Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es la identidad no humana (NHI)?

protocolo-contexto-modelo

Una identidad no humana (NHI, por sus siglas en inglés) es cualquier identidad digital que pertenece a una máquina o carga de trabajo en lugar de a una persona, incluidas las cuentas de servicio, las claves API, los tokens, las claves SSH , los certificados y las identidades de aplicaciones, dispositivos y agentes de IA.

Las identidades no humanas autentican el software entre sí: servicios, scripts, contenedores, dispositivos y agentes de IA. Actualmente, superan con creces a las identidades humanas en la mayoría de las organizaciones. Dado que suelen depender de secretos de larga duración, como claves API y claves SSH que rara vez se renuevan, las identidades no humanas representan una superficie de ataque cada vez mayor. Protegerlas requiere inventario, credenciales robustas, rotación y el principio de mínimo privilegio.

Puntos Clave

  • Una NHI es la identidad de una máquina o carga de trabajo: cuentas de servicio, claves API, tokens, certificados, claves SSH y agentes de IA.
  • Las identidades nacionales de salud (NHI, por sus siglas en inglés) suelen superar en número a las identidades humanas por un margen considerable y están creciendo gracias a la nube, DevOps y la IA.
  • A menudo dependen de secretos de larga duración y difíciles de rastrear, lo que los convierte en un vector de filtración común.
  • Para garantizar la seguridad de los NHI se requiere un inventario completo, credenciales sólidas y de corta duración, rotación y el principio de mínimo privilegio.
  • Los certificados y las claves gestionadas proporcionan a las NHI identidades más sólidas y auditables que los secretos estáticos.

¿Qué es una identidad no humana?

Una identidad no humana es una identidad digital utilizada por el software en lugar de una persona. Cuando un servicio se autentica ante otro, cuando un script llama a una API o cuando un dispositivo se conecta a una red, utiliza una identidad no humana. Estas identidades son el elemento fundamental de los sistemas modernos y requieren el mismo rigor que las cuentas humanas: credenciales sólidas, privilegios mínimos y auditorías.

Tipos de identidades no humanas

Las identidades no humanas adoptan muchas formas en un entorno.

TipoLo que identifica
Cuentas de servicioUna aplicación o servicio que se autentica ante otro.
Claves API y tokensScripts e integraciones que llaman a las API.
CertificadosServidores, clientes y dispositivos en TLS y mTLS.
Llaves SSHAcceso automatizado y administrativo a los sistemas.
Identidades de carga de trabajoContenedores, funciones sin servidor y cargas de trabajo en la nube.
Agentes de inteligencia artificialSoftware autónomo que actúa en nombre del usuario, generalmente basado en una identidad de carga de trabajo con tokens delegados y con ámbito definido.

Por qué los seguros nacionales de salud representan un riesgo creciente

Las identidades no humanas son objetivos atractivos debido a su gran número, poder y, a menudo, a la dificultad para rastrearlas. Es útil distinguir entre dos tipos de credenciales: secretos estáticos, como claves API y tokens de larga duración, que no tienen fecha de caducidad y son fáciles de copiar, y credenciales criptográficas, como certificados y tokens de corta duración, que pueden vincularse a una identidad y caducar según un calendario. La mayor parte del riesgo para las identidades no humanas proviene del primer tipo. Los secretos estáticos se codifican directamente en el código fuente, se copian entre sistemas y casi nunca se rotan. La mayoría de las organizaciones no pueden proporcionar una lista completa de las identidades de sus máquinas, por lo que una credencial filtrada puede otorgar a un atacante un acceso duradero y discreto. A medida que se expanden la nube, DevOps y la IA, tanto el número de identidades no humanas como el tamaño de esta superficie de ataque siguen aumentando.

Gestión de certificados

Evite interrupciones de certificados, optimice las operaciones de TI y logre agilidad con nuestra solución de gestión de certificados.

NHI frente a Identidad Humana

Identidad humanaIdentidad no humana
Pertenece aUna personaSoftware, una carga de trabajo o un dispositivo
Autenticado conContraseña, autenticación multifactor, datos biométricosClaves, certificados, tokens, secretos
ContarUno por personaMuchos por persona, a menudo miles en total
Ciclo de VidaRelativamente estableCreado y destruido rápidamente

Cómo proteger las identidades no humanas

La protección de los sistemas nacionales de información sanitaria sigue una secuencia clara:

  1. Realizar un inventario de todas las identidades no humanas y las credenciales que utilizan.
  2. Sustituya los secretos estáticos por credenciales criptográficas, como certificados y tokens de corta duración. Su seguridad reside en la validez limitada y la emisión automatizada, no solo en el formato, por lo que conviene combinarlos con una gestión automatizada del ciclo de vida.
  3. Las credenciales se rotan automáticamente para que ninguna tenga una duración prolongada.
  4. Aplicar el principio de mínimo privilegio para que cada identidad solo pueda hacer lo que requiere su función.
  5. Supervisar y auditar el uso para detectar accesos anómalos o no autorizados.

Sistemas Nacionales de Información y Gestión de Identidad de Máquinas

Las credenciales criptográficas proporcionan a las identidades no humanas una base más sólida y auditable que los secretos estáticos. Este es el ámbito de la gestión de identidades de máquinas: emisión y seguimiento de certificados, y gestión de claves respaldadas por HSM o KMS bajo un ciclo de vida definido, que abarca claves y certificados SSH en diferentes servicios, dispositivos y agentes.

Cómo ayuda la consultoría en cifrado

La consultoría en cifrado ayuda a las organizaciones a controlar las identidades no humanas. SSH Secure gestiona el ciclo de vida de las claves SSH, y CertSecure Manager proporciona a los servicios, dispositivos y agentes identidades basadas en certificados que se pueden inventariar, rotar y revocar, con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Qué es un ejemplo de identidad no humana?

Algunos ejemplos incluyen una cuenta de servicio que permite la comunicación entre aplicaciones, una clave API utilizada por un script, un certificado TLS o de cliente que identifica un servidor o dispositivo, una clave SSH para acceso automatizado, una identidad de carga de trabajo en la nube y la identidad de un agente de IA. Cualquier credencial que autentique software en lugar de una persona constituye una identidad no humana.

¿Por qué las identidades no humanas superan en número a las humanas?

Los sistemas modernos se componen de numerosas piezas pequeñas y automatizadas. Microservicios, contenedores, funciones sin servidor, canalizaciones de CI/CD, dispositivos y, ahora, agentes de IA, requieren una identidad para autenticarse en otros servicios. Cada usuario humano cuenta con el respaldo de múltiples identidades de máquina, por lo que las identidades humanas suelen superar ampliamente en número a las identidades humanas, y esta brecha se amplía con la adopción de la nube y la IA.

¿En qué se diferencian los Sistemas Nacionales de Información de las Identidades Humanas?

Las identidades humanas pertenecen a las personas y están protegidas con contraseñas, autenticación multifactor y controles orientados al usuario. Las identidades no humanas pertenecen al software y suelen depender de claves, certificados o tokens, sin la presencia de un ser humano para aprobar el acceso. Las identidades no humanas se pueden crear y destruir rápidamente, existen en grandes cantidades y con frecuencia utilizan secretos de larga duración, lo que dificulta su inventario y rotación.

¿Cuál es el mayor riesgo asociado a las identidades no humanas?

El mayor riesgo reside en los secretos no gestionados y de larga duración. Las claves API y otras credenciales suelen estar codificadas, compartidas y rara vez se renuevan, y muchas organizaciones carecen de un inventario completo de ellas. Un secreto NHI expuesto puede otorgar a un atacante acceso persistente y difícil de detectar. Las credenciales robustas y de corta duración, junto con una visibilidad completa, son las principales medidas de seguridad.

¿Cómo se protegen las identidades no humanas?

Comience con un inventario completo de cada NHI y sus credenciales. Reemplace los secretos estáticos con credenciales robustas y de corta duración, como certificados y tokens, rótelos automáticamente e implemente el principio de mínimo privilegio para que cada identidad solo pueda realizar las acciones necesarias. Añada monitoreo y auditoría para detectar usos anómalos. La infraestructura de clave pública (PKI) administrada y la gestión de claves hacen que esto sea viable a gran escala.

Controla las identidades de tus máquinas.

¿Listo para inventariar y proteger todas las identidades no humanas? Vea CertSecure Manager y SSH Secure en acción.