Accesos de emergencia: controlar sin bloquear la operación

Ciberseguridad · 3 min

Artículos de Ricardo Vaz

Las cuentas de emergencia ayudan a recuperar servicios, pero también pueden crear riesgos serios. Aprenda a gobernar accesos *break-glass* con control y trazabilidad.

Accesos de emergencia: controlar sin bloquear la operación

TL;DR

La pregunta correcta no es si debe existir acceso de emergencia

En entornos empresariales, hay escenarios en los que el acceso normal puede fallar: indisponibilidad del proveedor de identidad, error de configuración, pérdida de conectividad, incidente de seguridad o fallo en una integración crítica. En esos momentos, una cuenta de emergencia, a menudo designada como break-glass, puede permitir recuperar el control. La pregunta relevante no es si estas cuentas deben existir, sino cómo evitar que se transformen en una puerta privilegiada permanente, poco vigilada y fuera de los procesos normales de gobernanza.

El riesgo está en el privilegio sin contexto

Una cuenta de emergencia normalmente concentra permisos elevados y mecanismos de autenticación independientes de los flujos habituales. Esto es útil cuando el sistema de identidad está indisponible, pero también crea exposición si la cuenta es compartida, reutilizada u olvidada. La gestión debe comenzar por definir la finalidad, el alcance técnico, los sistemas abarcados, los responsables de la custodia y las condiciones de uso. Esta disciplina complementa las prácticas de detección de riesgo en identidad, como las abordadas en [ITDR y riesgos de identidad](/pt/blog/itdr-detetar-riscos-de-identidade-antes-do-incidente).

Separar acceso de rutina de acceso excepcional

El error más común es usar cuentas de emergencia para tareas administrativas frecuentes. Cuando esto sucede, deja de existir distinción entre operación normal y excepción. Una buena práctica es mantener los accesos cotidianos sujetos a funciones, aprobación, autenticación fuerte y trazabilidad, reservando el mecanismo break-glass para situaciones documentadas. En arquitecturas de acceso moderno, esta separación debe coexistir con los principios de [Zero Trust y ZTNA](/pt/solucoes/zero-trust-ztna), sin asumir que la emergencia justifica la ausencia de control.

Definir custodia, autenticación y registro

Cada cuenta de emergencia debe tener un propietario funcional y técnico. Las credenciales deben guardarse de forma controlada, con acceso limitado y un proceso de acceso documentado. Las cuentas de emergencia deben utilizar mecanismos de autenticación fuerte adecuados para el escenario de contingencia, evitando dependencias que puedan impedir el acceso durante un fallo. También deben existir alertas automáticas y un registro detallado de su uso. Si la cuenta debe sortear dependencias específicas, esta excepción debe ser explícita y justificada. La integración con prácticas de [gestión de infraestructura](/pt/servicos/gestao-infraestrutura) ayuda a mantener el inventario, las responsabilidades y los procedimientos alineados.

Probar sin trivializar

Una cuenta que nunca se prueba puede fallar precisamente cuando sea necesaria. Pero las pruebas demasiado frecuentes o mal encuadradas pueden normalizar el uso de privilegios elevados. El equilibrio pasa por ejercicios periódicos, con una ventana definida, aprobación previa, objetivos claros y validación de evidencias. La prueba debe confirmar que la credencial es accesible, que el acceso funciona, que las alertas se disparan y que la actividad queda registrada. Si alguno de estos puntos falla, el proceso necesita corrección antes de ser considerado fiable.

Revisar después de cada uso

El momento posterior al uso es decisivo. Debe confirmarse quién accedió, por qué, durante cuánto tiempo, qué cambios se realizaron y si las credenciales necesitan rotación. Cuando el uso ocurrió durante un incidente, la revisión debe conectarse a los procedimientos de respuesta y a los respectivos [runbooks operacionales](/pt/blog/runbooks-automatizacao-resposta-incidentes). El objetivo no es burocratizar la recuperación, sino garantizar que la excepción fue necesaria, proporcional y auditable. Un acceso de emergencia bien gobernado reduce la improvisación sin eliminar la responsabilidad.

Relacionado

Referencias

  1. Manage emergency access accounts in Microsoft Entra ID
  2. Privileged Account Management for the Financial Services Sector