ITDR: detectar riesgos de identidad antes del incidente
Ciberseguridad
Artículos de Tomás Romão
El ITDR ayuda a tratar la identidad como una superficie crítica de ataque, combinando visibilidad, detección y respuesta en entornos híbridos.

TL;DR
- La identidad se ha convertido en un vector de riesgo central en entornos híbridos.
- ITDR complementa MFA, IAM y Zero Trust con detección y respuesta continuas.
- El foco debe incluir cuentas privilegiadas, identidades no humanas y sesiones sospechosas.
- La integración con SOC, SIEM y operaciones puede reducir el tiempo de investigación.
- La adopción debe empezar por casos de uso prioritarios, no por una herramienta aislada.
Por qué la identidad se ha situado en el centro del riesgo
Durante años, muchas organizaciones trataron la identidad sobre todo como un problema de autenticación: directorios, contraseñas, autenticación multifactor y gestión de accesos. Estos controles siguen siendo necesarios, pero ya no son suficientes. En entornos híbridos, con aplicaciones SaaS, nube pública, infraestructura local, cuentas de servicio, integraciones por API y usuarios externos, la identidad se ha convertido en una superficie de ataque distribuida y difícil de observar.
Qué aporta ITDR
Identity Threat Detection and Response, o ITDR, es la disciplina orientada a detectar, investigar y responder a amenazas centradas en identidades. No sustituye a IAM, PAM, MFA ni a las políticas de [Zero Trust](/es/soluciones/zero-trust-ztna); las complementa con monitorización continua, análisis de comportamiento, correlación de eventos y capacidad de respuesta. El objetivo es identificar señales como elevación anómala de privilegios, uso inusual de credenciales, creación sospechosa de cuentas, abuso de tokens o movimiento lateral mediante identidades legítimas.
De la prevención a la detección operativa
La prevención reduce la probabilidad de compromiso, pero no cubre todos los escenarios. Las credenciales pueden ser robadas, las sesiones pueden ser secuestradas y los permisos antiguos pueden permanecer activos durante demasiado tiempo. Por eso ITDR debe estar conectado con las operaciones de seguridad: ingesta de registros de directorios, plataformas cloud, aplicaciones críticas, soluciones EDR, SIEM y herramientas de orquestación. En organizaciones sin capacidad interna permanente, un modelo de [SOC/NOC as a Service](/es/soluciones/soc-noc-as-a-service) puede ayudar a mantener vigilancia continua y triaje estructurado.
Casos de uso que conviene priorizar
La adopción debe empezar por los riesgos más probables y con mayor impacto. Cuentas privilegiadas inactivas, administradores con autenticación débil, cuentas de servicio con permisos excesivos, identidades de aplicaciones sin rotación de secretos y accesos externos persistentes son buenos candidatos. También es importante cruzar identidad con contexto: ubicación, dispositivo, aplicación, hora, patrón de acceso y sensibilidad del recurso. Este enfoque se aproxima a la lógica descrita en [Zero Trust en la práctica](/es/blog/zero-trust-na-pratica-como-substituir-vpns-tradicionais): confiar menos en la red y más en el contexto verificable de cada acceso.
Métricas y gobernanza
ITDR debe producir decisiones, no solo alertas. Algunas métricas útiles son el tiempo de detección de abuso de credenciales, el tiempo de revocación de accesos, el número de cuentas huérfanas eliminadas, la cobertura de cuentas privilegiadas y el volumen de excepciones justificadas. Estas métricas deben ser revisadas por seguridad, operaciones y responsables de aplicaciones, porque muchas respuestas requieren equilibrio entre contención y continuidad del servicio. La coordinación con prácticas de [observabilidad y AIOps](/es/blog/como-a-observability-e-o-aiops-ajudam-a-acelerar-a-resposta-a-incidentes) también puede mejorar el análisis del impacto operativo.
Conclusión
ITDR hace explícita una realidad práctica: en muchos incidentes, la identidad es el camino de entrada, persistencia o escalada. La respuesta no consiste solo en comprar otra plataforma, sino en mapear identidades críticas, reducir privilegios excesivos, recopilar señales relevantes y definir respuestas proporcionadas. Para CIO, CTO y responsables de seguridad, la pregunta principal debe ser sencilla: ¿podemos entender rápidamente cuándo una identidad legítima se está utilizando de forma ilegítima?