Cómo funciona el software de administración de contraseñas

Sep 27 2011
Sus contraseñas son básicamente el equivalente digital de las llaves de su casa, por lo que no las querrá en las manos equivocadas. ¿Cómo puedes mantenerlos a salvo?
Walter Burch, editor en jefe de CreditLearningCenter.com, revisa nueve formas en que las personas pueden ayudar a prevenir el robo de identidad.

Inicie sesión en su cuenta de correo electrónico . Inicie sesión en su cuenta bancaria. Inicia sesión en Facebook . Inicie sesión en su cuenta de Amazon. Inicie sesión en su servicio para compartir fotos. ¿Puedes contar la cantidad de aplicaciones que usas regularmente que requieren una contraseña? Esto incluye su cuenta de computadora local, su correo electrónico, sitios web de redes sociales y cuentas comerciales en varias tiendas en línea. Si está en la escuela o en el trabajo, también debe contar los recursos protegidos con contraseña que usa allí, como sus registros personales o los archivos compartidos de la red. ¿Cómo haces un seguimiento de todas esas contraseñas?

Aquí hay algunos trucos que podría haber probado o considerado (con sugerencias sobre por qué es posible que desee evitar algunos de ellos):

  • Memorizar contraseñas. Esta es una gran técnica si usa sus contraseñas todos los días, pero tal vez no para aquellas que solo necesita ocasionalmente. Si no usa una contraseña con regularidad, es muy probable que la olvide si confía solo en la memorización. Además, las cookies del navegador web pueden recordar su sesión de inicio de sesión durante días o semanas, lo que significa que solo ingresa la contraseña manualmente de vez en cuando, incluso si la usa todos los días.
  • Usa la misma contraseña en todas partes. Memorizar una única contraseña para cada cuenta simplifica la vida. Sin embargo, por razones de seguridad, esta no es una gran idea, ya que facilita que un pirata informático que encuentre su nombre de usuario y contraseña para una cuenta también ingrese a sus otras cuentas.
  • Escriba las contraseñas en un papel. Esta es una solución ideal si puede ocultar la información escrita donde nadie más tiene acceso. No solo es un riesgo si alguien encuentra la lista, sino que también se puede perder o dañar una lista escrita o una variedad de trozos de papel, y deberá encontrar y actualizar la lista cada vez que actualice una contraseña.
  • Escriba las contraseñas en un archivo en su computadora o dispositivo móvil. Es menos probable que se pierda que el papel, pero corre el riesgo de perder el archivo si tiene una falla de hardware. Además, este archivo es tan vulnerable a los piratas informáticos como otros archivos en su computadora. Puede cifrarlo para una capa adicional de seguridad, lo que hace que esta estrategia sea similar a la siguiente solución.
  • Utilice un software de administración de contraseñas. El software de administración de contraseñas es una utilidad que puede usar para guardar y recuperar todas sus contraseñas. Este software podría ser una aplicación independiente en su computadora local o una función dentro de otra aplicación. Esta opción limita en gran medida las posibles rutas de los piratas informáticos a los datos de su contraseña al tiempo que agrega características convenientes para organizar y recuperar información.

En este artículo, vamos a desglosar los tipos de software de administración de contraseñas y examinaremos tanto los beneficios como los riesgos de usar cada tipo. También descubriremos algunas aplicaciones específicas en el mercado y determinaremos cuáles son impredecibles tanto en características como en seguridad. Pero primero, un paseo por el carril de la memoria del software de administración de contraseñas mientras observamos su historial.

Contenido
  1. Historia del problema de gestión de contraseñas
  2. Tipos y beneficios del software de administración de contraseñas
  3. Riesgos de usar software de administración de contraseñas
  4. Riesgos adicionales

Historia del problema de gestión de contraseñas

Si todo lo que tiene es una computadora, un usuario y ninguna conexión a Internet , una sola contraseña que proteja el acceso a dicha computadora podría ser suficiente. Así eran algunas de las primeras computadoras domésticas. Puede escribir su contraseña en una nota adhesiva, ponerla en su monitor y nadie la encontrará a menos que entren en su casa u oficina.

Pronto, sin embargo, las personas encontraron formas de conectar computadoras en una red y surgió la necesidad de formas de proteger mejor los datos en cada sistema. De repente, necesitaba más notas adhesivas de las que cabía en su monitor solo para mantenerse al día con todos los nombres de usuario y contraseñas que tenía que recordar en la red. Sin embargo, como señalamos anteriormente, escribir estas cosas es arriesgado.

Para abordar este problema, se diseñó un nuevo tipo de software: el software de administración de contraseñas. Desde el principio, estas aplicaciones han tenido un objetivo simple y directo: administrar una lista de cuentas junto con el nombre de usuario y la contraseña de cada cuenta. En la mayoría de los casos, este software también protege esa lista de los piratas informáticos, tanto en la computadora local como en las conexiones de red. Más tarde, cuando analicemos la lista de funciones de administración de contraseñas, verá cómo el software de administración de contraseñas pasado y presente ha abordado estos objetivos.

El problema de la administración de contraseñas ha crecido exponencialmente desde principios de la década de 1990 debido a la World Wide Web . Cada sitio web tiene su propio sistema de cuenta de usuario que requiere un nombre de usuario y una contraseña. Algunos tienen umbrales adicionales para disuadir al software de adivinación de contraseñas. Además, muchos sitios web requieren que los usuarios sigan ciertas reglas de contraseña en cuanto a longitud y contenido, y estas reglas pueden variar de un sitio a otro de tal manera que lo obligue a crear varias contraseñas diferentes. Por ejemplo, un sitio puede requerir que use caracteres especiales como signos de exclamación o asteriscos en su contraseña, mientras que otro sitio no reconoce ni permite esos símbolos.

La informática móvil también se ha sumado a los desafíos de gestión de contraseñas. Las computadoras portátiles facilitan el uso de la Web desde cualquier lugar. Sin embargo, también aumentan sus posibilidades de perder sus datos como resultado de daños o robos. Agregue teléfonos inteligentes y tabletas a la mezcla, y podría estar administrando sus contraseñas entre varios dispositivos, no solo uno o dos.

Las soluciones de gestión de contraseñas actuales tienen en cuenta estos desafíos web y móviles. También agregaron vínculos con los navegadores web, como llenar automáticamente los espacios en blanco en los formularios de inicio de sesión cuando visita los sitios que especificó en sus preferencias de configuración. Es probable que el problema de la administración de contraseñas crezca a medida que las aplicaciones web creadas en torno a la computación en la nube reemplacen la necesidad de muchas utilidades instaladas localmente. Hoy en día, incluso puede encontrar software de administración de contraseñas en forma de aplicaciones web.

Ahora que hemos abordado los desafíos de la administración de contraseñas, veamos las características básicas de los diferentes tipos de software de administración de contraseñas.

Tipos y beneficios del software de administración de contraseñas

La interfaz de usuario de Aurora, una aplicación de administración de contraseñas independiente para Microsoft Windows, será completamente familiar para los usuarios de Windows.

Los desarrolladores de software han adoptado diferentes enfoques para crear un software de administración de contraseñas, incluido dónde almacena los datos, cómo se protegen y qué funciones adicionales deberían estar disponibles para guardar y recuperar información de la cuenta.

Los siguientes son los diferentes tipos de software de administración de contraseñas disponibles a partir de 2011. Primero, examinaremos las características y los beneficios de cada tipo, así como también por qué podría elegirlo. Más adelante, analizaremos de cerca sus riesgos.

Función de bonificación dentro de otro software. Los sistemas operativos , los navegadores web, el software antivirus y otras aplicaciones incluyen ocasionalmente una función de administrador de contraseñas. Algunos ejemplos incluyen los administradores de contraseñas en los navegadores Chrome , Firefox e Internet Explorer y las funciones de administración de identidades en la suite de seguridad integral Norton 360. Utilice este tipo de software si confía en la seguridad que ofrece el producto y no siente la necesidad de una capa adicional de protección.

Administrador de contraseñas independiente. El primer tipo de software de administración de contraseñas fue la aplicación independiente no asociada con ningún otro software. Muchas de estas aplicaciones todavía existen hoy en día, incluidas KeePass y Aurora. Aurora cuenta con un cifrado sólido junto con funciones adicionales como el llenado de formularios para páginas web, un generador de contraseñas y la opción de exportar contraseñas a un archivo legible. Pruebe este tipo de administración de contraseñas si realiza la mayor parte de su computación en un dispositivo que no comparte con otros usuarios.

Administradores de contraseñas que utilizan hardware de seguridad integrado. Este es un enfoque empleado con menos frecuencia que otros tipos de administración de contraseñas. Este software requiere hardware integrado en su dispositivo para guardar y cifrar datos. Por ejemplo, las computadoras portátiles ThinkPad de la serie T de Lenovo cuentan con un conjunto de chips montado en la placa base llamado Subsistema de seguridad incorporado.. Usado en combinación con el software de administración de contraseñas de Lenovo, puede guardar contraseñas y otros datos en el dispositivo. Además, está encriptado para que solo alguien con una clave de acceso, una huella digital (de un lector de huellas digitales) o ambas credenciales pueda recuperar esos datos. Debido a que la información se almacena en el conjunto de chips en lugar de en el disco duro, también puede configurar la computadora para que solicite la clave de acceso o la huella digital para iniciar la máquina por completo. Use este tipo de administración de contraseñas si su computadora tiene un alto riesgo de piratería física o robo; por lo general, ese es el caso si lo guarda en una vivienda u oficina compartida o si viaja mucho con él.

Administrador de contraseñas basado en la web. Este nuevo tipo de administrador de contraseñas es una aplicación web que puede usar desde cualquier dispositivo conectado a Internet. Las aplicaciones como RoboForm y PasswordSafe tienen funciones similares a Aurora con el beneficio adicional de acceder a esas funciones desde una variedad de navegadores web que se ejecutan en diferentes sistemas operativos móviles y de escritorio. Por ejemplo, si usa una sola contraseña para iniciar sesión en RoboForm, puede recuperar todas las contraseñas que ha guardado allí. Utilice este tipo de administración de contraseñas si tiene varias computadoras o dispositivos móviles con diferentes sistemas operativos y necesita recuperar todas sus contraseñas de cada dispositivo.

Entonces, ahora que conoce las opciones de software de administración de contraseñas, sopesemos sus beneficios con sus riesgos.

Riesgos de usar software de administración de contraseñas

La función de autocompletar disponible con algún software de administración de contraseñas es conveniente, pero ilustra por qué debe tener cuidado con el servicio que elige. Imagine lo que podría pasar si alguien hackeara su cuenta de administración de contraseñas.

Tus contraseñas son tan importantes como tu billetera y las llaves de tu auto: nunca querrás perderlas y ciertamente no querrás que caigan en las manos equivocadas. Siendo ese el caso, no debe confiar la administración de sus contraseñas a cualquier software. Antes de comenzar a guardar sus contraseñas en una aplicación de administración, asegúrese de saber cómo esa aplicación guarda sus datos y qué riesgos está tomando al usarla.

El mayor riesgo que implica el uso de cualquier software de administración de contraseñas es que todas sus contraseñas están en un solo lugar. Piense en el software de administración de contraseñas como si fuera su hogar: todas sus cosas están en él y una tecla desbloquea todo lo que posee. Si su aplicación de administración de contraseñas requiere una contraseña maestra o una clave de cifrado , un pirata informático solo necesita esa contraseña o clave para acceder a todas las credenciales de su cuenta privada.

Puede hacer muchas cosas para minimizar el riesgo de que un hacker obtenga o use esta clave o contraseña maestra. Tome las siguientes precauciones sin importar qué tipo de software de gestión de contraseñas utilice:

  • Mantenga su computadora o dispositivo móvil físicamente seguro dejándolo en casa o manteniéndolo a la vista en todo momento. Considere los bloqueos de la computadora como un elemento disuasorio de robo cuando esté en movimiento y necesite alejarse de la máquina por un corto tiempo.
  • Establezca una contraseña para acceder a la cuenta de usuario en su computadora o dispositivo móvil, y cambie esta contraseña periódicamente. Asegúrese de que el sistema le solicite esta contraseña cada vez que arranque o se active.
  • Use un bloqueo de pantalla para su computadora o dispositivo móvil cuando no lo esté usando, requiriendo que ingrese una contraseña cuando regrese.
  • Nunca le confíes a nadie más tus contraseñas o claves de encriptación.
  • Use un software de firewall confiable para evitar el acceso no deseado a través de sus conexiones de red.
  • Seleccione aplicaciones de gestión de contraseñas que requieran una contraseña maestra compleja o una clave de cifrado.
  • Si su aplicación de administración de contraseñas usa una contraseña maestra, cámbiela cada dos o tres meses y nunca la haga igual a la contraseña que usó para iniciar sesión en su computadora.
  • Considere una credencial biométrica, como un escaneo de huellas dactilares, si tiene problemas para recordar su contraseña maestra y no le importa usar hardware de escaneo adicional.

Volviendo a la metáfora de la casa, podríamos resumir estas recomendaciones así: "Mantén todas las puertas cerradas, no pierdas la llave y elige una cerradura que sea tan difícil de forzar que un ladrón probablemente se dé por vencido y pase a la otra". siguiente casa". Pero, ¿qué pasa si el ladrón decide simplemente derribar la puerta o romper una ventana? A veces es la casa misma, no la cerradura, la que lo pone en riesgo. A continuación, veremos los posibles problemas exclusivos de tipos específicos de enfoques de administración de contraseñas.

Riesgos adicionales

Hasta ahora, los riesgos que hemos detallado afectan a todos los tipos de software de administración de contraseñas de manera uniforme. Sin embargo, cada tipo que enumeramos anteriormente viene con algunos peligros adicionales.

Una amenaza para cualquier software que almacene contraseñas localmente es el malware . Cada aplicación en su computadora almacena sus contraseñas en un formato específico en una ubicación específica en su sistema de archivos. El malware puede diseñarse para escanear su computadora en busca de datos de contraseña, apuntar a esas ubicaciones y enviar todo lo que encuentre a un pirata informático en otro lugar de Internet . Puede evitar estos y otros ataques de malware utilizando un software antivirus confiable y actualizado con frecuencia.

Los administradores de contraseñas de los navegadores web son notoriamente riesgosos debido a la forma en que almacenan y protegen las contraseñas guardadas. Sin embargo, las medidas que ya está tomando para evitar el acceso a su sistema desde Internet y el malware deberían evitar los peligros que presentan tales riesgos. Por ejemplo, se sabe que Firefox encripta y codifica las contraseñas que guarda, pero luego escribe la contraseña codificada en un archivo de texto simple junto con su URL correspondiente. Proteger el acceso a sus archivos locales con seguridad física, contraseñas de usuario, bloqueos de pantalla, software antivirus y cortafuegos debería ser suficiente para proteger ese archivo y, por lo tanto, sus contraseñas de Firefox.

Algunos navegadores utilizan un enfoque de seguridad integrado. Por ejemplo, Internet Explorer en Windows crea una clave de registro de Windows para almacenar la contraseña, que incorpora/aprovecha el cifrado Triple DES del sistema. Se requiere acceso de nivel de administrador al registro de Windows para mostrar esas contraseñas guardadas en la pantalla. Si está impidiendo el acceso a su cuenta de Windows con algunos de los métodos enumerados anteriormente, especialmente protegiéndose contra el malware, no debería tener problemas para mantener seguras estas contraseñas de IE guardadas.

Los chips de seguridad incorporados y otro hardware de encriptación no presentan un nuevo riesgo sino que amplifican uno existente: perder su contraseña maestra. Estos sistemas de seguridad incluyen la opción adicional de solicitar una contraseña para iniciar el sistema operativo. Si establece una contraseña de inicio y luego la olvida, no podrá iniciar su computadora en absoluto. Dado que las computadoras de hoy pueden funcionar durante días o semanas sin reiniciarse, hay mucho tiempo para olvidar su contraseña. Además, si mueve el disco duro a otra máquina, es posible que pase la contraseña de inicio, pero acceder a los datos cifrados por hardware en su disco duro será difícil, si no imposible. Verifique si el fabricante del hardware tiene pasos de recuperación en estas situaciones si cree que recordar su contraseña maestra será un problema.

La consideración de riesgo final viene con el tipo más nuevo de software de administración de contraseñas, las aplicaciones web. Las aplicaciones web presentan los mismos problemas de seguridad y privacidad descritos en nuestro artículo Cómo funciona la computación en la nube. Confía en la empresa detrás de esa aplicación web para mantener sus datos seguros. Una preocupación particular es similar a la de los sitios bancarios y gubernamentales: la propia empresa podría convertirse en un objetivo para los piratas informáticos y los ladrones de identidad que buscan una puntuación mayor en lugar de meterse con usuarios individuales. La única forma de minimizar ese riesgo es tener especial cuidado al seleccionar qué software de administración de contraseñas basado en la Web usar. Investigue las empresas detrás de los productos y lea las evaluaciones de los expertos en seguridad que han probado el software. Puede decidir que la conveniencia que obtendrá al usar una aplicación web específica supera sus riesgos potenciales.

¿Quiere desbloquear mucho más en el software de administración de contraseñas? Pase a la página siguiente.

Mucha más información

Artículos relacionados

  • Cómo funciona el cifrado
  • 5 formas de mantener su información segura en la nube
  • Cómo proteger su red doméstica
  • Cómo funcionan los escáneres de huellas dactilares

Más enlaces geniales

  • TopTenREVIEWS: revisión del software de administración de contraseñas
  • Cómo guarda Google Chrome las contraseñas

Fuentes

  • Software animabilis. "Administrador de contraseñas de Aurora: características". (18 de septiembre de 2011) http://animabilis.com/password-manager/eng/features.htm
  • Felker, Mikhael. "Preocupaciones sobre la gestión de contraseñas con IE y Firefox, segunda parte". Enfoque de seguridad. Reimpreso por Symantec Corporation. 10 de marzo de 2010. (19 de septiembre de 2010) http://www.symantec.com/connect/articles/password-management-concerns-ie-and-firefox-part-two
  • Faulkner, Jason. "¿Qué tan seguras son sus contraseñas guardadas de Internet Explorer?" HowToGeek. 19 de julio de 2011. (18 de septiembre de 2011) http://www.howtogeek.com/68231/how-secure-are-your-saved-internet-explorer-passwords/
  • lenovo. "Portátiles ThinkPad T420/T520". 2 de marzo de 2011. (18 de septiembre de 2011) http://www.lenovo.com/shop/americas/content/pdf/notebooks/ThinkPad/t-series/ThinkPad%20T420-T520.pdf
  • Pash, Adam. "Los cinco mejores administradores de contraseñas". hacker de vida. 28 de agosto de 2008. (16 de septiembre de 2011) http://lifehacker.com/5042616/five-best-password-managers
  • Contraseña segura. "Sobre nosotros." (19 de septiembre de 2011) http://www.passwordsafe.com/about/
  • Sistemas Siber. "RoboForm: características clave". (18 de septiembre de 2011) http://www.roboform.com/how-it-works/key-features
  • Corporación Symantec. "Norton 360 versión 5.0: cómo funciona". (16 de septiembre de 2011) http://us.norton.com/360/
  • Teare, Dave. "Administrador de contraseñas de Mac". (19 de septiembre de 2011) http://macpasswordmanager.com/