Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que dicen hoy las guías sobre contraseñas

5 tareas · 35 min · Principiante

Durante años las políticas pidieron contraseñas rebuscadas y cambios cada pocas semanas. La guía de identidad digital del NIST (SP 800-63B-4) cambió el consejo: más largas, sin reglas de composición, sin cambio por calendario y comparadas con listas de contraseñas conocidas. Textiles Paramillo, de Rionegro, tiene una política escrita en 2016 y tú vas a ponerla frente a la guía, requisito por requisito, para ver dónde coincide y dónde no.

0 de 5 · 0%

Objetivo de la sala

Durante años las políticas pidieron contraseñas rebuscadas y cambios cada pocas semanas. La guía de identidad digital del NIST (SP 800-63B-4) cambió el consejo: más largas, sin reglas de composición, sin cambio por calendario y comparadas con listas de contraseñas conocidas. Textiles Paramillo, de Rionegro, tiene una política escrita en 2016 y tú vas a ponerla frente a la guía, requisito por requisito, para ver dónde coincide y dónde no.

Una regla de composición exige mezclar tipos de caracteres: una mayúscula, un número, un símbolo. Parecía sensato, pero la gente responde a ella con patrones previsibles, como la primera letra en mayúscula y un número al final. La guía del NIST pide a quien verifica contraseñas que no las imponga. Lo que sí pide es longitud y una comparación con listas de contraseñas conocidas, que son las dos cosas que de verdad encarecen un ataque.

En la consola abre la tabla guia_800_63b4: la columna «fuerza» dice si algo es obligatorio o solo recomendado, y esa diferencia importa cuando redactas un hallazgo.

Responde para continuar

¿Qué dice la guía sobre las reglas de composición de las contraseñas?

La guía fija dos mínimos distintos según el papel de la contraseña: uno cuando es el único factor para entrar y otro, más bajo, cuando es solo uno de los factores de una autenticación multifactor. La razón es que, sin un segundo factor, la contraseña carga sola con la defensa y tiene que ser más difícil de adivinar.

Busca en la tabla de la guía el mínimo del primer caso. Escribe solo el número.

Responde para continuar

¿Cuántos caracteres de longitud mínima pide la guía cuando la contraseña es el único factor?

Ahora la política de la empresa. La consulta SELECT parametro, valor FROM politica_paramillo la muestra completa. Una política vieja suele fallar por lo corto, no solo por lo complicado: una contraseña que se cae en horas no la salvan los símbolos.

Responde para continuar

¿Cuántos caracteres de longitud mínima exige la política de Paramillo?

La guía dice que no se obliga a cambiar la contraseña por calendario, y que el cambio se reserva para cuando hay sospecha o prueba de que se comprometió. Obligar a cambios frecuentes lleva a que la gente haga variaciones mínimas de la anterior, que un atacante que conoce la primera adivina con facilidad, y llena la mesa de ayuda de restablecimientos.

Mira cada cuánto obliga a cambiarla Paramillo y escribe el número de días.

Responde para continuar

¿Cada cuántos días obliga Paramillo a cambiar la contraseña?

Que la guía no exija el cambio por calendario no quiere decir que la contraseña no se cambie nunca. Hay un motivo que lo justifica siempre. Cuando redactes un hallazgo sobre un cambio periódico, propón retirarlo y conservar este caso: es lo que hace la política más corta y más útil.

Responde para continuar

¿Cuándo sí se justifica obligar a cambiar una contraseña, según la guía?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad