Definición/descripción del mercado
Gartner define la gestión de acceso (access management, AM) como plataformas que incluyen un proveedor de identidad (identity provider, IdP) y establecen, administran y aplican controles de acceso en tiempo de ejecución a al menos aplicaciones web clásicas y basadas en estándares modernos y en la nube.
El propósito de la AM es permitir el acceso de inicio de sesión único (single sign-on, SSO) para personas (personal, consumidores y otros usuarios) y máquinas en aplicaciones protegidas de una manera optimizada y uniforme que mejore la experiencia del usuario. La AM también es responsable de proporcionar controles de seguridad para proteger la sesión del usuario en tiempo de ejecución, haciendo cumplir la autenticación (con autenticación multifactor [multifactor authentication, MFA]) y la autorización mediante el uso de acceso adaptativo. Por último, la AM puede proporcionar contexto de identidad para otras herramientas de ciberseguridad, para permitir la seguridad identity-first (identidad primero).
Las capacidades principales imprescindibles para este mercado incluyen:
-
Un directorio o repositorio de identidad para el personal o usuarios externos, incluidos los servicios de sincronización de identidad.
-
Administración de identidades para aplicaciones integradas, con capacidades básicas de gestión del ciclo de vida y gestión de perfiles, con compatibilidad con el Sistema para la Gestión de Identidades de Múltiples Dominios (System for Cross-Domain Identity Management, SCIM).
-
Inicio de sesión único (single sign-on, SSO) y gestión de sesiones con compatibilidad con protocolos de identidad estándar (OpenID Connect, SAML) e interfaces de programación de aplicaciones (application programming interface, API) para acceder a aplicaciones de legado y basadas en estándares (a través de representantes o agentes).
-
Autenticación de usuario (incluida la autenticación multifactor [multi-factor authentication, MFA] de productos).
-
Aplicación de la autorización (incluida la compatibilidad con protocolos de autorización modernos, incluido OAuth 2.0).
Las capacidades estándar para este mercado incluyen:
-
Funciones de AM para máquinas (carga de trabajo y dispositivos) y control de acceso de API.
-
Métodos de autenticación de usuario no principales, incluidos la compatibilidad con métodos de MFA resistentes al phishing (p. ej., X.509, FIDO), controles para mitigar el uso de contraseñas vulnerables y protecciones contra ataques comunes de tokens MFA.
-
Autorización no principal, incluidas las decisiones de acceso adaptativo dinámico basadas en el riesgo.
-
Integración de identidad portátil para control de acceso y federación (también conocida como “traiga su propia identidad” [bring your own identity, BYOI]).
-
Administración delegada y gestión de socios (IAM de clientes [customer IAM, CIAM] de empresa a empresa [B2B]).
Las capacidades opcionales para este mercado incluyen:
-
Funciones de AM para casos de uso de empresa a empresa a cualquier cosa (business-to-business-to-anything, B2B2X) o de gobierno a ciudadano (government-to- constituent, G2C), administración avanzada de identidad y gestión de ciclo de vida.
-
Funciones de confianza adaptativas continuas, métodos de autenticación sin contraseña, compatibilidad con mecanismos de autenticación biométrica, identidades descentralizadas y afirmaciones verificables.
-
Detección de fraude, prevención de apropiación de cuentas (account takeover, ATO) y detección y respuesta a amenazas de identidad (identity threat detection and response, ITDR).
-
Elaboración progresiva de perfiles y gestión de consentimientos, gestión y anonimización de datos de información de identificación personal (personally identifiable information, PII), análisis de clientes.
-
Orquestación en tiempo de recorrido y otras interfaces de bajo/sin código para personalización y extensibilidad en el contexto de la gestión de acceso.
Consulte la sección Notas al final de este documento para obtener una explicación detallada de los acrónimos y otra información importante para leer este Magic Quadrant.
Magic Quadrant
Figura 1: Magic Quadrant para Gestión de acceso
Proveedores añadidos y suprimidos
Revisamos y ajustamos nuestros criterios de inclusión en los Magic Quadrants en función de los cambios del mercado. Como resultado de estos ajustes, la combinación de proveedores que se muestran en un Magic Quadrant puede cambiar con el tiempo. La aparición de un proveedor en un Magic Quadrant en un año y no en el siguiente no indica necesariamente que hayamos cambiado nuestra opinión sobre ese proveedor. Puede ser reflejo de un cambio en el mercado y, por lo tanto, un cambio en los criterios de evaluación, o bien, un cambio de enfoque de ese proveedor.
Suprimidos
Micro Focus se ha eliminado ya que su adquisición por parte de OpenText ya se ha completado (en enero de 2023).
Criterios de inclusión y exclusión
Este Magic Quadrant y la investigación de capacidades críticas identifican y después analizan los proveedores más relevantes y sus productos en un mercado. De forma predeterminada, Gartner aplica un límite de 20 proveedores para proporcionar una lista concisa de los proveedores más relevantes de un mercado.
Para poder ser incluidos, los proveedores debían:
-
Haber comercializado y vendido productos y servicios disponibles en general en su año fiscal 2022 para apoyar casos de uso tanto de personal (B2E) como externos (B2B, B2C, G2C o B2B2x). Se excluyen las soluciones sin números de clientes sustanciales para cada caso de uso, o que solo se comercializan o se comercializan principalmente para respaldar un caso de uso.
-
Ser propietario de la propiedad intelectual de los productos y servicios de AM que venden. Quedan excluidos los proveedores que revendan productos de otros proveedores, o que simplemente hayan aumentado los productos y servicios de AM de otros proveedores para la reventa, o para ofertas de servicios gestionados o alojados.
-
Tener:
-
Ingresos anuales de 60 millones de USD de productos y suscripciones de AM (incluidos los ingresos por mantenimiento pero excluidos los ingresos por servicios profesionales) en el año fiscal 2022.
-
Al menos 1100 clientes actuales de AM a 5 de junio de 2023. Estas deben ser organizaciones específicas de clientes de AM (es decir, “logotipos netos”, lo que significa que las diferentes unidades de negocio o dependencias de la misma empresa no deben contarse como un cliente independiente). No deben ser clientes de otros productos y deben tener sus propios contratos con el proveedor. Los clientes que no pagan (aquellos que utilizan las soluciones de forma gratuita o “freemium”) no están incluidos en los totales de clientes.
-
Tener capacidades globales con clientes, capacidades de entrega y soporte en todos los mercados principales: América (Norteamérica y Sudamérica combinadas), EMEA y Asia/Pacífico (incluido Japón). Los proveedores deben tener clientes en cada mercado, con no más del 80 % de su número de clientes o ingresos en su región principal.
Además, las capacidades principales de producto/servicio de AM del proveedor deben abordar los siguientes cinco requisitos funcionales, entregados como un producto de SaaS:
-
Servicios de directorio: debe proporcionar, como mínimo, un directorio o repositorio de identidad para el personal y los usuarios consumidores, incluidos los servicios de sincronización de identidad y el soporte de entrada de SCIM.
-
Administración de identidad: debe proporcionar capacidades básicas de gestión del ciclo de vida con sincronización AD, capacidades de aprovisionamiento SCIM (salida). También debe incluir formas de invitar y registrar usuarios externos, habilitar la gestión de perfiles y respaldar flujos básicos basados en consentimiento para el registro.
-
Inicio de sesión único (Single sign-on, SSO) y gestión de sesiones: debe proporcionar un launchpad, para personal, de aplicaciones o galería de aplicaciones para SSO y admitir protocolos de identidad estándar (OpenID Connect y SAML). La gestión de sesiones debe incluir capacidades y definición, según las cuales la herramienta AM pueda controlar el estado de la sesión para las interacciones de usuario-presente con las aplicaciones. La herramienta de AM también debe poder controlar la capacidad de gestionar los tiempos de sesión, emitiendo y actualizando tokens de acceso (o cookies) de tiempo limitado, y la capacidad de finalizar las sesiones. Debe proporcionar, como mínimo, una configuración global para la gestión de sesiones y el cierre de sesión único. Por último, debe proporcionar capacidades para permitir el acceso, autenticación y SSO a aplicaciones que no admitan protocolos de identidad estándar, utilizando tecnologías como servicios proxy, agentes u otros mecanismos.
-
Autenticación de usuario: debe proporcionar diferentes métodos de autenticación de usuario, incluida la MFA. Los requisitos mínimos de MFA deben incluir servicio de mensajes simples (simple message service, SMS) fuera de banda, phone-as-a-token (aplicación) con contraseña de un solo uso (one-time password, OTP), y push en móviles.
-
Autorización: incluir capacidades para implementar decisiones de autorización y ejecución, crear políticas y proporcionar fuentes de datos almacenados y contextuales utilizados para evaluar el riesgo y transmitir dinámicamente las decisiones de acceso. Proporcionar soporte nativo para protocolos de autorización estándar, incluido OAuth 2.0.
Este Magic Quadrant no cubre los siguientes tipos de ofertas:
-
Los productos de AM que no pueden admitir, o no se comercializan para admitir, casos de uso tanto internos (B2E) como externos (B2B, B2C, G2C o B2B2x). Por ejemplo, se excluirán las soluciones sin números de clientes sustanciales para cada caso de uso, y aquellas que se comercializan solo o principalmente para respaldar un caso de uso.
-
Productos y servicios de autenticación de usuarios puros, o productos que comenzaron como productos de autenticación de usuarios puros y luego se ampliaron funcionalmente para admitir SSO a través de SAML u OpenID Connect, pero no pueden administrar sesiones ni transmitir decisiones de autorización. Para obtener más información sobre este mercado, consulte la Guía del mercado sobre autenticación de usuarios.
-
Ofertas de AM que están diseñadas solo o predominantemente para admitir sistemas operativos, infraestructura de TI o gestión de acceso privilegiado (para obtener más información sobre este mercado, consulte Magic Quadrant sobre gestión de acceso privilegiado).
-
AM “gestionada” de forma remota o local; es decir, servicios diseñados para asumir la gestión de los productos de AM propios o alojados de los clientes, en lugar de proporcionarse mediante la entrega de la propiedad intelectual del proveedor.
-
Las funciones de AM se proporcionan solo como parte de un acuerdo de subcontratación de infraestructura o proceso empresarial más amplio. La AM debe proporcionarse como una oferta de producto o servicio con disponibilidad y precio independientes.
-
Productos de AM que se proporcionan solo o predominantemente como ofertas de código abierto.
-
Paquetes de IGA independientes, que son productos de IGA con todas las funciones que ofrecen la gama completa de funcionalidad de IGA, sin capacidades de AM integradas. Este es un mercado separado pero relacionado cubierto por otra investigación de Gartner (consulte la Guía del mercado sobre administración y gobernanza de identidades).
-
Gestión de API de ciclo de vida completo. Este es un mercado separado pero adyacente cubierto por otra investigación de Gartner (consulte Magic Quadrant sobre gestión de API).
-
Plataformas de protección de terminales (endpoint protection platform, EPP) o administración unificada de terminales (unified endpoint management, UEM). EPP y UEM son mercados separados pero relacionados cubiertos por otras investigaciones de Gartner (consulte Magic Quadrant sobre plataformas de protección de terminales).
-
Agentes de seguridad de acceso a la nube (cloud access security broker, CASB), que representan un mercado separado pero relacionado cubierto por otra investigación de Gartner.
Los criterios de inclusión y exclusión permanecen prácticamente sin cambios desde el año pasado, con las siguientes excepciones:
-
Nuevo requisito para las capacidades principales de producto/servicio de AM del proveedor, que debe entregarse como un producto de SaaS.
-
Los ingresos y los recuentos de clientes aumentaron hasta los 60 millones de dólares y 1100, respectivamente.
Menciones de honor
Proveedores que cubren todos los casos de uso de AM evaluados
Fortinet: Fortinet ofrece su producto de AM como software/aparato (FortiAuthenticator), que proporciona servicios de autenticación centralizados para Fortinet Security Fabric, incluidos servicios de SSO, gestión de certificados y gestión de invitados con cuentas temporales, junto con FortiToken para MFA. Fortinet también tiene un producto de SaaS (FortiTrust Identity) que ofrece autenticación de usuario (incluidos enfoques de MFA y sin contraseña), SSO y portales de autoservicio. Fortinet no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión técnicos.
Imprivata: Imprivata ofrece una serie de servicios de IAM, principalmente en el sector sanitario, donde es conocido por su enfoque de autenticación “tocar y listo” utilizando credenciales de proximidad. Ofrece SSO empresarial basado en escritorio, SSO basado en estándares, MFA, PAM, privacidad y funcionalidad IGA en sus productos entregados por software. Imprivata no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión técnicos.
RSA: RSA se separó de su negocio RSA Conference en 2022 para volver a centrarse exclusivamente en IAM. RSA ofrece productos para AM, autenticación de usuarios e IGA. RSA vende AM como SaaS, como parte de su plataforma ID Plus. RSA no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión técnicos.
SecureAuth: SecureAuth proporciona Arculix, que admite autenticación continua sin contraseña, acceso adaptativo y autenticación basada en riesgos. SecureAuth también ofrece SecureAuth Identity Provider, que incluye acceso adaptativo y capacidades de IdP. Las soluciones se pueden utilizar de forma independiente o para complementarse entre sí, y están disponibles a través de múltiples planes de suscripción. Ambos admiten implementaciones SaaS, de software o híbridas. SecureAuth no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión generales en cuanto a recuento de clientes/ingresos.
Proveedores que cubren solo CIAM
Akamai: Akamai proporciona Akamai Identity Cloud, una oferta de AM para identidades externas resultante de su adquisición de Janrain. Akamai Identity Cloud es un producto entregado por SaaS. Akamai no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión generales. Se excluyen las soluciones sin números de clientes sustanciales para cada caso de uso, o que solo se comercializan o se comercializan principalmente para respaldar un caso de uso.
SAP: SAP proporciona las soluciones de datos de clientes de SAP proporcionadas por SaaS, que ofrecen tres soluciones empresariales: SAP CIAM para B2C, SAP CIAM para B2B y SAP Enterprise Consent and Preference Management. SAP no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión generales. Se excluyen las soluciones sin números de clientes sustanciales para cada caso de uso, o que solo se comercializan o se comercializan principalmente para respaldar un caso de uso.
Transmit Security: Transmit Security ofrece una plataforma de AM para casos de uso principalmente de CIAM. Se centra en proporcionar una plataforma CIAM con JTO, autenticación (incluida la autenticación sin contraseña), gestión de usuarios, autorización, IDV, validación de datos de identidad y detección de fraude y respuesta a este. Transmit Security no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión generales. Se excluyen las soluciones sin números de clientes sustanciales para cada caso de uso, o que solo se comercializan o se comercializan principalmente para respaldar un caso de uso.
Proveedores de plataformas en la nube
Alibaba Cloud: Alibaba Cloud proporciona un producto de AM llamado Alibaba Cloud Identity as a Service (IDaaS). Se ofrece como SaaS y modelos entregados por software, y ofrece administración de identidad para todo tipo de grupos de usuarios, servicios de directorio, autenticación centralizada, SSO, autorización y creación de informes de auditoría. Alibaba Cloud no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión generales en cuanto a recuento de clientes/ingresos.
Amazon Web Services (AWS): AWS ofrece funcionalidad de AM que incluye servicios de SSO, MFA y directorio. AWS IAM Identity Center es una oferta de IaaS para el personal, y Amazon Cognito sirve a CIAM. AWS no se incluyó en este Magic Quadrant debido a que no cumplía los criterios de inclusión técnicos.
Google: Google Cloud Platform y Google Workspace proporcionan SSO, MFA, servicios de directorio y funciones de AM relacionadas para los clientes de Google Cloud. Google no se incluyó en este Magic Quadrant debido a que no cumplía los criterios técnicos de inclusión.
Criterios de evaluación
Los criterios de evaluación y las ponderaciones nos cuentan las características específicas y su importancia relativa, que apoyan la visión de Gartner del mercado. Se utilizan para evaluar comparativamente a los proveedores en esta investigación.
Capacidad de ejecución
Los analistas de Gartner evalúan a los proveedores en cuanto a la calidad y eficacia de los procesos, sistemas, métodos y procedimientos que permiten a los proveedores de TI ser competitivos, eficientes y eficaces, y que afectan positivamente a los ingresos, la retención y la reputación, según la percepción del mercado de Gartner.
Producto o servicio: bienes y servicios principales con los que compite o presta servicio en el mercado específico. Estos incluyen la capacidad de oferta actual de productos y servicios, así como calidad, conjuntos de funciones y competencias. Pueden ser como oferta nativa o a través de acuerdos/asociaciones OEM, tal y como se indica en la sección de definición del mercado y se detalla en los criterios secundarios.
Criterios secundarios:
-
Gestión de acceso central
-
Autenticación de usuario
-
Autorización y acceso adaptativo
-
Integración de identidad portátil
-
Capacidades de negocio a negocio
-
Capacidades de negocio a consumidor
-
Personalización y extensibilidad
-
Control de acceso a API
-
Informes de amenazas e ITDR
-
Resiliencia
-
Facilidad de implementación
Viabilidad general: la viabilidad incluye una evaluación del estado financiero general de la organización, así como del éxito práctico y financiero de la unidad de negocio. Examina la probabilidad de que la organización continúe ofreciendo e invirtiendo en el producto, así como la posición de este en la cartera actual del proveedor.
Criterios secundarios:
Ejecución de ventas/fijación de precios: Las capacidades de la organización en todas las actividades de preventa y la estructura que las soporta. Incluye la gestión de acuerdos, precios y negociación, asistencia de preventas y la eficacia general del canal de ventas.
Criterios secundarios:
-
Ejecución de ventas
-
Precios en varios escenarios: este subcriterio está muy ponderado. Se pidió a los proveedores que identificaran el precio acordado real esperado, con los descuentos adecuados para diferentes escenarios. Los costes más bajos para el mismo escenario entre los proveedores obtuvieron una puntuación más alta.
Capacidad de respuesta del mercado e historial: la capacidad de respuesta, de cambio de dirección, de flexibilidad y de logro de éxitos competitivos según las oportunidades, la actuación de los competidores y las cambiantes necesidades de los clientes dentro de la dinámica del mercado. Este criterio considera también el historial de la capacidad de respuesta del proveedor para satisfacer las demandas cambiantes del mercado.
Criterios secundarios:
-
Capacidad de respuesta general a las tendencias del mercado y las actividades de la competencia en los últimos 12 meses: nuevas características añadidas
-
Historial (artículos de la hoja de ruta de 2022 que se entregaron en los últimos 12 meses)
Ejecución de marketing: la claridad, calidad, creatividad y eficacia de los programas diseñados para transmitir el mensaje de la organización para influir en el mercado, promocionar la marca, mejorar el conocimiento de los productos y establecer una identificación positiva en la mente de los clientes. Esta “comunicación” puede ejercerse mediante una combinación de publicidad, actividad promocional, liderazgo de ideas, información por las redes sociales, referencias y actividades de ventas.
Criterios secundarios:
-
Actividades de marketing y mensajes ejecutados en los últimos 12 meses
-
Ejecución de marketing: ROI, coste por ganancia, tasa de conversión, métricas de marketing
Experiencia del cliente: productos y servicios, o programas que permiten a los clientes anticipar resultados con los productos evaluados. Concretamente, esto incluye las interacciones de calidad entre proveedores y compradores, el soporte técnico y el soporte de cuentas. También podría incluir herramientas auxiliares, programas de asistencia al cliente, disponibilidad de grupos de usuarios y acuerdos de nivel de servicio.
Criterios secundarios:
-
Soporte técnico
-
Servicios profesionales
-
Satisfacción del cliente
Operaciones: capacidad de la organización de cumplir objetivos y compromisos. Los factores incluyen la calidad de la estructura organizativa, habilidades, experiencias, programas, sistemas y otros vehículos que permiten a la organización operar eficaz y eficientemente.
Criterios secundarios:
-
Personas
-
Procesos
-
Cambios organizativos
Tabla 1: Criterio de evaluación de la capacidad de ejecución
| Criterios de evaluación |
Ponderación |
|
Producto o servicio
|
Alta
|
|
Viabilidad general
|
Media
|
|
Ejecución de ventas/fijación de precios
|
Alta
|
|
Capacidad de respuesta del mercado/registro
|
Media
|
|
Ejecución de marketing
|
Media
|
|
Experiencia del cliente
|
Alta
|
|
Operaciones
|
Baja
|
|
A octubre de 2023
|
Fuente: Gartner (noviembre de 2023)
Amplitud de visión
Los analistas de Gartner evalúan a los proveedores en cuanto a su comprensión de los deseos y necesidades del comprador, y en cuanto a lo bien que anticipan, comprenden y responden con innovación en sus ofertas de productos para satisfacer esas necesidades. Los proveedores con un alto grado de amplitud de visión demuestran capacidad para comprender los desafíos a los que se enfrentan los compradores en el mercado, y para conformar sus ofertas de productos para ayudar a los compradores a superar esos desafíos.
Comprensión del mercado: la capacidad de comprensión de las necesidades del cliente y de traducirlas en productos y servicios. Los proveedores que muestran una visión clara de su mercado son aquellos que escuchan, comprenden las demandas de los clientes, y pueden conformar o mejorar el mercado al añadir su visión.
Criterios secundarios:
-
Competidores
-
Fortalezas y debilidades
-
Oportunidades de mercado
-
Amenazas
Estrategia de marketing: la claridad y exclusividad del mensaje, su comunicación coherente dentro de la organización y su externalización a través de las redes sociales, la publicidad, los programas de clientes y las declaraciones de posicionamiento.
Los clientes no pueden comprar productos que no conocen. Evaluamos métricas de marketing de productos específicos, no marketing corporativo. Analizamos cuánta concienciación sobre mensajes de AM específicos llega al público objetivo del proveedor, y hasta qué punto la voz del cliente influye en las ofertas de productos/servicios de AM del proveedor.
Criterios secundarios:
Estrategia de ventas: una estrategia de ventas sólida emplea las redes apropiadas, incluidos ventas directas e indirectas, marketing, servicio y comunicación. Socios que amplíen el alcance y profundidad del mercado, además de experiencia, tecnologías, servicios y base de clientes.
Criterios secundarios:
-
Organización de ventas y asociaciones
-
Desglose de ingresos por canal
-
Programa de habilitación de ventas internas
Estrategia de ofertas (de productos): un enfoque del desarrollo y el suministro de productos con énfasis en la diferenciación dentro del mercado, funcionalidad, metodología y características en la medida en que satisfacen requisitos actuales y futuros.
Consideramos cómo aumentará el proveedor la diferenciación competitiva de sus productos y servicios de AM mediante la ingeniería de producto, la gestión de producto y la estrategia general de producto.
Criterios secundarios:
Modelo de negocio: el diseño, la lógica y la ejecución de la propuesta de negocio de la organización para lograr el éxito de forma continuada.
Estrategia vertical/del sector: la estrategia para dirigir los recursos (ventas, producto, desarrollo), habilidades y productos para satisfacer las necesidades específicas de los segmentos de mercado individuales, incluidos los mercados verticales.
Criterios secundarios:
-
Desglose de clientes por sector
-
Tendencias en el desglose por sector de los clientes
-
Estrategia para sectores verticales y otra segmentación
Innovación: diseños directos, relacionados, complementarios y sinérgicos de recursos, experiencia o capital para inversión, consolidación o propósitos defensivos o preventivos. Consideramos la trayectoria continua del proveedor en cuanto a innovación líder del mercado y diferenciación. Esto incluye la provisión de productos distintivos, funciones, capacidades, modelos de precios, adquisiciones y ventas de activos. Nos centramos en las innovaciones técnicas y no técnicas introducidas desde el año pasado, así como en las innovaciones futuras del proveedor en los próximos 18 meses.
Criterios secundarios:
Estrategia geográfica: la estrategia del proveedor para dirigir los recursos, capacidades y ofertas para cubrir las necesidades específicas de áreas geográficas fuera de la suya, ya sea directamente o a través de socios, canales y subsidiarias, según sea apropiado para tal mercado y zona geográfica.
Criterios secundarios:
-
Desglose de clientes por geografía, con representación de todos los mercados principales
-
Tendencias o cambios en el desglose geográfico de clientes
-
Estrategia para cambios en la cobertura geográfica
-
Asistencia global
Tabla 2: Criterios de evaluación de la amplitud de visión
| Criterios de evaluación |
Ponderación |
|
Comprensión del mercado
|
Alta
|
|
Estrategia de marketing
|
Media
|
|
Estrategia de ventas
|
Bajo
|
|
Estrategia de ofertas (de productos)
|
Alta
|
|
Modelo de negocio
|
Media
|
|
Estrategia del sector/mercado vertical
|
Baja
|
|
Innovación
|
Alta
|
|
Estrategia geográfica
|
Media
|
|
A octubre de 2023
|
Fuente: Gartner (noviembre de 2023)
Descripción de los cuadrantes
Líderes
Los Líderes del mercado de AM generalmente tienen bases de clientes significativas y una presencia global en cuanto a ventas y soporte. Proporcionan conjuntos de características que son adecuados para las necesidades actuales de casos de uso de clientes, y desarrollan capacidades para resolver nuevos problemas del mercado. Los Líderes también muestran evidencia de una visión y ejecución sólidas en cuanto a requisitos previstos relacionados con la tecnología, la metodología o los medios de entrega. Todos los Líderes ofrecen capacidad de AM como SaaS, y algunos ofrecen modelos híbridos de entrega de TI. Muestran evidencia de especialización en AM, y pueden ofrecer una cartera de IAM más amplia. Los Líderes suelen demostrar una sólida satisfacción del cliente con las capacidades de AM, el proceso de ventas o el servicio y soporte relacionados, en general.
Challengers
Los Challengers muestran una sólida ejecución, características de producto completas y especializadas, y tienen bases de clientes significativas. Sin embargo, no han mostrado la amplitud de visión en cuanto a AM que tienen los Líderes. En vez de ello, su visión y ejecución en cuanto a marketing, tecnología, metodología o medios de entrega tienden a centrarse más en la ejecución de ventas y redoblar las fortalezas de las capacidades adyacentes de IAM, en lugar de realizar grandes inversiones en innovación de AM. Los Challengers pueden considerar la AM como una parte clave de una cartera de IAM más amplia. Los clientes de los Challengers están relativamente satisfechos.
Visionarios
Los proveedores del cuadrante Visionarios proporcionan productos que cumplen con muchos requisitos de clientes de AM, pero es posible que no tengan la penetración en el mercado para poder ejecutar como lo hacen los Líderes. También pueden tener una gran base instalada de AM heredada. Los Visionarios son reconocidos por su enfoque innovador de la tecnología de AM, la metodología o los medios de entrega. A menudo ofrecen características únicas y pueden centrarse en un segmento de mercado específico o conjunto de casos de uso, como la CIAM. Además, tienen una visión sólida del futuro del mercado y su lugar en él.
Especialistas
Los Especialistas proporcionan tecnología de AM que es una buena opción para casos de uso específicos. Se centran en segmentos de mercado por tamaño de cliente, ofreciendo normalmente capacidad adicional de AM a otros productos utilizados por su base de clientes existente. Pueden superar a muchos competidores en su área de enfoque específica. Los proveedores de este cuadrante suelen tener grandes clientes, así como una fuerte especialización en algunas áreas de AM (por ejemplo, autenticación de usuarios). La conciencia de marca en el caso de su producto de AM suele ser baja en relación con los proveedores de otros cuadrantes. Es posible que la visión y la estrategia no se extiendan mucho más allá de las mejoras de características de las ofertas actuales. Los precios de algunos Especialistas pueden considerarse demasiado altos para el valor que proporcionan. Sin embargo, la inclusión en este cuadrante no resta valor al proveedor en el espectro en el que más se centra. Las soluciones especializadas pueden ser muy eficaces en sus áreas de interés.
Contexto
La AM para personal está madura, la CIAM está creciendo
Todos los proveedores evaluados en este Magic Quadrant ofrecen un producto entregado por SaaS, y para los proveedores que ofrecen múltiples modelos de entrega, solo se ha calificado su producto de SaaS en cuanto al criterio de producto/servicio.
El mercado de AM sigue creciendo tanto para la mano de obra como para CIAM, y el uso/adopción de soluciones de CIAM en general (el 49 % de los encuestados que tienen cierta implicación o responsabilidad en la IAM de sus organizaciones) sigue siendo menor que para todas las soluciones de gestión de acceso de la mano de obra (el 58 % de los encuestados que tienen cierta implicación o responsabilidad en la IAM de sus organizaciones). 1
Los casos de uso de AM de mano de obra son relativamente maduros y se están mercantilizando. La innovación de AM de mano de obra está ralentizándose y teniendo un menor impacto en el mercado con el tiempo. Sin embargo, el crecimiento del mercado y el potencial de innovación para la CIAM es mayor, y Gartner está viendo una demanda significativa de organizaciones de clientes que pasan de capacidades de CIAM no seguras a soluciones comerciales de proveedores a un ritmo más rápido que en años anteriores.
Por todas estas razones, el Magic Quadrant para la Gestión de acceso de este año se centra más en las capacidades de CIAM, incluida la evaluación de productos/servicios especializados en cuanto a características para B2B y B2C.
Teniendo esto en cuenta, al evaluar las herramientas de AM:
-
Documente claramente sus requisitos de AM en cuanto a mano de obra y CIAM, y los resultados de máxima prioridad para sus capacidades de AM.
-
Utilice las funciones interactivas de esta investigación para crear una vista personalizada para su organización que priorice las diferentes áreas evaluadas en consonancia con sus prioridades.
-
Las organizaciones que necesitan capacidades de CIAM y AM de mano de obra, y prefieren un enfoque de proveedor único, deben dar más peso a sus capacidades de CIAM en la selección de soluciones. Las capacidades de CIAM son más variadas, mientras que las capacidades de AM de mano de obra están más mercantilizadas. Si tener un solo proveedor no es algo importante para usted, continúe evaluando y seleccionando cada uno por separado.
La AM está evolucionando sus capacidades de B2B
Los clientes y socios empresariales ahora utilizan de forma rutinaria más servicios digitales, realizan interacciones más complejas y sensibles, y se relacionan más estrechamente con las organizaciones en línea. Esto ha dado lugar a la creciente necesidad de una gestión del ciclo de vida flexible y delegada para los usuarios B2B. Tenga en cuenta las siguientes preguntas cuando se trate de relaciones B2B:
-
¿Qué herramientas de IAM debe usted considerar para la autenticación, autorización, federación y funcionalidad de gobernanza para sus usuarios B2B, como socios y proveedores de la cadena de suministro?
-
¿Cómo debe gestionar la administración delegada para sus usuarios B2B? Esta es una de las mayores diferencias de características entre los casos de uso B2B y B2C.
-
¿Cómo se asegura de tener políticas de acceso adaptativas personalizadas para definir y confiar en los usuarios B2B de forma diferente en el caso de AM?
-
¿Puede utilizar una única herramienta de AM para respaldar los requisitos de casos de uso B2E, B2C y B2B?
Para satisfacer estas necesidades, las funciones personalizadas de administración y gestión del ciclo de vida delegadas están cada vez más disponibles en las ofertas de AM para atender casos de uso B2B. Las herramientas de AM han evolucionado en los últimos años y ahora se posicionan como la clave para el acceso ubicuo a las aplicaciones, lo que permite a cualquier tipo de usuario (B2E, B2B o B2C) acceder a cualquier aplicación, en cualquier momento y lugar. Pueden ser suficientes para la mayoría de los escenarios, excepto para casos de uso B2B más complejos y altamente regulados.
El sesenta y cuatro por ciento de los proveedores de AM encuestados en esta investigación ofrecen funciones listas para usar (out-of-the-box, OOTB) para invitar y registrar a usuarios B2B al delegar el registro de usuarios a un usuario interno en la organización matriz o a un administrador en una organización asociada. Sin embargo, menos de un tercio de todos los proveedores de AM encuestados ofrecen funciones OOTB para delegar el registro y la gestión de identidad de los usuarios B2B en una identidad de confianza de terceros (centro de contacto o persona de confianza). La mayoría de los proveedores de AM evaluados aún no ofrecen funciones de administrador delegado de OOTB ni certificaciones de acceso para administradores delegados.
Recomendaciones al evaluar a los proveedores de AM para respaldar casos de uso B2B:
-
Elija herramientas de AM que admitan funciones B2B y B2C cuando la organización tenga requisitos para permitir relaciones comerciales con clientes que consistan tanto en empresas más grandes como en propietarios únicos.
-
Céntrese en la administración delegada, la federación de identidad, la gestión flexible de identidades, incluida la gestión del ciclo de vida y el aprovisionamiento/desaprovisionamiento, el esquema de cuentas de usuario extensible, los roles de administración delegada de OOTB y las características clave de los subarrendatarios de clientes B2B especializados.
-
Elija una solución que ofrezca una amplia gama de métodos de autenticación para usuarios B2B. Aumente con señales de reconocimiento y riesgo para abordar el riesgo de apropiación de cuentas (account takeover, ATO), cumplir con los requisitos de los seguros cibernéticos y proteger la propiedad intelectual.
-
Aumente la herramienta de AM elegida con una herramienta de IGA o una solución de gestión de privacidad si es necesario, para requisitos de gobernanza más complejos y altamente regulados para usuarios B2B.
-
Si descubre que sus requisitos de B2B no están en línea con los proveedores cubiertos en este Magic Quadrant, cambie rápido; considere dirigirse a los proveedores de CIAM destacados en la sección Menciones honorables de esta investigación u otros proveedores especialistas de CIAM.
AM sigue siendo objeto de ataque
Las herramientas de AM han ayudado significativamente con la simplificación y centralización de controles y configuraciones de políticas de acceso para recursos protegidos (aplicaciones). Sin embargo, los ataques a la infraestructura de IAM siguen aumentando, y los ataques basados en la identidad han estado aprovechando y, en última instancia, han llevado al uso de credenciales robadas a través del acceso a aplicaciones web ―la principal acción en cuanto a infracciones e incidentes―. 2
La AM generalmente se encuentra en medio de esta ruta de ataque ―entre agentes maliciosos y recursos web y en la nube―. La mala configuración de las herramientas de AM, así como las vulnerabilidades y la mala higiene de datos de identidad, representan una gran superficie de ataque no gestionada hoy en día.
Todos los proveedores de AM encuestados proporcionan al menos informes personalizados y registros sin procesar para ayudar con la higiene de datos de identidad en la herramienta de AM, como tratar con cuentas huérfanas o privilegios de larga duración. Sin embargo, estos registros requieren un análisis manual significativo para detectar problemas en los datos de identidad que se deben solucionar. No ofrecen una forma fácil de descubrir otras configuraciones erróneas en la herramienta de AM (como desactivar o bloquear métodos de autenticación heredados del ciclo de vida en uso). Solo el 18 % de los proveedores de esta investigación ofrecen un motor de recomendación de configuración que puede ayudar a identificar algunas configuraciones erróneas en las herramientas de AM o en los datos de identidad. Combinados con los valores predeterminados de seguridad, estos motores de recomendación son una gran ayuda para mejorar la resiliencia de las herramientas de AM. Sin embargo, sus capacidades siguen siendo incipientes y no se pueden utilizar como la única forma de lograr y mantener una configuración adecuada de las herramientas de IAM y la higiene de los datos de identidad.
Otros tipos de controles contra ataques de identidad que se han popularizado en 2023 son las técnicas de prevención de bombardeo de MFA, como la coincidencia de números y el bloqueo/limitación de la tasa de IP. Y también se utilizan capacidades de AM existentes, como los controles de acceso adaptativo, para proporcionar valor a la ITDR. Estos incluyen el análisis típico del comportamiento del usuario basado en anomalías basadas en el dispositivo, la ubicación o el tiempo, que ofrecen siete de los proveedores evaluados de este año ―una mejora con respecto a los cinco del año pasado―. Cuatro proveedores de este Magic Quadrant han añadido más técnicas de detección, más allá del análisis de comportamiento de usuarios y entidades (user and entity behavior analytics, UEBA), incluidas tácticas, técnicas y procedimientos (tactics, techniques and procedures, TTP) e indicadores de vulnerabilidad (indicators of compromise, IOC).
La IDV que utiliza ID+selfie también está emergiendo como un control popular contra los ataques, ampliando su uso principal desde la incorporación de clientes a un flujo de usuarios alternativo para transacciones de alta confianza, recuperación de credenciales o como respuesta a una señal sospechosa. En esta investigación, el 27 % de los proveedores encuestados ofrecen sus propios complementos de IDV, y todos ellos son capaces de integrar herramientas de IDV de terceros.
Recomendaciones para evaluar a los proveedores de AM:
-
Al evaluar las capacidades de MFA de los proveedores de AM, elimine de su lista a los proveedores que no ofrecen al menos una coincidencia de números para MFA, con el fin de reducir el riesgo de ataques de bombardeo. Al seleccionar un proveedor de AM, también debe establecer una referencia mínima para incluir al menos la detección de amenazas aprovechando el análisis de comportamiento del usuario basado en el dispositivo, ubicación o anomalías basadas en tiempo.
-
Diferencie a los proveedores de AM mediante la evaluación de otros mecanismos para la prevención de bombardeo de MFA, la autenticación step-up, la cuarentena o las características de finalización de sesión para mitigar el riesgo de ATO. Además, solicite la detección de contraseñas vulnerables y la integración de la capacidad de IDV para reducir aún más el riesgo de ATO.
-
Evalúe con cautela las características de recomendación de seguridad que ofrecen hoy las herramientas de AM. Pero, por ahora, planifique la integración de AM con herramientas y procesos de seguridad externos que puedan facilitar la higiene de los datos de identidad, la ITDR y la gestión general de la exposición a amenazas.
La convergencia y consolidación de proveedores de IAM ofrecen un poco de todo.
Según la Encuesta de consolidación de proveedores de seguridad de Gartner de 2022, el 75 % de las organizaciones clientes buscan una estrategia de consolidación de proveedores de seguridad ―frente al 29 % de 2020―.3 Las oportunidades viables de consolidación siguen aumentando en comparación con años anteriores. El setenta y tres por ciento de todos los proveedores de AM evaluados en este Magic Quadrant también ofrecen capacidades de IAM adyacentes (IGA y PAM, específicamente). Este porcentaje es superior al 66 % del año pasado.
Si bien existe un posible valor adicional ―que incluye una gestión optimizada, operaciones mejoradas y ahorros de costos totales― para las organizaciones de clientes si seleccionan un proveedor cuyas ofertas de IAM sean una plataforma convergente (varias funciones en un producto frente a productos separados de IGA, AM, PAM), hay muy pocas opciones disponibles de esto en el mercado. La mayoría de los proveedores que ofrecen soluciones con capacidades adyacentes lo entregan como un conjunto o paquetes de productos independientes en lugar de como una verdadera plataforma convergente. Lo mismo ocurre con las capacidades adyacentes para diferentes grupos de usuarios (algunos proveedores ofrecen capacidades de CIAM y de personal como productos separados, incluso solo para las capacidades de AM). En resumen, las oportunidades de consolidación de proveedores están aumentando, mientras que la convergencia total de la plataforma de IAM sigue siendo poco común.
Recomendaciones para evaluar a los proveedores de AM:
-
Aplique los principios de tejido de identidad para guiar este tipo de decisión de “suite vs. mejor de su clase” (consulte Definición: tejido de identidad). Tenga en cuenta la mercantilización de las características de AM de la mano de obra como se mencionó anteriormente. Una estrategia de tejido de identidad no está en desacuerdo con las tendencias continuadas de convergencia, y ningún proveedor lo hace todo. Por lo tanto, evalúe la componibilidad de la herramienta de AM, y las capacidades de orquestación y orientadas al recorrido, para elegir entre las opciones convergentes y una combinación de las mejores opciones de su clase.
-
Gestione el coste y la complejidad generales del conjunto de herramientas de IAM, definiendo/documentando primero por completo sus casos de uso de IAM clave para todos los mercados de IAM y grupos de usuarios, y utilizando este conjunto de casos de uso necesarios para evaluar todas las necesidades de herramientas de su programa/cartera. Esto no significa combinar la selección de soluciones para todas las herramientas en un solo esfuerzo; significa considerar activamente las interacciones e integraciones que necesitará entre herramientas al seleccionar cualquier herramienta.
-
Seleccione a sus posibles proveedores de soluciones de AM en función de sus casos de uso y requisitos, asegurándose de que los que incluya puedan satisfacer las necesidades relacionadas con AM de su organización.
-
Dentro de su conjunto finalista de posibles proveedores de soluciones de AM, decida entre una herramienta de AM independiente, un proveedor de suites de IAM que ofrezca capacidades adyacentes y cualquier opción de plataforma realmente convergente. Para ello, evalúe el impacto del coste de licencia/suscripción, de los costes de implementación relacionados y de los costes de integración totales en su cartera general de IAM (no solo a su selección de soluciones de AM).
Un soporte eficaz de clave de acceso necesita más que solo WebAuthn
Las claves de acceso (basadas en los estándares de la Alianza FIDO) han tenido un impulso cada vez mayor a medida que los sitios web, los proveedores de sistemas operativos y los proveedores de nube añaden soporte para estas credenciales.
Las conversaciones sobre las claves de acceso deben comenzar por establecer una comprensión común de la terminología. La alianza FIDO utiliza el término claves de acceso para referirse tanto a las claves de acceso “unidas al dispositivo” como a las claves de acceso “multidispositivo” o “sincronizadas”, lo cual es coherente porque ambos tipos pertenecen a la familia de credenciales FIDO2 que comparten rasgos comunes: pueden protegerse mediante software o hardware (utilizando un elemento seguro en un token de hardware portátil [“clave de seguridad”], smartphone, tableta o PC); se basan en credenciales de clave pública; y cumplen con la API de autenticación web (WebAuthn) y el protocolo de cliente a autenticador (Client-to-Authenticator Protocol, CTAP).
Sin embargo, los tipos difieren de las siguientes maneras:
-
Se recomiendan claves de acceso vinculadas al dispositivo como factor de autenticación resistente al phishing, especialmente para casos de uso de personal (consulte Hype Cycle sobre identidad digital, 2023 e Percepciones sobre innovación para ver Muchos tipos de token de autenticación).
-
Las claves de acceso multidispositivo requieren una cuenta de ecosistema (ID de Apple, cuenta de Google o cuenta de Microsoft), hardware con capacidad de clave de acceso (PC, smartphone, tableta o clave de seguridad), un sistema operativo compatible y un navegador compatible (para admitir la autenticación entre dispositivos o para acceder a claves de acceso desde el elemento seguro nativo).
-
Las ventajas de las claves de acceso sincronizadas son: registro rápido del usuario (si se utiliza, la identidad de usuario del ecosistema ya se conoce), UX mejorada (sin contraseña, tan simple como desbloquear el dispositivo), confianza (resistente al phishing) y recuperación (copia de seguridad y sincronización automáticas). Deberá haber un equilibrio entre estos beneficios y los siguientes desafíos:
-
Las claves de acceso sincronizadas y vinculadas al dispositivo tienen diferentes recorridos de usuario (requisitos previos, compatibilidad, beneficios, etc.)
-
La confianza en la identidad se basa en el proceso que el proveedor del ecosistema utiliza para IDV y autenticación.
-
La disponibilidad y la capacidad de recuperación de las claves de acceso dependen de los mecanismos y la infraestructura del ecosistema de proveedores.
-
Las claves de acceso sincronizadas ya no están en posesión exclusiva del usuario final (o en un dispositivo gestionado por la organización).
Para obtener más información, consulte Respuesta rápida: Uso de claves de acceso para la autenticación de clientes y empleados.
Las respuestas de la encuesta de proveedores de AM reflejan diversos grados de comprensión de lo que significan las claves de acceso sincronizadas para CIAM frente a los casos de uso de la mano de obra. Todos los proveedores encuestados tienen soporte de API de WebAuthn compatible con clave de acceso, y un 45 % afirmó tener soporte para claves de acceso multidispositivo. Sin embargo, en la fecha límite de esta investigación, sus ofertas no distinguían entre la aplicabilidad de la plantilla o del cliente, los requisitos previos, el registro, la recuperabilidad o la gestión de claves de acceso. El 27 % de los proveedores han incluido claves de acceso multidispositivo como elemento de hoja de ruta; y solo el 18 % han ofrecido características tempranas: la capacidad de bloquear la inscripción de una clave de acceso sincronizada en un caso de uso de personal y características de SDK para seleccionar qué tipo de clave de acceso emitir.
Recomendaciones para evaluar a los proveedores de AM:
-
Establecer una comprensión común de la terminología abordando específicamente los impulsores, los casos de uso y el tipo de clave de acceso. Los requisitos, los recorridos del usuario, la aplicabilidad y los beneficios variarán entre los distintos tipos de claves de acceso.
-
Evalúe las capacidades del proveedor, preguntando sobre la disponibilidad de comprobaciones de requisitos previos, perfiles preconfigurados, flujos de consentimiento (si las cuentas de Apple, Google o Microsoft se utilizan para el registro), la capacidad de personalizar (p. ej., para iniciar un flujo de IDV para establecer un nivel más alto de garantía de identidad) y cualquier control integrado diseñado específicamente para claves de acceso sincronizadas (p. ej., vinculación de dispositivos). No olvide articular cualquier restricción de caso de uso (p. ej., requisito de posesión en un caso de uso de SCA).
-
Diseñe una estrategia de autenticación inclusiva basada en la comprensión de los recorridos del usuario y las personas asociadas con cada caso de uso, y una que complemente los métodos basados en credenciales con señales de reconocimiento y riesgo.
-
Para la mano de obra y CIAM de B2B, examine la visión del proveedor de AM preguntando cómo ven el futuro de las claves de acceso multidispositivo en la empresa; por ejemplo, la aplicabilidad para la mano de obra extendida (contratistas externos, socios o trabajadores temporales) o si la herramienta de AM empresarial proporciona o funciona con una gestión universal de dispositivos (universal device management, UDM) para proporcionar controles granulares de claves de acceso. Complemente con una herramienta especializada en autenticación si es una mejor opción para sus recorridos de usuario basados en clave de acceso.
A menudo, OAuth 2.0 no es suficiente para todos los casos de uso de autorización
El enfoque de los servicios de autorización en el mercado de AM es claramente divergente, y la mayoría de los proveedores del mercado apuestan por que la fuerte habilitación de la autorización basada en tokens OAuth 2.0 proporcionará suficiente capacidad para sus clientes. Sin embargo, existen desafíos con la autorización basada en tokens OAuth que no se pueden abordar sin un servicio completo de gestión de autorizaciones externalizadas (externalized authorization management, EAM). Por ejemplo, OAuth no se puede utilizar para externalizar decisiones de autorización/políticas detalladas de aplicaciones; solo se puede utilizar para proporcionar atributos (reclamaciones) a aplicaciones; las aplicaciones tendrían que aplicar una política definida y administrada localmente a estos atributos.
Solo el 18 % de los proveedores evaluados en este Magic Quadrant proporcionan capacidades de autorización externalizadas completas para todos los grupos de usuarios. El resto de proveedores dependen en gran medida de las capacidades de OAuth 2.0 para habilitar la autorización de aplicaciones y API.
Recomendaciones para evaluar a los proveedores de AM:
-
Identifique cuidadosamente sus requisitos de autorización, incluido un amplio conjunto de casos de uso de autorización, por ejemplo:
-
Autorización del cliente para compartir datos con aplicaciones y servicios
-
Autorización de flujo de API
-
Autorización de personal para aplicaciones específicasAutorización para funciones dentro de aplicaciones y recursos
-
Autorización para datos dentro de una aplicación o recurso
-
Compare sus casos de uso con las capacidades del proveedor, teniendo en cuenta los casos de uso de autorización que no se pueden abordar con OAuth 2.0. Si solo tiene casos de uso para los que OAuth 2.0 funciona, es probable que esto no sea un diferenciador significativo para usted. Si sus casos de uso sobrepasan la capacidad de OAuth 2.0, recurra a proveedores que ofrezcan capacidades de EAM completas. Hemos llamado a los proveedores con fortalezas y precauciones en cuanto a autorización.
Panorama del mercado
Este Magic Quadrant se produjo en respuesta a las condiciones del mercado de AM, incluidas las siguientes tendencias:
-
Madurez de AM de la mano de obra, crecimiento en CIAM: todos los proveedores evaluados ofrecen un producto entregado por SaaS, y para los proveedores que ofrecen múltiples modelos de entrega, solo se ha calificado su producto SaaS en cuanto al criterio de producto/servicio de este Magic Quadrant. AM de mano de obra es un caso de uso que está madurando y que se está mercantilizando. El cincuenta y ocho por ciento de los encuestados con cierta implicación o responsabilidad en la IAM de su organización han implementado AM de mano de obra en 2023.1 La aceptación de las soluciones CIAM es del 49 %,1 un aumento desde el 40 % de hace cuatro años. El potencial de crecimiento de CIAM es mayor que el de la mano de obra, y existe una demanda significativa de las organizaciones de clientes que se trasladan desde CIAM de producción local.
-
Evolución del CIAM B2B: el 45 % de todos los proveedores de AM encuestados en esta investigación ofrecen funciones OOTB para invitar y registrar usuarios B2B, delegando el registro de usuarios a un usuario interno en la organización matriz y a un administrador delegado en una organización asociada. Sin embargo, el 64 % de los proveedores de AM evaluados aún no ofrecen funciones de administrador delegadas por OOTB ni certificaciones de acceso para administradores delegados.
-
ITDR e higiene de identidad: el 63 % de los proveedores evaluados han lanzado algún tipo de capacidad ITDR, un aumento desde el 44 % del año pasado. Sin embargo, la mayoría de las herramientas de AM no proporcionan una indicación de la higiene de los datos de identidad, y mucho menos, configuraciones erróneas en la propia herramienta, vulnerabilidades o brechas en su implementación, lo que crea una superficie de ataque expuesta y no supervisada.
-
Conjuntos de IAM y convergencia: el 73 % de los proveedores de AM evaluados también ofrecen capacidades de IAM adyacentes (específicamente IGA y PAM). Esto supone un aumento frente al 66 % del año pasado. Sin embargo, la mayoría de los proveedores que ofrecen soluciones para capacidades adyacentes, lo ofrecen como productos independientes en lugar de como una verdadera plataforma convergente.
-
Claves de acceso: todos los proveedores encuestados proporcionan soporte básico para API de WebAuthn compatible con clave de acceso, y un 45 % afirmó ofrecer soporte para claves de acceso multidispositivo. Sin embargo, la profundidad de soporte para las claves de acceso multidispositivo es desigual: el 27 % de todos los proveedores han mencionado las claves de acceso multidispositivo como elemento de hoja de ruta.
Gartner estima que los ingresos del mercado de AM para 2023 ascenderán a 6140 millones de USD, lo que representa una tasa de crecimiento del 23,9 % con respecto a 2022. El mercado seguirá siendo testigo de la expansión, aunque se espera que el crecimiento se reduzca en los próximos dos o tres años (consulte Previsión: Seguridad de la información y gestión de riesgos, Worldwide, 2021-2027, Actualización del 3T23).
Evidencias
1 2023 Gartner IAM Modernization Preventing Identity-First Security Survey. Esta encuesta se llevó a cabo para determinar hasta qué punto está avanzando el mercado hacia la seguridad identity first. La encuesta se realizó en línea del 9 de junio al 24 de julio de 2023 entre 303 encuestados de Norteamérica (n = 104 en EE. UU. y Canadá), Latinoamérica (n = 41 en Brasil), Asia/Pacífico (n = 59 en India, Australia y Singapur) y EMEA (n = 99 en Alemania, Francia y Reino Unido). Las organizaciones de los encuestados tuvieron ingresos anuales de 100 millones de dólares o más en 2022 en toda la empresa y 250 o más empleados. Se exigió a los encuestados que participaran en la gestión de identidad y acceso de sus organizaciones y que planificaran tener al menos una IAM de entre la de mano de obra, la del consumidor o la de máquina/no humana en su organización en los próximos dos años. Descargo de responsabilidad: Los resultados de esta encuesta no representan los hallazgos globales o el mercado en su conjunto, sino que reflejan las opiniones de las personas y empresas encuestadas.
3Top Trends in Cybersecurity — Survey Analysis: Cybersecurity Platform Consolidation
CISO de Gartner 2022: Encuesta de tendencias de consolidación de proveedores de seguridad XDR y SASE: Este estudio se realizó para determinar cuántas organizaciones están haciendo intentos de consolidación de proveedores, cuáles son los principales impulsores de la consolidación, los beneficios esperados u obtenidos de la consolidación de proveedores, y cómo las que están consolidando están priorizando sus esfuerzos de consolidación. El objetivo principal de esta encuesta era recopilar datos objetivos sobre la detección y respuesta extendidas (extended detection and response, XDR) y el borde de servicio de acceso seguro (secure access service edge, SASE) para la consolidación del análisis de megatendencias. La investigación se realizó en línea durante marzo y abril de 2022 entre 418 encuestados de Norteamérica (n = 277 en EE. UU., Canadá), Asia/Pacífico (n = 37 en Australia y Singapur) y EMEA (n = 104 en Francia, Alemania y el Reino Unido). Los resultados procedieron de encuestados con ingresos anuales de 50 millones de dólares o más en 2021 en toda la empresa. Las industrias encuestadas incluyeron fabricación, comunicaciones y medios, tecnología de la información, gobierno, educación, comercio minorista, comercio mayorista, servicios bancarios y financieros, seguros, proveedores de atención médica, servicios, transporte, servicios públicos, recursos naturales, y farmacéuticas, biotecnología y ciencias biológicas. Los encuestados fueron examinados para determinar su cargo, tamaño de la empresa, responsabilidades laborales para incluir funciones de seguridad de la información/ciberseguridad y TI, y participación principal en la seguridad de la información. Descargo de responsabilidad: Los resultados de esta encuesta no representan los hallazgos globales o el mercado en su conjunto, sino que reflejan las opiniones de las personas y empresas encuestadas.
Nota 1: Lo que debe saber
El modelo de entrega más común para AM es a través de SaaS; sin embargo, algunos proveedores también ofrecen implementaciones entregadas por software o dispositivo.
La AM puede ser utilizada por:
-
Usuarios de personal en casos de uso de empresa a empleado (B2E), incluidos, entre otros, empleados, trabajadores temporales, proveedores, contratistas y socios (que trabajen como parte de un caso de uso de mano de obra extendida de empresa a empresa [B2B]).
-
Usuarios externos en casos de uso de empresa a consumidor (B2C), proveedores B2B, G2C y B2B2X.
-
Usuarios de máquinas, incluidas cargas de trabajo y dispositivos.
Precios
Comentamos los precios de diferentes productos en función de una escala relativa, utilizando términos como “muy por encima de la media”, “por encima de la media”, “promedio”, “por debajo de la media” y “muy por debajo de la media”. En cada escenario de precios, el promedio es el valor medio/mediana de los precios para todos los proveedores evaluados en esta investigación:
-
Muy por encima de la media incluye los tres puntos de precio más altos (de 11 proveedores).
-
Muy por debajo de la media incluye los tres puntos de precio más bajos.
-
Por encima de la media son los precios por encima del punto de precio medio, pero por debajo de los tres precios más altos.
-
Por debajo de la media está por debajo del punto de precio medio, pero por encima de los puntos de precio de muy por debajo.
Resiliencia
La mayoría de los proveedores de AM ofrecen SLA para sus servicios de SaaS con una disponibilidad de al menos el 99,99 %. Hemos destacado a los proveedores con una métrica más baja como precaución.
Casos de uso de personal frente a CIAM
En aras de la brevedad y la claridad, nos referimos a todos los casos de uso de AM relacionados con consumidores, socios, proveedores, ciudadanos y talentos autónomos eventuales en casos de uso B2C, B2B, G2C o de la economía gig como “CIAM”. Del mismo modo, los casos de uso de AM, incluidos empleados, trabajadores temporales, subcontratistas y contratistas en casos de uso B2E se denominan simplemente “personal”.
Claves de acceso
Cuando mencionamos la “compatibilidad de claves de acceso”, significa que el proveedor ofrece soporte básico a la especificación WebAuthn convencional. No significa que el proveedor esté abordando necesariamente los desafíos conocidos inherentes a este nuevo tipo de credenciales, como el registro, que hoy requiere una cuenta de Apple, Google o Microsoft, riesgos de sincronización de dispositivos u otros inconvenientes enumerados en Respuesta rápida: Uso de claves de acceso para la autenticación de clientes y empleados . Hemos destacado a los proveedores que están abordando este tipo de apoyo adicional como una fortaleza.
Orquestación
Todas las capacidades de la solución de orquestación de tiempo de recorrido (journey-time orchestration, JTO), como se describe en Percepciones de innovación: la orquestación de tiempo de recorrido mitiga el riesgo de fraude y proporciona mejor UX, se denominan simplemente “JTO”, en aras de la brevedad. Otros tipos de orquestación, cuando existen (como flujos de trabajo de administración-tiempo), se denominan como tales.
Verificación de identidad
En aras de la brevedad, todas las capacidades de verificación de identidad, como se describe en la Guía del mercado para la verificación de identidad, se denominan simplemente “IDV”.
Definición de los criterios de evaluación
Capacidad de ejecución
Producto/servicio: principales productos y servicios ofrecidos por el proveedor para el mercado específico. Incluye las funciones actuales del producto o servicio, su calidad, características, competencias, etc., ofrecidos de forma nativa o a través de acuerdos o asociaciones OEM, tal y como se establece en la definición del mercado y se detalla en los criterios secundarios.
Viabilidad general: la viabilidad abarca la evaluación del estado financiero general de la organización, los logros financieros y prácticos de la unidad de negocio y la probabilidad de que la unidad de negocio específica continúe invirtiendo en el producto y ofreciéndolo, y de que impulse la innovación de la cartera de productos de la organización.
Ejecución de ventas/fijación de precios: capacidades del proveedor en todas las actividades de preventa y la estructura que las soporta. Incluye la gestión de acuerdos, precios y negociación, soporte de preventas y la eficacia general del canal de ventas.
Capacidad de respuesta del mercado/registro: capacidad de respuesta, de cambio de dirección, de flexibilidad y de logro de éxitos competitivos según las oportunidades, la actuación de los competidores y las cambiantes necesidades de los clientes dentro de la dinámica del mercado. Este criterio considera también el historial de la capacidad de respuesta del proveedor.
Ejecución de marketing: claridad, calidad, creatividad y eficacia de los programas diseñados para transmitir el mensaje de la organización para influir en el mercado, promocionar la marca y la organización, mejorar el conocimiento de los productos y establecer una identificación positiva en la mente del comprador entre el producto/la marca y la organización. Esta «cuota mental» puede ejercerse mediante una combinación de publicidad, iniciativas promocionales, liderazgo de opinión, boca a boca y actividades de ventas.
Experiencia del cliente: relaciones, productos y servicios/programas que facilitan a los clientes el éxito con los productos evaluados. Incluye, concretamente, la forma en la que los clientes reciben soporte técnico o soporte de cuenta. También puede incluir herramientas auxiliares, programas de asistencia al cliente (y la calidad de los mismos), disponibilidad de grupos de usuarios, acuerdos de nivel de servicio, etc.
Operaciones: capacidad de la organización de cumplir sus objetivos y compromisos. Entre estos factores, están la calidad de la estructura organizativa, competencias, experiencias, programas, sistemas y otros instrumentos que permiten a la organización operar de forma efectiva y eficiente de manera continuada.
Amplitud de visión
Comprensión del mercado: capacidad del proveedor para entender las necesidades y los deseos de los compradores, y traducirlos en productos y servicios. Los proveedores con mayor claridad de visión son los que escuchan y comprenden las necesidades y los deseos de los compradores, y pueden satisfacerlos o mejorarlos con su propia visión añadida.
Estrategia de marketing: conjunto de mensajes claros y diferenciados, transmitidos coherentemente dentro de la organización y externalizados a través del sitio web, la publicidad, los programas de clientes y las declaraciones de posicionamiento.
Estrategia de ventas: estrategia de ventas de productos a través de la red adecuada para ventas directas e indirectas, marketing, servicios y socios de comunicación que amplían el alcance y la profundidad en el mercado de sus competencias, conocimientos técnicos, tecnologías, servicios y base de clientes.
Estrategia de ofertas (de productos): enfoque del proveedor sobre el desarrollo del producto y su venta, con énfasis en la diferenciación, funcionalidad, metodología y conjuntos de funciones en la medida en que satisfacen requisitos actuales y futuros.
Modelo de negocio: solidez y lógica de la propuesta de negocio subyacente del proveedor.
Estrategia del sector/mercado vertical: estrategia del proveedor para dirigir sus recursos, competencias y ofertas a la satisfacción de las necesidades específicas de sectores concretos del mercado, como los verticales.
Innovación: diseños directos, relacionados, complementarios y sinérgicos de recursos, conocimientos técnicos y capital para inversión, consolidación o propósitos defensivos o preventivos.
Estrategia geográfica: estrategia del proveedor para los recursos directos, capacidades y ofertas para cubrir las necesidades de áreas geográficas fuera de la suya, ya sea directamente o a través de socios, canales y subsidiarias, según sea apropiado para tal mercado y zona geográfica.