IAM protege la identidad. ITDR Protege el momento.

SIEM alternativas

Su empleado se autentica correctamente. La autenticación multifactor funciona. La cuenta es válida. Los permisos son legítimos. Solo hay un problema:

La persona que utiliza esa identidad podría ser un atacante.

Ese escenario llega al meollo de uno de los mayores cambios que se están produciendo en la seguridad empresarial. Durante años, las organizaciones han invertido fuertemente en la gestión de identidades y accesos (IAM) para responder a una pregunta esencial:

¿Quién debería tener acceso a qué?
Hoy, los líderes de TI y seguridad deben responder otra pregunta con la misma rapidez:

¿Qué está haciendo esa identidad ahora mismo?
Ese es el problema Detección y respuesta ante amenazas de identidad (ITDR) Está diseñado para resolver.


El problema de la identidad ha cambiado

La gestión de identidades y accesos (IAM) no está perdiendo importancia. Todo lo contrario. Gartner afirma que las identidades humanas y de las máquinas se han convertido en la principal superficie de ataque, mientras que la creciente complejidad y las herramientas de IAM aisladas generan brechas de visibilidad.

Pero impedir el acceso no autorizado es solo una parte del problema.

Implementación de Gartner de marzo de 2026 ITDR El libro "Prácticas para combatir los ataques basados ​​en la identidad" establece una distinción clara: las soluciones tradicionales de gestión de identidades y accesos (IAM) son esenciales, pero son principalmente controles preventivos y no están diseñadas para abordar ataques que aprovechan las identidades humanas o de máquinas existentes.

En otras palabras:

IAM determina si se debe confiar en una identidad. ITDR determina si esa identidad de confianza se está comportando como un atacante.

Esa es una distinción crucial cuando las credenciales legítimas se han convertido en una vía de ataque.

Según Gartner ITDR Según el informe, el uso indebido de credenciales fue la principal causa de las brechas de seguridad citadas en el DBIR de Verizon de 2025. La propia investigación de Gartner sobre la identidad de las máquinas también descubrió que Más del 50% de las organizaciones encuestadas habían sufrido uno o más incidentes de ciberseguridad relacionados con la vulneración de la identidad de sus máquinas.

Y los defensores de la ventana tienen que reaccionar, lo que podría reducirse.
Gartner predice que para 2027, los agentes de IA automatizarán el robo de credenciales y comprometerán los canales de comunicación de autenticación. Reduciendo el tiempo de explotación de las cuentas expuestas en un 50%.

Por eso, la seguridad de la identidad necesita operar cada vez más en el presente.


Prevención antes del ataque. Detección mientras ocurre.

Gartner describe ITDR como segunda y tercera capa de defensa de identidad: detección y respuesta tras la prevención. Su investigación distingue la higiene de identidad previa al ataque de la monitorización y detención de ataques activos mediante inteligencia de amenazas en tiempo real.

Eso cambia las preguntas SOC puedes preguntar.

El objetivo no es simplemente generar más alertas de identidad. El resultado es reducir el tiempo entre la vulneración de la identidad, la comprensión de lo que está sucediendo y la adopción de medidas.


La identidad no puede convertirse en otro compartimento estanco de seguridad.

Existe otra consideración importante para los responsables de TI y seguridad. Un ataque de identidad rara vez se limita al sistema de identidad. Un atacante puede comprometer una cuenta, autenticarse correctamente, acceder a una aplicación en la nube, moverse por la red y, en última instancia, interactuar con un dispositivo o datos confidenciales.

Eso significa que el contexto de identidad debe llegar a la SOCGartner recomienda específicamente integrar los incidentes originados por IAM en SOC procesos de respuesta y búsqueda de amenazas. Y hay una razón cuantificable para reunir a esos equipos. La encuesta de liderazgo de IAM de Gartner de 2024 descubrió que la colaboración entre las funciones de IAM y ciberseguridad en controles, evaluación de riesgos y gestión de amenazas condujo a una Mejora del 30% en el logro de los objetivos de IAM. Aquí es donde Stellar Cyber ​​adopta un enfoque diferente. ITDR.

En lugar de crear otra consola de seguridad de identidad para que los analistas la supervisen, ITDR Está integrado en la plataforma Stellar Cyber ​​SecOps. La telemetría de identidad de tecnologías como Active Directory, Microsoft Entra ID y Okta se puede correlacionar con señales de seguridad de endpoints, redes, la nube y otras.
El objetivo es sencillo:

Consideren la identidad como parte del ataque, no como un hecho aislado.


De la anomalía de identidad a la acción

Stellar Cyber ​​6.6 lleva ese enfoque aún más lejos.

Esta versión mejora la precisión de las detecciones de anomalías de inicio de sesión, incluidas las anomalías de Viaje Imposible y Ubicación de Inicio de Sesión del Usuario, añadiendo supresión personalizable, mejor priorización de nombres de usuario y enriquecimiento de ASN para las detecciones de Viaje Imposible.

Y esto no es simplemente un análisis histórico. Para los datos puntuales, Stellar Cyber ​​documenta un retraso de detección previsto de 5 a 10 minutos después de la ingesta para las anomalías de Viaje Imposible, aunque los retrasos en la ingesta pueden extender ese margen.
Una vez que se detecta un comportamiento sospechoso de identidad, la respuesta es fundamental. Con Microsoft Entra ID, por ejemplo, Stellar Cyber ​​puede enriquecer los eventos con información de identidad y admitir acciones como la desactivación de un usuario, la confirmación de una intrusión y la revocación de sesiones de inicio de sesión.

Eso crea la progresión operativa ITDR debe entregar:


La confianza ya no es una decisión que se toma una sola vez.

La gestión de identidades y accesos (IAM) sigue siendo esencial. La autenticación robusta sigue siendo esencial. La autenticación multifactor (MFA) sigue siendo esencial. La gestión de privilegios y la higiene de identidades siguen siendo esenciales. Pero una autenticación exitosa no puede ser el final de la decisión en materia de seguridad.

Gartner predice que para 2028, el 70% de los CISO utilizarán capacidades de visibilidad e inteligencia de identidad para reducir la superficie de ataque de IAM y disminuir el riesgo de compromiso de credenciales. El cambio va desde preguntar solo:

“¿Debería tener acceso esta identidad?”
preguntar continuamente:

“¿Qué está haciendo ahora esta identidad? ¿Deberíamos confiar en ella?”
Porque a los atacantes no les importa que tus controles de IAM hayan funcionado.
Les importa si pueden convertirse en alguien en quien su organización ya confía.

IAM protege la identidad. ITDR protege el momento.

Referencias

  1. Gartner, Predicciones para 2026: Gestión de identidad y acceso, Paul Mezzera, Rebecca Archambault, James Hoover y Shubham Gera, 22 de enero de 2026, ID G00841403.
  2. Gartner, Implement ITDR Práctica para combatir los ataques basados ​​en la identidad, James Hoover, Peter Firstbrook y Rebecca Archambault, 5 de marzo de 2026, ID G00845676.
Ir al Inicio