<

Identity
Security

La seguridad comienza por la identidad. Ayudamos a las organizaciones a construir una estrategia sólida de gestión de identidades y accesos — reduciendo riesgos, fortaleciendo el control sobre usuarios y privilegios, y estableciendo procesos de gobernanza que mejoran la seguridad, la eficiencia operativa y la preparación frente a auditorías.

Servicios de Identity Security

Assessments especializados en identidad y accesos

Cuatro assessments complementarios que cubren el ciclo completo de la gestión de identidades — desde la infraestructura central de Active Directory hasta la gobernanza de accesos y el ecosistema IAM corporativo.

AD Security & Readiness Assessment

Auditoría estática y no intrusiva de la infraestructura de identidad central (Active Directory On-Premise). Identifica brechas de seguridad, configuraciones inseguras y vulnerabilidades estructurales sin impacto operativo.

Fase 01

Recolección de evidencias y configuración mediante acceso remoto seguro — reportes de GPO, capturas de consolas de administración. 100% pasivo, sin pruebas de explotación.

Fase 02

Análisis defensivo y Blueprint de Remediación con hallazgos, nivel de criticidad y acciones concretas alineadas a CIS Controls v8, NIST y Microsoft Security Best Practices.

CIS Controls v8 NIST MS Security Best Practices

PAM Security Assessment

Evaluación consultiva del estado actual, políticas de hardening y diseño de la solución de Gestión de Accesos Privilegiados (PAM). Agnóstico al fabricante: CyberArk, BeyondTrust, Delinea, FortiPAM u open source.

Fase 01

Extracción de línea base — revisión de políticas de bóveda, rotación de credenciales, grabación de sesiones y flujos de aprobación para cuentas críticas.

Fase 02

Gap Analysis operativo frente a guías de implementación segura del fabricante, con plan de acción detallado para remediación.

NIST SP 800-53 ISO 27001 A.8.2 Least Privilege

Identity Governance & Compliance Assessment

Evaluación de la madurez de los procesos de gobierno de identidades — ciclo de vida Joiner/Mover/Leaver, controles de Segregación de Funciones (SoD) y campañas de certificación de accesos.

Fase 01

Identity Lifecycle & Role Mapping Review — procesos de aprovisionamiento, matrices de roles (RBAC/ABAC) y mecanismos de desaprovisionamiento.

Fase 02

Compliance & Segregation Plan — identificación de conflictos SoD y estrategia de gobierno de identidades alineada con el negocio.

NIST CSF 2.0 SOX Sección 404 PCI DSS v4.0

Workforce IAM Security Assessment

Auditoría de la plataforma IAM/IdP corporativa — analiza la solidez de la federación de aplicaciones (SAML, OIDC, OAuth), arquitectura SSO y gestión segura de credenciales para detectar silos de identidad.

Fase 01

Access Channels Audit — revisión de políticas de autenticación, gestión de credenciales y configuración del IdP corporativo.

Fase 02

Federation & SSO Architecture Review — evaluación de la centralización del ecosistema de aplicaciones bajo una estrategia de autenticación homogénea y alineada a mejores prácticas.

SAML / OIDC / OAuth Zero Trust CIS Controls

Contacto

¿Sabés quién tiene acceso a qué en tu organización?

Completá el formulario y un especialista se pone en contacto a la brevedad.





    Diferenciadores

    ¿Por qué elegir BASE4 Security?

    01

    Enfoque agnóstico a la tecnología

    No estamos atados a un fabricante. Evaluamos y recomendamos en función del entorno real del cliente — sea CyberArk, Entrust, SailPoint, Okta, Microsoft Entra o cualquier otra plataforma de identidad.

    02

    Cero impacto operativo

    Todos nuestros assessments de identidad son estrictamente analíticos y no intrusivos. No generamos impacto sobre la operación ni comprometemos la continuidad del negocio durante la evaluación.

    03

    Preparación real para auditorías

    Cada entregable incluye la estructura de gobernanza y la documentación necesaria para que tu organización afronte con éxito auditorías internas y externas relacionadas con identidad, accesos y cumplimiento normativo.

    Tecnologías evaluadas

    La venta, soporte e implementación de estas tecnologías es gestionada junto a nuestra área de Network Security.

    Preguntas frecuentes

    Todo lo que necesitás saber sobre Identity Security

    ¿Qué cubre un Assessment de Identity Security y qué lo diferencia de un pentest?

    Un Identity Security Assessment es una evaluación analítica y no intrusiva que revisa configuraciones, políticas, arquitectura y procesos de gestión de identidades — sin explotar vulnerabilidades ni generar impacto operativo. Un pentest simula ataques reales para validar controles en un momento puntual. Los assessments de identidad son más amplios en alcance y más seguros para ejecutar en entornos productivos críticos.

    ¿Por qué es crítico revisar la seguridad de Active Directory?

    El 90% de los ciberataques exitosos aprovechan configuraciones inseguras preexistentes en Active Directory. Es el sistema nervioso central de la identidad en la mayoría de las organizaciones — si está mal configurado, todos los controles construidos sobre él son frágiles. Una revisión periódica es la forma más efectiva de cerrar ese vector antes de que sea explotado.

    ¿Qué es la Segregación de Funciones (SoD) y por qué importa?

    La Segregación de Funciones es el principio que impide que una sola persona pueda realizar acciones que requieren control cruzado — por ejemplo, crear un proveedor y aprobar su pago. En entornos de identidad, los conflictos SoD se producen cuando un usuario acumula permisos incompatibles entre sí. Sin controles SoD, el riesgo de fraude interno y errores críticos aumenta significativamente, y los auditores de SOX o PCI DSS lo señalan como hallazgo mayor.

    ¿El assessment de PAM aplica si usamos una solución open source?

    Sí. Nuestro enfoque es agnóstico al fabricante — evaluamos la lógica de seguridad y el hardening de la solución independientemente de si es CyberArk, Entrust, Delinea, FortiPAM o una solución open source. Lo que validamos es que la plataforma cumpla con el principio real de mínimo privilegio y esté configurada según las mejores prácticas de seguridad.

    ¿Qué frameworks normativos cubren los assessments de Identity Security?

    Según el tipo de assessment:
    • AD Security: CIS Controls v8 (controles 5 y 6), NIST y Microsoft Security Best Practices
    • PAM: NIST SP 800-53 Rev. 5 (AC-2 y AC-6) e ISO/IEC 27001:2022 (A.8.2)
    • IGA: NIST CSF 2.0, SOX Sección 404 y PCI DSS v4.0 (Requisitos 7 y 8)
    • IAM: Zero Trust, CIS Controls y estándares de federación (SAML, OIDC, OAuth)

    ¿Cuánto tiempo lleva un assessment de identidad?

    Depende del alcance y la complejidad del entorno. En general, cada assessment individual lleva entre 2 y 4 semanas desde el kickoff hasta la entrega del informe final. Los plazos concretos se definen en la etapa de scoping, una vez relevadas las características del entorno del cliente.