Contraseñas seguras en la empresa: lo que funciona hoy – NOÁTICA Informática para empresas

Contraseñas seguras en la empresa: lo que funciona hoy

La mayoría de los ataques a empresas empiezan con una contraseña robada, adivinada o reutilizada. Las normas de contraseñas de hace años —cambiarlas cada mes, mezclar símbolos raros— han demostrado ser poco eficaces: la gente acaba usando variaciones previsibles o apuntándolas en un papel. Hoy las recomendaciones son otras.

Lo que funciona hoy

AntesAhora
Contraseñas cortas con símbolos obligatoriosContraseñas largas o frases fáciles de recordar y difíciles de adivinar
Cambiarlas cada pocos mesesCambiarlas solo si hay sospecha de que se han comprometido
Una contraseña parecida en todas partesUna contraseña distinta en cada servicio, guardada en un gestor
Solo contraseñaContraseña más un segundo factor, o directamente llaves de acceso (passkeys)

Las cinco medidas que más protegen

  1. Autenticación en dos pasos en correo, accesos remotos, ERP, CRM y banca. Mejor con aplicación o llave física que con SMS.
  2. Gestor de contraseñas corporativo, para que cada persona tenga contraseñas únicas sin tener que recordarlas y la empresa pueda compartir accesos de forma controlada.
  3. Comprobar contraseñas filtradas: bloquear las que aparecen en filtraciones conocidas.
  4. Llaves de acceso (passkeys) donde el servicio lo permita: son resistentes al phishing.
  5. Bajas inmediatas: retirar accesos y cambiar las contraseñas compartidas cuando alguien deja la empresa.

Una política realista

  • Longitud mínima generosa en lugar de reglas complicadas.
  • Prohibido reutilizar la contraseña del correo corporativo en otros servicios.
  • Las contraseñas compartidas (redes sociales, proveedores) viven en el gestor, no en una hoja de cálculo.
  • Formación periódica sobre engaños para robar credenciales. Ver simulación de phishing.

Caso ilustrativo

Un correo robado con una contraseña reutilizada

La cuenta de correo de una administrativa se utilizó para enviar facturas falsas a clientes. Su contraseña era la misma que usaba en una web de compras que había sufrido una filtración.

Se activó la autenticación en dos pasos en todo el correo, se implantó un gestor de contraseñas para la plantilla y se bloquearon las contraseñas presentes en filtraciones conocidas. El mismo tipo de intento, meses después, se quedó en un aviso de inicio de sesión bloqueado.

Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.

La visión de Ángel González

«Técnicamente, la contraseña ya no es la defensa principal. Lo que de verdad reduce el riesgo es el doble factor resistente al phishing, con llaves FIDO2 o passkeys, un gestor de contraseñas corporativo y la detección de credenciales filtradas. En las auditorías que hacemos, la mayoría de accesos indebidos vienen de contraseñas reutilizadas en servicios externos. Por eso mi recomendación es clara: doble factor en correo, VPN y paneles de administración antes que cualquier política de caracteres especiales.»

Ángel González, director de NOÁTICA Informática para empresas

Preguntas frecuentes

¿Hay que cambiar las contraseñas cada 90 días?

Las recomendaciones actuales dicen que no, salvo sospecha de compromiso. Forzar cambios frecuentes empeora la calidad de las contraseñas.

¿El SMS sirve como segundo factor?

Es mejor que nada, pero una aplicación de autenticación o una llave física son más seguras.

¿Qué es una passkey?

Una forma de iniciar sesión sin contraseña, con el móvil o el ordenador, que no se puede robar con una web falsa.

¿Siguen dependiendo de contraseñas débiles?

Implantamos autenticación en dos pasos, gestor de contraseñas y una política realista, con formación para su equipo.

Ver ciberseguridad → · Solicitar un diagnóstico

Publicaciones Similares