defensiva
itdr
identidad
iam

Qué es ITDR: detección y respuesta a amenazas de identidad

Qué es ITDR (detección y respuesta a amenazas de identidad), en qué se diferencia de IAM, qué detecta y cómo encaja en una estrategia zero trust frente al robo de credenciales.

Equipo de Secra Solutions26 de julio de 202612 min de lectura

ITDR (Identity Threat Detection and Response) es la disciplina y el conjunto de herramientas que detectan, investigan y responden a las amenazas que se apoyan en la identidad: robo de credenciales, escalada de privilegios, movimiento lateral, bypass de MFA, malas configuraciones y secuestro de sesión. Importa ahora porque la identidad se ha convertido en el principal campo de batalla y las credenciales comprometidas están implicadas en más del 80% de las brechas, según la industria. En muchos incidentes los atacantes no irrumpen: inician sesión con credenciales válidas.

Este artículo explica qué es ITDR, qué lo diferencia de la gestión de identidades y accesos, qué amenazas concretas cubre y cómo encaja dentro de una arquitectura zero trust. Verás cómo se relaciona con el ecosistema de detección y respuesta que ya tienes (EDR, XDR y SIEM), cómo aborda las identidades no humanas y por qué las técnicas de los atacantes modernos, del phishing AiTM a la ingeniería social contra el help desk, hacen que la detección centrada en identidad sea imprescindible.

Lo esencial sobre ITDR

  • ITDR es la capa de detección y respuesta que vigila los sistemas de identidad (Active Directory, Entra ID, Okta), no la que concede el acceso.
  • Establece líneas base del comportamiento normal de identidad y detecta anomalías como accesos imposibles, escalada de privilegios o uso indebido de tokens.
  • Se diferencia de IAM e IGA: estos gestionan y previenen el acceso; ITDR detecta y responde cuando ese acceso se abusa.
  • Complementa a EDR, XDR y SIEM, pero con foco específico en la telemetría de identidad.
  • Cubre amenazas como AiTM y robo de sesión, ataques al help desk, Golden SAML y Golden Ticket, y abuso de tokens.
  • Encaja de forma natural con zero trust, la gestión de identidades no humanas y PAM.

Qué es ITDR

ITDR responde a una realidad incómoda: la mayoría de los sistemas de seguridad tradicionales asumen que quien presenta credenciales válidas es quien dice ser. Los atacantes lo saben y por eso se centran en obtener y abusar de identidades legítimas en lugar de explotar vulnerabilidades ruidosas. Como resume una frase muy citada en la industria, "los atacantes inician sesión, no irrumpen".

La detección y respuesta a amenazas de identidad se ocupa precisamente de ese punto ciego. Su objetivo es doble. Primero, detectar cuándo una identidad (humana o no humana) se comporta de forma anómala o cuándo la propia infraestructura de identidad presenta configuraciones peligrosas. Segundo, responder de forma rápida y, cuando es posible, automatizada: aislar la cuenta, forzar reautenticación, revocar sesiones o tokens y contener el incidente antes de que derive en movimiento lateral y acceso a datos.

Gartner reconoce ITDR como una categoría de mercado propia, lo que refleja que la protección de la identidad ha dejado de ser un componente accesorio de IAM para convertirse en una disciplina de detección y respuesta con entidad propia.

De la prevención a la detección continua

Durante años la seguridad de identidad se entendió casi por completo como prevención: contraseñas robustas, autenticación multifactor, políticas de acceso condicional y ciclo de vida de cuentas. Todo eso sigue siendo necesario, pero es insuficiente. La prevención se puede eludir. Un token de sesión robado, una llamada convincente al soporte técnico o un federado mal configurado permiten a un atacante presentarse como un usuario legítimo sin romper ningún control preventivo.

ITDR asume que la prevención fallará en algún momento y añade una capa de vigilancia continua. En lugar de preguntar solo "¿puede esta identidad entrar?", pregunta "¿está esta identidad comportándose como debería, y la infraestructura que la sustenta es segura?".

Cómo funciona ITDR

El funcionamiento de ITDR gira en torno a tres capacidades: entender qué es normal, detectar lo anómalo y responder con rapidez.

Líneas base de comportamiento

Una plataforma de ITDR ingiere telemetría de los sistemas de identidad y construye líneas base del comportamiento habitual: desde qué ubicaciones y dispositivos accede cada usuario, a qué recursos y en qué horarios, con qué patrones de privilegios y qué relaciones de confianza existen entre servicios. Estas líneas base son la referencia contra la que se mide cualquier desviación.

Detección de anomalías y malas configuraciones

Sobre esas líneas base, ITDR detecta señales de compromiso. Algunos ejemplos habituales son los viajes imposibles (dos accesos geográficamente incompatibles en poco tiempo), la escalada repentina de privilegios, el uso de una cuenta de servicio para tareas interactivas, o patrones de autenticación que sugieren que se ha eludido el segundo factor. Además de las anomalías de comportamiento, ITDR evalúa la postura de la identidad: cuentas con privilegios excesivos, relaciones de confianza peligrosas, delegaciones mal configuradas o rutas de ataque hacia cuentas administrativas.

Respuesta e integración

Cuando se confirma una amenaza, ITDR orquesta la respuesta. Esto puede incluir deshabilitar una cuenta, revocar sesiones activas, invalidar tokens, forzar el restablecimiento de credenciales o exigir una nueva autenticación reforzada. La automatización es clave porque los ataques de identidad se mueven en minutos, no en días. Estas acciones se integran con el resto del ecosistema de seguridad y alimentan los flujos de investigación forense, que puedes profundizar con DFIR.

ITDR frente a IAM, IGA, EDR, XDR y SIEM

Uno de los puntos que más confusión genera es dónde encaja ITDR respecto a tecnologías que ya conoces. La clave está en separar la gestión del acceso de la detección del abuso.

ITDR frente a IAM e IGA

IAM (gestión de identidades y accesos) e IGA (gobierno y administración de identidades) se ocupan de gestionar y prevenir el acceso: autenticación, autorización y ciclo de vida de las identidades. Definen quién puede entrar, a qué y con qué permisos, y administran altas, bajas y revisiones de acceso. Son controles preventivos y de gobierno.

ITDR opera en una capa distinta. No concede ni retira acceso de forma rutinaria: vigila cómo se usa ese acceso y detecta cuándo se abusa de él. Dicho de otro modo, IAM construye la puerta y decide las llaves; ITDR observa quién la cruza y cómo se comporta una vez dentro. Ambos son complementarios y necesarios. Si quieres el detalle de la capa de gestión, revisa qué es IAM.

ITDR frente a EDR, XDR y SIEM

ITDR complementa a EDR, XDR y SIEM, pero con un foco específico. EDR vigila el endpoint, XDR correlaciona señales de múltiples dominios y SIEM centraliza y correlaciona logs. Ninguno de ellos tiene, por diseño, un conocimiento profundo del plano de identidad: las relaciones de confianza en Active Directory, la configuración de Entra ID o las políticas de un proveedor como Okta. ITDR aporta esa telemetría y ese contexto de identidad que el resto del stack, por sí solo, no interpreta con la misma profundidad. En la práctica, ITDR se integra con estas herramientas y las enriquece con detecciones que solo tienen sentido cuando entiendes la identidad como superficie de ataque.

Amenazas que cubre ITDR

El valor de ITDR se aprecia mejor a través de las técnicas concretas que ayuda a detectar y contener.

AiTM y robo de sesión

Los ataques adversary in the middle interceptan el proceso de autenticación mediante un proxy inverso, capturan el token de sesión ya validado y lo reutilizan para saltarse el MFA sin necesidad de volver a autenticarse. Al atacante le basta la sesión, no la contraseña. ITDR ayuda a detectar el uso anómalo de esas sesiones robadas. Tienes el detalle de la técnica en el análisis de phishing AiTM y robo de sesión.

Ataques al help desk e ingeniería social

Grupos como Scattered Spider han demostrado que a menudo el eslabón más débil no es técnico. Una llamada convincente al servicio de soporte para restablecer credenciales o desactivar el MFA de un usuario puede abrir la puerta sin explotar ninguna vulnerabilidad. ITDR ayuda a detectar los patrones posteriores a esa manipulación, como cambios de factor seguidos de accesos anómalos. Hay un análisis específico en el post sobre Scattered Spider y la ingeniería social contra el help desk.

Golden SAML, Golden Ticket y abuso de tokens

En entornos federados y de directorio, los atacantes con acceso suficiente pueden falsificar tokens de autenticación. Golden SAML permite forjar aserciones SAML válidas para suplantar a cualquier usuario ante los servicios federados, mientras que Golden Ticket abusa de Kerberos en Active Directory para emitir tickets arbitrarios. El abuso de tokens de sesión y de acceso sigue una lógica parecida: presentar credenciales técnicamente válidas obtenidas de forma ilegítima. La seguridad de la capa de federación es crítica, como recuerda el caso de escalada de privilegios en AD FS (CVE-2026-56155). ITDR se centra precisamente en detectar el uso de esos tokens forjados a través del comportamiento que generan.

ITDR, zero trust e identidades no humanas

ITDR no es una tecnología aislada, sino una pieza dentro de una estrategia de seguridad centrada en la identidad.

Encaje con zero trust

El principio de zero trust ("nunca confíes, verifica siempre") asume que ninguna identidad es de fiar por defecto y que la confianza debe evaluarse de forma continua. ITDR es el mecanismo que hace posible esa evaluación continua sobre la identidad: aporta la señal necesaria para reevaluar la confianza cuando el comportamiento cambia. Sin detección continua, zero trust se queda en una promesa. Puedes ver cómo se articula todo esto en la guía de arquitectura zero trust.

Identidades no humanas y PAM

El número de identidades no humanas (cuentas de servicio, tokens, claves de API, cargas de trabajo) supera con frecuencia al de identidades humanas, y estas identidades suelen tener privilegios elevados y poca supervisión. ITDR extiende su vigilancia a este territorio, complementando la gestión de secretos y la gobernanza de estas cuentas. Puedes profundizar en el reto en el artículo sobre identidades no humanas y gestión de secretos. Junto a la gestión de accesos privilegiados (PAM), ITDR cierra el círculo sobre las cuentas más sensibles: las que un atacante buscará comprometer primero.

Cómo empezar con ITDR

Adoptar ITDR no consiste solo en comprar una herramienta. Conviene empezar por conocer tu superficie de identidad: inventariar los sistemas de identidad (Active Directory, Entra ID, Okta u otros), las relaciones de confianza y las cuentas privilegiadas. A partir de ahí, prioriza la visibilidad sobre las identidades más críticas, define qué comportamientos consideras anómalos y ensaya los flujos de respuesta antes de necesitarlos. La detección sin una respuesta ensayada solo genera alertas; el valor real aparece cuando la contención es rápida y fiable.

Igual de importante es validar los controles con una perspectiva ofensiva. Simular el robo de credenciales, el abuso de tokens o la escalada de privilegios revela qué detecciones funcionan de verdad y dónde quedan huecos que un atacante aprovecharía.

Preguntas frecuentes

¿Qué significa ITDR?

ITDR son las siglas de Identity Threat Detection and Response, es decir, detección y respuesta a amenazas de identidad. Es la disciplina y el conjunto de herramientas que detectan, investigan y responden a ataques que se apoyan en identidades, como el robo de credenciales o el abuso de sesiones.

¿En qué se diferencia ITDR de IAM?

IAM gestiona y previene el acceso: autenticación, autorización y ciclo de vida de las identidades. ITDR es la capa de detección y respuesta que vigila esos sistemas de identidad y actúa cuando el acceso legítimo se abusa. IAM decide quién entra; ITDR observa cómo se comporta cada identidad una vez dentro.

¿ITDR sustituye a mi EDR, XDR o SIEM?

No. ITDR complementa a EDR, XDR y SIEM, pero con foco específico en la identidad. Aporta telemetría y contexto del plano de identidad (Active Directory, Entra ID, Okta) que el resto del stack no interpreta con la misma profundidad, y se integra con esas herramientas para enriquecer la detección.

¿Qué amenazas detecta ITDR?

ITDR detecta robo de credenciales, escalada de privilegios, movimiento lateral, bypass de MFA, malas configuraciones de identidad y secuestro de sesión. En términos de técnicas concretas, cubre AiTM y robo de sesión, ataques de ingeniería social al help desk, Golden SAML, Golden Ticket y abuso de tokens.

¿Cómo encaja ITDR en una estrategia zero trust?

Zero trust exige verificar la confianza de forma continua. ITDR proporciona la detección continua sobre la identidad que hace posible esa reevaluación: aporta la señal para retirar la confianza cuando el comportamiento se vuelve anómalo. Sin detección continua, zero trust queda incompleto.

¿Por qué importa ahora la seguridad de identidad?

Porque la identidad se ha convertido en el principal campo de batalla. Las credenciales comprometidas están implicadas en más del 80% de las brechas, según la industria, y en muchos incidentes los atacantes no explotan vulnerabilidades: inician sesión con credenciales válidas. Detectar y responder a ese abuso es hoy tan importante como prevenirlo.

Recursos relacionados

Ponte a prueba con Secra

En Secra somos una empresa de ciberseguridad ofensiva con programa propio de investigación de vulnerabilidades. Hemos publicado CVE reales en NVD e INCIBE-CERT, como CVE-2025-40652 en CoverManager y CVE-2023-3512 en Setelsa ConacWin CB. Esa mentalidad de atacante es la que aplicamos al evaluar tu seguridad de identidad: simulamos el robo de credenciales, el abuso de tokens y la escalada de privilegios para comprobar qué detecta de verdad tu ITDR y dónde quedan huecos.

Si quieres validar tus controles de identidad y reforzar tu detección y respuesta, contacta con nuestro equipo. Te ayudamos a auditar tu superficie de identidad y a cerrar las rutas que un atacante buscaría primero.

Sobre el autor

Equipo de Secra Solutions

Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

Compartir artículo