¿Cómo se mantienen seguras las contraseñas más importantes del mundo?

En un trozo de papel en una caja fuerte, en un área segura, con controles de seguridad para garantizar que necesita 2 personas para acceder.

Así es como se gestionan las contraseñas maestras para varios clientes de la empresa para la que trabajo (empresas de medios y pagos). Raramente (si alguna vez) usamos las contraseñas maestras para hacer algo, excepto crear otros usuarios con permisos más limitados para las operaciones diarias. Las contraseñas maestras tienen una rotación programada (y todas las contraseñas generadas a partir de ellas). En la autenticación adicional de 2 factores se utiliza antes de llegar al punto en el que puede utilizar las contraseñas en cualquier sistema.

Todo este proceso es bastante complejo, pero es sorprendentemente práctico y garantiza que todos operen con los menos privilegios y que usen sus propias credenciales (el 2FA hace que sea muy difícil compartir contraseñas).

Además, todos los cambios en los sistemas se registran y se rastrean contra los registros de control de cambios: si realiza un cambio inesperado, se notará y a) alguien se opondrá yb) en muchos casos las herramientas de administración de configuración lo revertirán.

La contraseña en sí es solo una capa. Por lo general, esto se combina con otros pasos que dan como resultado la autenticación de múltiples factores.

Por ejemplo, necesita lo siguiente para iniciar sesión:
– la contraseña
– contraseña única (basada en tiempo como Google Authenticator, o basada en dispositivos físicos que generan contraseñas)
– inicie sesión solo desde la lista restringida de direcciones IP

También es posible necesitar múltiples usuarios para contribuir al proceso de autenticación, sin depender de un solo conjunto de credenciales / individuo.

Los hackers tienen que descubrir primero cómo llegar a la URL de inicio de sesión del administrador, antes de pensar cómo se hace la contraseña.
En general, los usuarios con privilegios de administrador no pueden iniciar sesión desde cualquier lugar, sino solo desde la computadora de la compañía.