Las contraseñas dejaron de ser el único elemento que preocupa a los equipos de seguridad. Claves de acceso, tokens, API keys, secretos de desarrollo y credenciales utilizadas por herramientas de inteligencia artificial forman parte de un ecosistema cada vez más amplio y difícil de controlar.
El problema es que muchas de estas credenciales quedan fuera de las herramientas tradicionales de gestión. Una aplicación que no utiliza Single Sign-On (SSO), una cuenta de redes sociales administrada por varias personas, un proveedor externo o una herramienta de IA pueden crear nuevos puntos de acceso que no siempre son visibles para los equipos de TI y ciberseguridad.
A esto se suma la expansión de la inteligencia artificial. Los agentes de IA y las herramientas basadas en modelos de lenguaje necesitan acceder a información y sistemas para ejecutar determinadas tareas, aumentando considerablemente la cantidad de credenciales y secretos que deben protegerse.
El desafío, entonces, no consiste únicamente en administrar contraseñas. Se trata de saber qué credenciales existen, quién las utiliza, a qué pueden acceder y cómo controlar ese acceso.
Cuando las credenciales se multiplican
El crecimiento de las aplicaciones utilizadas en las organizaciones ha hecho que la dispersión de credenciales sea difícil de evitar. SSO permite centralizar una parte importante de los accesos, pero no cubre necesariamente todas las aplicaciones y servicios utilizados por una empresa. Existen plataformas que no cuentan con integración con proveedores de identidad, además de herramientas adoptadas directamente por determinados equipos.
El resultado puede ser una acumulación de contraseñas compartidas, cuentas sin un responsable claro, credenciales reutilizadas y accesos que permanecen activos incluso cuando una persona deja de necesitarlos.Y el problema no está limitado al área de TI.
Cada departamento puede abrir una nueva brecha
La forma en que se utilizan las credenciales cambia según las necesidades de cada área. Por eso, controlar este riesgo requiere observar cómo se gestionan los accesos en toda la organización.
Desarrollo y producto: los secretos también salen de TI
Los equipos de desarrollo trabajan con API keys, tokens, credenciales de infraestructura, cadenas de conexión y otros secretos necesarios para que las aplicaciones funcionen.
La incorporación de herramientas de inteligencia artificial está modificando este escenario. Profesionales de distintas áreas utilizan plataformas como ChatGPT, Claude o Gemini para analizar información, crear documentos, desarrollar funcionalidades o acelerar procesos.
En ese contexto, existe el riesgo de incorporar accidentalmente información sensible en una interacción con una herramienta de IA. Una solicitud puede incluir, por ejemplo, una API key, una credencial de prueba o una cadena de conexión sin que quien realiza la tarea dimensione las consecuencias. La expansión de la IA, por tanto, también está ampliando el perímetro que las organizaciones deben considerar al proteger sus secretos.
Marketing: las cuentas corporativas también necesitan protección
Las redes sociales corporativas son otro ejemplo de credenciales que pueden quedar fuera de los sistemas tradicionales de seguridad.
Instagram, LinkedIn o Facebook no necesariamente ofrecen las mismas posibilidades de integración que una aplicación empresarial protegida mediante SSO. Como consecuencia, es habitual que los accesos sean compartidos entre integrantes del equipo, agencias externas o colaboradores.
Esto genera preguntas que una organización debería poder responder:
- ¿Quién tiene actualmente acceso a cada cuenta?
- ¿Qué ocurre cuando un colaborador deja la empresa?
- ¿Las credenciales se han compartido mediante canales seguros?
- ¿Existe un registro de quién utilizó una determinada cuenta?
- ¿Se utilizan contraseñas únicas y controles adicionales como MFA?
El riesgo no es únicamente perder el control de una cuenta. Un atacante que obtiene acceso a un perfil corporativo puede utilizarlo para distribuir contenido malicioso, realizar fraudes o afectar directamente la reputación de una marca.
Finanzas y ventas: credenciales que protegen información crítica
En áreas como finanzas y ventas, una credencial comprometida puede abrir la puerta a información y sistemas especialmente sensibles.
Portales bancarios, plataformas de facturación, herramientas de gestión comercial, servicios de firma electrónica o plataformas utilizadas para administrar información de clientes pueden estar protegidos mediante credenciales que no necesariamente se encuentran bajo el control directo de TI.
Cuando estas contraseñas se comparten, reutilizan o almacenan sin una gestión adecuada, aumenta la dificultad para saber quién tiene acceso y cuándo debería ser revocado. La seguridad no depende solamente de que la contraseña sea compleja. También depende de controlar su ciclo de vida y limitar quién puede utilizarla.
Proveedores, agencias y contratistas: el acceso que no desaparece
Una agencia puede necesitar acceso a las redes sociales de una empresa. Un proveedor tecnológico puede requerir credenciales para administrar un sistema. Un contratista puede necesitar acceso temporal a determinados recursos.
El problema aparece cuando esos permisos permanecen activos más tiempo del necesario. Los accesos de terceros deberían responder al principio de mínimo privilegio: cada persona o proveedor debe disponer únicamente de los permisos necesarios para realizar su trabajo y durante el período en que los necesita.
La dificultad aumenta cuando la gestión depende de procesos manuales. Si nadie recuerda qué credenciales fueron compartidas, con quién y durante cuánto tiempo, revocar los accesos puede convertirse en una tarea incompleta.
La IA está acelerando el problema
La inteligencia artificial no creó la dispersión de credenciales, pero sí está cambiando su escala. Los agentes de IA pueden requerir acceso a sistemas, aplicaciones, repositorios y otros recursos para ejecutar tareas. Esto significa que las organizaciones deben comenzar a considerar también las credenciales utilizadas por estas herramientas.
El desafío consiste en permitir que una IA tenga acceso a lo necesario sin entregar más privilegios de los estrictamente requeridos y, especialmente, sin exponer secretos innecesariamente. Esto introduce una nueva pregunta para los equipos de seguridad: ¿cómo entregar una credencial a una herramienta o agente sin perder el control sobre ella?
La respuesta pasa por incorporar mecanismos de autorización, control y auditoría que permitan administrar el acceso en tiempo de ejecución y mantener los secretos protegidos.
SSO ayuda, pero no resuelve todo
El Single Sign-On es una herramienta fundamental para centralizar identidades y simplificar el acceso a aplicaciones corporativas. Sin embargo, no todas las aplicaciones pueden integrarse con SSO.
Por esta razón, una organización puede contar con una estrategia de identidad sólida y, aun así, mantener una cantidad significativa de credenciales fuera de ese sistema.
Estas credenciales pueden encontrarse en:
- Aplicaciones que no son compatibles con SSO.
- Cuentas de redes sociales.
- Herramientas utilizadas por equipos específicos.
- Servicios de terceros.
- Credenciales compartidas con proveedores.
- API keys y tokens.
- Secretos utilizados durante el desarrollo.
- Herramientas y agentes basados en inteligencia artificial.
El objetivo no debería ser simplemente aumentar la cantidad de herramientas de seguridad, sino obtener visibilidad sobre todos los caminos mediante los cuales una identidad puede acceder a información o sistemas corporativos.
¿Cómo reducir el riesgo de las credenciales?
Una estrategia efectiva comienza por conocer el problema.
1. Identificar dónde están las credenciales
No es posible proteger aquello que la organización desconoce. Es necesario identificar las cuentas, contraseñas, secretos, tokens y otros mecanismos de autenticación utilizados por las diferentes áreas.
2. Controlar quién tiene acceso
Las credenciales deben asignarse de acuerdo con las funciones de cada persona. También es importante revisar periódicamente los permisos y eliminar aquellos que ya no son necesarios.
3. Evitar el uso de credenciales compartidas sin control
Cuando varias personas utilizan una misma contraseña, resulta mucho más difícil determinar quién accedió a un sistema o revocar el acceso de una persona específica. Una plataforma de gestión de credenciales puede permitir administrar estos accesos sin necesidad de revelar directamente las contraseñas a cada usuario.
4. Incorporar MFA
La autenticación multifactor agrega una barrera adicional frente al robo de credenciales. Incluso cuando una contraseña termina comprometida, contar con un segundo factor puede impedir que un atacante acceda directamente a la cuenta.
5. Establecer controles para terceros
Los proveedores y contratistas deberían contar con accesos limitados tanto en permisos como en tiempo. Una alternativa es utilizar mecanismos que permitan generar accesos temporales y revocarlos sin depender exclusivamente de procesos manuales.
6. Auditar el uso de credenciales
Los registros de auditoría permiten conocer quién creó, utilizó o compartió una determinada credencial y cuándo ocurrió. Esta información es especialmente relevante para investigar incidentes y demostrar el cumplimiento de determinadas exigencias.
Una nueva forma de entender la seguridad de las identidades
La dispersión de credenciales ya no es un problema exclusivo de los administradores de sistemas.
Una contraseña de redes sociales puede comprometer la reputación de una compañía. Una credencial financiera puede generar pérdidas económicas. Un secreto de desarrollo puede abrir una puerta hacia infraestructura crítica. Y un acceso excesivo concedido a un tercero puede convertirse en el punto de entrada de un ataque.
La inteligencia artificial está agregando una nueva dimensión a este desafío, al incorporar agentes y herramientas que también necesitan interactuar con recursos protegidos.
Por eso, proteger las identidades requiere avanzar desde una visión centrada únicamente en contraseñas hacia una estrategia que permita visibilizar, administrar, limitar y auditar todos los accesos, incluso aquellos que quedan fuera de SSO.
En este escenario, soluciones especializadas como 1Password permiten a los equipos de TI y seguridad centralizar la gestión de credenciales, controlar accesos, proteger secretos y obtener mayor visibilidad sobre aquellos que permanecen fuera de las herramientas tradicionales de identidad.
Las credenciales están en todas partes. El desafío es que también lo esté su seguridad.
Si quieres conocer cómo fortalecer la gestión de accesos y reducir el riesgo asociado a las credenciales en tu organización, conversemos en: https://lockbits.cl/contacto/.


