Un acceso que se entregó hace seis meses y se olvidó no es un riesgo abstracto, sino una causa típica de filtración. La composición del equipo cambia más rápido de lo que se actualiza la lista de accesos: un empleado cambió de rol, un contratista terminó su proyecto, un pasante se fue a las dos semanas, y el recurso sigue figurando como activo. Veamos qué rastros usar para una revisión periódica, con qué frecuencia hacerla y qué hacer si aparece un acceso que debería haberse cerrado hace tiempo.

Por qué conviene revisar con regularidad quién usa los recursos

La lista de accesos entregados se queda obsoleta más rápido de lo que parece a primera vista. Sin una revisión periódica, la empresa se entera de un acceso olvidado no en un momento tranquilo, sino durante un incidente, cuando ya es tarde para averiguar quién lo usaba y para qué. La revisión no es una reacción ante una sospecha, sino una forma de detectar el problema antes de que alguien lo aproveche.

Qué rastros están disponibles

Tres fuentes cubren casi toda la auditoría. El historial de operaciones muestra cuándo y desde qué recurso se hicieron los cargos: un gasto activo significa que alguien realmente está usando el recurso, y no que simplemente figura asignado a un departamento. La lista de alquileres activos en el panel personal es una instantánea del estado actual: qué números, buzones y canales de proxy están pagados y hasta qué fecha. El registro de inicios de sesión del propio servicio muestra la hora del último acceso con una cuenta concreta, y no solo el hecho de que el recurso está pagado. Un acceso pagado pero que hace mucho que nadie abre es motivo para hacer preguntas, aunque formalmente siga activo.

Señales de que un acceso se filtró o quedó en manos de un exejecutor

Las señales de alerta se detectan por las incoherencias. Un inicio de sesión desde una ubicación geográfica que no corresponde a ningún empleado del departamento. Actividad en horas en las que el equipo seguro no trabaja. Un recurso que sigue consumiendo presupuesto un mes después de que cerró el proyecto para el que se entregó. La cuenta de un exejecutor cuyo historial de accesos tiene registros posteriores a la fecha oficial de salida es la señal más directa de que el acceso no se revocó a tiempo.

Periodicidad de la revisión

Conviene hacer la conciliación completa del registro de accesos con la lista de empleados activos al menos una vez por trimestre, y cada mes en los equipos con mucha rotación de contratistas. La revisión puntual de un recurso concreto hace falta justo después de un despido o del fin de un contrato, sin esperar al ciclo planificado: entre la salida de una persona y la auditoría trimestral programada, alguien puede llegar a usar el acceso.

Qué hacer ante una sospecha

Si encuentras un acceso con señales de filtración, el orden de acciones es simple y rápido. Primero, cambiar la contraseña del recurso que generó la duda: un buzón de correo, el panel de alquiler de proxy, una cuenta de trabajo. Después, revocar todas las sesiones activas y las claves de API vinculadas a ese acceso, para que la sesión antigua no siga funcionando tras el cambio de contraseña. Si un número se usaba como segundo factor, el segundo factor pasa a un número nuevo, asignado personalmente al responsable actual, y el número anterior se retira de la rotación de 2FA. Cada uno de los tres pasos toma minutos: lo que suele tardar más no es la corrección, sino la detección del problema.

Por qué auditar cuesta menos que recuperarse

La revisión periódica consiste en leer registros y listas que ya existen, y no cuesta más que el tiempo. Recuperarse de una filtración implica cambiar todos los accesos relacionados, averiguar qué fue exactamente lo que se comprometió y comunicarse con quienes se vieron afectados por el incidente. La diferencia es de un orden de magnitud: media hora de revisión mensual frente a varios días de análisis del incidente y costos reputacionales que no caben en ningún informe. El mismo registro del que hablamos en el artículo sobre el onboarding de empleados es la base tanto para entregar accesos como para auditarlos después: si los recursos se registraron desde el principio, la revisión se reduce a cotejar fechas, y no a una investigación desde cero.

Preguntas frecuentes

¿Con qué frecuencia conviene revisar quién usa los accesos de trabajo?

La revisión completa, al menos una vez por trimestre; la revisión puntual de un recurso concreto, justo después de la salida de un empleado o del fin del trabajo con un contratista, sin esperar al ciclo planificado.

¿Cómo saber si un acceso quedó en manos de un exejecutor?

Por el registro de inicios de sesión: actividad posterior a la fecha oficial de salida, acceso desde una ubicación inusual o cargos en un recurso que ya no tiene un responsable vigente en el equipo.

¿Qué hacer primero si sospechas de una filtración de acceso?

Cambiar la contraseña del recurso, revocar las sesiones y claves activas y, si el acceso dependía de un número como segundo factor, pasar el segundo factor a un número nuevo asignado al responsable actual.

Para poder pasar rápidamente el segundo factor a un número nuevo, asignado personalmente al empleado responsable cuando hay sospecha de filtración, usa el alquiler de número de turbon.rent.