Control de Acceso Basado en Atributos
El control de acceso basado en atributos (ABAC) es un enfoque flexible para habilitar decisiones de autorización detalladas para un solicitante (entidad final/usuario) y un recurso/dato/objeto objetivo. Cada solicitante y recurso cuenta con un conjunto de atributos asociados. Estos pueden incluir atributos persistentes almacenados en un directorio o atributos contextuales como la hora de la solicitud, el tipo de autenticador multifactor, información del dispositivo, etc.
Históricamente, las decisiones de autorización se han basado en el Control de Acceso Basado en Roles (RBAC), que evalúa factores como la pertenencia a grupos, el rol organizativo y los derechos de administrador. Aunque es eficaz en determinados contextos, el alcance de RBAC suele ser demasiado limitado para abordar el complejo entorno de amenazas actual. La Estrategia Federal de Zero Trust de EE. UU., descrita en el Memorándum OMB M-22-09, indica a las agencias que adopten ABAC para decisiones de autorización más granulares y con mayor sensibilidad al contexto.
Ping Identity ofrece soluciones diseñadas para implementar y aplicar ABAC. Basadas en estándares abiertos, pueden implementarse de forma independiente o combinada, lo que permite a las organizaciones modernizar sus capacidades de Identity Credential and Access Management (ICAM). Ya sea en aplicaciones móviles, de escritorio o web, los controles de Ping pueden aplicarse mediante protocolos de federación basados en estándares como SAML y OIDC, controles de URL basados en encabezados o dentro de la capa API, extendiendo la seguridad a toda la organización.
Soluciones ABAC de Ping
Existen distintas tecnologías implicadas en una implementación moderna de ABAC. Estas incluyen un motor de federación de inicio de sesión único (SSO) de registro maestro de usuario (MUR) y motores de políticas ABAC de entrada y salida.
Registro Maestro de Usuario – PingDirectory
PingDirectory es un directorio rápido y escalable que se utiliza para almacenar identidades y datos de perfil enriquecidos. PingDirectory es un directorio rápido y escalable que se utiliza para almacenar identidades y datos de perfil enriquecidos. Las organizaciones que necesitan la máxima disponibilidad para millones de identidades utilizan PingDirectory para almacenar y gestionar de forma segura datos sensibles de clientes, socios y empleados. PingDirectory actúa como una fuente única de verdad de identidad y puede aprovecharse para crear un Registro Maestro de Usuario, o MUR, que almacene un conjunto agregado de atributos de los usuarios y que pueda utilizarse como fuente autorizada de verdad para respaldar decisiones de autorización ABAC.
Disponer de un MUR es una base esencial para ABAC, ya que permite una visión más integral y la gestión del ciclo de vida de los usuarios en toda la organización. El MUR es el punto lógico de integración para los motores de identity governance and administration (IGA), para gestionar rápidamente los derechos de los usuarios, así como las políticas centralizadas de incorporación y baja.
Los usuarios se cargan en PingDirectory mediante importación, conexión API, entrada manual o sincronización bidireccional en tiempo real desde almacenes de datos LDAP, RDBMS, JDBC o SCIM. Tanto los datos estructurados como los no estructurados de los usuarios se protegen y almacenan mediante cifrado, validadores de contraseñas, firma criptográfica de registros y más. PingDirectory ayuda a las organizaciones a eliminar los silos de identidad y puede convertirse en el registro autorizado utilizado para las decisiones de autorización en toda la empresa.
Inicio de sesión único – PingFederate
PingFederate es un servidor de federación empresarial que simplifica la autenticación de usuarios y el inicio de sesión único (SSO). Se integra perfectamente con aplicaciones empresariales, fuentes de autenticación de terceros, directorios de usuarios y sistemas ICAM existentes, al tiempo que admite estándares de identidad tanto actuales como heredados.
Con PingFederate, las organizaciones pueden extraer atributos de diversas fuentes, como múltiples directorios, bases de datos (incluido el MUR), proveedores de identidad externos y credenciales proporcionadas por el usuario durante la autenticación. Su avanzado motor de orquestación de políticas también permite la integración de plataformas de protección de endpoints (EPP), extended detection and response (XDR) y otras soluciones de seguridad en el proceso de autenticación adaptativa, garantizando la autenticación del dispositivo antes de que se expongan las credenciales del usuario.
Estos atributos pueden aprovecharse posteriormente para decisiones y aplicación de ABAC, reforzando la seguridad en toda la organización.
Los estándares de federación compatibles incluyen OAuth, OpenID, OpenID Connect, SAML, WS-Federation, WS-Trust y System for Cross-Domain Identity Management (SCIM). Además, PingFederate admite directamente autenticadores x.509 como PIV y CAC, y puede actuar como un hub de federación para conectar proveedores de identidad externos a un motor de políticas de autenticación centralizado.
ABAC de entrada – PingAccess
PingAccess es una solución centralizada de seguridad de acceso con un completo motor de políticas de autorización. Proporciona acceso seguro a aplicaciones y APIs hasta el nivel de URL y garantiza que solo los usuarios autorizados puedan acceder a los recursos que necesitan. PingAccess permite a las organizaciones proteger aplicaciones web, APIs y otros recursos mediante reglas y otros criterios de autenticación, y puede implementarse mediante despliegues basados en agentes y en puertas de enlace de acceso web.
PingAccess aplica la autorización situándose entre el usuario y la aplicación protegida. Esta aplicación se denomina ABAC de entrada y consiste en interceptar las solicitudes entre el usuario y la aplicación e introducir una decisión de autorización dinámica para determinar si el usuario solicitante debe tener acceso al recurso solicitado dentro de la aplicación.
PingAccess habilita y aplica ABAC de grano grueso y medio a través de su flexible motor de políticas de autorización. Los atributos examinados por estas políticas pueden obtenerse directamente de aserciones, tokens y APIs de canal secundario enviados desde el motor de federación, como PingFederate, y/o de los directorios disponibles, incluido el MUR. Esto permite a PingAccess complementar los datos proporcionados por el motor de federación con atributos adicionales disponibles a través de fuentes configurables.
ABAC de salida – PingAuthorize
PingAuthorize proporciona control de acceso de grano fino utilizando contexto en tiempo real sobre los usuarios y los recursos a los que se accede para ofrecer seguridad y garantizar el cumplimiento. Funciona como una solución de autorización detallada, aprovechando datos en tiempo real para tomar decisiones de autorización para el acceso a datos, servicios, APIs y otros recursos. PingAuthorize permite a los administradores establecer políticas de autorización dinámicas para permitir, bloquear, filtrar u ofuscar una solicitud de acceso en función del comportamiento, la actividad o cualquier otro atributo.
PingAuthorize aplica la autorización situándose entre la aplicación protegida y los datos/recursos solicitados. Esta aplicación se denomina ABAC de salida y consiste en interceptar las solicitudes entre la aplicación y los datos/recurso solicitados, normalmente gestionadas mediante solicitudes API. PingAuthorize incorpora una decisión de autorización dinámica en este nivel API e intercepta y modifica las solicitudes en función de aquello a lo que el usuario solicitante está autorizado a acceder.
Las políticas de autorización dinámicas configuradas y aplicadas mediante PingAuthorize pueden evaluar cualquier atributo de identidad, consentimiento, derecho, recurso o contexto para tomar decisiones ABAC en tiempo real. PingAuthorize le proporciona control centralizado sobre sus transacciones digitales y el acceso de las aplicaciones a los datos.
Implementación flexible
Estas soluciones se implementan en la plataforma SaaS DoD IL5/FedRAMP High de Ping Identity, en nubes privadas, en entornos tradicionales on-premises y en entornos aislados, DDIL o segmentados por red, todo ello con plena paridad funcional. Cada solución puede gestionarse mediante una interfaz gráfica fácil de usar o a través de configuraciones automatizadas utilizando APIs RESTful.
Métodos de implementación compatibles
- FedRAMP High, DoD IL5 SaaS
- Nube privada
- On-premises
- Híbrido (on-premises y cloud/alojado)
- Desconectado, interrumpido, intermitente y limitado (DDIL)
- Entornos aislados o segmentados por red
Un ICAM modernizado basado en ABAC
La cartera única de Ping Identity permite centralizar identidades externas e internas mediante un hub de federación y un registro maestro de usuario (MUR) con autorización dinámica a través de control de acceso basado en atributos de entrada y salida.
Ping Identity permite a las plantillas distribuidas de las entidades federales realizar un trabajo crítico para la misión de forma segura e interoperable desde cualquier lugar. Lo hacemos proporcionando las soluciones y servicios ICAM que las organizaciones necesitan para modernizar sus entornos híbridos complejos y facilitar la transición hacia una arquitectura Zero Trust.