A medida que los tiempos cambian y las amenazas a la ciberseguridad evolucionan, las recomendaciones de buenas prácticas para las políticas de contraseñas también cambian.
Los piratas informáticos están utilizando credenciales débiles y robadas de forma significativa para comprometer entornos empresariales críticos. Robar el acceso a su entorno utilizando una contraseña conocida para una cuenta de usuario es una forma mucho más fácil de comprometer los sistemas que confiar en otras vulnerabilidades. Por lo tanto, el uso de una buena seguridad de las contraseñas y de políticas de contraseñas sólidas es una excelente manera de que las organizaciones refuercen su postura de ciberseguridad.
Índice
¿Cuáles son las características de una política de contraseñas eficaz?
Una estructura eficaz de información para los principales interesados de la empresa, los ejecutivos y las entidades externas es esencial para demostrar el cumplimiento de las políticas de seguridad de las contraseñas.
A medida que los tiempos y las amenazas a la ciberseguridad cambian, también lo hacen las recomendaciones de mejores prácticas para las políticas de contraseñas. Hemos tenido años para entender y aprender lo que funciona y lo que no funciona con las políticas de contraseñas. Tomamos nota de las siguientes recomendaciones de buenas prácticas para una política de contraseñas eficaz:
- Potenciar el uso de frases en la contraseña
- No ignores la caducidad de las contraseñas
- Implementar la protección contra la vulneración de la contraseña
- Utilizar controles de diccionario para las contraseñas
- Utilizar políticas de bloqueo de cuentas
Potenciar el uso de frases en la contraseña
Las contraseñas tradicionales suelen ser fácilmente descifradas por buenas herramientas de hacking, incluso con símbolos y caracteres especiales. Por esta razón, es más importante tener una contraseña fuerte con muchos caracteres que una contraseña más corta con caracteres especiales. En consecuencia, las normas de ciberseguridad recomiendan ahora encarecidamente que las organizaciones permitan y alienten a los usuarios finales a utilizar frases como contraseñas válidas.
Las frases cómo contraseña o passphrase ofrecen muchas ventajas sobre las contraseñas tradicionales. En particular, son más fáciles de recordar que las contraseñas con caracteres especiales. Son contraseñas mucho más largas y fuertes que pueden resultar imprevisibles para los atacantes que esperan comprometer las cuentas.
No ignores la caducidad de la contraseña
Las recientes orientaciones de organismos reguladores están llevando a las empresas a considerar la eliminación de las normas de caducidad de las contraseñas. Pero es posible que no quieras hacerlo todavía.
La caducidad de las contraseñas o el envejecimiento de las mismas obliga a cambiarlas cuando alcanzan una determinada edad.
Las recientes directrices animan a las empresas a no obligar a los usuarios finales a cambiar sus contraseñas después de un determinado período:
«Los controladores NO DEBERÍAN imponer reglas de composición adicionales (por ejemplo, exigir mezclas de diferentes tipos de caracteres o prohibir caracteres repetidos consecutivamente) para los secretos almacenados. Los controladores NO DEBERÍAN requerir que los secretos almacenados sean cambiados arbitrariamente (por ejemplo, periódicamente). Sin embargo, los controladores DEBERÍAN forzar un cambio si hay evidencia de que el autentificador ha sido comprometido».
El problema de la caducidad es que si es demasiado frecuente, los usuarios pueden crear contraseñas débiles que sigan patrones predecibles. Sin embargo, si se fomenta el uso de frases de contraseña con características técnicas como el envejecimiento de la contraseña basado en la longitud, que recompensa a los usuarios con más tiempo antes de que sus contraseñas caduquen, las empresas pueden crear mejores contraseñas y usuarios más satisfechos.
Implementar la protección contra la vulneración de la contraseña
Si su empresa sigue optando por eliminar la caducidad de las contraseñas, es imperativo recordar el segundo elemento de la recomendación del INCIBE, a menos que haya pruebas de que el autentificador ha sido comprometido. El INCIBE siempre recomienda forzar el cambio si la contraseña está en la lista de infracciones conocidas. Por lo tanto, el uso de un servicio para autenticar las contraseñas vulneradas es una parte esencial del cumplimiento, independientemente de que haya eliminado la contraseña caducada. Para detectar que una contraseña ha sido rota o que un usuario está intentando utilizar una contraseña rota, las organizaciones deben tener una protección contra la vulnerabilidad de la contraseña.
Implementar la protección contra la vulneración de contraseñas en las cuentas ayuda a protegerlas contra las grandes bases de datos de contraseñas que los hackers utilizan en los robos de contraseñas y otros ataques basados en diccionarios.
Utilizar controles de diccionario de contraseñas
De forma similar a la protección de contraseñas vulneradas que debería utilizarse con las políticas de contraseñas, las comprobaciones de diccionarios de contraseñas proporcionan una forma de comprobar las contraseñas con contraseñas de uso muy común que pueden satisfacer los requisitos de complejidad, pero que son extremadamente débiles.
Los controles de diccionario de contraseñas también permiten a las empresas crear sus propios diccionarios personalizados para evitar que los usuarios formen contraseñas que contengan el nombre de la empresa u otras características fáciles de adivinar.
Utilizar políticas de bloqueo de cuentas
Las autoridades de ciberseguridad como INCIBE recomiendan siempre utilizar un medio para limitar el número de intentos de autenticación fallidos con una cuenta de usuario específica:
«Los verificadores DEBEN implementar un mecanismo de limitación de velocidad que limite efectivamente el número de intentos fallidos de autenticación que se pueden realizar en la cuenta del suscriptor»
Las políticas de contraseñas recomendadas han evolucionado en los últimos años a medida que las normas de mejores prácticas de la industria han evolucionado para reflejar el panorama actual de las amenazas a la ciberseguridad. Por lo tanto, las empresas deben evaluar sus políticas de contraseñas existentes para ver cómo se alinean con las recomendaciones de mejores prácticas actuales.