lunes, 16 de junio de 2008

La contraseña

Chacal [mariav.hedez@infomed.sld.cu]

La contraseña es uno de los factores indispensables en la seguridad de nuestra cuenta, así que debemos tener en cuenta varias cosas, antes de asignar una contraseña así por las buenas. Así que nombraremos varios factores a tener en cuenta:

A) La contraseña, debe ser INTRANSFERIBLE.

Esto quiere decir, que no le dejaremos nuestra contraseña a absolutamente a NADIE, ni a nuestra madre, ni a nuestro padre. Existe un viejo dicho informático que dice así: "Conoce a alguien y tendrás un amigo, regístrate y tendrás una cuenta, préstale la cuenta a tu amigo y te quedarás sin AMIGO y sin CUENTA."
Si por algún caso temporal y excepcional necesitamos dejarle la cuenta a un amigo, deberemos cambiar nuestra contraseña y introducir una temporal, si hacemos esto correremos el riesgo de perderla, ya que todo depende de nuestro amigo. El amigo nunca debe ser virtual, siempre a ser posible debe ser un familiar cercano, en el cual durante toda nuestra vida hemos depositado nuestra confianza y pocas veces nos ha fallado.

B) Contenido de la contraseña.

El contenido de la contraseña debe ser totalmente incomprensible, esto quiere decir que si nos llamamos Pepe y tenemos 20 años, no pongamos de contraseña 1987 o PepeMartin.
Para tener un contenido seguro debemos mezclar Letras, números y símbolos y la longitud de nuestra contraseña debe superar los 8 caracteres.
Supongamos que nuestro amigo Pepe Martín de 20 años, quiere una contraseña de contenido seguro, pongamos un ejemplo de alguna:

Algo seguro sería: P27M_120

Esa contraseña contiene 8 caracteres, números y símbolos. Sin embargo siempre podemos utilizar nuestras propias políticas de contraseñas, por ejemplo empezar y acabar siempre con un símbolo, sin importar el contenido de dentro. Algo como: ¿p27m_120?

Esta última sería todavía más segura.

¿Pero, para que sirve realmente lo de los símbolos?

Esto previene los ataques por fuerza bruta y por diccionario, ya que si nos hacen un ataque por fuerza bruta, el programa intentará 100000 combinaciones de letras y números para petar nuestra contraseña. Y nosotros al insertar tantos símbolos demoraremos muchísimo el proceso de fuerza bruta, haciéndolo muy duradero, tanto que el atacante se llegará a cansar de esperar resultados.

C) Factores externos

Los factores externos, es un punto a tener en cuenta, y se refiere a todo aquello ajeno a nuestra cuenta y a nosotros y que pudieran afectarnos directamente.
Dentro de los factores externos detallaré tres puntos importantes:

• Nunca escribir nuestra contraseña en ninguna página Web, sea de lo que sea.
• Nunca enviar por email nuestra contraseña a NADIE, ni siquiera a la empresa de nuestra cuenta, ya que ellos la tienen almacenada y nunca nos la pedirán vía e-mail.
• No escribir nuestros datos en ningún programa para conseguir cuentas de los demás, la mayoría de estos programas sirven para engañar al usuario y para perder nuestra cuenta.

D) Factores Internos

En los factores internos, me refiero a nuestro PC, o al PC que utilizaremos para logearnos a nuestra cuenta.
Aquí lo más importante es el estado del PC que utilizaremos para conectarnos, debe estar protegido y actualizado. Para hacerlo más simple y sencillo a continuación expongo varios elementos a tener MUY en cuenta:
• El Sistema Operativo que utilize nuestro ordenador, debe tener instalas las últimas actualizaciones publicadas por la empresa del S.O
• Nuestro ordenador debe contar con un AntiVirus actualizado a fecha de hoy, o la última fecha de actualización del AntiVirus.
• El PC debe contar con un sistema de Firewall, ya sea por defecto del sistema operativo, de hardware o un software alternativo.
• Nuestro PC lo debe utilizar siempre la misma persona, o personas muy cercanas y de mucha confianza, como algún familiar.
• Debemos tener instalada la última versión del programa por el cual nos vamos a logear en nuestra cuenta, si fuera el caso del MSN, sería MSN Messenger Live, nunca Messenger 4.2, 5.0, 6.2, 7.5 etc.
• Si estamos conectados a una red local (LAN) en la cual no somos Administrador, dependeremos siempre de lo listo que sea el Administrador de esa red, ya que podría capturar nuestros datos en cualquier momento.

E) Pregunta y Respuesta secreta

Muchos sistemas de gestión de cuentas de usuario, cuentan ya con la implementación del sistema de Pregunta y Respuesta secreta (PyRs). Esto consiste en elegir una pregunta y una respuesta que solo debemos conocer nosotros y que se nos preguntará en el caso de que perdamos la contraseña de nuestra cuenta y no podamos acceder a ella.

¿Que debemos tener en cuenta a la hora de crear una pregunta secreta?
Nada

Podemos escoger la pregunta mas tonta del mundo, por ejemplo: ¿Cómo te llamas?
La pregunta es un gran tontería, ya que se nos mostrará en el caso de perder el password de nuestra cuenta, pero ahí vamos...

¿Que debemos tener en cuenta a la hora de crear una Respuesta secreta?
• La respuesta secreta NUNCA debe contestar a la pregunta.

Esto sería un mal ejemplo:
Pregunta -> ¿Cuál es tu nombre?
Respuesta -> Pepe

Esto sería un buen ejemplo: Pregunta -> ¿Cuál es tu nombre? Respuesta -> Ayer fui al cine

Sobre el sistema PyRs, no hay que tener muchas mas cosas en cuenta, ya que su uso es sencillo y no nos causará ningún problema si lo utilizamos de esta última forma.

¿Cómo voy a recordar todas estas contraseñas y respuestas que nada tienen que ver con la pregunta secreta?
Está totalmente demostrado que los Monos son capaces de recordar hasta 8 cifras... si ellos pueden acordarse de 8 numeritos... ¿de que somos capaces nosotros? o mejor dicho.. ¿De que no somos capaces?

¿Por qué hablamos siempre de la protección al 99%?
Porque siempre dejo un 1% de que puede surgir un fallo en la empresa que nos gestiona nuestra cuenta y por mucha protección que tengamos nosotros, podemos vernos afectados por un fallo de seguridad por parte de la empresa.



Artículos relacionados


No hay comentarios: