Seguridad de contraseña: cómo evitar los errores de contraseña más comunes
Contraseñas. Todos tenemos muchos en estos días. Y, sin embargo, se nos dice repetidamente que no reutilicemos las contraseñas y las fortalezcamos. Para la mayoría de nosotros, ese es un conjunto de directivas opuestas. A menos que tenga una memoria increíble, no hay forma de que los simples mortales podamos recordar una contraseña diferente y compleja para cada cuenta. Esta difícil situación nos hace cometer graves errores de seguridad de contraseñas, pero compartiremos las mejores prácticas para que el uso de contraseñas sea más fácil y seguro.
El problema de reutilizar contraseñas
Tendemos a caer en la trampa de reutilizar las contraseñas porque es casi imposible recordar una contraseña diferente para cada sitio que visitamos, especialmente cuando no existe un estándar para la complejidad de las contraseñas. Es posible que un sitio desee que utilice al menos 14 caracteres, incluida una letra mayúscula, un símbolo y un número. Otro podría no permitirle usar más de ocho caracteres y ningún símbolo permitido para arrancar. ¿Prueba de que esto es frustrante? Una encuesta de OpenVPN encontró que 1 de cada 4 personas usa la misma contraseña para cada sistema empresarial que usan regularmente, a pesar de que la mayoría de los empleados dicen que el compromiso de los datos personales es su principal preocupación de seguridad.
Así que hablemos de las filtraciones de datos. A veces llegan a las noticias; tal vez recuerdes que en 2016 LinkedIn se vio comprometida con la melodía de 164 millones cuentas de usuario. En este caso, LinkedIn almacenaba contraseñas de forma insegura; los piratas no solo recuperaron mucha información sobre los usuarios, sino que también pudieron recuperar las contraseñas reales. Las filtraciones de datos ocurren en algún lugar, en organizaciones grandes y pequeñas. En muchos casos, una violación de datos significa que las contraseñas quedan expuestas.
Lo que eso significa, más allá del efecto inmediato de que alguien tenga acceso a su cuenta en el sitio X, es que todas esas contraseñas terminan en listas que la gente puede descargar o comprar. Luego, los piratas informáticos buscarán ver en qué otros sitios funcionarán esas contraseñas. Por lo tanto, incluso si el sitio Y protege su contraseña correctamente, si se puede violar a través del sitio X, entonces corre el riesgo de comprometerse en el sitio Y de todos modos. Esa es una muy buena razón para no reutilizar las contraseñas.
Intentar inventar un algoritmo inteligente para todas sus contraseñas no funciona
En lugar de reutilizar las contraseñas, podríamos intentar idear algún método o «algoritmo» para generar una contraseña para un sitio. Pero usar un método para generar una contraseña solo significa que cuando una de sus contraseñas se ve comprometida, por lo general no se necesita mucho esfuerzo para averiguar cuál podría ser ese método.
Por ejemplo, password siempre está entre las 25 contraseñas más populares (¡y sin embargo la gente todavía la usa!) Y claro, podemos ser inteligentes y reemplazar ‘o’ con ‘0’, o ‘a’ con ‘@’. Pero veamos. Ejecutar contraseña y algunas de sus variantes a través de ese verificador de contraseñas nos dirá cuántas veces se ha visto esa contraseña en particular en violaciones de datos.
-
contraseña – 3,645,804
-
p @ ssw0rd – 50 431
-
p @ ssw0rd! – 563
Comparado con m^N@tTa8gm969=Zr que se ha visto cero veces, bueno, ese es un caso bastante bueno para usar contraseñas sólidas y únicas.
La mayoría de los algoritmos inteligentes que usamos para crear contraseñas son en realidad muy comunes y predecibles: Tendemos a utilizar un lugar, un nombre o una palabra común como base; poner en mayúscula la primera letra; agregue un número (generalmente 1 o 2) al final; y agregue uno de los símbolos más comunes (~, !, @, #, $, %, &, ?.
Fido1! ¿alguien?
La solución: use un administrador de contraseñas
¿Qué hacer, entonces, si le preocupa la seguridad de sus contraseñas? Debería utilizar un administrador de contraseñas. Es como un pequeño libro negro de contraseñas, pero encriptado, lo que significa que incluso si alguien obtiene acceso a su libro negro (o archivo) de contraseñas, no podría leerlo sin la contraseña maestra.
En su forma más básica, todos los administradores de contraseñas funcionan más o menos de la misma manera:
-
Cree un archivo (o bóveda) encriptado en el que se almacenen todas sus contraseñas
-
Tener los medios que le permitan verificar que tiene permiso para acceder a la bóveda (por ejemplo, contraseña, clave criptográfica, huella digital, etc.)
-
Le permite copiar la contraseña de una cuenta determinada para que pueda pegarla en el cuadro de contraseña cuando inicie sesión en algún lugar. Nunca es necesario que conozca o escriba la contraseña.
Aquí hay dos opciones principales: administradores de contraseñas con almacenamiento en la nube y administradores de contraseñas con un archivo local.
Un administrador de contraseñas con almacenamiento en la nube significa que su bóveda se almacena «en la nube», que es una elegante palabra de moda que realmente significa «en la computadora de otra persona». Eso suena aterrador, pero siempre que su bóveda esté encriptada correctamente, no es un problema. Esto también tiene el gran beneficio de permitirle tener la aplicación de administrador de contraseñas en todos sus dispositivos, todos usando la misma bóveda. Cuando agrega o cambia una contraseña en un dispositivo, automáticamente se refleja en todos los demás.
Un administrador de contraseñas con un archivo local significa que la bóveda está totalmente bajo su control y depende de usted almacenarla en algún lugar. Esto significa que si desea compartir la bóveda entre todos sus dispositivos, aún debe colocarla en una ubicación accesible como Dropbox, OneDrive o lo que sea que elija. Eso es, por supuesto, ‘en la nube’, pero es su elección de dónde está y significa que un pirata informático necesitaría un paso adicional para obtener sus contraseñas; necesitarían ingresar a su cuenta de almacenamiento en la nube (información de inicio de sesión y tal vez autenticación de dos factores) y también conocer el inicio de sesión de su administrador de contraseñas.
Un ejemplo de administrador de contraseñas con almacenamiento local es KeePass. Dos de los administradores de contraseñas basados en la nube más populares son 1Password y LastPass. Echa un vistazo a nuestro enfrentamiento de 1Password vs. LastPass para comparar los dos.
El mayor beneficio de usar un administrador de contraseñas es que ahora puede generar contraseñas tan complejas como desee, sin tener que recordarlas. Y deberías. Hazlos tan largos como un sitio determinado te permita usarlos. Idealmente, son al menos 16 caracteres, pero algunos lugares tienen reglas de contraseña divertidas que tendrás que obedecer. Si puedes salirte con la tuya con 64 caracteres, ¡hazlo!
¿Cómo debería ser una contraseña? Algunos sitios tienen requisitos de contraseña extraños. Afortunadamente, cada administrador de contraseñas le permite cambiar la forma en que se generan las contraseñas, por lo que para cualquier sitio solo se necesita un poco de manipulación para encontrar una contraseña buena y aleatoria que el sitio acepte. En general, debe comenzar con letras, números y símbolos y eliminar algunos solo si el sitio no puede manejarlos.
Las únicas dos contraseñas que necesita y cómo crearlas
Cuando se reduce, solo debe tener dos contraseñas que debe recordar:
Para crear esta contraseña memorable que aún sea segura, cree una frase de contraseña.
Si bien está comprobado que las frases de contraseña no son tan efectivas como una buena contraseña aleatoria, son mejores que una contraseña difícil de recordar para iniciar sesión en sus dispositivos o en su administrador de contraseñas. Las frases de contraseña también son buenas para aquellos sitios que, por cualquier motivo, no le permiten pegar en el campo de contraseña o un dispositivo en el que no puede o no debe instalar su administrador de contraseñas (por ejemplo, un servidor que usa a menudo para trabaja). Al usar una frase de contraseña para estos casos, puede mirar su teléfono mostrando las palabras y escribir más fácilmente skill northern polaroid norton que una contraseña con muchos @#*^!$; caracteres.
Sigue siendo una buena idea no usar palabras comunes «fáciles», por lo que generarlas con algo como Use una frase de contraseña es una buena idea. Si puedes salirte con la tuya. use más de cuatro palabras, lo que hace que sea más difícil de adivinar y, por lo tanto, es más seguro. Y, por supuesto, ¡no reutilice las contraseñas!
Qué hacer con las preguntas de seguridad de la cuenta
Una última cosa de la que hablar son las cuestiones de seguridad. Ya sabes, donde un servicio te pide varias preguntas para responder en caso de que pierdas tu contraseña, o incluso solo para iniciar sesión cada vez. Estos son la pesadilla del inicio de sesión de su cuenta bancaria y el inicio de sesión en la mayoría de las otras instituciones «oficiales». Y son ridículos.
Son tan simples que cualquiera que pueda escribir google.com puede resolverlos, o ingresa una respuesta que no es fácil de adivinar … y luego está sentado allí preguntándose si escribe «Escuela pública n. ° 6», «PD n. ° 6» o «PD n. ° 6», y ahora estás bloqueado de todos modos.
¿La solución? Debes inventarles respuestas totalmente ficticias o sin sentido. Así es. No le dé a nadie la oportunidad de investigar o adivinar. Las frases de contraseña funcionan muy bien para estos. Definitivamente necesitará registrar esas respuestas en algún lugar. La mejor opción es mantenerlos en un documento de texto o en una hoja de cálculo que no esté conectada en línea en ningún lugar. También puede mantenerlos en su administrador de contraseñas, pero si, por casualidad, alguien extrae datos de la bóveda cifrada, aunque es posible que no obtenga la contraseña real, la respuesta a una pregunta de seguridad puede ser igual de buena para ingresar a su cuenta. Es mejor mantenerlos separados si es posible.
Pero espere, ¿qué pasa con la autenticación de dos factores? Esa es una excelente pregunta. Definitivamente también debería activar eso porque es la capa adicional de seguridad más allá de la administración de contraseñas que puede proteger su vida digital.
¿Te enfadaste? A continuación, le indicamos cómo cambiar todas sus contraseñas a la vez.
