{"id":196769,"date":"2026-09-28T15:22:13","date_gmt":"2026-09-28T18:22:13","guid":{"rendered":"https:\/\/www.itsitio.com\/mx\/?p=196769"},"modified":"2026-09-28T15:22:13","modified_gmt":"2026-09-28T18:22:13","slug":"identidad-la-columna-vertebral-de-la-confianza-digital","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/mx\/columna-de-opinion\/identidad-la-columna-vertebral-de-la-confianza-digital\/","title":{"rendered":"Identidad: la columna vertebral de la confianza digital"},"content":{"rendered":"<p><em><strong>Por: Marcos Polanco. Director Ejecutivo de Gobierno Corporativo y CISO \u2013 Scitum TELMEX<\/strong><\/em><\/p>\n<p>Durante muchos a\u00f1os, hablar de identidad en ciberseguridad nos llevaba casi inevitablemente a pensar en usuarios y contrase\u00f1as, as\u00ed como en autenticaci\u00f3n multifactor, administraci\u00f3n de privilegios y otros mecanismos para fortalecer el acceso. Mientras mejor\u00e1bamos esos controles, nuestros ecosistemas digitales se fueron llenando de muchas m\u00e1s entidades que necesitan identificarse y actuar.<\/p>\n<p>Hoy lo hacen empleados, clientes y proveedores, pero tambi\u00e9n aplicaciones, servicios, dispositivos, workloads, APIs, automatizaciones y, \u00faltimamente, agentes de inteligencia artificial. No todos demuestran o ejercen su identidad de la misma manera. Contrase\u00f1as, certificados, llaves, secretos, tokens o biometr\u00eda intervienen de distintas formas para demostrar o delegar una identidad y la autoridad asociada a ella; las sesiones permiten mantener esa interacci\u00f3n una vez autenticada.<\/p>\n<p>Antes de comenzar, vale la pena distinguir tres conceptos que con frecuencia utilizamos juntos. La identidad establece qui\u00e9n o qu\u00e9 pretende actuar; la autenticaci\u00f3n busca comprobar esa identidad; la autorizaci\u00f3n determina qu\u00e9 puede hacer. Esta \u00faltima parte me parece particularmente relevante en el contexto actual.<\/p>\n<p>Una identidad adquiere importancia no solamente por saber \u2014o creer saber\u2014 qui\u00e9n est\u00e1 detr\u00e1s de ella. Es a trav\u00e9s de las autorizaciones como la confianza termina convirti\u00e9ndose en capacidad de acci\u00f3n dentro de nuestros entornos digitales. Consultar o modificar informaci\u00f3n, utilizar infraestructura, ejecutar procesos, realizar transacciones o actuar en nombre de alguien m\u00e1s son capacidades que dependen de la confianza que hemos decidido conceder dentro de nuestros entornos digitales.<\/p>\n<p>Por eso creo que la identidad es la <strong>columna vertebral de la confianza digital<\/strong>. Redes, endpoints, aplicaciones y datos siguen siendo fundamentales para la ciberseguridad. La identidad conecta a personas y entidades no humanas con esos recursos y con la autoridad para actuar sobre ellos.<\/p>\n<p>Entonces surge un planteamiento: <strong>\u00bfpara qu\u00e9 romper la puerta si puedo conseguir las llaves?<\/strong><\/p>\n<p>El robo de credenciales es quiz\u00e1 el ejemplo m\u00e1s evidente, pero no el \u00fanico. Tambi\u00e9n se secuestran sesiones, se roban cookies o tokens y se obtienen secretos, API keys o credenciales asociadas a cuentas de servicio. En algunos casos, el atacante ni siquiera necesita vulnerar nuevamente el mecanismo de autenticaci\u00f3n. Puede apropiarse de una confianza que la organizaci\u00f3n ya hab\u00eda concedido.<\/p>\n<p>Una referencia de c\u00f3mo est\u00e1 cambiando la actividad adversaria aparece en la telemetr\u00eda de CrowdStrike: 82% de sus detecciones durante 2025 fueron <em>malware-free<\/em>. El dato no implica que todas estuvieran basadas en identidad. S\u00ed muestra la capacidad de los atacantes para operar sin depender de malware. En sus investigaciones de incidentes cloud, adem\u00e1s, el abuso de cuentas v\u00e1lidas estuvo presente en 35% de los casos.<\/p>\n<p>Esto no significa que el malware, las vulnerabilidades y los dem\u00e1s vectores de ataque hayan dejado de ser relevantes, significa que cada vez existen m\u00e1s formas de abusar de la confianza sin necesidad de introducir c\u00f3digo malicioso en los sistemas comprometidos. Y por otro lado, debemos agregar a la ecuaci\u00f3n que parte de la actividad adversaria puede desarrollarse utilizando mecanismos que nuestros propios sistemas reconocen como leg\u00edtimos.<\/p>\n<p>Eso cambia una de las preguntas que hacemos desde la defensa. Seguimos necesitando saber si alguien vulner\u00f3 un sistema, pero tambi\u00e9n necesitamos preguntarnos: <strong>\u00bfesta identidad est\u00e1 haciendo algo que realmente deber\u00eda estar haciendo?<\/strong><\/p>\n<p>Autenticar correctamente una identidad tampoco garantiza que todo lo que ocurra despu\u00e9s sea leg\u00edtimo. La confianza necesita ser supervisada tambi\u00e9n durante su uso, si un atacante consigue apropiarse de una sesi\u00f3n ya autenticada, por ejemplo, puede actuar bajo una identidad v\u00e1lida sin necesidad de volver a demostrar qui\u00e9n es.<\/p>\n<p>Y si todo esto ya era complejo cuando habl\u00e1bamos \u00fanicamente de personas, el desaf\u00edo aumenta cuando incorporamos identidades no humanas.<\/p>\n<p>Las identidades no humanas existen desde hace mucho tiempo. Aplicaciones, servicios y m\u00e1quinas llevan a\u00f1os autentic\u00e1ndose entre s\u00ed. Lo que est\u00e1 cambiando es su cantidad, diversidad y capacidad de actuaci\u00f3n. Cloud, microservicios y automatizaci\u00f3n han contribuido a esa expansi\u00f3n. Los agentes de IA agregan ahora otra dimensi\u00f3n: pueden recibir acceso a informaci\u00f3n y herramientas y ejecutar acciones en representaci\u00f3n de una persona o de un proceso. En febrero de 2026, NIST public\u00f3 un <em>concept paper<\/em> dedicado precisamente a la aplicaci\u00f3n de est\u00e1ndares y mejores pr\u00e1cticas de identidad a agentes de software e IA, incluyendo identificaci\u00f3n, autorizaci\u00f3n, auditor\u00eda y no repudio de sus acciones.<\/p>\n<p>En este escenario, preguntar \u201c\u00bfqui\u00e9n tiene acceso?\u201d comienza a quedarse corto. Necesitamos saber <strong>qu\u00e9 entidades pueden actuar, con qu\u00e9 autoridad, bajo qu\u00e9 condiciones, durante cu\u00e1nto tiempo y en nombre de qui\u00e9n<\/strong>.<\/p>\n<p>La respuesta dif\u00edcilmente ser\u00e1 una nueva herramienta. MFA, PAM, Zero Trust, gesti\u00f3n de secretos, privilegio m\u00ednimo y otras capacidades siguen siendo necesarias, pero cubren distintas partes del problema. El desaf\u00edo est\u00e1 en proteger el ciclo completo mediante el cual concedemos, utilizamos y retiramos confianza.<\/p>\n<p>Una identidad se crea, se valida, recibe privilegios y los utiliza. Esos privilegios pueden cambiar y su comportamiento necesita ser observado. Cuando desaparece la necesidad que justific\u00f3 el acceso, la confianza debe reducirse o retirarse. Hay tecnolog\u00eda involucrada en todo ese ciclo, pero tambi\u00e9n decisiones humanas, procesos, responsabilidades, excepciones y reglas de gobierno.<\/p>\n<p>Desde mi perspectiva, ah\u00ed est\u00e1 el verdadero objetivo de una estrategia de identidad: asegurar que la confianza digital se conceda a la entidad correcta, para realizar las acciones que realmente necesita, bajo las condiciones adecuadas, solamente durante el tiempo necesario y observando su comportamiento durante todo el ciclo.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El robo de credenciales ya no es la \u00fanica amenaza: sesiones, cookies, tokens, secretos y API keys tambi\u00e9n pueden convertirse en puertas de entrada para los atacantes.<\/p>\n","protected":false},"author":229,"featured_media":193428,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[25],"tags":[665],"class_list":["post-196769","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-columna-de-opinion","tag-scitum-telmex"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/196769","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/comments?post=196769"}],"version-history":[{"count":1,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/196769\/revisions"}],"predecessor-version":[{"id":196770,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/196769\/revisions\/196770"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media\/193428"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media?parent=196769"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/categories?post=196769"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/tags?post=196769"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}