Cuándo cambiar la contraseña — Y qué hacer más allá del cambio
La forma débil, falsa y una sesión extranjera requieren respuesta. El mes en sí no es generalmente la razón para establecer otra variante de la misma contraseña.
En esta guía
Cambiar la contraseña tiene sentido cuando se necesita acceso a una persona que puede haberla conocido. Peor actúa como un ritual de calendario: es fácil cambiar de "password-Septiembre" a "password-Octubre", manteniendo el mismo patrón predecible.
NIST no recomienda forzar un cambio periódico sin ningún signo de compromiso. Esta es una recomendación para los sistemas de autenticación, no un incentivo para ignorar un incidente particular. En el entorno empresarial, aplicar el procedimiento de organización e informar el problema al administrador.
Cambiar contraseña cuando se haya revelado
Responde si entra en forma sospechosa, pasa a otra persona, se encontraron acciones desconocidas en su cuenta, o el servicio confirmó un incidente que requiere cambio. Esto también se aplica a una contraseña utilizada en varios lugares, uno de los cuales ha sido comprometido.
Primero confirma el mensaje sobre el incidente por el sitio web oficial o la aplicación. El correo electrónico “cambiar rápidamente la contraseña” puede ser un intento de extorsionarse a sí mismo. No tienes que esperar a un acuerdo para cambiar con seguridad la contraseña por una dirección conocida.
Hazlo fuera de un dispositivo en el que confías.
Si sospecha que el software malicioso en su computadora, use otro dispositivo actual. Introducir una nueva contraseña en el hardware incautado puede revelarla inmediatamente de nuevo.
En el administrador, generar una contraseña completamente nueva. Guardar, confirmar el cambio en el servicio y comprobar el login. No crear una variante de la contraseña anterior y no utilizar un ejemplo de Internet.
Cerrar las otras rutas de entrada
El cambio de contraseña no siempre invalida todas las sesiones. Buscar una lista de dispositivos o opciones para iniciar sesión en otras sesiones.
- la dirección y el teléfono de recuperación;
- aplicaciones de autenticación, claves y claves asignadas a la cuenta;
- aplicaciones externas con contraseñas de acceso y aplicación;
- en la oficina de correos: transmisión de mensajes, reglas y acceso delegado.
Eliminar los permisos desconocidos después del reconocimiento de su destino. No eliminar las herramientas de la organización ciegamente en el caso de una cuenta de negocio — dar información al administrador.
¿Y si esa contraseña estuviera en varios servicios?
Cambiarlos en cada uno de ellos, empezando por el correo. Nuevas contraseñas deben ser diferentes entre sí. Cambiar sólo en el servicio que anunció la fuga deja las cuentas restantes con los datos divulgados.
Cuando se complete, compruebe la historia de las acciones. Si ve pagos no autorizados, compras o mensajes, el login en sí mismo no termina el caso. Contacte con el banco o soporte oficial y mantenga la información del evento.