La ciberseguridad y la gestión de la información son pilares fundamentales para proteger los activos críticos de cualquier organización. En este contexto, la norma ISO 27001:2022 establece el control 5.17: Información de Autenticación, cuyo objetivo es asegurar la correcta autenticación de entidades y evitar errores en los procesos de autenticación.
1. ¿Qué es la información de autenticación según la ISO 27001:2022?
La información de autenticación se refiere a los métodos y credenciales utilizados para verificar la identidad de usuarios y sistemas antes de conceder acceso a recursos o datos sensibles. Esto incluye contraseñas, PIN, tokens de hardware y datos biométricos como huellas dactilares o reconocimiento facial.
2. Propiedades y conceptos clave del control 5.17
2.1. Propiedades de la seguridad de la información:
- Confidencialidad: Protección de las credenciales para evitar accesos no autorizados.
- Integridad: Asegurar la autenticidad y precisión de la información de autenticación.
- Disponibilidad: Garantizar el acceso adecuado y oportuno a los sistemas autorizados.
2.2. Conceptos de ciberseguridad involucrados:
- Autenticación y verificación: Validación de la identidad del usuario antes de permitir el acceso.
- Gestión de credenciales: Creación, cambio y revocación segura de información de autenticación.
3. Puntos clave de la asignación y gestión de información de autenticación
Para cumplir con este control, la norma sugiere las siguientes prácticas esenciales:
3.1. Generación de contraseñas y PIN seguros
- Contraseñas y PIN generados automáticamente deben ser únicos, complejos y cambiados tras el primer uso.
- Las contraseñas no deben ser predecibles ni basarse en información personal evidente.
3.2. Verificación de identidad
- Antes de proporcionar credenciales nuevas o temporales, se debe verificar la identidad del solicitante.
- Este proceso debe realizarse a través de métodos seguros y autenticados.
3.3. Transmisión segura de credenciales
- Las credenciales deben transmitirse a través de canales cifrados y protegidos.
- Evitar el envío de contraseñas temporales o información de autenticación a través de correos electrónicos sin cifrar.
3.4. Gestión de cambios y revocación
- Las credenciales predeterminadas deben cambiarse inmediatamente tras la instalación de sistemas o software.
- Desactivar o revocar la información de autenticación cuando ya no sea necesaria o se sospeche de un compromiso.
3.5. Registro y monitoreo de eventos significativos
- Mantener registros de todos los eventos relevantes relacionados con la gestión de información de autenticación.
- Utilizar herramientas de monitoreo para detectar y prevenir accesos no autorizados.
4. Responsabilidades del usuario
La protección de las credenciales no recae solo en la organización; los usuarios también deben asumir responsabilidades como:
- No compartir contraseñas ni información de autenticación personal.
- Cambiar credenciales comprometidas de inmediato.
- Usar contraseñas complejas y seguras, evitando palabras de diccionario o información personal.
- No reutilizar contraseñas en distintos servicios y sistemas.
5. Gestión de contraseñas: Buenas prácticas
El sistema de gestión de contraseñas debe cumplir con los siguientes principios:
- Permitir a los usuarios seleccionar y cambiar contraseñas de forma segura.
- Aplicar el cambio obligatorio de la contraseña en el primer inicio de sesión.
- Evitar la reutilización de contraseñas anteriores y el uso de contraseñas comunes o comprometidas.
- Implementar cifrado fuerte y hashing de contraseñas para protegerlas durante la transmisión y almacenamiento.
6. Retos y riesgos de la información de autenticación
La gestión deficiente de la información de autenticación puede llevar a:
- Accesos no autorizados y violaciones de datos.
- Robo de credenciales y suplantación de identidad.
- Compromiso de sistemas críticos y pérdidas económicas.
Ejemplos de errores comunes:
- Uso de contraseñas débiles o compartidas.
- Transmisión de contraseñas a través de canales inseguros.
- No revocar credenciales de empleados que abandonan la organización.
7. Soluciones tecnológicas y herramientas de apoyo
- Autenticación multifactor (MFA): Agregar capas adicionales de seguridad más allá de las contraseñas.
- Almacenes de contraseñas: Gestionar credenciales de forma segura y evitar errores humanos.
- Inicio de sesión único (SSO): Reducir el número de credenciales a recordar, minimizando errores de usuario.
Ten presente
El control 5.17 de la ISO 27001:2022 resalta la importancia de gestionar adecuadamente la información de autenticación para proteger los recursos críticos de la organización. Implementar prácticas sólidas en la asignación, uso y revocación de credenciales no solo reduce los riesgos de acceso no autorizado, sino que también refuerza la cultura de seguridad dentro de la organización.
¿Tu organización está gestionando adecuadamente la información de autenticación? Evalúa tus políticas y procedimientos para asegurarte de cumplir con los estándares internacionales y proteger adecuadamente tus activos más valiosos.
Implementa un Sistema de gestión en seguridad de la información
Implementa el sistema de gestión de seguridad de la información ———————————->>>> Te invitamos a profundizar aquí.
Recursos gratuitos
Sí te gusto el contenido, compártelo en las diferentes redes sociales que encuentras, escribenos si tienes dudas y con el mayor de los gustos responderemos ———————————->>>> Te invitamos a descargar contenido en nuestra sección de recursos aquí.
Suscríbete
Con gusto te informaremos cada vez que tengamos actualizaciones, guías de consulta y contenido nuevo descargable, solamente déjanos tu información y nos contactaremos pronto aquí