¿Qué es una buena política de contraseñas?
Una buena política de contraseñas es un concepto relativo. Sin embargo, como hackers podemos contaros la mejor manera de implementar esta política de contraseñas.
En Tozetta recibimos muchas preguntas sobre cómo los ciberdelincuentes se infiltran en las organizaciones. Existen innumerables formas de imaginarlo, y el punto de entrada puede ser diferente en cada organización. Aun así, observamos un aspecto que a menudo se pasa por alto, pero que es crucial para la protección frente a ciberataques. Hablamos del uso de contraseñas débiles y de la ausencia de una política de contraseñas.
Como hackers, sabemos mejor que nadie que las contraseñas débiles pueden facilitar enormemente que los ciberdelincuentes lleven a cabo un ataque. Por eso profundizamos en cómo crear una política de contraseñas sólida para vuestra organización. ¿Tienes curiosidad primero por saber cómo pueden los ciberdelincuentes descifrar tu contraseña? Lee aquí más sobre cómo los ciberdelincuentes pueden averiguar tu contraseña.
El problema de las contraseñas débiles
Un problema habitual en el mundo de la ciberseguridad es el uso de contraseñas débiles. Las personas suelen elegir contraseñas fáciles de adivinar, como "NombreEmpresa123!" o "Primavera2024", o utilizan información personal como nombres de familiares o fechas de cumpleaños (esta información es fácil de encontrar en los distintos canales de redes sociales).
Estas contraseñas son extremadamente vulnerables a los ataques de fuerza bruta, en los que los hackers utilizan herramientas automatizadas para probar miles de combinaciones posibles de contraseñas hasta encontrar una que funcione. Estas herramientas suelen basarse en enormes bases de datos con contraseñas habituales o filtradas previamente.
El problema de una mala política de contraseñas
Además de las contraseñas débiles, el problema se agrava por las políticas de contraseñas inseguras dentro de las organizaciones. Con demasiada frecuencia vemos que se permite la reutilización de contraseñas y que se aceptan variaciones simples de contraseñas... A continuación puedes ver un ejemplo de variación de contraseña. Mediante fuerza bruta, este tipo de contraseñas son extremadamente fáciles de adivinar.
Combinado con la falta de cambios periódicos de contraseña, la ausencia de autenticación multifactor (MFA) y la imposibilidad de que los empleados generen y recuerden contraseñas únicas para todas las cuentas (gestor de contraseñas), se crea una situación vulnerable. Esto abre una puerta a los ciberdelincuentes que precisamente queremos mantener cerrada.

¿Cómo se crea una contraseña segura?
La mejor forma de crear una contraseña segura es mediante un generador de contraseñas. Esto suele estar integrado en las herramientas de gestión de contraseñas. En Tozetta tenemos experiencia con BitWarden, KeePassXC y 1Password; investiga también por tu cuenta cuál es la herramienta de gestión de contraseñas que mejor se adapta a vuestra organización. ¡No damos ningún consejo al respecto!
Lo bueno de una herramienta de este tipo es que puedes crear una contraseña única para cada cuenta, sin que el usuario tenga que memorizarla. El problema de usar la misma contraseña en todas partes es que, tras una filtración de datos, los ciberdelincuentes pueden acceder fácilmente también a otras cuentas con tu contraseña filtrada (a menos que tengas autenticación multifactor).
La herramienta genera y recuerda la contraseña por los empleados, que solo necesitan recordar una única "contraseña maestra" para acceder a la herramienta de gestión de contraseñas. A continuación, un ejemplo del generador de contraseñas integrado en BitWarden.

Contraseña maestra única
Para acceder a la herramienta de gestión de contraseñas también necesitas una contraseña. Asegúrate de que cumpla los criterios anteriores. Cuantos más caracteres, más difícil será descifrar la contraseña. Personalmente, recomendamos una frase de contraseña. Eso sí, ten cuidado de que las palabras no tengan nada que ver contigo. Algunos ejemplos podrían ser:
- Castillo6-montaña-estrellas*
- autopista_vive5_trabajar
Después de dedicar un poco de tiempo a memorizarla y usarla algunas veces, tendrás una contraseña fácil de recordar que te da acceso a tu gestor de contraseñas. Esto resulta extremadamente difícil de descifrar para un ciberdelincuente. Combínalo con la MFA y tendrás dos buenas cerraduras en tu caja fuerte digital.
¿Cómo garantizar contraseñas seguras dentro de vuestra organización?
¡Con una buena política de contraseñas! Si vuestra organización tiene una serie de puntos bien resueltos, los empleados estarán obligados a cumplirlos, pero también serán conscientes de los riesgos de las contraseñas débiles. Se trata de buscar el equilibrio adecuado entre seguridad y funcionalidad, pero con los siguientes puntos esperamos ya mejorar algo vuestra ciberseguridad:
- Forma al personal mediante formaciones de concienciación en ciberseguridad. Aclara cuáles son los riesgos cibernéticos e informa sobre cómo crear un entorno de trabajo digital seguro.
- Ten en cuenta que vuestros empleados necesitan una herramienta de gestión de contraseñas para crear y recordar contraseñas únicas para todas las cuentas.
- Asegúrate de que la autenticación multifactor sea obligatoria siempre que sea posible; considérala como una cerradura adicional en la puerta digital.
- En la medida de lo posible, procura que no se permitan variaciones de contraseñas, o que el personal esté al tanto de la fuerza bruta y de lo fácil que resulta adivinar estas variaciones.
- Asegúrate de que las contraseñas se cambien cada pocos meses.
¿Qué pasa con las credenciales filtradas de nuestra organización?
Casi todas las organizaciones han sido víctimas de la ciberdelincuencia en algún momento, si no directamente, lo más probable es que indirectamente sí. Piensa, por ejemplo, en una cuenta en una plataforma que un empleado creó con su correo de trabajo. Esa plataforma es víctima de un ciberataque y el correo electrónico y la contraseña de vuestro empleado quedan expuestos. Esa información se revende en línea y termina apareciendo en bases de datos (de la dark web).
¿Qué puedo hacer al respecto?
En los últimos años, Tozetta ha encontrado una enorme cantidad de este tipo de bases de datos y las utilizamos en nuestro trabajo de hacking ético. Ahora también empleamos este conocimiento e información para ayudaros a vosotros. Lo hacemos mediante un Leaked Credentials Scan (escaneo de credenciales filtradas).
Esto significa que investigamos vuestra empresa dentro de estas bases de datos. Es posible que existan credenciales filtradas de empleados, y estas contraseñas podrán excluirse entonces en vuestro software y sistemas. Además, se puede informar a los empleados, ya que las contraseñas suelen reutilizarse tanto en el ámbito privado como en el profesional...
Después de un escaneo de credenciales filtradas, recibiréis un informe con nuestros hallazgos. ¿No encontramos nada? Entonces tampoco cobramos ningún coste. El precio de un escaneo de credenciales filtradas es de 250 € (IVA excl.).