La autenticación es el proceso de identificación de un usuario sobre la base de sus credenciales (normalmente nombre de usuario y contraseña). El objetivo de la autenticación es, como hemos comentado antes, decidir si "alguien es quien dice ser". Hay varias formas de pasar con éxito esta autenticación:

1

Mediante una pantalla para iniciar la sesión:

Autentificación de usuarios

2

Mediante una tarjeta de identificación a la que se añade un código numérico PIN o clave:

Autentificación de usuarios - 2

3

Mediante un lector biométrico, como lector de huellas:

Autentificación de usuarios - 3

4

Reconocimiento facial

Autentificación de usuarios - 4

5

Y otros menos utilizados, por ejemplo, la escritura por teclado que es distinta y personal para cada uno.

En esta autentificación se le asigna al usuario su perfil de trabajo accediendo a los recursos necesarios para el desempeño de sus funciones. Garantizaremos:

Que sólo las personas autorizadas podrán acceder a ciertos recursos (sistemas, equipos, programas, aplicaciones, bases de datos, redes, etc…) según sus funciones laborales.

Permiten identificar y auditar los accesos realizados, estableciendo controles de seguridad internos.

Documentar los procedimientos de acceso a las diferentes aplicaciones que tratan datos personales. En definitiva, controlar los accesos desde diferentes vertientes: red, sistemas y aplicaciones.

Una estructura de asignación de usuario y permisos evitará el temido "escalado de privilegios", que sucede cuando alguien consigue un nivel de permisos superior y que no debe tener,

"Escalado de privilegios": La escalada de privilegios es el acto de explotar un error, un fallo de diseño o una supervisión de la configuración en un sistema operativo o una aplicación de software para obtener un acceso elevado a los recursos que normalmente están protegidos de una aplicación o un usuario.

Las contraseñas

Una de nuestras debilidades habituales es la poca preocupación que tenemos en la generación de contraseñas complejas que no permitan extraerse de forma sencilla por los delincuentes. !Incluso a veces hemos visto la contraseña escrita en un papel junto al ordenador!

Las contraseñas

Veamos algunas recomendaciones para escribir una buena contraseña y otra información interesante sobre este elemento de la seguridad tan importante.

La contraseña perfecta: 1e2f3m4a5m6j7jSF

¿Por qué es perfecta esta contraseña?

1
Es larga
2
Tiene letras, mayúsculas y números
3
No existe en ningún diccionario. Así evitamos los ataques de fuerza bruta o diccionario
4
Es fácil de recordar

¿Fácil de recordar? Pues sí, ahora vamos a cantar: "1 de enero, 2 de febrero, 3 de marzo, 4 de abril... 7 de julio San Fermín". Hemos puesto las iniciales de la canción y poniendo las últimas en mayúsculas, quedando esta contraseña: 1e2f3m4a5m6j7jSF. Estas reglas nemotécnicas de abreviar frases que nos sean conocidas son las mejores contraseñas, porque dan lugar a contraseñas largas e ilegibles.

En general se recomiendan estas pautas:

Utiliza una frase como la anterior. Nunca se nos olvidará y no coincidirá con ninguna palabra existente.
Nunca utilices contraseñas breves.
Combina con mayúsculas, pero no al comienzo de la clave. También utiliza algún carácter especial (#$%&@...)
No pongas nunca parte de tu nombre o del correo electrónico en la contraseña.
Guárdala en lugar seguro y créate una rutina para cambiarlas cada cierto tiempo.
Procura no memorizar las contraseñas en los navegadores. Son muy fáciles de extraer.
No mandes tu contraseña por correo electrónico.
Muchos sitios permiten espacios en blanco en la contraseña. Estos espacios son perfectos para aumentar la seguridad.

Si estamos en un ordenador público o que no sea el nuestro, deberíamos evitar todos los sitios en los que se solicite contraseña personal de acceso (banco, email, Spotify...). Son muy fáciles de extraer posteriormente. Debemos ser prudentes, no sabemos si alguien ha instalado un programa que captura lo que hacemos y tecleamos (recuerda los programas "spyware") en esos equipos y nos está monitorizando nuestras teclas. Lo mejor es ponerse a la defensiva y desconfiar de un equipo de acceso público. Sólo accederemos a recursos públicos, nunca privados,

Consulta si tu contraseña es segura

Existen varias páginas web que nos indican si nuestra contraseña es segura. Mira la página que indicamos a continuación, pero no introduzcas tu contraseña real, sino ya no sería única.

Haz clic aquí para comprobar tu contraseña. La seguridad de la que hemos comentado antes da como resultado:
Consulta si tu contraseña es segura
Bien, "Very Strong" nos indica que es una contraseña muy fuerte. Veamos otro sition para comprobar la "potencia" de la contraseña:

Comprueba tu contraseña

Consulta si tu contraseña es segura  - 2

Más de 10.000 siglos para extraer es suficiente :-)

Por último, veamos lo que le cuesta a un ordenador descrifar una contraseña. Y veamos que una contraseña de letras minúsculas y número de 10 caracteres se puede obtener en sólo ubna hora. Y estos tiempos se reducen cada año considerablemente,

Consulta si tu contraseña es segura

¿Nos han robado nuestra contraseña?

Sabemos que hay parte de la seguridad que no podemos controlar. Por ejemplo, nos damos de alta en una página web y esa empresa sufre un ciberataque, obteniendo los delincuentes nuestros datos de acceso. Esto no es que sea real, es el día a día. Para ver si nos han capturado nuestros datos tenemos una interesante página de comprobación. Aunque está en inglés, es sencilla de leer. Introduciendo nuestro correo electrónico, indica si éste está en alguna base de datos que haya sido víctima de robo de datos.

¿Nos han robado nuestra contraseña?

Curiosamente mi dirección personal de correo indica que está en dos bases de datos en los que me han robado mis datos y que son:

1
En 2013, Adobe tuvo una brecha de seguridad donde expuso los usuarios y contraseñas de 153 millones de cuentas.
2
En el año 2016 mi correo se incluyó una lista junto con 593 millones de correos como usuarios válidos.

En el primero basta con actualizar la contraseña y en el segundo caso, mi correo se utilizará junto con los otros 593 millones para intentos de "fuerza bruta" en distintos sitios. Esta lista les facilita la primera parte ya que saben que somos usuarios válidos, ahora "solo" deben averiguar la contraseña.

¿Sabías que cualquier persona puede obtener tu contraseña de Windows con una memoria USB?

Pues sí, bajo el nombre de "herramientas de recuperación de contraseñas", existen multitud de aplicaciones que podemos cargar en una memoria USB. El proceso con este programa es muy sencillo: reiniciamos el ordenador indicando que se inicie desde esa memoria USB que tiene almacenado ese programa y, en unos segundos, nos permitirá obtener o cambiar la contraseña de administración del ordenador Windows.

¿Sabías que cualquier persona puede obtener tu contraseña de Windows con una memoria USB?

¿Que consigue la persona que ejecute este programa en nuestro ordenador?: Acceso total a él como si fuera un administrador. Un extravío del portátil permite acceder fácilmente a su contenido. O incluso, si alguien quiere colarse en nuestro ordenador de sobremesa cuando no estemos, lo tendrá muy fácil.

Además de entrar en toda nuestra información privada, puede extraer todas las contraseñas que hemos metido en las páginas Web y que están almacenadas.

¿Forma de protección ante esta peligrosa situación?

Existe y muy buena. En la versión profesional de Windows disponemos de una aplicación poco conocida llamada "Bitlocker":

Activando este programa, ciframos los datos de nuestro disco.

¿Cómo funciona Bitlocker?

Supongamos que tenemos un portátil que usamos para cualquier ámbito: privado o de empresa. Activamos este programa y, a partir de este momento la información estará cifrada. Para nosotros es un proceso transparente y lo único que notamos es que al encender el ordenador solicitará una clave que previamente hemos asignado:

¿Cómo funciona Bitlocker?

En el caso de robo o pérdida del equipo, los intrusos no podrán acceder a la información puesto que solicitará una clave de acceso. Si estos ladrones o intrusos desmontan el portátil para extraer el disco duro y leerlo desde otro ordenador, tampoco conseguirán acceder a ella: ¡nuestra información está cifrada, por lo que no conseguirían leerla!

Bitlocker es una herramienta imprescindible para equipos que tengan información confidencial. Si lo activamos, tendremos la seguridad, de que en caso de robo, nuestra información estará a salvo. Cada vez más empresas lo tienen activado por seguridad y, además, el proceso de activación es realmente sencillo.

Si el usuario bloquea el equipo al acceder con contraseñas erróneas, el administrador puede proporcionarle una clave de desbloqueo.

Para que este programa tenga le mayor grado de seguridad nuestro equipo debe tener un "chipset TPM", que es un procesador que se encargará de este cifrado. Prácticamente todos los equipos de gama media lo incorporan. Si vamos a adquirir uno nuevo, sería interesante comprobar que disponga de "chipset TPM". Por ejemplo, en las especificaciones de un portátil:

¿Cómo funciona Bitlocker? - 2

Esta seguridad no se debe aplicar únicamente a portátiles. Si hay un robo de un ordenador de sobremesa (de contabilidad o recursos humanos), y no está protegido, podrán acceder a todo su contenido. Para los administradortes de informática, esta herramienta se puede activar de forma global en todos los equipos de la red, no siendo necesario activarlo uno por uno.


Encriptar los discos en Mac

De igual forma que en Windows, podemos hacer el mismo proceso en Apple Macinstosh. Vemos las instrucciones desde la misma página de Apple

Haz clic aquí para ver cómo proteger el almancenamiento

Más difícil todavía: doble autenticación

La doble autenticación es un mecanismo donde se establece una segunda forma de comprobación de la autenticidad del usuario. Ya lo hemos comentado anteriormente y es una forma muy sencilla de añadir un buen control de seguridad a nuestras páginas Web importantes.

Más difícil todavía: doble autenticación

Seguramente esta técnica las estés utilizando en transacciones bancarias. Entramos con una contraseña a la página de nuestro banco para hacer operaciones básicas, pero si realizamos alguna operación, como una transferencia, seguramente nos envíe un código de seguridad para confirmar la operación: nos pide una doble autenticación.

Ejemplo de sitio web con doble autenticación

En este ejemplo mostramos la entrada a un conocido sitio de seguridad. Primero nos pide el usuario y contraseña:

Más difícil todavía: doble autenticación - 2

Y, una vez que es correcto, nos pide un segundo código enviado al móvil para poder comprobar la autenticidad del usuario:

Más difícil todavía: doble autenticación - 3

Las redes sociales también permiten activa esta doble comprobación. De esta forma, aunque averigüen nuestra contraseña, no podrán entrar a nuestros datos si no tienen acceso a ese segundo código.

Enlace: Haz clic aquí para ver cómo funciona la autenticación en dos pasos en Facebook.

En los sitios Web donde haya datos muy sensibles o que sirven de consola de administración de otros servicios, es muy común esta técnica. Primero nos identificamos con nuestro usuario y contraseña y, posteriormente, nos enviarán un código por SMS para que lo escribamos.

También existen aplicaciones para los móviles para esta segunda autenticación. Por ejemplo, en esta de Microsoft se activa automáticamente en el móvil para confirmar la entrada a la página de administración:
Más difícil todavía: doble autenticación - 4

De esta forma, si alguien consigue nuestro usuario y contraseña, podrá pasar el primer control de seguridad. Pero si no tienen nuestro móvil físicamente, no conseguirá la segunda clave de acceso necesaria,

Los móviles se van convirtiendo poco a poco en un sistema de identificación personal. Debes tener la misma seguridad con él que con cualquier otro dispositivo que tenga información confidencial.
Clave digital o "token"

Como variante de la doble autenticación existen las llamadas llaves digitales o "token". Son unas memorias con una pantalla que muestra el código de confirmación. Es habitual en acceso a servicios de alta seguridad o aplicaciones complejas:

Clave digital o "token"

Al entrar en el programa o página Web introduciremos ese código de validación:

Clave digital o "token" - 2

 

Aprovecha lo que ya has aprendido y completa tu formación en el curso de Ciberseguridad para usuarios. Protección y prevención

¿Te gusta el contenido de esta píldora de conocimiento?

No pierdas tu oportunidad y ¡continúa aprendiendo!

Como valoran nuestro curso

10,0 / 10

Este sitio utiliza cookies propias y de terceros con fines analíticos anónimos, para guardar tus preferencias y garantizar el correcto funcionamiento del sitio web.

Puedes aceptar todas las cookies, rechazarlas o configurarlas según tus preferencias utilizando los botones correspondientes.

Puedes obtener más información y volver a configurar tus preferencias en cualquier momento en la Política de cookies