yuriy-vertikov-ca9Ex6yVRgw-unsplash

Gestor de contraseñas en la empresa: por qué, cuál elegir y cómo implementar sin revuelta

Pregunte a cualquier persona de su empresa cuántas contraseñas diferentes usa. La respuesta honesta es “dos o tres, con variaciones”. La contraseña del correo electrónico es parecida a la del software de gestión, que es igual a la de la cuenta personal de compras en línea, que fue robada en una filtración de datos hace dos años y está a la venta. Así es como la mayoría de los ataques a pymes comienza: no con un genio de la informática, sino con una contraseña reutilizada. Un gestor de contraseñas resuelve este problema de raíz, y es una de las pocas medidas de seguridad que, bien implementada, hace la vida de las personas más fácil, no más difícil.

El problema que resuelve

Una persona promedio en una empresa necesita de 30 a 80 credenciales diferentes: correo electrónico, software de gestión, portales de proveedores, bancos, herramientas en línea, wifi, impresoras, redes sociales de la empresa. Nadie puede memorizar 80 contraseñas largas y diferentes. Por eso las reutiliza, o las escribe en un archivo de Excel llamado “contraseñas.xlsx”, o en un post-it. Un gestor de contraseñas guarda todas cifradas, genera contraseñas largas y únicas para cada servicio, las completa automáticamente y las sincroniza entre el ordenador y el móvil. La persona solo memoriza una —la contraseña maestra— y usa autenticación multifactor para protegerla.

Qué hace un gerente de negocios de más que uno de personal

  • Cofres compartidosla contraseña del portal de Finanzas, de la cuenta de publicidad o del router se guarda en una caja fuerte del equipo, no en la cabeza de una persona. Cuando esa persona se va, la empresa no pierde el acceso.
  • Administración centralla empresa crea y elimina usuarios, define políticas (longitud mínima, MFA obligatorio) y recupera cofres cuando alguien sale o olvida la contraseña maestra.
  • Registro de accesosquién consultó qué credencial y cuándo. Esencial para auditoría y para la NIS2.
  • Alertascontraseñas fallidas, reutilizadas o que aparecieron en filtraciones de datos conocidas.
  • Integración con Microsoft 365las personas entran al gestor con la cuenta de la empresa; desactivar la cuenta desactiva el gestor.

Criterios para elegir

Cifrado de extremo a extremo (el proveedor no puede leer sus contraseñas, aunque quiera); autenticación multifactor obligatoria; cofres compartidos con permisos por grupo; extensión para los navegadores y aplicaciones para móvil; capacidad de administración y de recuperación; registro de actividad exportable; sede y servidores en la Unión Europea o garantías equivalentes de RGPD; y precio por usuario previsible. Los productos empresariales consolidados en el mercado cumplen casi todos estos puntos; la diferencia está en la facilidad de uso, que es lo que determina si la gente lo va a usar de verdad. Evite soluciones que guardan las contraseñas en un archivo compartido, por muy cifrado que sea: no tienen registro, no tienen recuperación y no escalan.

Implementar en tres semanas

  • Semana 1 — Preparar. Elegir el producto, crear la organización, conectarla a Microsoft 365, definir la política (MFA obligatorio, longitud mínima 14). Crear las cajas fuertes compartidas por departamento y migrar allí las contraseñas de la empresa que hoy viven en archivos y notas adhesivas. Identificar las credenciales de administración (cortafuegos, conmutadores, servidores, dominios) y colocarlas en una caja fuerte restringida a informática.
  • Semana 2: Piloto. De cinco a diez personas de departamentos diferentes, incluida alguien de la gerencia. Sesión de 20 minutos, instalación de la extensión y de la aplicación, importación de las contraseñas guardadas en el navegador. Recopilar lo que salió mal.
  • Semana 3 — Todos. Sesiones de 20 minutos por grupo, con la regla clara: a partir de hoy, las contraseñas nuevas son generadas por el gestor, y las reutilizadas se cambian a medida que se usan. No obligar a cambiar todo el primer día; eso es lo que provoca la revuelta.

Los errores que hacen fallar

Imponer sin explicar (la gente elude lo que no entiende); no migrar las contraseñas del navegador (la persona se queda con dos fuentes y desiste); no tener cofres compartidos (el equipo sigue intercambiando contraseñas por correo electrónico); olvidar el teléfono móvil (la mitad de los accesos hoy en día son móviles); y no desactivar el autocompletado del navegador, que compite con el gestor y es mucho menos seguro.

Lo que cambia al final de tres meses

Contraseñas únicas y largas en todos los servicios nuevos, y en la mayoría de los antiguos. Nadie sabe la contraseña de nadie, ni lo necesita. La salida de un colaborador deja de ser un riesgo: se desactiva la cuenta y las cajas fuertes compartidas siguen con la empresa. Las solicitudes de “reinicio de contraseña” al soporte caen drásticamente. Y la empresa pasa a tener una respuesta concreta para la pregunta de la NIS2 y del seguro: “¿cómo gestionan las credenciales?”.

¿Dónde encaja en las otras medidas?

El administrador de contraseñas es la segunda medida de identidad, después de la autenticación multifactor: el MFA protege la cuenta incluso con la contraseña robada; el gestor hace que la contraseña no sea reutilizada ni débil. Juntos, son el paso 1 del Cero Confianza para PYME y la base de la política de contraseñas de las siete políticas internas de ciberseguridad. En nuestros contratos de ciberseguridad gestionada la implementación del gestor y la gestión de las cajas de administración forman parte del servicio.

Preguntas frecuentes

¿Y si el proveedor del gestor es atacado?

Con cifrado de extremo a extremo, el proveedor guarda cofres cifrados que solo la contraseña maestra del usuario abre. Una fuga expone archivos ilegibles. Es por eso que la contraseña maestra tiene que ser larga y el MFA obligatorio.

¿No es suficiente el administrador del navegador (Chrome, Edge)?

Para uso personal es mejor que nada. Para una empresa, no tiene cajas fuertes compartidas, administración, registro ni recuperación, y se queda atrapado en un navegador y en una cuenta personal.

¿Y si alguien olvida la contraseña maestra?

Los administradores empresariales tienen recuperación administrativa: un administrador designado puede restablecer el acceso a la caja fuerte de la persona. Es una de las razones para usar un producto empresarial y no personal.

¿Cuánto cuesta?

Los productos empresariales cuestan, por norma, algunos euros por usuario al mes. Compárelo con el costo de un solo incidente de credenciales robadas o de perder el acceso al portal de Hacienda porque la persona que tenía la contraseña se marchó.

¿Quiere implementar un gestor de contraseñas sin revuelta?

Elegimos el producto con usted, configuramos la organización y las cajas fuertes, y hacemos las sesiones con el equipo. Vea nuestra ciberseguridad gestionada para empresas o llame al 211 459 950.

Leer más artículos...

Descubre algunas de las empresas que ya han elegido y se han decantado por nuestros servicios en el ámbito informático

Hable con nosotros ya

Formulario de contacto

Solicita un presupuesto a DataRoad. Nosotros nos encargamos del resto con una respuesta rápida y clara para dar respuesta a las necesidades de tu empresa.

Cuéntanos qué necesitas. Asistencia informática, instalación de redes, ciberseguridad, traslado de oficinas o, simplemente, una segunda opinión sobre tu infraestructura informática: estamos aquí para ayudarte.

Rellene el formulario y un técnico especializado se pondrá en contacto con usted ese mismo día.

    Solo empresas, siempre bajo contrato. No hacemos trabajos sueltos ni subcontratación.

    Respuesta el mismo día laborable. Sin compromiso.

    DataRoad — servicios informáticos para empresas
    Resumen de privacidad

    Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.