¿Cuáles son algunos mitos comunes sobre cómo crear una contraseña segura?

Leer: 5 consejos de contraseña para una mejor seguridad de las PYME

Es esa vez otra vez. Después de un largo fin de semana, acaba de iniciar sesión en su computadora y está a punto de iniciar sesión en una de sus cuentas cuando se ve interrumpido por el mensaje burlón “su contraseña de inicio de sesión ha caducado”. Te sientas allí, recogiendo el cerebro hasta que recuerdas la contraseña que solo cambiaste hace 90 días. Te dices a ti mismo que simplemente no tienes tiempo para pensar en una contraseña súper elaborada que incluya símbolos nunca antes utilizados, así que rápidamente agregas “123” al final y haces clic en “recordar contraseña”.

Este es uno de los muchos errores de seguridad comunes de la actualidad. El uso de una o una variación de una contraseña para varias cuentas no solo le facilita la vida, sino también a los ciberdelincuentes.

¡Registra sus datos en un sitio web monitoreado por piratas informáticos, utilizando su correo electrónico y la misma contraseña común que utiliza para todo lo demás y listo! Ahora tienen acceso a su cuenta de Gmail y al usar varios enlaces de “contraseña olvidada”, las oportunidades son infinitas.

En comparación con los avances masivos en tecnología a lo largo de los años, la buena práctica de contraseñas parece haberse quedado atrás, con la pérdida o el compromiso de las contraseñas a menudo un factor importante en el delito cibernético. Las contraseñas han seguido siendo nuestra principal medida de seguridad desde que surgieron a fines de los 90. Hoy en día, todos en su empresa no solo los usan para acceder a contenido privilegiado, sino también cuando usan sus teléfonos móviles, cuentas de redes sociales y aplicaciones basadas en la nube en la oficina. Esto aumenta automáticamente el riesgo de que su empresa se enfrente a un ataque.

Piénselo, ¿con qué frecuencia los dispositivos personales que contienen información de la empresa terminan perdidos o robados? Es evidente que con el aumento de los métodos de piratería sofisticados, la práctica de contraseña convencional ya no es suficiente y las empresas deben implementar medidas de seguridad más fuertes.

Aquí están nuestros cinco consejos principales para ayudarlo a mejorar la seguridad de contraseña en su negocio.

Perder los malos habitos

Asegúrese de que los empleados comprendan la importancia de usar contraseñas únicas y / o aleatorias para cada cuenta con la que se registren. Brinde capacitación formal al personal sobre las mejores prácticas de contraseña, enfatizando que las contraseñas deben ser seguras y seguras en lugar de simples. Sugiera el uso de “frases de contraseña”, por ejemplo, en lugar de “Spiderman”, use “5pid3rMan”. Y para aquellos que no se sienten seguros al recordar múltiples contraseñas, se debe alentar a los administradores de contraseñas a almacenar y generar contraseñas para ellos. Algunos buenos gratuitos incluyen LastPassand Dashlane.

Use autenticación de dos pasos

La mayoría de las plataformas en línea ofrecen esta opción, mediante la cual se le envía una contraseña numérica por SMS / Texto para asegurar sus credenciales de inicio de sesión. Esto garantiza que la autenticidad de los usuarios de contraseñas se verifique consistentemente de una manera que sea fácil para los empleados.

Mejora tu política BYOD

Con el aumento de BYOD (Traiga su propio dispositivo), la demanda de acceso a correos electrónicos de trabajo en dispositivos móviles personales ha crecido rápidamente. Pero BYOD también puede ser una grieta en su armadura de seguridad, así que considere introducir un sistema de administración de identidad y acceso para realizar un seguimiento del uso e identificar cualquier actividad inusual.

Restringir los niveles de acceso

Cree un perfil para todos los inicios de sesión corporativos, segmentando privilegios para empleados individuales. Esto evita que los miembros del personal accedan a datos confidenciales fuera de su ámbito y facilita la eliminación automática de los antiguos empleados cuando abandonan la empresa.

Educar al personal

Mantenga conversaciones cara a cara regularmente con todos los empleados, aconsejándolos que tomen las precauciones de seguridad adecuadas dentro y fuera de la oficina, mientras se asegura de que entiendan las posibles consecuencias de sus hábitos diarios. Cosas simples como insertar un USB aleatorio en su computadora portátil o proporcionar información personal (correo electrónico, contraseña, dirección, nombre de usuario, etc.) a lo que parece un correo electrónico confiable puede conducir a una violación de datos.

Es una realidad desafortunada que incluso con las mejores medidas de seguridad establecidas, su empresa aún puede ser víctima de una violación de datos o un ataque cibernético. Pero puede reducir en gran medida su vulnerabilidad tomando precauciones para mantenerse lo más protegido posible. La implementación de la mejor práctica de contraseña es un paso crucial que puede tomar para mantener su negocio seguro.

Y recuerde, si sucede lo peor y enfrenta las repercusiones de una violación de datos, su última línea de defensa es una póliza de seguro cibernético estanca y especializada. Descubre más aquí.

El cómic xkcd lo dijo mejor. Y las otras respuestas son todas teóricamente correctas. Pero diría que la importancia de la contraseña segura en sí misma es un mito.

Primero, lea ¿Cuáles son las formas más comunes de robo de contraseñas?
De las técnicas comunes, el único ataque contra el que la complejidad de la contraseña protege es el caso de robo masivo de una aplicación / servidor después de que se penetra. (Hash robado)

Entonces, ¿qué tan efectiva es la seguridad de la contraseña para prevenir el crackeo de hash? No mucho

Tomemos el reciente caso de robo de Linkedin de alto perfil, por ejemplo. Se publicaron 6.5 millones de hashes de contraseñas en un foro para descifrar contraseñas. En pocas horas, 260,000 de estas contraseñas “seguras” fueron descifradas.

Aquí hay algunos ejemplos de las contraseñas descifradas.
4r4ntz4zu
@sthedeer
[correo electrónico protegido]
Leedwb11
4ndr3wmax
panthera * 9
lesbos12power
k2513309athena
phonehomejunior
scorpio21gemini
Granville141414

Puede ver que una vez que el servidor está comprometido, los números, símbolos, contraseñas largas, realmente no detienen a los piratas informáticos. El poder de la computación está creciendo a un ritmo exponencial, la accesibilidad a la computación de alto rendimiento también se está volviendo más fácil con la computación en la nube http://www.sketchturner.com/2011 …, pero la complejidad de la contraseña no puede crecer a la misma velocidad porque deben ser fáciles para las personas recordar.

tl; dr; Si la empresa cumple con los estándares de seguridad de la industria, la seguridad de su contraseña tiene un efecto Cero en el% de posibilidades de que su cuenta sea robada.

Por lo tanto, la contraseña segura es un mito.

ps: Linkedin falló gravemente al implementar incluso los procedimientos de seguridad más básicos. No ‘salieron’ los hashes de contraseñas. Steam perdió sus cuentas por una violación de seguridad no hace mucho tiempo, pero las contraseñas están correctamente saladas y son más difíciles de descifrar.
¿Qué significa agregar una “sal” a una contraseña / hash?

Se han realizado muchos estudios sobre este tema. Es un mito común que si usa lo siguiente, tendrá una contraseña más segura:

– Un dígito (o incluso dos o
tres) al final de su contraseña. No lo hace.
– Una palabra de un diccionario extranjero. No lo hace. Los hackers de sombrero negro tienen muchas listas de palabras, incluso celebridades, atletas, nombres de asteroides, lo que sea. [1]
– Piezas de su fecha de nacimiento como parte de su contraseña.
– Piezas del nombre de tu pareja. Estos son a menudo abiertos gracias a
redes sociales.

Lo que realmente quieres hacer es usar mucha entropía como los programas de cómics xkcd. Esto significa usar al menos un número, al menos un carácter en minúscula, al menos un carácter en mayúscula y, si es posible, un carácter especial. Sí, esto apesta … pero espera …

Para la seguridad basada en la web, una idea que me gusta mucho es usar contraseñas totalmente aleatorias que no me molesto en recordar. Simplemente use un mecanismo basado en navegador para almacenar sus nombres de usuario / contraseñas y bloquear esa bóveda realmente apretada. Firefox le permite tener una contraseña maestra que abre la bóveda durante el tiempo que Firefox esté funcionando [2]. Obviamente, también desea una seguridad sólida alrededor de su computadora personal.

Tenga en cuenta que algunas personas argumentan que la complejidad de la contraseña es inútil [3], pero mi respuesta es, bueno, basura. Intente decirle a un banco de Fortune 100 que relaje su política y vea cuánto dura esa conversación.

[1] http://code.google.com/p/sipvici
[2] http://support.mozilla.org/en-US
[3] http://www.technologyreview.com/

Esto lo explicó mejor:


De: http://xkcd.com/936/

EDITAR para agregar mi comentario a continuación:

El autor hace algunas simplificaciones.

Si está utilizando una contraseña aleatoria con caracteres especiales, números, letras, etc., hay algo de 70-80 caracteres diferentes o aproximadamente 6 bits de entropía en cada carácter de la contraseña (dependiendo del número de caracteres especiales diferentes utilizados) . Una contraseña aleatoria de 20 caracteres tiene 120 bits de entropía.

Lo que dice el autor es que la mayoría de las personas eligen una palabra que se ajuste a la longitud requerida, luego cambian las letras a números de una manera predecible y agregan caracteres especiales al final. Esto reduce significativamente la entropía (suponiendo que el cracker conozca este esquema).

Cuatro palabras tomadas al azar de una lista de 2048 palabras más comunes (11 bits) dan como resultado 44 bits de entropía. Aumentar la longitud de su lista de palabras a 171,476 (palabras en uso actual según el OED: http://oxforddictionaries.com/wo …), o alrededor de 18 bits por palabra, resulta en una entropía (relativamente) fácil de recordar, 72 -bit contraseña.

Entonces, aunque el cómic es parcialmente cierto, una contraseña aleatoria muy larga es aún mejor … normalmente no es posible recordarla.

¡Con cualquier contraseña, más tiempo es mejor!

Personalmente, creo que la mejor manera de obtener una contraseña segura es usar un generador de contraseñas aleatorias. Sí, no podrá recordar la contraseña. Sin embargo, esta es la razón por la que escribe las contraseñas. También tengo una copia de seguridad de mis contraseñas en un archivo seguro de mi computadora en caso de que pierda mis contraseñas.

Algunos de ellos los uso tanto que los memorizo ​​a pesar de que son tontos y largos. Esto hace que mis contraseñas largas y difíciles parezcan imposibles de adivinar por un pirata informático aleatorio. Sin embargo, un hacker profesional no va a adivinar. Usarán un programa de todos modos. Les llevará más tiempo y, con suerte, notaré un posible hack y podré detener el hack antes de que entren en mi sistema.