La fatiga por contraseñas es la sensación que experimentan muchas personas que deben recordar una cantidad excesiva de contraseñas como parte de su rutina diaria, por ejemplo, para iniciar sesión en un ordenador del trabajo, abrir el candado de una bicicleta o realizar operaciones bancarias en un cajero automático . Este concepto también se conoce como caos de contraseñas o, de forma más general, como caos de identidad . [ 1 ]
Causas
La creciente importancia de las tecnologías de la información e Internet en el empleo, las finanzas , el ocio y otros aspectos de la vida de las personas, y la consiguiente introducción de tecnologías de transacciones seguras , ha llevado a que las personas acumulen una gran cantidad de cuentas y contraseñas.
Según una encuesta realizada en febrero de 2020 por el gestor de contraseñas Nordpass, un usuario típico tiene 100 contraseñas. [ 2 ]
Algunos factores que provocan fatiga por contraseñas son:
- Demandas inesperadas que obligan al usuario a crear una nueva contraseña.
- exigencias inesperadas de que un usuario cree una nueva contraseña que utilice un patrón particular de letras, dígitos y caracteres especiales.
- Exigir al usuario que escriba la nueva contraseña dos veces
- solicitudes frecuentes e inesperadas para que el usuario vuelva a introducir su contraseña a lo largo del día mientras navega por diferentes partes de una intranet.
- Escribir a ciegas, tanto al responder a una solicitud de contraseña como al establecer una nueva contraseña.
Respuestas
Algunas empresas están bien organizadas en este sentido y han implementado métodos de autenticación alternativos [ 3 ] o han adoptado tecnologías que permiten la introducción automática de las credenciales del usuario. Sin embargo, otras pueden no centrarse en la facilidad de uso , o incluso empeorar la situación, al implementar constantemente nuevas aplicaciones con su propio sistema de autenticación.
- Software de inicio de sesión único
- El inicio de sesión único (SSO) puede ayudar a mitigar este problema al requerir que los usuarios recuerden una sola contraseña para una aplicación que, a su vez, les dará acceso automáticamente a varias otras cuentas, con o sin necesidad de instalar software agente en su ordenador. Una posible desventaja es que la pérdida de una sola contraseña impedirá el acceso a todos los servicios que utilizan el sistema SSO, y además, el robo o el uso indebido de dicha contraseña ofrece a un delincuente o atacante múltiples objetivos.
- Software integrado de gestión de contraseñas
- Muchos sistemas operativos ofrecen un mecanismo para almacenar y recuperar contraseñas utilizando la contraseña de inicio de sesión del usuario para desbloquear una base de datos de contraseñas cifrada . Microsoft Windows proporciona el Administrador de credenciales para almacenar nombres de usuario y contraseñas utilizados para iniciar sesión en sitios web u otros equipos en una red; iOS , iPadOS y macOS comparten una función de Llavero que proporciona esta funcionalidad; y una funcionalidad similar está presente en los entornos de escritorio de código abierto GNOME y KDE . Además, los desarrolladores de navegadores web han añadido una funcionalidad similar a todos los navegadores principales. Sin embargo, si el sistema del usuario se corrompe, es robado o se ve comprometido, también puede perder el acceso a los sitios donde depende de las funciones de almacenamiento o recuperación de contraseñas para recordar sus datos de inicio de sesión.
- Software de gestión de contraseñas de terceros (complemento)
- Las aplicaciones como KeePass y Password Safe pueden ayudar a mitigar el problema de la fatiga por exceso de contraseñas al almacenarlas en una base de datos cifrada con una única contraseña. Sin embargo, esto presenta problemas similares a los del inicio de sesión único, ya que perder esa contraseña impide el acceso a todas las demás, mientras que quien la obtenga tendrá acceso a todas ellas.
- Recuperación de contraseña
- La mayoría de los servicios web protegidos con contraseña ofrecen una función de recuperación que permite a los usuarios recuperar sus contraseñas mediante la dirección de correo electrónico (u otra información) asociada a la cuenta. Sin embargo, este sistema se ha convertido en blanco de ataques de ingeniería social por parte de delincuentes. Estos delincuentes obtienen suficiente información sobre la víctima para suplantar su identidad y solicitar un correo electrónico de restablecimiento, que luego se redirige por otros medios a una cuenta controlada por el atacante, lo que le permite secuestrarla.
- Autenticación sin contraseña
- Una solución para eliminar la fatiga por contraseñas es eliminarlas por completo. Los servicios de autenticación sin contraseña, como Okta , Transmit Security y Secret Double Octopus, reemplazan las contraseñas con métodos de verificación alternativos, como la autenticación biométrica o los tokens de seguridad . [ 4 ] A diferencia del SSO o el software de gestión de contraseñas, la autenticación sin contraseña no requiere que el usuario cree ni recuerde una contraseña en ningún momento.
Véase también
Referencias
- ↑ "Caos de contraseñas" Archivado el 27/12/2005 en Wayback Machine en TheFreeDictionary
- ↑ Williams, Shannon. "Una persona promedio tiene 100 contraseñas - estudio" . securitybrief.co.nz . Archivado del original el 26 de abril de 2021. Consultado el 26 de abril de 2021 .
- ↑ Tales como certificados digitales , tokens OTP , autenticación por huella digital o pistas de contraseña.
- ↑ Murphy, Hannah (3 de septiembre de 2021). "Las startups que intentan acabar con las contraseñas" . Financial Times . Archivado del original el 2 de noviembre de 2021. Recuperado el 2 de noviembre de 2021 .
Enlaces externos
- Noguchi, Yuki. Acceso denegado , Washington Post , 23 de septiembre de 2006.
- Catone, Josh. Mala práctica: el 61% usa la misma contraseña para todo , 17 de enero de 2008.
- seguridad de los datos
- autenticación de contraseña
- Fatiga