

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Restricción de los privilegios administrativos
<a name="restrict-administrative-privileges"></a>


****  


- **Las solicitudes de acceso privilegiado a los sistemas y a las aplicaciones se validan cuando se solicitan por primera vez.**
  - **Guía para la implementación:** [Tema 4: administración de identidades](theme-4.md): implementación de la federación de identidades
  - **AWS recursos:** [Exija a los usuarios humanos que se federen con un proveedor de identidad para acceder a AWS mediante credenciales temporales](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)
  - **AWS Guía para Well-Architected:** [SEC02- BP04 Confíe en un proveedor de identidad centralizado](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)<br />[SEC03- BP01 Defina los requisitos de acceso](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_permissions_define.html)

- **El acceso privilegiado a los sistemas y aplicaciones se inhabilita de manera automática después de 12 meses, a menos que se vuelva a validar.**
  - **Guía para la implementación:** [Tema 4: administración de identidades](theme-4.md): implementación de la federación de identidades / **AWS recursos:** [Exija a los usuarios humanos que se federen con un proveedor de identidad para acceder a AWS mediante credenciales temporales](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html) / **AWS Guía para Well-Architected:** [SEC02- BP04 Confíe en un proveedor de identidad centralizado](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)
  - **Guía para la implementación:** [Tema 4: administración de identidades](theme-4.md): rotación de las credenciales / **AWS recursos:** [Exija que las cargas de trabajo utilicen las funciones de IAM para acceder AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)<br />[Automatice la eliminación de los roles de IAM no utilizados](https://aws.amazon.com/blogs/security/how-to-centralize-findings-and-automate-deletion-for-unused-iam-roles/)<br />[Cambie las claves de acceso con regularidad para los casos de uso que requieran credenciales a largo plazo](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/automatically-rotate-iam-user-access-keys-at-scale-with-aws-organizations-and-aws-secrets-manager.html)<br />[AWS Summit ANZ 2023: su viaje hacia las credenciales temporales en la nube](https://www.youtube.com/watch?v=jZnh9U-TA6Q) (YouTubevídeo) / **AWS Guía para Well-Architected:** [SEC02- BP05 Audite y modifique las credenciales periódicamente](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_audit.html)

- **El acceso privilegiado a los sistemas y aplicaciones se inhabilita de manera automática después de 45 días de inactividad.**
  - **Guía para la implementación:** [Tema 4: administración de identidades](theme-4.md): implementación de la federación de identidades<br />[Tema 4: administración de identidades](theme-4.md): rotación de las credenciales
  - **AWS recursos:** [Exija a los usuarios humanos que se federen con un proveedor de identidad para acceder AWS mediante credenciales temporales](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)<br />[Exija que las cargas de trabajo utilicen las funciones de IAM para acceder AWS](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)<br />[Automatice la eliminación de los roles de IAM no utilizados](https://aws.amazon.com/blogs/security/how-to-centralize-findings-and-automate-deletion-for-unused-iam-roles/)<br />[Cambie las claves de acceso con regularidad para los casos de uso que requieran credenciales a largo plazo](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/automatically-rotate-iam-user-access-keys-at-scale-with-aws-organizations-and-aws-secrets-manager.html)<br />[AWS Summit ANZ 2023: su viaje hacia las credenciales temporales en la nube](https://www.youtube.com/watch?v=jZnh9U-TA6Q) (YouTubevídeo)
  - **AWS Guía para Well-Architected:** [SEC02- BP04 Confíe en un proveedor de identidad centralizado](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)<br />[SEC02- BP05 Audite y modifique las credenciales periódicamente](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_audit.html)

- **El acceso privilegiado a los sistemas y las aplicaciones se limita solo a lo necesario para que los usuarios y los servicios desempeñen sus funciones.**
  - **Guía para la implementación:** [Tema 4: administración de identidades](theme-4.md): aplicación de permisos de privilegio mínimo
  - **AWS recursos:** [Proteja sus credenciales de usuario raíz y no las utilice para las tareas diarias](https://docs.aws.amazon.com/IAM/latest/UserGuide/root-user-best-practices.html)<br />[Utilice IAM Access Analyzer para generar políticas de privilegios mínimos en función de la actividad de acceso](https://docs.aws.amazon.com/prescriptive-guidance/latest/patterns/dynamically-generate-an-iam-policy-with-iam-access-analyzer-by-using-step-functions.html)<br />[Verifique el acceso público y multicuenta a los recursos con IAM Access Analyzer](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-getting-started.html)<br />[Utilice IAM Access Analyzer para validar las políticas de IAM con objeto de garantizar la seguridad y funcionalidad de los permisos](https://docs.aws.amazon.com/IAM/latest/UserGuide/access-analyzer-policy-validation.html)<br />[Establezca barreras de protección de permisos en varias cuentas](https://docs.aws.amazon.com/prescriptive-guidance/latest/security-reference-architecture/organizations.html)<br />[Utilice los límites de permisos para establecer los permisos máximos que puede conceder una política basada en identidades](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html)<br />[Utilice las condiciones de las políticas de IAM para restringir aún más el acceso](https://aws.amazon.com/blogs/apn/top-recommendations-for-working-with-iam-from-our-aws-heroes-part-3-permissions-boundaries-and-conditions/)<br />[Revise y elimine periódicamente los usuarios, funciones, permisos, políticas y credenciales no utilizados](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_last-accessed.html)<br />[Comience con las políticas AWS administradas y avance hacia los permisos con privilegios mínimos](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_job-functions.html)<br />[Utilice la característica de conjuntos de permisos de IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)
  - **AWS Guía para Well-Architected:** [SEC01- BP02 Proteja el usuario raíz y las propiedades de la cuenta](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_aws_account.html)<br />[SEC03- BP02 Otorgue el acceso con privilegios mínimos](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_permissions_least_privileges.html)

- **Las cuentas privilegiadas no pueden acceder a internet, al correo electrónico y a los servicios web.**
  - **Guía para la implementación:** Consulte [Technical example: Restrict administrative privileges](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/small-business-cyber-security/small-business-cloud-security-guide/technical-example-restrict-administrative-privileges) (sitio web de ACSC)
  - **AWS recursos:** Considere la posibilidad de implementar una SCP que [evite que las VPC que aún no tengan acceso a internet lo obtengan](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_vpc.html#example_vpc_2).
  - **AWS Guía para Well-Architected:** No aplicable

- **Los usuarios con privilegios utilizan entornos operativos independientes con y sin privilegios.**
  - **Guía para la implementación:** [Tema 5: establecimiento de un perímetro de datos](theme-5.md)
  - **AWS recursos:** [Establezca un perímetro de datos.](https://docs.aws.amazon.com/whitepapers/latest/building-a-data-perimeter-on-aws/building-a-data-perimeter-on-aws.html) Considere la posibilidad de implementar perímetros de datos entre entornos de distintas clasificaciones de datos, como OFFICIAL:SENSITIVE o PROTECTED con distintos niveles de riesgo, como desarrollo, pruebas o producción.
  - **AWS Guía para Well-Architected:** [SEC06- BP03 Reduzca la gestión manual y el acceso interactivo](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_reduce_manual_management.html)

- **Los entornos operativos con privilegios no se virtualizan en entornos operativos sin privilegios.**

- **Las cuentas sin privilegios no pueden iniciar sesión en entornos operativos con privilegios.**

- **Las cuentas con privilegios ( a excepción de las cuentas de administrador local) no pueden iniciar sesión en entornos operativos sin privilegios.**

- **Just-in-time la administración se utiliza para administrar sistemas y aplicaciones.**
  - **Guía para la implementación:** [Tema 4: administración de identidades](theme-4.md): implementación de la federación de identidades
  - **AWS recursos:** [Exija a los usuarios humanos que se federen con un proveedor de identidad para acceder AWS mediante credenciales temporales](https://docs.aws.amazon.com/singlesignon/latest/userguide/manage-your-identity-source.html)<br />[Implemente un acceso elevado temporal a sus AWS entornos](https://aws.amazon.com/blogs/security/managing-temporary-elevated-access-to-your-aws-environment/) (AWS entrada del blog)
  - **AWS Guía para Well-Architected:** [SEC02- BP04 Confíe en un proveedor de identidad centralizado](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_identities_identity_provider.html)

- **Las actividades administrativas se llevan a cabo a través de servidores jump.**
  - **Guía para la implementación:** [Tema 1: uso de servicios administrados](theme-1.md)<br />[Tema 3: administración de la infraestructura mutable con automatización](theme-3.md): uso de la automatización en lugar de los procesos manuales
  - **AWS recursos:** Utilice [Administrador de sesiones](https://docs.aws.amazon.com/systems-manager/latest/userguide/session-manager.html) o [Run Command](https://docs.aws.amazon.com/systems-manager/latest/userguide/run-command.html) en lugar del acceso directo por SSH o RDP
  - **AWS Guía para Well-Architected:** [SEC01- BP05 Reduzca el alcance de la gestión de la seguridad](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_securely_operate_reduce_management_scope.html)<br />[SEC06- BP03 Reduzca la gestión manual y el acceso interactivo](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_protect_compute_reduce_manual_management.html)

- **Las credenciales de las cuentas de administrador local y las cuentas de servicio son únicas, impredecibles y administrables.**
  - **Guía para la implementación:** Consulte [Technical example: Restrict administrative privileges](https://www.cyber.gov.au/resources-business-and-government/essential-cyber-security/small-business-cyber-security/small-business-cloud-security-guide/technical-example-restrict-administrative-privileges) (sitio web de ACSC)
  - **AWS recursos:** No aplicable
  - **AWS Guía para Well-Architected:** No aplicable

- **Windows Defender Credential Guard y Windows Defender Remote Credential Guard se habilitaron.**

- **El uso del acceso privilegiado se registra de manera centralizada y se protege contra modificaciones y eliminaciones no autorizadas, se supervisa para detectar señales de peligro y se utiliza cuando se detectan incidentes de ciberseguridad.**
  - **Guía para la implementación:** [Tema 7: centralización del registro y de la supervisión](theme-7.md): habilitación de registros<br />[Tema 7: centralización del registro y de la supervisión](theme-7.md): centralización de los registros
  - **AWS recursos:** [Utilice el CloudWatch agente para publicar registros a nivel de sistema operativo en Logs CloudWatch ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/Install-CloudWatch-Agent.html)<br />[Habilite CloudTrail para su organización](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html)<br />[Centralice CloudWatch los registros en una cuenta para su auditoría y análisis](https://aws.amazon.com/blogs/architecture/stream-amazon-cloudwatch-logs-to-a-centralized-account-for-audit-and-analysis/) (AWS entrada de blog)<br />[Centralice la administración de Amazon Inspector](https://docs.aws.amazon.com/inspector/latest/user/managing-multiple-accounts.html)<br />[Centralice la gestión de Security Hub (CSPM)](https://docs.aws.amazon.com/securityhub/latest/userguide/designate-orgs-admin-account.html)<br />[Cree un agregador para toda la organización en AWS Config](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/creating-trail-organization.html) (entrada de blog de AWS )<br />[Centralice la gestión de GuardDuty](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_organizations.html)<br />[Considere utilizar Amazon Security Lake](https://docs.aws.amazon.com/security-lake/latest/userguide/what-is-security-lake.html)<br />[Reciba CloudTrail registros de varias cuentas](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-receive-logs-from-multiple-accounts.html)<br />[Envíe los registros a una cuenta de archivo de registros](https://docs.aws.amazon.com/whitepapers/latest/organizing-your-aws-environment/security-ou-and-accounts.html#log-archive-account)
  - **AWS Guía para Well-Architected:** [SEC04- BP01 Configure el registro de servicios y aplicaciones](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_app_service_logging.html)<br />[SEC04- BP02 Capture registros, hallazgos y métricas en ubicaciones estandarizadas](https://docs.aws.amazon.com/wellarchitected/latest/security-pillar/sec_detect_investigate_events_logs.html)

- **Los cambios en cuentas y grupos con privilegios se registran de manera centralizada y se protegen contra modificaciones y eliminaciones no autorizadas, se supervisan para detectar señales de peligro y se utilizan cuando se detectan incidentes de ciberseguridad.**

