas modernos de identidad organizan los accesos en tres niveles:

Autenticación: ¿Quién sos? (usuario y contraseña, 2FA, biometría)

Autorización: ¿A qué tenés acceso? (carpetas, sistemas, funciones específicas dentro de cada sistema)

Auditoría: ¿Qué hiciste con ese acceso? (logs de actividad, alertas sobre comportamientos inusuales)

La gestión de usuarios falla habitualmente en el nivel 2 (autorización), y la falta de auditoría (nivel 3) hace que nadie se entere hasta que hay un problema.

Los roles y privilegios típicos en una empresa se organizan así:

code
Nivel de acceso         | Qué puede hacer
------------------------|------------------------------------------
Administrador global    | Todo: crear usuarios, cambiar config, borrar datos
Administrador de módulo | Gestionar un sistema específico (facturación, RRHH)
Usuario avanzado        | Operaciones completas en su área (crear, editar, aprobar)
Usuario estándar        | Operaciones básicas (ver, crear, NO editar crítico ni borrar)
Solo lectura            | Ver datos, sin modificaciones posibles
Cuenta de servicio      | Acceso automatizado para integración entre sistemas

El error más común es darle a todos el nivel "administrador" porque "es más fácil" o "por si acaso necesita hacer algo". Ese "por si acaso" es exactamente lo que un atacante busca.

Las cuentas de servicio (cuentas que usan los sistemas, no las personas — por ejemplo, la cuenta que usa tu software de facturación para conectarse a la base de datos) son especialmente riesgosas cuando tienen privilegios excesivos, porque si son comprometidas, el atacante obtiene esos privilegios de forma automatizada y silenciosa.

Cómo Prevenirlo#

  1. Implementá el offboarding digital como parte del proceso de baja de empleados: Cada vez que alguien sale de la empresa, debe existir un checklist que incluya: desactivar cuenta de Windows/Office 365/Google, revocar acceso a sistemas internos, cambiar contraseñas de cuentas compartidas que conocía, revocar VPN. Esto debe ocurrir el mismo día de la desvinculación, no "cuando IT tenga tiempo".

  2. Hacé una auditoría de cuentas activas al menos cada 6 meses: Exportá la lista de todos los usuarios activos en tus sistemas y compará contra el listado actual de empleados de RRHH. Las cuentas sin un empleado activo correspondiente deben desactivarse inmediatamente.

  3. Aplicá el principio de mínimo privilegio al crear o modificar cuentas: Antes de asignar permisos, preguntá: ¿exactamente qué necesita hacer esta persona? Asigná solo eso. Si después necesita más, que lo pida — es más fácil ampliar que descubrir un abuso.

  4. Separé las cuentas de administración de las cuentas de uso diario: Los administradores de IT deben tener dos cuentas: una normal para el trabajo del día a día (correo, documentos), y una cuenta de admin que usan solo cuando necesitan hacer tareas administrativas. Si la cuenta de uso diario es comprometida, el atacante no obtiene privilegios de administrador.

  5. Revisá las cuentas de servicio con la misma rigurosidad que las humanas: Hacé un inventario de todas las cuentas que usan tus sistemas (bases de datos, integraciones, APIs). Limitá sus permisos al mínimo necesario y cambiá sus contraseñas periódicamente.

  6. Activá el registro de actividad (logs) en sistemas críticos: Configurá alertas para accesos fuera de horario laboral, accesos desde IPs desconocidas, o intentos repetidos de acceder a recursos sin permiso.

Herramientas Recomendadas#

Gratuita en entornos Windows — Active Directory (Microsoft): Si tu empresa usa Windows con un servidor de dominio, ya tenés Active Directory. Permite centralizar la gestión de todos los usuarios, sus contraseñas, grupos de permisos y políticas de acceso. Muchas empresas lo tienen instalado pero no lo usan correctamente o no aprovechan sus capacidades de auditoría.

Gratuita/Freemium — ManageEngine ADManager Free: Interfaz visual sobre Active Directory que simplifica la gestión masiva de usuarios y la generación de reportes de auditoría. La versión gratuita permite gestionar hasta 100 objetos y es suficiente para muchas PyMEs. Facilita enormemente la tarea de auditoría periódica y el offboarding de usuarios.

Gratuita (funcionalidad básica) — Netwrix Auditor Free: Herramienta de auditoría que monitorea cambios en Active Directory, accesos a archivos, y comportamientos inusuales. La versión gratuita incluye reportes de cambios en usuarios y grupos, lo que la hace ideal para detectar modificaciones no autorizadas en permisos.

Cloud — Azure Active Directory / Microsoft Entra ID: Para empresas que usan Microsoft 365, Azure AD es el sistema de gestión de identidades en la nube. Incluye revisiones de acceso periódicas automatizadas (Access Reviews) que mandan a los responsables de área una lista para confirmar si sus empleados siguen necesitando los accesos que tienen. Reduce el trabajo manual de auditoría a una aprobación por clic.

Checklist Final#

  • Existe un proceso formal de offboarding que incluye desactivación de cuentas el día de la baja
  • La lista de usuarios activos en sistemas críticos fue comparada contra RRHH en los últimos 6 meses
  • Ningún usuario tiene más permisos de los que necesita para hacer su trabajo específico
  • Los administradores de IT usan cuentas separadas para tareas admin y para uso diario
  • Están inventariadas y documentadas todas las cuentas de servicio de la empresa
  • Los logs de acceso a sistemas críticos están activados y se revisan periódicamente
  • Existe una alerta para accesos fuera de horario laboral a sistemas sensibles
  • Los nuevos empleados reciben solo los permisos mínimos necesarios al inicio
  • Las contraseñas de cuentas compartidas se cambian cuando alguien que las conocía se va
  • Los proveedores externos con acceso a sistemas tienen cuentas separadas y limitadas
  • El acceso remoto (VPN, RDP) está restringido y requiere 2FA
  • Hay un responsable designado para la gestión de usuarios en la empresa

CVE / Vulnerabilidades Relacionadas#

CVE-2025-12480 — Gladinet Triofox (CVSS 9.1 — Crítico)#

Esta vulnerabilidad crítica afecta a Gladinet Triofox, una plataforma de acceso remoto a archivos corporativos. Permite a un atacante externo crear una cuenta de administrador sin necesitar credenciales previas (bypass de autenticación), obteniendo acceso completo a todos los archivos del servidor corporativo.

La conexión con la gestión de usuarios es directa: incluso en una empresa que aplica el principio de mínimo privilegio internamente, una vulnerabilidad como esta permite que un atacante externo cree la cuenta de administrador más poderosa posible, saltándose todos los controles. Es el equivalente a que alguien encuentre cómo clonar la llave maestra del edificio sin pasar por recepción.

La mitigación es aplicar el parche del proveedor y, si el sistema estuvo expuesto, auditar las cuentas de administrador existentes buscando las creadas sin autorización.

Podés leer más detalles y pasos de mitigación en nuestra ficha CVE-2025-12480.

Conclusión y CTA#

La gestión de usuarios y privilegios es una de esas tareas de seguridad que no generan alertas mientras funcionan mal — solo descubrís el problema cuando alguien ya abusó del acceso que no debería tener. El principio de mínimo acceso no es burocracia: es el reconocimiento de que los daños se limitan cuando los accesos están limitados.

Un exempleado con credenciales activas, un empleado con permisos de administrador que no necesita, una cuenta de servicio con acceso total: cualquiera de estas situaciones puede ser el punto de entrada que habilite un incidente serio.

¿Querés saber cuántas cuentas activas tiene tu empresa sin un empleado vigente detrás? Pedí nuestro diagnóstico gratuito o continuá con el siguiente artículo: Firewalls empresariales: más allá del "está activado".

¿Querés saber cómo estás parado?

Pedí un diagnóstico de seguridad gratis.

Diagnóstico gratis