MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Thumbnail for Empiece febrero con fuerza: cambie contraseñas y active la 2FA

Empiece febrero con fuerza: cambie contraseñas y active la 2FA

Este artículo explica cómo el Día de Cambiar la Contraseña y el Día de la 2FA ofrecen una oportunidad sencilla para mejorar la seguridad centrándose en las cuentas de alto impacto, contraseñas más fuertes, MFA y prácticas de credenciales más seguras.

La temporada de regalos ya ha pasado, pero febrero ofrece a las organizaciones un par de regalos valiosos gracias a dos eventos globales: el Día de Cambiar la Contraseña, el 1 de febrero, y el Día de la 2FA, el 2 de febrero. Ambos representan una oportunidad ideal para que organizaciones y particulares logren mejoras de seguridad de bajo esfuerzo y alto impacto.

Una nota rápida sobre los cambios de contraseña

Antes de ver algunos consejos, cabe señalar que una buena higiene de contraseñas hoy en día no consiste en obligar a todo el mundo a restablecer sus contraseñas cada 60 o 90 días. Las directrices del NIST recomiendan evitar los cambios de contraseña rutinarios y programados, salvo que exista evidencia de un compromiso. En su lugar, el enfoque debería centrarse en crear contraseñas fuertes y únicas (es decir, si las passkeys no son una opción), y añadir un segundo factor allí donde más importa.

Recomendaciones

A continuación se indican algunas acciones y mejoras específicas que pueden evitar una brecha complicada y costosa. Las organizaciones que ya se hayan ocupado de una, algunas, o incluso mejor de todas ellas, pueden felicitarse por haber sido proactivas. En caso contrario, utilicen la siguiente lista de comprobación para reducir el riesgo ahora, no más tarde, cuando quizá ya sea demasiado tarde.

1. Identifique las cuentas de alto impacto

Empiecen por las cuentas que funcionan como llaves maestras. Esto puede incluir:

  • Administradores de Microsoft 365 o Google Workspace
  • Administradores de bóvedas de contraseñas
  • Accesos a banca, nóminas y procesadores de pago
  • Registrador de dominio y hosting DNS
  • Consolas de acceso remoto y gestión de TI

Si una de estas cuentas se ve comprometida, los atacantes suelen poder restablecer otras contraseñas, crear reglas de reenvío, suplantar al personal y bloquear a los usuarios.

2. Cambie las contraseñas débiles, reutilizadas o compartidas

Si una contraseña existe en más de un lugar, sustitúyanla por una nueva, fuerte y única. Debe tratarse de una contraseña completamente nueva generada por un gestor de contraseñas y que cumpla los factores de complejidad y longitud, en lugar de una versión ligeramente modificada de una antigua.

3. Active la 2FA/MFA

La 2FA/MFA hace que las contraseñas robadas sean mucho menos útiles. Si su entorno lo permite, opten por métodos más sólidos, como aplicaciones de autenticación, llaves de seguridad o passkeys, en lugar de SMS.

4. Reduzca la proliferación de credenciales compartidas

Las credenciales compartidas son habituales porque resultan cómodas, pero son difíciles de auditar y fáciles de gestionar mal. Si su equipo todavía necesita acceso compartido, tengan en cuenta las siguientes normas y reglas:

  • Guarden la credencial en una bóveda segura, no en una hoja de cálculo, un documento o un chat
  • Limiten el acceso únicamente a las personas que realmente lo necesiten
  • Revisen el acceso trimestralmente (o cuando cambien los roles)

5. Dificulte que las aprobaciones de 2FA/MFA se acepten por error

Las aprobaciones push son cómodas de usar, hasta que alguien pulsa «aprobar» en modo automático. Funciones como la coincidencia de números reducen las aprobaciones accidentales y dificultan los ataques de fatiga basados en phishing.

6. Revise las opciones de recuperación antes de necesitarlas

Nada estropea más un día (y puede desencadenar una noche larga y estresante) que una cuenta de administrador bloqueada. Confirmen que disponen de:

  • Códigos de recuperación almacenados de forma segura
  • Métodos de respaldo para los inicios de sesión de administrador
  • Un plan documentado de «quién hace qué» en caso de que un administrador quede bloqueado

Cómo ayuda Devolutions

A continuación, algunas formas en que ciertos productos y soluciones de Devolutions hacen realidad una buena higiene de contraseñas, sin añadir complejidad ni costes elevados:

  • Exigir la MFA y reforzar los avisos en Devolutions Cloud: Devolutions Cloud incluye configuraciones de seguridad para exigir la MFA. También puede configurarse para habilitar notificaciones push con coincidencia de números a través de las aplicaciones de Devolutions Password Manager.
  • Configurar la MFA en Devolutions Server: Devolutions Server admite múltiples opciones de MFA y puede configurarse de forma general o usuario por usuario, ayudando a las organizaciones a aplicar controles más estrictos allí donde el riesgo es mayor.
  • Proteger la Devolutions Account: la seguridad de la Devolutions Account incluye configuración de MFA y códigos de recuperación para que los equipos puedan reforzar el acceso.
  • Implementar la 2FA con Devolutions Password Manager: la documentación de Devolutions ofrece los pasos para configurar la MFA de Devolutions Password Manager, que añade una capa de seguridad adicional al iniciar Remote Desktop Manager.

La conclusión

Las mejoras de seguridad significativas no tienen por qué llevar mucho tiempo ni ser complejas. Mantengan el foco en las cuentas de alto impacto, almacenen y compartan las credenciales en una bóveda segura en lugar de en documentos o chats, y hagan de la 2FA/MFA la opción predeterminada. Además, con Devolutions Cloud, Devolutions Server y Devolutions Password Manager, los equipos pueden estandarizar los controles sin añadir fricción, y establecer una protección y una resiliencia fiables y continuas.

Más de Consejos rápidos

Leer más artículos