Articulo de referencia

Identity and access management

Identity and access management ( IAM or IdAM ) or Identity management ( IdM ) is a framework of policies and technologies to ensure that the right users (that are part of the ec...

Identity and access management (IAM or IdAM) or Identity management (IdM) is a framework of policies and technologies to ensure that the right users (that are part of the ecosystem connected to or within an enterprise) have the appropriate access to technology resources. IAM systems fall under the overarching umbrellas of IT security and data management. Identity and access management systems not only identify, authenticate, and control access for individuals who will be utilizing IT resources but also the hardware and applications employees need to access.[1]

The terms "identity management" (IdM) and "identity and access management" are used interchangeably in the area of identity access management.[2]

Identity-management systems, products, applications and platforms manage identifying and ancillary data about entities that include individuals, computer-related hardware, and software applications.

IdM covers issues such as how users gain an identity, the roles, and sometimes the permissions that identity grants, the protection of that identity, and the technologies supporting that protection (e.g., network protocols, digital certificates, passwords, etc.).

Definitions

Identity management (ID management) – or identity and access management (IAM) – is the organizational and technical processes for first registering and authorizing access rights in the configuration phase, and then in the operation phase for identifying, authenticating and controlling individuals or groups of people to have access to applications, systems or networks based on previously authorized access rights. Identity management (IdM) is the task of controlling information about users on computers. Such information includes information that authenticates the identity of a user, and information that describes data and actions they are authorized to access and/or perform. It also includes the management of descriptive information about the user and how and by whom that information can be accessed and modified. In addition to users, managed entities typically include hardware and network resources and even applications.[3] The diagram below shows the relationship between the configuration and operation phases of IAM, as well as the distinction between identity management and access management.

El diagrama muestra los pasos de las fases de configuración y operación de IAM (Gestión de Identidad y Acceso).

Access control is the enforcement of access rights defined as part of access authorization.

La identidad digital es la presencia en línea de una entidad, que abarca información de identificación personal (IIP) e información auxiliar. Véanse las directrices de la OCDE [ 4 ] y del NIST [ 5 ] sobre la protección de la IIP. [ 6 ] Puede interpretarse como la codificación de nombres y atributos de identidad de una instancia física de forma que facilite su procesamiento.

Función

En el contexto real de la ingeniería de sistemas en línea, la gestión de identidades puede implicar cinco funciones básicas:

  • Función de identidad pura: Creación, gestión y eliminación de identidades sin tener en cuenta el acceso o los permisos.
  • Función de acceso de usuario (inicio de sesión): Por ejemplo, una tarjeta inteligente y sus datos asociados que un cliente utiliza para iniciar sesión en un servicio o servicios (una visión tradicional).
  • Función de servicio: Un sistema que ofrece servicios personalizados, basados ​​en roles, en línea, bajo demanda, multimedia (contenido) y basados ​​en la presencia a los usuarios y sus dispositivos.
  • Federación de identidades: Un sistema que se basa en la identidad federada para autenticar a un usuario sin conocer su contraseña.
  • Función de auditoría: Supervisa cuellos de botella, fallos de funcionamiento y comportamientos sospechosos.

Identidad pura

Se puede construir un modelo general de identidad a partir de un pequeño conjunto de axiomas; por ejemplo, que todas las identidades en un espacio de nombres determinado son únicas, o que dichas identidades guardan una relación específica con entidades correspondientes en el mundo real. Este modelo axiomático expresa la "identidad pura" en el sentido de que no está limitado por un contexto de aplicación específico.

En general, una entidad (real o virtual) puede tener múltiples identidades, y cada identidad puede abarcar múltiples atributos, algunos de los cuales son únicos dentro de un espacio de nombres determinado. El siguiente diagrama ilustra la relación conceptual entre identidades y entidades, así como entre identidades y sus atributos.

Visión conceptual de la identidad

En la mayoría de los modelos teóricos y en todos los modelos prácticos de identidad digital , un objeto de identidad dado consta de un conjunto finito de propiedades (valores de atributos). Estas propiedades registran información sobre el objeto, ya sea para fines externos al modelo o para su funcionamiento, por ejemplo, en la clasificación y la recuperación. Un modelo de "identidad pura" no se ocupa estrictamente de la semántica externa de estas propiedades.

En la práctica, la desviación más común de la "identidad pura" se produce con propiedades destinadas a garantizar algún aspecto de la identidad, como una firma digital o un token de software que el modelo puede utilizar internamente para verificar algún aspecto de la identidad con el fin de cumplir una finalidad externa. En la medida en que el modelo expresa internamente dicha semántica, no se trata de un modelo puro.

Esta situación contrasta con las propiedades que podrían usarse externamente para fines de seguridad de la información, como la gestión de accesos o permisos, pero que simplemente se almacenan, mantienen y recuperan sin ningún tratamiento especial por parte del modelo. La ausencia de semántica externa dentro del modelo lo califica como un modelo de "identidad pura".

La gestión de identidades puede definirse, por lo tanto, como un conjunto de operaciones sobre un modelo de identidad determinado o, de forma más general, como un conjunto de capacidades relacionadas con dicho modelo.

En la práctica, la gestión de identidades a menudo se amplía para expresar cómo se debe aprovisionar y conciliar el contenido del modelo entre múltiples modelos de identidad. El proceso de conciliación de cuentas también puede denominarse desaprovisionamiento. [ 7 ]

Acceso de usuario

El acceso de usuario permite que los usuarios asuman una identidad digital específica en distintas aplicaciones, lo que posibilita la asignación y evaluación de controles de acceso en función de dicha identidad. El uso de una única identidad para un usuario determinado en múltiples sistemas facilita las tareas tanto para administradores como para usuarios. Simplifica la supervisión y verificación del acceso, y permite a las organizaciones minimizar los privilegios excesivos otorgados a un solo usuario. Garantizar la seguridad del acceso de usuario es crucial en este proceso, ya que implica proteger la integridad y confidencialidad de las credenciales de usuario y prevenir el acceso no autorizado. La implementación de mecanismos de autenticación robustos, como la autenticación multifactor (MFA), auditorías de seguridad periódicas y controles de acceso estrictos, ayuda a salvaguardar las identidades de los usuarios y los datos confidenciales. El acceso de usuario se puede rastrear desde su inicio hasta su finalización.

Cuando las organizaciones implementan un proceso o sistema de gestión de identidades, su motivación principal no suele ser gestionar un conjunto de identidades, sino más bien otorgar derechos de acceso apropiados a esas entidades a través de sus identidades. En otras palabras, la gestión de accesos suele ser la motivación para la gestión de identidades y, por consiguiente, ambos conjuntos de procesos están estrechamente relacionados. [ 8 ]

Servicios

Las organizaciones siguen añadiendo servicios tanto para usuarios internos como para clientes. Muchos de estos servicios requieren gestión de identidades para su correcta prestación. Cada vez más, la gestión de identidades se ha separado de las funciones de las aplicaciones, de modo que una única identidad puede abarcar muchas o incluso todas las actividades de una organización. [ 8 ]

Para uso interno, la gestión de identidades está evolucionando para controlar el acceso a todos los activos digitales, incluidos dispositivos, equipos de red, servidores, portales, contenido, aplicaciones y/o productos.

Los servicios suelen requerir acceso a información extensa sobre el usuario, incluyendo libretas de direcciones, preferencias, derechos y datos de contacto. Dado que gran parte de esta información está sujeta a requisitos de privacidad y/o confidencialidad, controlar el acceso a ella es fundamental. [ 9 ]

Federación de identidades

La federación de identidades comprende uno o más sistemas que comparten el acceso de los usuarios y les permiten iniciar sesión autenticándose en uno de los sistemas participantes. Esta confianza entre varios sistemas se conoce a menudo como un "círculo de confianza". En esta configuración, un sistema actúa como proveedor de identidad (IdP) y otros sistemas actúan como proveedores de servicios (SP). Cuando un usuario necesita acceder a un servicio controlado por un SP, primero se autentica en el IdP. Tras una autenticación exitosa, el IdP envía una "aserción" segura al SP. "Las aserciones SAML, especificadas mediante un lenguaje de marcado destinado a describir aserciones de seguridad, pueden ser utilizadas por un verificador para hacer una declaración a una parte confiable sobre la identidad de un reclamante. Las aserciones SAML pueden firmarse digitalmente de forma opcional." [ 10 ]

Capacidades del sistema

Además de la creación, eliminación y modificación de los datos de identidad del usuario, ya sea con ayuda o de forma autónoma, la gestión de identidades controla los datos auxiliares de las entidades para su uso por parte de las aplicaciones, como la información de contacto o la ubicación.

  • Autenticación : Verificación de que una entidad es quien dice ser mediante una contraseña, datos biométricos como una huella dactilar o un comportamiento distintivo como un patrón de gestos en una pantalla táctil.
  • Autorización : Gestionar la información de autorización que define qué operaciones puede realizar una entidad en el contexto de una aplicación específica. Por ejemplo, un usuario podría estar autorizado para introducir un pedido de venta, mientras que otro usuario estaría autorizado para aprobar la solicitud de crédito correspondiente.
  • Roles : Los roles son grupos de operaciones y/u otras funciones. A los usuarios se les asignan roles, generalmente relacionados con un trabajo o función específica. Los roles otorgan autorizaciones, autorizando efectivamente a todos los usuarios que los tengan asignados. Por ejemplo, un administrador de usuarios podría estar autorizado a restablecer la contraseña de un usuario, mientras que un administrador del sistema podría tener la capacidad de asignar un usuario a un servidor específico.
  • Delegación : La delegación permite a los administradores o supervisores locales realizar modificaciones en el sistema sin necesidad de un administrador global, o bien, que un usuario autorice a otro a realizar acciones en su nombre. Por ejemplo, un usuario podría delegar el derecho a gestionar información relacionada con la oficina.
  • Intercambio: El protocolo SAML es un medio destacado utilizado para intercambiar información de identidad entre dos dominios de identidad. [ 11 ] OpenID Connect es otro protocolo de este tipo.

Privacidad

El hecho de almacenar información personal en redes informáticas plantea necesariamente problemas de privacidad . Sin las protecciones adecuadas, los datos podrían utilizarse para instaurar una sociedad de vigilancia . [ 12 ]

Las redes sociales y los servicios de redes sociales en línea hacen un uso intensivo de la gestión de identidades. Ayudar a los usuarios a decidir cómo gestionar el acceso a su información personal se ha convertido en un tema de gran preocupación. [ 13 ] [ 14 ]

Investigación

La investigación relacionada con la gestión de la identidad abarca disciplinas como la tecnología, las ciencias sociales, las humanidades y el derecho. [ 15 ]

La gestión de identidad descentralizada es la gestión de identidad basada en identificadores descentralizados (DID). [ 16 ]

Investigación europea

En el marco del Séptimo Programa Marco de Investigación de la Unión Europea, entre 2007 y 2013, se pusieron en marcha varios proyectos nuevos relacionados con la gestión de identidades.

El proyecto PICOS investiga y desarrolla una plataforma de vanguardia para proporcionar confianza, privacidad y gestión de identidad en comunidades móviles. [ 17 ]

SWIFT se centra en extender las funciones de identidad y la federación a la red, al tiempo que aborda las preocupaciones sobre usabilidad y privacidad, y aprovecha la tecnología de identidad como clave para integrar las infraestructuras de servicio y transporte en beneficio de los usuarios y los proveedores. [ 18 ]

Proyectos en curso

Entre los proyectos en curso se incluyen Future of Identity in the Information Society (FIDIS), [ 19 ] GUIDE, [ 20 ] y PRIME. [ 21 ]

Publicaciones

Entre las revistas académicas que publican artículos relacionados con la gestión de identidades se incluyen:

  • Ética y tecnología de la información
  • Identidad en la sociedad de la información
  • Vigilancia y sociedad

Las revistas menos especializadas publican sobre el tema y, por ejemplo, tienen números especiales sobre identidad, como por ejemplo:

  • Revisión de información en línea . [ 22 ]

Normalización

La ISO (y más específicamente el Comité Técnico Conjunto ISO/IEC 1 , SC27 Técnicas de seguridad de TI, Grupo de Trabajo 5 sobre gestión de identidades, accesos y privacidad) está llevando a cabo trabajos de estandarización para la gestión de identidades ( ISO 2009 ) , como la elaboración de un marco para la gestión de identidades, incluyendo la definición de términos relacionados con la identidad. Las normas publicadas y los trabajos en curso incluyen lo siguiente:

  • ISO/IEC 24760-1 Marco de referencia para la gestión de identidades Parte 1: Terminología y conceptos
  • ISO/IEC 24760-2 Marco de referencia para la gestión de identidades Parte 2: Arquitectura de referencia y requisitos
  • ISO/IEC DIS 24760-3 Marco de referencia para la gestión de identidades Parte 3: Práctica
  • Garantía de autenticación de entidades según la norma ISO/IEC 29115
  • ISO/IEC 29146: un marco para la gestión de accesos.
  • Prueba y verificación de identidad según la norma ISO/IEC CD 29003.
  • Marco de privacidad ISO/IEC 29100
  • Arquitectura de privacidad ISO/IEC 29101
  • Metodología de evaluación del impacto en la privacidad según la norma ISO/IEC 29134

Implicaciones organizativas

En cada organización suele haber un rol o departamento responsable de gestionar el esquema de identidades digitales de su personal y sus propios objetos, representados por identidades de objeto o identificadores de objeto (OID). [ 23 ] Las políticas, procesos y procedimientos organizacionales relacionados con la supervisión de la gestión de identidades se denominan a veces Gobernanza y Administración de Identidades (GAI). La eficacia y la idoneidad del uso de estas herramientas se enmarcan dentro de los regímenes más amplios de gobernanza, gestión de riesgos y cumplimiento normativo .

Sistemas de gestión

Un sistema de gestión de identidades se refiere a un sistema de información o a un conjunto de tecnologías que pueden utilizarse para la gestión de identidades empresariales o entre redes.

Los siguientes términos se utilizan en relación con "sistema de gestión de identidades": [ 24 ]

La gestión de identidades , también conocida como gestión de identidades y accesos (IAM), es un marco de seguridad de identidades que autentica y autoriza el acceso de los usuarios a recursos como aplicaciones, datos, sistemas y plataformas en la nube. Su objetivo es garantizar que solo las personas adecuadas tengan acceso a las herramientas correctas y por los motivos adecuados. A medida que nuestro ecosistema digital avanza, también lo hace el mundo de la gestión de identidades.

"Gestión de identidades" y "gestión de acceso e identidad" (o AIM) son términos que se utilizan indistintamente bajo el título de gestión de identidades, mientras que la gestión de identidades en sí misma se engloba dentro de la seguridad informática [ 25 ] y la privacidad de la información [ 26 ] [ 27 ] y el riesgo de privacidad [ 28 ] , así como los estudios de usabilidad e inclusión electrónica. [ 29 ] [ 30 ]

Estándares

Véase también

Referencias

  1. Silva, Edelberto Franco; Muchaluat-Saade, Débora Christina; Fernandes, Natalia Castro (1 de enero de 2018). "ACROSS: Un marco genérico para el control de acceso basado en atributos con políticas distribuidas para organizaciones virtuales" . Future Generation Computer Systems . 78 : 1–17 . doi : 10.1016/j.future.2017.07.049 . ISSN 0167-739X . Archivado del original el 13 de abril de 2019. Recuperado el 23 de junio de 2020 . 
  2. "gestión de identidades (gestión de ID)" . SearchSecurity. 1 de octubre de 2013. Archivado del original el 22 de febrero de 2017. Consultado el 2 de marzo de 2017 .
  3. "¿Qué es la gestión de identidades (gestión de ID) ? – Definición de WhatIs.com" . SearchSecurity . Archivado del original el 26 de octubre de 2018. Consultado el 20 de diciembre de 2019 . 
  4. Requisitos funcionales para sistemas que mejoran la privacidad. Archivado el 24 de diciembre de 2010 en Wayback Machine. Fred Carter, Taller de la OCDE sobre gestión de la identidad digital, Trondheim, Noruega, 9 de mayo de 2007 (presentación en PowerPoint).
  5. Guía para proteger la confidencialidad de la información de identificación personal (PII) Archivada el 13 de agosto de 2009 en Wayback Machine , Recomendaciones del Instituto Nacional de Estándares y Tecnología, enero de 2009
  6. PII (Información de identificación personal) Archivado el 28 de abril de 2009 en Wayback Machine , The Center For Democracy & Technology, 14 de septiembre de 2007
  7. "¿Qué es IAM? Explicación de la gestión de identidades y accesos" . CSO Online . Archivado del original el 24 de abril de 2024. Consultado el 24 de abril de 2024 .
  8. 1 2 "¿Qué es la gestión de identidades (gestión de ID) ? – Definición de WhatIs.com" . SearchSecurity . Archivado del original el 26 de octubre de 2018. Consultado el 3 de diciembre de 2018 . 
  9. Redes, Instituto de Medicina (EE. UU.), Comité de Datos Regionales de Salud; Donaldson, Molla S.; Lohr, Kathleen N. (1994). Confidencialidad y privacidad de los datos personales . National Academies Press (EE. UU.). Archivado del original el 21 de octubre de 2020. Recuperado el 3 de diciembre de 2018 .
  10. Burr, William E.; Dodson, Donna F.; Polk, W. Timothy (2006). "Seguridad de la información" (PDF) . Publicación especial del NIST . CiteSeerX 10.1.1.153.2795 . doi : 10.6028/NIST.SP.800-63v1.0.2 . OCLC 655513066. Recuperado el 10 de octubre de 2015 .  
  11. "Grupos de trabajo | Identity Commons" . Idcommons.org. Archivado del original el 24 de septiembre de 2015. Consultado el 12 de enero de 2013 .
  12. Taylor, Lips & Organ 2009 .
  13. Bruto, Acquisti y Heinz 2005 .
  14. Taylor 2008 .
  15. Halperin y Backhouse 2008 .
  16. "Identificadores descentralizados (DID)" . Consorcio World Wide Web . 8 de junio de 2020. Archivado del original el 30 de julio de 2020. Consultado el 22 de junio de 2020 .
  17. PICOS
  18. "ist-swift.org" . Archivado del original el 11 de marzo de 2016. Consultado el 27 de marzo de 2008 .
  19. FIDISCoord (DR). "Home: Future of IDentity in the Information Society" . Archivado del original el 5 de enero de 2009. Consultado el 29 de septiembre de 2008 .
  20. "Creación de una arquitectura europea de gestión de identidades para el gobierno electrónico" . istrg.som.surrey.ac.uk . Archivado del original el 8 de mayo de 2009.
  21. "PRIME – Gestión de la privacidad y la identidad en Europa" . Portal del proyecto PRIME . 28 de septiembre de 2006. Archivado del original el 10 de octubre de 2007.
  22. " Número especial: Sección especial sobre: ​​Gestión de la identidad digital" . Online Information Review . 33 (3). Bradford: MCB University Press. 19 de junio de 2009. ISSN 1468-4527 . OCLC 807197565 , 676858452. Archivado del original el 2 de febrero de 2021. Recuperado el 29 de enero de 2021 .  
  23. Identificadores de objeto (OID) Archivados el 17 de octubre de 2008 en Wayback Machine , PostgreSQL: Introducción y conceptos, en Bruce Momjian, 21 de noviembre de 1999
  24. "¿Qué es la gestión de identidades (gestión de ID)? Definición de SearchSecurity" . Seguridad . Archivado del original el 16 de abril de 2023. Consultado el 16 de abril de 2023 .
  25. "Gestión de identidades como componente de la seguridad informática" . Archivado del original el 2 de mayo de 2017. Consultado el 26 de enero de 2012 .
  26. Rannenberg, Kai; Royer, Denis; Deuker, André, eds. (2009). El futuro de la identidad en la sociedad de la información . Berlín, Heidelberg: Springer Berlin Heidelberg. doi : 10.1007/978-3-642-01820-6 . ISBN 978-3-540-88480-4. S2CID 153140099 . 
  27. Fritsch, Lothar (marzo de 2013). "El ecosistema de privacidad limpia de la Internet del futuro" . Future Internet . 5 (1): 34– 45. doi : 10.3390/fi5010034 .
  28. Paintsil, Ebenezer; Fritsch, Lothar (2013). «Método ejecutable de análisis de riesgos basado en modelos para sistemas de gestión de identidades: uso de redes de Petri coloreadas jerárquicas». En Steven Furnell; Costas Lambrinoudakis; Javier Lopez (eds.). Confianza, privacidad y seguridad en los negocios digitales: 10.ª Conferencia Internacional, TrustBus 2013: Actas . Springer Berlin Heidelberg. pp. 48–61 . doi : 10.1007/978-3-642-40343-9_5 . ISBN  978-3-642-40342-2.
  29. Fritsch, Lothar; Fuglerud, Kristin Skeide; Solheim, Ivar (1 de diciembre de 2010). "Hacia una gestión de identidad inclusiva" . Identity in the Information Society . 3 (3): 515– 538. doi : 10.1007/s12394-010-0075-6 . ISSN 1876-0678 . 
  30. Røssvoll, Till Halbach; Fritsch, Lothar (2013). «Gestión de identidades confiable e inclusiva para aplicaciones en redes sociales». En Kurosu, Masaaki (ed.). Interacción persona-ordenador. Usuarios y contextos de uso . Lecture Notes in Computer Science. Vol. 8006. Springer Berlin Heidelberg. pp. 68–77 . doi : 10.1007/978-3-642-39265-8_8 . ISBN   978-3-642-39265-8.

Fuentes

  • Bernal Bernabe, Jorge; Hernandez-Ramos, Jose L.; Skarmeta, Antonio (2017). "Sistema holístico de gestión de identidades que preserva la privacidad para el Internet de las cosas" . Mobile Information Systems . 2017 (6384186): 1–20 . doi : 10.1155/2017/6384186 .
  • Gross, Ralph; Acquisti, Alessandro; Heinz, JH (2005). «Revelación de información y privacidad en redes sociales en línea». Taller sobre privacidad en la sociedad electrónica; Actas del Taller ACM de 2005 sobre privacidad en la sociedad electrónica . págs. 71–80 . doi : 10.1145/1102199.1102214 . ISBN  978-1-59593-228-0. S2CID 9923609 . 
  • Halperin, Ruth; Backhouse, James (2008). "Una hoja de ruta para la investigación sobre la identidad en la sociedad de la información" . Identity in the Information Society . 1 (1) (publicado en 2009): 71. doi : 10.1007/s12394-008-0004-0 .
  • ISO, IEC (2009). "Tecnología de la información: técnicas de seguridad: un marco para la gestión de identidades" . ISO/IEC WD 24760 (borrador de trabajo).
  • Lusoli, Wainer; Miltgen, Caroline (2009). «Jóvenes y servicios digitales emergentes: un estudio exploratorio sobre motivaciones, percepciones y aceptación de riesgos» . Informes científicos y técnicos del JRC (EUR 23765 EN) (publicado en marzo de 2009). doi : 10.2791/68925 . ISBN 978-92-79-11330-7Archivado del original el 16 de marzo de 2017. Consultado el 17 de marzo de 2009 .
  • Pohlman, MB (2008). Oracle Identity Management: Governance, Risk and Compliance Architecture . Auerbach Publications. ISBN 978-1-4200-7247-1.
  • Taylor, John A.; Lips, Miriam; Organ, Joe (2009). "Prácticas de identificación en el gobierno: vigilancia ciudadana y la búsqueda de la mejora del servicio público" . Identity in the Information Society . 1 : 135. doi : 10.1007/s12394-009-0007-5 .
  • Pounder, CNM (2008). "Nueve principios para evaluar si la privacidad está protegida en una sociedad de vigilancia" . Identity in the Information Society . 1 (publicado en 2009): 1. doi : 10.1007/s12394-008-0002-2 .
  • Taylor, John A. (2008). "Cero privacidad". IEEE Spectrum . 45 (7): 20. Bibcode : 2008IEEES..45g..20L . doi : 10.1109/MSPEC.2008.4547499 .
  • Williamson, Graham; Sí, David; Sharni, Ilán; Spaulding, Kent (1 de septiembre de 2009). Gestión de identidad: introducción . Prensa MC. ISBN 978-1-58347-093-0.
  • Tutorial para el público general sobre privacidad y gestión de identidades.
  • Descripción general de la gestión de identidades ( Computer Weekly )
  • Identidades seguras y generalizadas para telecomunicaciones federadas (SWIFT)
  • Gestión de identidades e intercambio de información en la norma ISO 18876 sobre sistemas de automatización industrial e integración.
  • NIST SP 800-63