Bienvenidos de nuevo a nuestro análisis en profundidad de la Encuesta de Devolutions sobre el estado de la seguridad informática en las pymes 2024-25. En esta serie, exploramos los problemas y las carencias que impiden que algunas pymes establezcan una postura de ciberseguridad sólida, robusta y fiable.
En la primera parte, compartimos 10 razones por las que usar hojas de cálculo para la PAM es un error, y cómo esto expone a las pymes a un riesgo mucho mayor del que creen.
En la segunda parte, explicamos que, si bien usar un gestor de contraseñas con bóvedas resulta útil para la continuidad del negocio, no es una solución de ciberseguridad.
En esta tercera parte, nos centramos en otro hallazgo clave de la encuesta: si bien el 88 % de las pymes utiliza la autenticación multifactor (MFA), el 29 % sigue teniendo dificultades con contraseñas débiles y reutilizadas.
Una higiene de contraseñas deficiente: mala para las pymes, buena para los ciberdelincuentes
Prácticas como el uso de contraseñas débiles y reutilizadas aumentan enormemente la superficie de amenaza, lo que incrementa la probabilidad de sufrir una filtración de datos. Una encuesta independiente realizada por la empresa de ciberseguridad Extrahop reveló que el 51 % de los ciberataques se debieron a una higiene cibernética inadecuada.
Las contraseñas débiles pueden descifrarse con facilidad, en muchos casos en cuestión de segundos. Y aunque usar la misma contraseña en varias cuentas puede resultar cómodo para los usuarios, también puede ser potencialmente desastroso. En cuanto los ciberdelincuentes se hacen con una contraseña, pueden emplear herramientas automatizadas para llevar a cabo ataques de relleno de credenciales (credential stuffing) muy eficaces.
Aunque este problema es grave, la solución es clara: establecer políticas de contraseñas sólidas con una solución de PAM robusta.
Cómo ayuda la PAM
Una solución de PAM que incluye un gestor de contraseñas como componente principal puede configurarse para obligar a los usuarios a crear contraseñas que cumplan requisitos de complejidad específicos. Esto elimina la práctica y el riesgo de las contraseñas débiles.
Además, una solución de PAM también puede impedir que los usuarios elijan la misma contraseña para más de una cuenta o que reutilicen una contraseña anterior. Esto elimina la práctica y el riesgo de las contraseñas reutilizadas.
Cabe destacar que estas importantes mejoras en la higiene de contraseñas y en la ciberseguridad general no se sitúan solo a nivel de política, sino a nivel de aplicación efectiva. Los profesionales de TI no tienen que perder tiempo ni frustrarse recordando una y otra vez (…y otra vez más) a algunos usuarios que sigan las normas. Una solución de PAM robusta con un gestor de contraseñas integrado define y establece estándares más estrictos. Los usuarios que intenten eludir estos estándares —ya sea de forma intencionada, por desconocimiento o por accidente— no podrán hacerlo.
De la adopción a la madurez
Este hallazgo de la encuesta también revela algo más que merece la pena analizar: la adopción de tecnología no es lo mismo que la madurez en materia de seguridad. La mayoría de las pymes están haciendo lo correcto al adoptar la MFA, pero muchas claramente no profundizan lo suficiente a la hora de establecer y aplicar una postura de ciberseguridad sólida, como demuestra el hecho de que sigan teniendo dificultades con cuestiones básicas como las contraseñas débiles y reutilizadas.
Para cerrar la brecha entre la adopción y la madurez, y mantenerse al día frente a las amenazas actuales, las pymes deben ir más allá de verificar el acceso de los usuarios mediante la MFA, y descubrir qué está ocurriendo realmente en sus cuentas y dentro de ellas —especialmente en aquellas que otorgan acceso privilegiado a sistemas y datos sensibles, valiosos y críticos (también conocidas como «las llaves del reino»).
Una vez más, aquí es donde una solución de PAM brilla, al ampliar enormemente el control, la gestión de la visibilidad, la gobernanza y la auditoría. A continuación, destacamos estas funciones y características en la siguiente tabla:
| Qué es | Qué hace |
|---|---|
| Control de acceso basado en roles (RBAC): | Garantiza que los usuarios solo puedan acceder a lo que necesitan para sus respectivas funciones diarias. El RBAC minimiza los riesgos, reduce la superficie de ataque y simplifica el cumplimiento normativo. |
| Rotación automática de contraseñas | Cambia automáticamente las contraseñas almacenadas de las cuentas privilegiadas, lo que refuerza la seguridad y reduce el riesgo de accesos no autorizados. También se pueden crear scripts para garantizar que la rotación de contraseñas se extienda a todos los servicios, ficheros y bases de datos, y no solo a algunos de ellos. ¡Las contraseñas no viven únicamente en Active Directory y Azure! |
| Rotación programada de contraseñas | Establece calendarios de rotación de contraseñas para días u horas específicos, o después de un periodo de tiempo definido. |
| Elevación de privilegios Just-in-time | Concede los privilegios necesarios al retirar la cuenta y los revoca al devolverla. Esto es mucho más seguro que mantener permisos de cuenta permanentes. |
| Gestión de solicitudes de usuario | Permite a los usuarios solicitar privilegios elevados y otorga a los aprobadores (personas específicas o grupos) la capacidad de modificar o rechazar las solicitudes según consideren oportuno. |
| Grabación de sesiones | Captura las actividades de la sesión a medida que ocurren, lo que respalda múltiples objetivos relacionados con la seguridad, el cumplimiento normativo, la formación, el intercambio de información y el mantenimiento de registros. |
| Informes administrativos y auditoría | Almacena todos los detalles clave de una solicitud de acceso, entre ellos: quién realizó la solicitud, cuándo se realizó, si fue aprobada, quién la aceptó o rechazó, cuándo se tomó esa decisión y si las contraseñas se rotaron y propagaron. |
| Inyección segura de credenciales | Integra la PAM con un gestor de conexiones remotas para que los usuarios puedan acceder de forma ágil a cuentas y máquinas remotas sin llegar a ver nunca las contraseñas. |
Devolutions PAM: creado para las pymes
Devolutions PAM ofrece todas las funciones y características destacadas en la tabla anterior, junto con un gestor de contraseñas de nivel empresarial que elimina el riesgo de las contraseñas débiles y reutilizadas. Todo ello se integra en una solución todo en uno que es fácil de usar, escalable, flexible y asequible, y que cuenta con el respaldo de una de las empresas más respetadas y de mayor reputación del sector (véase la siguiente sección). En pocas palabras, Devolutions PAM permite a las pymes cerrar la brecha entre la adopción de la tecnología y la madurez.
Querido por los usuarios y recomendado por expertos
Devolutions fue nombrada recientemente Campeón 2025 en el informe PAM Emotional Footprint de Info-Tech Research Group. El informe cuantifica la experiencia de los usuarios en cuanto al valor general del producto y la solidez de la relación. El resultado es una puntuación de «huella emocional neta» (Net Emotional Footprint) que refleja el sentimiento y la percepción general de los usuarios. Devolutions obtuvo una puntuación perfecta de +100 en huella emocional neta, y fue uno de los pocos proveedores en recibir un 100 % de valoraciones positivas y cero valoraciones negativas.
Devolutions también cuenta con la firme recomendación de los expertos. Esto es lo que Carlos Rivera, director principal de asesoría en Info-Tech Research Group, dice sobre Devolutions PAM:
«Devolutions presenta una alternativa convincente dentro del mercado de la PAM. Su dedicación a la seguridad, sus sólidas integraciones y su enfoque centrado en el usuario ofrecen una base sólida para su potencial de crecimiento. A medida que el panorama de la PAM sigue evolucionando, el compromiso de Devolutions con la innovación y con sus clientes la sitúa en una posición favorable para convertirse en un actor clave en la protección del acceso privilegiado para organizaciones de todos los tamaños.»
Más información y próximos pasos
Para obtener más información y poner fin a las contraseñas débiles y reutilizadas —al tiempo que amplía enormemente el control, la visibilidad, la gestión, la gobernanza y la auditoría relacionados con el acceso—, contacte con nosotros hoy mismo en sales@devolutions.net.
También le invitamos a descubrir nuestro flamante Starter Pack, que ofrece nuestras soluciones de gestión de la fuerza laboral (y mucho más) para hasta cinco usuarios. Haga clic aquí para obtener más información y comenzar una prueba gratuita.
La cuarta parte está en camino
En la última entrega de esta serie de cuatro partes, abordaremos otro hallazgo de la encuesta: muchas pymes no han adoptado la PAM, o no la han adoptado por completo, porque temen que resulte demasiado compleja de implementar.
Analizaremos por qué las pymes deberían replantearse su percepción de la PAM y considerar su implementación como un proceso que puede empezar a pequeña escala e ir creciendo según sus necesidades, todo ello sin enfrentarse a una carga administrativa abrumadora, costes inesperados y excesivos, o problemas de integración con otras herramientas del entorno. ¡Manténgase atento!

Steven Lafortune

