
¿Qué es la seguridad de las contraseñas? Importancia y consejos
La seguridad de las contraseñas es vital para proteger la información confidencial. Conozca las mejores prácticas para fortalecer las políticas de contraseñas en su organización.

La seguridad de las contraseñas es un componente crítico de la ciberseguridad para las organizaciones. Esta guía proporciona consejos esenciales para crear y gestionar contraseñas seguras, incluido el uso de gestores de contraseñas y autenticación multifactor.
Conozca las vulnerabilidades comunes de las contraseñas y las mejores prácticas para educar a los empleados sobre la seguridad de las contraseñas. Comprender la seguridad de las contraseñas es vital para proteger la información confidencial y evitar el acceso no autorizado.
La contraseña de un usuario es la llave para abrir la puerta de su cuenta. Según el tipo de permisos que tenga esa cuenta de usuario una vez dentro de un sistema, esa llave podría ser realmente muy poderosa. Si tengo la contraseña de su banca en línea, puedo obtener acceso a su cuenta y a todos los datos contenidos en ella. Eso sería un problema para usted. Pero si puedo obtener la contraseña del administrador del sistema del banco en línea a nivel de servidor, puedo poner mis manos sobre su información y la de todos los demás usuarios también. Así es como ocurre una cantidad sorprendente de filtraciones de datos.

Lo que hace que una buena seguridad de contraseñas sea tan importante es esto: no es necesario ser particularmente experto en tecnología para explotar la contraseña de alguien una vez que se tiene. Otros tipos de brechas de seguridad, ya sean puertas traseras, instalación remota de malware o inyección de código malicioso en servidores web, requieren una cantidad considerable de experiencia. ¿Pero una contraseña? Es la forma más fácil de acceder a datos que no le pertenecen. Por eso existe un mercado de contraseñas en la dark web, dejando la parte difícil (irrumpir) a quienes saben cómo hacerlo, y la destrucción real a alguien que no tiene más que malicia en mente. El credential stuffing, el password spraying y otros tipos de ataques basados en contraseñas a menudo podrían detenerse simplemente aplicando una buena seguridad de contraseñas.
Recomendaciones de seguridad de contraseñas del NIST
El National Institute of Science and Technology (NIST) ha estado estudiando el tema para aumentar la seguridad a nivel federal. Ha publicado un borrador de cambios propuestos a las políticas de seguridad de contraseñas del país para proteger mejor el sistema del gobierno federal. Una vez promulgadas, estas políticas solo afectan a los usuarios que trabajan en cualquier entidad federal. Sin embargo, deberían ser tomadas en serio por cualquier persona encargada de mantener segura su infraestructura de TI (o sus cuentas personales).
Algunas de las recomendaciones contradicen ideas convencionales de larga data sobre la seguridad de las contraseñas:
1. Haga que sea más fácil para sus usuarios crear contraseñas que recordarán
No cree restricciones sobre el formato de la contraseña. Cuando exige cosas como usar al menos una letra mayúscula, o un número, o caracteres especiales, o les dice que la contraseña es demasiado larga, esto solo frustra a las personas y las lleva a buscar salidas fáciles. Si John Smith decide que su contraseña sea “johnsmith”, eso no es aceptable. Pero al exigir un formato específico, lo está animando a trabajar dentro de esas restricciones para crear algo como “J0hnsm1th!”, que en realidad no es mejor. Cualquiera con habilidad para descifrar/decodificar contraseñas puede descubrir rápidamente esta variación.
En su lugar, dé a John más libertad en su creación. Fomente el uso de una frase más larga (64 caracteres es ahora el máximo recomendado, no 16), y asegúrese de que el sistema pueda manejar cualquier carácter que se le introduzca, abarcando no solo texto ASCII, sino también cualquier carácter Unicode, incluidos los emojis. Esto funciona mejor cuando se dispone de un diccionario de contraseñas malas conocidas contra el que el sistema pueda verificar. Entonces, cuando el primer intento de John de crear una contraseña —”johnsmith”— sea rechazado, podrá canalizar su frustración hacia algo mucho más seguro, como estos 49 caracteres: “Our system admin is an annoying pain in the ????.”
Claro, eso es prácticamente inglés directo, pero es más aleatorio que simplemente reemplazar letras por números parecidos.
Además, deje de permitir que las contraseñas caduquen y de obligar a los usuarios a cambiarlas. Cada vez que hace eso, es más probable que las contraseñas se vuelvan más fáciles de descifrar. Además, sin importar cuál sea el tiempo de expiración —30 días, 6 meses, 1 año—, si ha pasado tanto tiempo sin que la contraseña haya sido robada, significa que está haciendo algo bien.
Nadie cambia las cerraduras de su casa cada año para obtener protección adicional. Si nadie ha podido entrar en la casa, significa que usted sigue siendo la única persona con una llave. Solo las cambia cuando sabe que alguien que no debería tener acceso ha conseguido su llave. Lo mismo ocurre con las contraseñas.
2. Deje de usar pistas de contraseña
Hemos estado haciendo cosas como esta durante tanto tiempo que parece contrario a la intuición dejar de hacerlo. Pero, si lo piensa, configurar pistas y mecanismos para obtener o restablecer una contraseña es lo que no tiene sentido. El objetivo de una pista es facilitar llegar a una respuesta.
Imagine entrar en un banco donde sabe que Bill Gates tiene una cuenta e intentar retirar 1 millón de dólares. El cajero le pide su identificación, que usted no tiene porque no es Bill Gates. Pero en lugar de rechazarlo, le preguntan: “Bueno, ¿cuál es el nombre de la ciudad en la que nació?” Esa es información mucho más fácil de obtener y parece un método terrible para proteger activos.
Las contraseñas seguras son el primer paso para proteger los activos digitales (y en muchos casos, esos activos digitales representan acceso a dinero real). Si alguien no conoce una contraseña, es mejor asumir que hay una razón para ello que darle una ayuda.
3. Elimine la autenticación de dos factores por SMS
La autenticación de dos factores, o incluso multifactor, es imprescindible, sin duda. Pero la biometría, como el escaneo de huellas dactilares o de retina, es una forma mucho mejor de proteger su cuenta, y ya no es ese tipo de tecnología futurista de ciencia ficción del mañana que solía ser. El mañana ya está aquí.
Hacerlo por SMS es una forma bastante deficiente de abordarlo. En cuanto a obstáculos, enviar códigos de autorización a un teléfono móvil por mensaje de texto es como pedirle a un caballo que salte una valla de quince centímetros de altura. Como muestra esta publicación , alguien lo bastante inteligente como para hacerse con su contraseña también es lo suficientemente astuto como para encontrar una forma de eludir los códigos de autenticación basados en texto.
Y, por supuesto, ahora que todo el mundo se ha enterado de la ineficacia de este método, los blogueros de seguridad están pensando y escribiendo sobre las diferentes formas en que este tipo de protección puede ser vulnerado.
4. Los administradores deben ser más inteligentes sobre cómo se almacenan las contraseñas
En 2013, el blog Naked Security detalló cómo una de las mayores empresas de software del mundo, Adobe, falló a 150 millones de sus usuarios con prácticas deplorables implementadas para proteger las contraseñas.
Además de poner de relieve lo inútiles que son realmente las pistas de seguridad de contraseñas, también dejó claro que Adobe estaba utilizando un cifrado bastante básico y no añadió ninguna otra protección. El resultado fue una especie de proceso de decodificación simple no mucho más sofisticado que lo que los niños solían obtener con kits de espías de juguete.
En nuestro mundo protegido por contraseñas, la seguridad resulta ser responsabilidad de todos. Las políticas deben estar bien pensadas, los usuarios deben cumplirlas y los administradores deben actuar correctamente con los usuarios sin asumir que los intrusos no pueden entrar a robar contraseñas en primer lugar. Las nuevas recomendaciones y hallazgos del NIST son sin duda un buen punto de partida para todos.
Gestores de contraseñas: sopesar los pros y los contras
Los gestores de contraseñas son otra forma en que las personas y las organizaciones intentan reducir el riesgo del uso de contraseñas. Al igual que otras herramientas de seguridad, los gestores de contraseñas pueden ayudar, pero no son una solución completa que exima a su organización de los riesgos relacionados con las contraseñas. Otro aspecto a considerar es que se descubrió que la mayoría de los gestores de contraseñas tenían vulnerabilidades o incluso sufrieron brechas a lo largo de los años.
Al implementar un gestor de contraseñas para su equipo, pone su seguridad en manos de estas herramientas. Algunos incidentes de seguridad notables incluyen LastPass, My1Login, KeePass, OneLogin, PasswordBox, MyPasswords, Avast Passwords y RoboForm. Tavis Ormandy, de Google Project Zero, reveló algunas de estas vulnerabilidades, incluidas vulnerabilidades en sus complementos de navegador.
¿Nuestras recomendaciones? Los gestores de contraseñas pueden ayudar a minimizar la sobrecarga de TI de la recuperación de contraseñas, pero también introducen otro posible ataque a la cadena de suministro en las organizaciones.

Reduzca el riesgo de identidad en toda su organización
Detecte y responda a los ataques en tiempo real con soluciones integrales para Active Directory y Entra ID.
Conclusión
En nuestro mundo protegido por contraseñas, una política de seguridad sólida incluye a los proveedores y a las personas de cada equipo. Las políticas deben estar bien pensadas, los usuarios deben cumplirlas y los administradores deben actuar correctamente con los usuarios sin asumir que los intrusos no pueden entrar a robar contraseñas en primer lugar. Las recomendaciones y hallazgos del NIST son un buen punto de partida para todos.
Preguntas frecuentes sobre la seguridad de las contraseñas
La seguridad de las contraseñas se refiere a las prácticas y herramientas que mantienen sus contraseñas a salvo de los atacantes. Puede pensar en ello como una cerradura digital que protege sus cuentas del acceso no autorizado. La seguridad de las contraseñas implica crear contraseñas seguras, almacenarlas de forma segura y usar medidas de seguridad adicionales como la autenticación multifactor.
Sin una seguridad adecuada de las contraseñas, los atacantes pueden entrar fácilmente en sus cuentas y robar sus datos o dinero.
La seguridad de las contraseñas es importante porque las contraseñas débiles son la principal causa de las filtraciones de datos. Si los atacantes descifran su contraseña, pueden acceder a su información personal, datos financieros y cuentas empresariales. Las malas prácticas de contraseñas pueden provocar robo de identidad, pérdidas financieras y graves daños reputacionales.
Cuando utiliza una seguridad sólida de las contraseñas, crea una barrera que dificulta mucho más que los ciberdelincuentes lo ataquen.
Puede comprobar la seguridad de sus contraseñas utilizando varias herramientas de prueba de fortaleza de contraseñas. Estas herramientas analizan la longitud y complejidad de su contraseña, y comprueban si se ha expuesto en filtraciones de datos. Le indican cuánto tiempo les tomaría a los atacantes descifrar su contraseña mediante ataques de fuerza bruta. Debe usar estos verificadores para probar sus contraseñas actuales y mejorar las débiles.
Puede hacer que sus contraseñas sean seguras usando al menos 12-15 caracteres con una combinación de mayúsculas, minúsculas, números y símbolos. Cree contraseñas únicas para cada cuenta y nunca las reutilice en varios sitios. Use un gestor de contraseñas para generar y almacenar contraseñas complejas de forma segura.
Habilite la autenticación multifactor siempre que sea posible para añadir una capa adicional de protección. Evite usar información personal o palabras comunes en sus contraseñas.
Puede mejorar la seguridad de las contraseñas cambiando a frases de contraseña más largas en lugar de contraseñas cortas y complejas. Use administradores de contraseñas para crear contraseñas únicas y aleatorias para todas sus cuentas. Configure la autenticación multifactor en todas las cuentas importantes, especialmente las bancarias y de correo electrónico.
Compruebe periódicamente si sus contraseñas se han visto comprometidas en filtraciones de datos utilizando herramientas como SentinelOne, Have I Been Pwned. Sustituya de inmediato las contraseñas débiles o reutilizadas y actualícelas si han quedado expuestas.
Las mejores prácticas de seguridad de contraseñas incluyen usar contraseñas de al menos 12 caracteres con tipos de caracteres variados. Nunca reutilice contraseñas en diferentes cuentas y cree contraseñas únicas para cada servicio. Use administradores de contraseñas de confianza para generar, almacenar y autocompletar sus contraseñas de forma segura.
Habilite la autenticación multifactor en todas las cuentas que la admitan. Evite anotar las contraseñas o almacenarlas en lugares no seguros, como hojas de cálculo. Audite periódicamente sus contraseñas y reemplace cualquiera que haya sido comprometida.


