Gestión del riesgo asociado a las contraseñas

Gestión del riesgo asociado a las contraseñas

El riesgo asociado a las contraseñas abarca todo su ciclo de vida: registro, almacenamiento, inicio de sesión, recuperación y respuesta a filtraciones. Aprenda a controlarlo sin recurrir a reglas obsoletas.

El riesgo asociado a las contraseñas suele quedar desatendido entre la gestión de vulnerabilidades y las operaciones de identidad. Una herramienta de análisis puede detectar fallos de software, mientras el equipo de identidad configura las reglas de inicio de sesión, pero nadie se responsabiliza del proceso completo, desde la creación de la contraseña hasta la respuesta a una filtración. Los atacantes aprovechan esa falta de coordinación.

El riesgo no se limita a una «contraseña débil». Incluye la reutilización en distintos servicios, la suplantación de identidad, el malware de robo de información, el relleno de credenciales, la prueba de contraseñas comunes en múltiples cuentas, el almacenamiento inseguro, los enlaces de restablecimiento expuestos, la verificación insuficiente por parte del servicio de asistencia y las sesiones que permanecen activas después de cambiar una credencial.

Por qué una credencial expuesta puede afectar a otros servicios

Cuando las personas reutilizan credenciales, una filtración en un proveedor sin relación con los demás puede alimentar intentos automatizados de inicio de sesión en otros servicios. Si la misma dirección de correo electrónico y contraseña permiten acceder a un buzón, el atacante también podría acceder a los mecanismos de restablecimiento de contraseñas de otros servicios. Una cuenta de trabajo con privilegios puede convertir un incidente de identidad en robo de datos, fraude o un ataque de secuestro de datos.

Esta cadena explica por qué la exposición de contraseñas debe tratarse como una señal operativa, no solo como un dato en un informe sobre filtraciones pasadas.

Mida los indicadores adecuados

Las grandes cifras que aparecen en los titulares son difíciles de comparar porque los conjuntos de datos se solapan, contienen duplicados y pueden combinar recopilaciones antiguas con registros recién robados. Un programa sólido se centra en mediciones que permitan tomar medidas:

  • Cuentas activas cuya contraseña figura en una lista de bloqueo de valores comprometidos.

  • Cuentas sensibles o con privilegios que no disponen de autenticación resistente a la suplantación de identidad.

  • Reutilización detectada en sistemas que la organización está autorizada a evaluar.

  • Patrones de relleno de credenciales o de prueba de contraseñas comunes en múltiples cuentas, tanto exitosos como bloqueados.

  • Tiempo transcurrido desde la detección de una exposición creíble hasta la revocación de sesiones y el restablecimiento de credenciales.

  • Eventos de recuperación y sustitución de autenticadores con señales de riesgo anómalas.

Los recuentos deben excluir duplicados y delimitarse según la fecha de la fuente, la población afectada y el nivel de confianza. Que una credencial aparezca en una recopilación no demuestra por sí solo que la cuenta actual esté comprometida; es un motivo para verificar la situación y reducir el riesgo.

Controles a lo largo del ciclo de vida de las credenciales

Registro y cambio de contraseña

Permita contraseñas largas, admita el uso de gestores de contraseñas y bloquee los valores comunes o comprometidos. Evite las reglas arbitrarias sobre la composición de caracteres y los cambios periódicos obligatorios. Fomente el uso de una contraseña única para cada cuenta.

Almacenamiento

Utilice un valor de sal aleatorio y único y una función de hash lenta diseñada para el almacenamiento de contraseñas. Proteja por separado los secretos de las aplicaciones, impida que las contraseñas se guarden en texto plano en los registros y revise los factores de coste computacional a medida que cambie el hardware.

Autenticación

Combine límites de frecuencia por cuenta y distribuidos con detección de bots, señales de dispositivos y redes, y alertas. Ofrezca claves de acceso u otros métodos de autenticación resistentes a la suplantación de identidad y dé prioridad a su uso para administradores y acciones de alto impacto.

Recuperación y asistencia

Proteja la recuperación con el mismo nivel de garantía que el inicio de sesión. Notifique a los usuarios los cambios de autenticadores, aplique un periodo de espera o una revisión adicional a las recuperaciones de alto riesgo y capacite a los equipos de asistencia para hacer frente a la ingeniería social.

Respuesta a la exposición

Cuando la exposición sea creíble, evalúe su alcance, exija un restablecimiento adecuado, revoque las sesiones y los tokens pertinentes, revise la actividad reciente y notifique a la persona afectada con instrucciones claras. Preserve las pruebas sin conservar secretos en texto plano.

Qué debe hacer usted

  • Utilice un gestor de contraseñas y una contraseña única para cada servicio.

  • Adopte claves de acceso donde estén disponibles y active una autenticación multifactor robusta en los demás servicios.

  • Proteja la cuenta de correo electrónico que utiliza para la recuperación.

  • Ante una alerta creíble de exposición, acceda directamente al servicio, no mediante un enlace recibido en un mensaje inesperado.

  • Cambie las contraseñas reutilizadas en todos los servicios donde las haya usado, empezando por las cuentas de correo electrónico, financieras y de trabajo.

Conclusión

El riesgo asociado a las contraseñas solo puede gestionarse si hay un responsable, objetivos de respuesta medibles y controles a lo largo de todo el ciclo de vida de la identidad. El objetivo no es afirmar que toda exposición equivale a una cuenta comprometida. Se trata de impedir que baste con una contraseña conocida o adivinada, detectar rápidamente el uso indebido y contener el impacto cuando una credencial queda expuesta.

Para consultar recomendaciones actuales sobre controles, consulte NIST SP 800-63B-4 y el Informe de investigaciones sobre filtraciones de datos de Verizon, de publicación anual.