Artículo interesante sobre el futuro posible de las contraseñas.
https://blogs.protegerse.com/2021/11/08/autenticacion-sin-contrasenas-estamos-preparados-para-abandonarlas-por-completo/
Desde hace algún tiempo se viene barajando la posibilidad de abandonar las contraseñas como principal método de autenticación en nuestras cuentas y dispositivos. Si bien nos han acompañado durante décadas, en los últimos años se ha demostrado que no suponen muchos impedimentos para que un atacante consiga su objetivo.
Cuando las contraseñas ya no cumplen su cometido
Teniendo en cuenta que muchos usuarios siguen utilizando contraseñas fácilmente predecibles y que incluso las reutilizan en múltiples sitios online, no deberíamos extrañarnos de que los delincuentes sigan obteniendo acceso a todo tipo de cuentas y servicios, ya sea porque roban estas credenciales a los usuarios o directamente a las empresas encargadas de custodiarlas.
Es por eso que empresas como Microsoft han empezado a apostar por un mundo sin contraseñas o, al menos, no como las conocíamos hasta ahora. Esto facilitaría mucho la vida tanto a usuarios como a responsables de equipos de seguridad y, a pesar de que una de las compañías de software más importantes abogue por este mundo sin contraseñas, aun son pocas las empresas que se atreven a dar este paso.
Se calcula que, actualmente, cada usuario tiene que recordar decenas de contraseñas tanto de cuentas personales como corporativas. Esto es algo que dificulta su generación y gestión y, aunque existan soluciones como para gestionarlas incluso incluidas en soluciones de seguridad, muchos usuarios optan por el camino fácil, generando contraseñas predecibles y reutilizándolas.
Desde el punto de vista de la ciberseguridad, el problema de las contraseñas se encuentra ampliamente documentado y son un objetivo principal de los atacantes que cada vez les resulta más fácil de robar o averiguar. Una vez obtenidas, los atacantes pueden hacerse pasar por usuarios legítimos para enviar correos maliciosos, sortear las defensas de una red corporativa y conseguir persistencia en estas redes durante varias semanas o incluso meses, lo que les permite preparar ataques con un mayor impacto.
Beneficios y problemas para la implantación de la autenticación sin contraseñas
El cambio a un sistema de autenticación sin contraseñas supone un salto grande para la mayoría de empresas, ya sea utilizando una app que utilice sistemas biométricos, una llave de seguridad o un código de un solo uso. En el caso de que una empresa adopte esta estrategia podrían mejorar aspectos como:
- Una mejora en la experiencia de usuario: haciendo el acceso a cuentas y servicios más fáciles y sin la necesidad de que los usuarios tengan que recordar sus contraseñas.
- Mejoras en la seguridad: al no haber contraseñas que robar, las empresas se pueden olvidar de una de las principales puertas de entrada y que son responsables de la mayoría de brechas de seguridad durante los últimos meses. Como mínimo se está consiguiendo que los atacantes se tengan que esforzar más para conseguir su objetivo.
- Reducción de costes y daño reputacional: Al reducir la probabilidad de ser víctimas de amenazas relacionadas con el robo de contraseñas y de filtraciones de información, también se reducen los costes asociados con el reseteo de contraseñas e investigación de incidentes.
Sin embargo, la autenticación sin contraseñas no es la panacea que podríamos pensar y aun existen desafíos a los que debemos enfrentarnos.
- La seguridad al 100% no está asegurada: Aquellos que utilicen el SMS para obtener los códigos de verificación están expuestos a los ataques de SIM Swapping. Además, si los atacantes consiguen comprometer los dispositivos que se encargan de generan estos códigos, también serán capaz de obtenerlos.
- La biometría no es infalible: En el caso de que los usuarios utilicen una característica física que no se puede cambiar, la seguridad de las cuentas puede verse comprometida en el caso de que un atacante consiga acceder a esta información biométrica. De hecho, ya hay técnicas que se están desarrollando e incluso utilizando para sortear las tecnologías de reconocimiento facial y de la voz.
- Costes de la implementación: Dependiendo de los mecanismos de autenticación elegidos para sustituir a las contraseñas, los costes pueden variar sustancialmente. En el caso de usar tokens físicos el coste puede dispararse pero, en el lado opuesto, las aplicaciones instaladas en dispositivos móviles pueden hacer que este coste sea mucho más manejable.
- Resistencia por parte de los usuarios: Si las contraseñas han sobrevivido durante tanto tiempo, a pesar de sus problemas, ha sido en buena parte debido a que los usuarios saben instintivamente como utilizarlas. Imponer un cambio tan importante puede ser más fácil en un entorno de gran empresa, donde los usuarios no tienen más remedio que seguir las reglas pero en entornos de pequeña y mediana empresa este cambio puede costar más de lo deseado por lo que se deben implementar aquellos que sean menos molestos y más intuitivos.
Conclusión
Con el aumento del uso de servicios online y el teletrabajo provocados por la situación sanitaria actual, se ha puesto de manifiesto la necesidad de contar con mecanismos de autenticación más robustos si se quiere mitigar el impacto que tienen los ciberataques en empresas de todos los tamaños. El abandono de las contraseñas puede ser posible empezando por utilizar el smartphone como centro de esta nueva estrategia, aunque solo con el tiempo comprobaremos si esto se produce de forma generalizada.
Latest posts by Jose Miguel (see all)
- Artículo: Guía completa de seguridad en el uso de redes Wi-Fi en entornos empresariales y públicos. - 23 septiembre, 2024
- Artículo: Cómo reaccionar ante un ataque de Phishing: Guía para Usuarios Empresariales - 20 septiembre, 2024
- Artículo: Guía básica para la gestión de contraseñas y usuarios en navegadores populares. - 20 septiembre, 2024
- Artículo: La importancia de las copias de seguridad en la ámbito empresarial: Guía Práctica. - 18 septiembre, 2024
- Artículo: Mejorando la ciberseguridad en el entorno laboral: Guía práctica para Empleados. - 16 septiembre, 2024