TroutTrout

Ejemplo de Proceso de Intervención de Proveedor

Un recorrido completo para permitir que un ingeniero externo trabaje en un sistema, desde la orden de trabajo hasta una sesión grabada y un acceso que se revoca posteriormente.

7 min read · Last updated 2026-08-21

Este documento describe un flujo de ejemplo para una intervención de terceros, dividido en cinco pasos: autorizar, identificar, delimitar, sesión y cierre.

Trátelo como una plantilla de inspiración, no como un procedimiento a seguir al pie de la letra. Cópielo, elimine lo que no aplique a su caso, añada las verificaciones que su sitio realmente requiere y adáptelo a sus necesidades.

El ejemplo cubre a un integrador que llega a trabajar en un controlador de bomba. La misma secuencia aplica a un fabricante de maquinaria, un proveedor de SCADA o un ingeniero de soporte que se conecta desde otro continente.

Paso 1: Autorizar el trabajo antes de crear nada

El acceso sigue a la orden de trabajo, no al revés.

  • Confirme que existe una orden de trabajo o contrato que cubra esta intervención.
  • Acuerde qué necesita tocar realmente el proveedor. Solicite activos y protocolos, no "acceso a la red".
  • Acuerde una ventana de tiempo. Una fecha de inicio y una de fin, no "esta semana".
  • Registre quién en su sitio es responsable de esta intervención y aprueba los cambios en ella.

Paso 2: Crear al proveedor como usuario puntual

Los proveedores no pertenecen al directorio corporativo, donde una cuenta residual puede sobrevivir al trabajo por años.

  • Vaya a Users y seleccione Create User para el ingeniero individual, no para la empresa proveedora.
  • Complete sus datos y establezca el security level correspondiente al trabajo que realizará.
  • En Login Information, use Set Password para asignarle credenciales. Login Source mostrará Access Gate, lo que indica que esta cuenta es local al gate y no pertenece a su directorio corporativo.
El registro del usuario proveedor, con Login Source Access Gate y la acción Set Password
El registro del usuario proveedor, con Login Source Access Gate y la acción Set Password
Configuración de la contraseña para el usuario proveedor
Configuración de la contraseña para el usuario proveedor
  • Adjunte la orden de trabajo como conformity record, con la expiration date establecida al final de la ventana de intervención.

Un usuario por ingeniero es importante aquí. Una cuenta compartida de proveedor impide que la grabación de sesión identifique qué persona realizó cada acción, que es exactamente la pregunta que surge tras un incidente. Observe el panel History (Enclaves) en el registro: la creación de la cuenta y cada enclave al que se añade quedan registrados desde el momento en que existe.

Consulte Ejemplo de proceso de incorporación de un nuevo usuario para ver el registro de usuario completo.

Paso 3: Delimitar el acceso al trabajo

  • Abra el enclave que cubre los activos de la orden de trabajo.
  • Use Edit principals para permitir a este ingeniero únicamente los servicios necesarios.
  • Verifique que no exista ningún acceso vigente para este proveedor de una visita anterior.
Matriz de permisos del enclave delimitada a los servicios que el proveedor realmente necesita
Matriz de permisos del enclave delimitada a los servicios que el proveedor realmente necesita

Esta última verificación es la que se suele omitir. El acceso concedido para un trabajo hace dos años sigue siendo acceso, y no aparecerá en el radar de nadie hasta que se revise o se utilice.

Paso 4: Ejecutar la sesión a través de Access Gate

La VPN del proveedor apunta al Access Gate, y a nada más. Ese es todo el esquema. No obtienen un túnel hacia la red de planta, una ruta hacia la máquina de destino ni credenciales para el dispositivo en sí. Su conexión termina en el gate, se autentican allí como ellos mismos, y el gate abre una sesión hacia el único sistema al que tienen permitido acceder, durante un período de tiempo definido.

Si un proveedor solicita una VPN hacia su red, esta es la respuesta: obtiene una VPN hacia el Access Gate. Nada interno es accesible directamente, ni antes ni después de autenticarse.

  • Dirija la VPN o el acceso del proveedor al Access Gate, nunca a una subred interna.
  • Publique la URL de acceso para ellos, por ejemplo yoursite.tr-sec.net/access_form?id=vendor_abc.
  • Haga que se autentiquen a través de la access screen, que aplica el inicio de sesión por usuario contra su directorio antes de que cualquier recurso sea accesible.
  • Establezca el preset timeout de la access screen según el trabajo. Quince minutos para un enclave de alta seguridad, una hora para trabajo de ingeniería estándar, ocho horas para un turno.
La access screen por la que se autentica el proveedor, con el texto de su política
La access screen por la que se autentica el proveedor, con el texto de su política

Una vez autenticados, el gate abre una sesión vinculada a esa persona identificada y acotada por el tiempo de espera que usted configuró. Cuando la ventana se cierra, el acceso se revoca automáticamente y deben autenticarse de nuevo si el trabajo no ha terminado. La sesión se intermedia y graba en todo momento:

Una sesión RDP, SSH o VNC basada en navegador, intermediada a través de Access Gate
Una sesión RDP, SSH o VNC basada en navegador, intermediada a través de Access Gate

El texto de la access screen merece usarse correctamente. Es donde los términos que rigen el acceso a su red se presentan a la persona que está a punto de utilizarla, en lugar de quedar en un contrato que nadie lee en el sitio. Consulte Autenticar usuarios con Access Screens y Privileged Access Management para conocer la configuración de ambos.

Paso 5: Cierre y conserve la evidencia

  • Elimine los permisos de enclave concedidos para esta intervención.
  • Revise el enclave change history para que tanto la concesión como la revocación queden registradas.
  • Anote qué cambió realmente el proveedor, en su propio registro de mantenimiento además del de ellos.
  • Deje que el conformity record expire, o ciérrelo si el trabajo terminó antes.
Historial de cambios del enclave mostrando la concesión y su revocación
Historial de cambios del enclave mostrando la concesión y su revocación

El historial de cambios no puede editarse ni eliminarse, lo que lo hace utilizable como evidencia en lugar de como un simple registro.

Lo que hemos logrado

A lo largo de los cinco pasos hemos:

  • Vinculado el acceso a una orden de trabajo con fecha de fin, de modo que tiene una razón para existir y una razón para detenerse.
  • Identificado al ingeniero individual, para que la grabación responda quién, no solo qué.
  • Delimitado la concesión a activos y protocolos específicos en lugar de alcance de red.
  • Terminado su acceso en el Access Gate, de modo que nada interno fue nunca directamente accesible y la sesión estuvo vinculada a la persona y al tiempo.
  • Cerrado el acceso y conservado un registro a prueba de manipulaciones de todo el proceso.

El proveedor realizó su trabajo, la planta siguió operando, y si alguien pregunta en dieciocho meses quién estuvo en ese controlador y qué estaba autorizado a hacer, la respuesta está en el expediente y no en la memoria de alguien.