Las herramientas de gestión de secretos ayudan a las empresas a almacenar, transmitir y gestionar de manera segura credenciales de autenticación digital sensibles, como contraseñas, claves SSH, claves API, contraseñas de bases de datos, certificados como certificados TLS/SSL o certificados privados, tokens, claves de cifrado, credenciales privilegiadas y otros secretos.
Las empresas utilizan estas herramientas para gestionar sus secretos de manera centralizada en todo su ecosistema de TI. Estas herramientas reducen los riesgos asociados con una gestión de secretos deficiente y manual, como incrustar secretos en scripts, usar contraseñas predeterminadas, compartir contraseñas y no rotar credenciales. Las herramientas de gestión de secretos reemplazan la gestión de secretos fragmentada y manual y proporcionan visibilidad central, supervisión y gestión de las credenciales, claves y otros secretos de una empresa en todos los departamentos. Más comúnmente, estas herramientas son utilizadas por desarrolladores de software, profesionales de seguridad y equipos de operaciones de TI (DevOps o DevSecOps).
Las herramientas de gestión de secretos son similares pero más robustas que el software de gestión de claves de cifrado, que se centra en el almacenamiento, uso y rotación de claves de cifrado. De manera similar, hay una superposición entre la gestión de secretos y el software de gestión de acceso privilegiado (PAM). Mientras que las soluciones PAM centradas en la seguridad ofrecen gestión de secretos, también ofrecen funciones de seguridad más robustas para hacer cumplir políticas de privilegio mínimo con controles de acceso, monitorear y registrar sesiones privilegiadas, y alertar sobre actividades sospechosas. Algunas soluciones de gestión de secretos están integradas directamente en plataformas o proveedores de nube. En contraste, otras soluciones aumentan esa funcionalidad al ofrecer un enfoque universal y centralizado para la gestión de secretos, independientemente de la plataforma, utilizando integraciones.
Para calificar en la categoría de Gestión de Secretos, un producto debe:
Gestionar de manera centralizada claves y otros secretos
Almacenar secretos de manera segura con cifrado y tokenización
Automatizar el envío de secretos a aplicaciones e infraestructura
Crear un registro de auditoría del uso y ciclo de vida de los secretos