Contrasenyes i segon factor: el primer que cal arreglar en una empresa

Contrasenyes i segon factor: el primer que cal arreglar en una empresa

Tots els incidents que hem vist en empreses petites van començar per una credencial. Què fer aquesta setmana, quin segon factor triar i com es gestionen els accessos quan algú marxa.

· Seguretat

Abans d’invertir en qualsevol altra mesura de seguretat, n’hi ha una que retorna més que totes les altres juntes i no costa pràcticament res: arreglar com es gestionen les credencials.

El motiu és simple. Els incidents que pateix una empresa petita gairebé mai comencen amb una vulnerabilitat exòtica: comencen amb una contrasenya reutilitzada que va aparèixer en una filtració d’un altre servei.

Per què la contrasenya reutilitzada és el problema

Algú del teu equip es va registrar fa sis anys en un fòrum qualsevol amb el correu de la feina i una contrasenya. Aquell fòrum va patir una filtració. Aquella parella correu-contrasenya fa anys que circula.

Els atacs no endevinen contrasenyes: proven les que ja tenen, automàticament, contra milers de serveis. Si aquella mateixa contrasenya obre el correu corporatiu, ja està. I a partir del correu s’arriba a tota la resta, perquè el correu és on es recuperen les contrasenyes dels altres serveis.

D’aquí surt el frau del canvi de compte bancari que expliquem a com roben una transferència a una empresa.

El que cal fer, en ordre

1. Segon factor al correu, avui

Si només has de fer una cosa d’aquesta llista, que sigui aquesta. Amb segon factor actiu, una contrasenya filtrada no n’hi ha prou per entrar.

I no tots els segons factors valen el mateix:

  • SMS: millor que res, però és el més feble. Existeix el frau de duplicat de targeta SIM.
  • Aplicació de codis: bona opció, gratuïta i suficient per a la majoria.
  • Clau física o clau d’accés: el més robust, i l’únic que resisteix bé el phishing, perquè no es pot «teclejar» en un web fals.

2. Un gestor de contrasenyes per a l’equip

És la peça que fa possible tota la resta. Amb un gestor, cada servei té una contrasenya diferent i llarga que ningú necessita recordar.

El que resol a més, i és el que més se subestima: deixa d’haver-hi contrasenyes en post-its, en un Excel compartit o en un xat. I permet compartir un accés sense revelar la contrasenya, i retirar-lo després.

3. Comprovar quins correus teus estan en filtracions

Hi ha serveis públics i gratuïts que diuen si una adreça apareix en filtracions conegudes. Comprova-ho amb els comptes de la teva empresa. És informació pública que els atacants ja tenen; el que és estrany és que la víctima sigui l’última a mirar-la.

4. Revisar qui té accés a què

Fes la llista de serveis de l’empresa i, per a cadascun, qui hi entra. El que apareix sempre:

  • Ex-treballadors amb accés vigent.
  • Proveïdors antics que continuen a dins.
  • Comptes compartits amb la contrasenya que sap tothom.
  • Persones amb permisos d’administració que no necessiten.

5. Un procediment de sortida

Quan algú deixa l’empresa, una llista escrita de què es revoca i en quin ordre, executada el mateix dia. Sense aquesta llista, sempre queda alguna cosa oberta — i se sol descobrir mesos després.

El que ja no es recomana

Dues pràctiques heretades que convé abandonar:

Obligar a canviar la contrasenya cada noranta dies. Les guies actuals de referència desaconsellen la caducitat periòdica sense motiu: produeix contrasenyes pitjors i predictibles, amb un número al final que puja d’un en un. El canvi es força quan hi ha indici de compromís.

Les regles de composició barroques. Exigir majúscula, número i símbol produeix contrasenyes curtes i difícils de recordar. La longitud importa molt més que la complexitat: una frase llarga és millor i més fàcil de recordar que vuit caràcters amb símbols.

El pla d’aquesta setmana

  1. Dilluns: segon factor al correu de tot l’equip.
  2. Dimarts: gestor de contrasenyes contractat i comptes creats.
  3. Dimecres: canviar les contrasenyes dels serveis crítics, començant per banca i correu.
  4. Dijous: revisar accessos i retirar els que sobren.
  5. Divendres: escriure el procediment d’alta i baixa d’accessos, i desar-lo on es trobi.

Cinc dies, cost gairebé nul, i elimina la via d’entrada de la majoria dels incidents.

Si aquest és el teu cas

Implantar-ho amb l’equip —inclosa la part incòmoda, que és que la gent ho faci servir de debò— és seguretat i compliment. La resta del mínim raonable és a el mínim que cal tenir, i l’altra meitat, a còpies de seguretat.

I si tractes dades de clients, això no és només prudència: les mesures de seguretat són una obligació, i la seva absència agreuja qualsevol incident. És a el registre d’activitats de tractament.

Som Mindset & Code: automatització, dades i desenvolupament per a pimes i autònoms. Pots veure què fem i a quin preu.

Fonts: INCIBE, guies de gestió de credencials i doble factor per a pimes; NIST SP 800-63B, directrius d’identitat digital que desaconsellen la caducitat periòdica de contrasenyes i les regles de composició. Guia informativa.