Blog · 13 aug 2026 · 5 min de lectura

Minimizar privilegios: el básico 3, la cuenta que nadie recordaba

Minimizar privilegios no es configurar accesos una vez, es revisarlos. Qué exige el básico 3 de la ANCI y qué encontramos al aplicarlo de verdad en Asentic.

Ilustración del artículo (clic para ampliar)

Mientras cerrábamos el básico anterior de esta serie, revisamos quién tiene acceso a nuestro propio servidor de producción. Apareció algo que no esperábamos: una cuenta con permisos de administrador, contraseña activa, sin usarse hacía más de dos años. Nadie la había cerrado. Nadie se acordaba bien de por qué seguía ahí, más allá de que había trabajado en el sitio un colaborador externo en una etapa muy anterior a Asentic tal como es hoy.

Esa cuenta es el ejemplo perfecto de lo que el tercer básico de la ANCI busca evitar: minimizar privilegios. No es un problema de que alguien hiciera algo malo. Es que nadie revisó, durante dos años, si ese acceso todavía debía existir.

Lo que dice la ANCI

La guía oficial parte de una idea simple: cada cuenta debe tener los mínimos privilegios necesarios para hacer su trabajo, ni uno más, y eso incluye el acceso a los distintos sistemas de la organización. Para entregar esos permisos bien hay que saber primero qué información maneja cada sistema y quién realmente necesita tocarla.

Después vienen los puntos que más cuesta sostener en el tiempo: debe existir un procedimiento para pedir permisos elevados de forma temporal, que se retiren en cuanto se termina la tarea. Las cuentas de administrador necesitan autenticación multifactor. Y, el que más nos tocó de cerca: toda cuenta debería desactivarse automáticamente tras un período de inactividad, salvo que sea explícitamente esencial. Justo lo que le faltó a la cuenta que encontramos.

Minimizar privilegios, según tu tamaño

Infografía con los tres niveles de minimización de privilegios según el tamaño: Persona, con una cuenta para el día a día; Emprendimiento, con auditoría de accesos; y PYME, con procedimiento de altas y bajas. Debajo, una flecha indica que a mayor tamaño, más proceso.

Nivel 1 · Personas

Si administras solo tus propios equipos, el principio se traduce en no vivir conectado como administrador todo el día.

Nivel 2 · Pequeños emprendimientos: cómo lo hacemos nosotros

Asentic es exactamente este tamaño, y fue justo ahí donde encontramos la cuenta dormida. Al revisar el acceso SSH de nuestro droplet de producción replicamos la misma postura que ya teníamos en otro de nuestros servidores:

¿La lección real? No es que hayamos cometido un error nuevo. Es que un acceso bien configurado hace dos años puede volverse un riesgo hoy si nadie vuelve a mirarlo. Configurar privilegios es un evento; mantenerlos mínimos es un hábito.

Nivel 3 · PYME de mediana complejidad

Con más personas, más sistemas y más rotación de colaboradores, minimizar privilegios necesita proceso, no memoria:

Las cuentas dormidas son el punto ciego más común

Vale la pena detenerse en esto porque es, con diferencia, lo más fácil de pasar por alto: nadie configura una cuenta pensando en dejarla abierta para siempre, pero eso es justo lo que termina pasando cuando no hay una revisión periódica. Un excolaborador, un proveedor que ya no trabaja contigo, una cuenta de prueba que “después se borra”. Cada una sigue siendo una llave válida, guardada en algún cajón que nadie revisa.

La pregunta que conviene hacerse, con la misma frecuencia con que revisas el inventario de activos del básico 0, es simple: ¿cada acceso que existe hoy, lo sigue necesitando alguien?

En resumen

Minimizar privilegios no termina el día que configuras los permisos correctos. Es un hábito, no un evento: la cuenta que encontramos dormida en nuestro propio servidor llevaba dos años configurada “bien” el día que se creó. Revisa quién tiene acceso a qué, cierra lo que sobra y no confundas “configurado una vez” con “seguro para siempre”.


¿Sabes qué paneles de acceso y credenciales expone tu organización hacia internet? FreeScan te lo muestra en minutos, sin registro y sin costo.

Compartir

Artículos relacionados

¿Cómo está la seguridad de tu propio sitio?

Pasa tu dominio por FreeScan y obtén un diagnóstico gratuito en minutos, sin instalar nada. Si quieres ir más a fondo, conversamos.