Cómo proteger sus contraseñas y credenciales en el trabajo
Respuesta rápida
Cada colaborador es una puerta de entrada a la red de la empresa, y una contraseña débil o reutilizada equivale a dejar esa puerta sin llave. Usar el gestor de contraseñas corporativo, activar la autenticación en dos pasos (MFA) y nunca compartir credenciales con los colegas son las tres actitudes que más reducen el riesgo de un incidente real. Adoptar estos hábitos lo protege a usted de responsabilidades y protege a la empresa de perjuicios que pueden llegar a los millones de reales.
Decripte es una empresa de ciberseguridad que atiende a empresas de 1 a más de 100.000 empleados — del diagnóstico a la respuesta a incidentes 24x7.
Señales de alerta
- ›Recibe un correo o mensaje urgente que le pide que haga clic en un enlace y confirme su contraseña, aunque parezca provenir del departamento de TI o de su jefe.
- ›Alguien llama diciendo ser del soporte técnico y pide su contraseña actual para 'resolver un problema' o 'actualizar el sistema'.
- ›Nota que accedió a un sitio y le pidió el inicio de sesión, pero la URL estaba ligeramente diferente de la dirección normal de la empresa (por ejemplo, empresa-acceso.com en lugar de empresa.com).
- ›Su usuario comienza a recibir avisos de intentos de inicio de sesión que usted no hizo, o lo desconectan de una cuenta sin motivo aparente.
- ›Un colega le pide su contraseña 'solo por hoy' porque olvidó la suya o necesita acceso rápido a algo.
- ›Nota que está usando el mismo correo y contraseña del trabajo en un servicio personal, o viceversa.
Paso a paso
- 1
Use el gestor de contraseñas corporativo
Si su empresa ofrece un gestor de contraseñas (como 1Password, Bitwarden o similar), úselo para todas las cuentas de trabajo. Crea contraseñas largas y únicas de forma automática y las guarda con seguridad: usted solo necesita recordar una contraseña maestra fuerte.
- 2
Active el MFA en todas las cuentas corporativas
La autenticación en dos pasos (MFA) agrega una segunda capa de protección: aunque alguien descubra su contraseña, no puede entrar sin el segundo código. Actívelo en el correo, en el sistema de la empresa y en cualquier aplicación que ofrezca esa opción.
- 3
Nunca reutilice su contraseña personal en el trabajo
Si usa la misma contraseña de su correo personal o de las redes sociales en el sistema de la empresa, una filtración externa puede abrir una puerta directa a los datos corporativos. Mantenga las contraseñas de trabajo completamente separadas de las personales.
- 4
Nunca comparta contraseñas con los colegas
Aunque sea un pedido aparentemente inocente de alguien del equipo, compartir su contraseña elimina el rastreo de quién hizo qué en el sistema. Si un colega necesita acceso, contacte al área de TI para que se le cree un acceso propio.
- 5
Bloquee la pantalla al alejarse de la computadora
Use el atajo Windows + L (o Cmd + Ctrl + Q en Mac) siempre que se aleje, aunque sea por un minuto. Una computadora desbloqueada en un espacio compartido es vulnerable a accesos no autorizados por parte de cualquiera que pase.
- 6
Desconfíe de los pedidos urgentes de contraseña por correo, teléfono o chat
Ningún área de TI legítima le pedirá su contraseña por correo, WhatsApp o teléfono. Si alguien se presenta como soporte técnico y solicita sus credenciales, rechácelo y repórtelo a su jefe o al equipo de seguridad de inmediato.
- 7
No use Wi-Fi público sin VPN
Las redes abiertas en cafés, aeropuertos y hoteles pueden estar monitoreadas. Si necesita acceder a los sistemas de la empresa fuera de la oficina, use siempre la VPN corporativa. Sin VPN, sus credenciales pueden ser interceptadas en tránsito.
- 8
Avise de inmediato si algo parece estar mal
¿Hizo clic en un enlace sospechoso? ¿Escribió su contraseña en una página extraña? ¿Recibió un mensaje de alguien que pide acceso? No espere. Comunique al área de TI o de seguridad de la empresa apenas note cualquier situación inusual: actuar rápido puede contener un incidente antes de que se expanda.
Lo que NO se debe hacer
- ✕No anote las contraseñas en papel, en una nota adhesiva pegada al monitor, en un cuaderno o en una planilla sin protección: cualquier persona con acceso físico o remoto al archivo puede verlas.
- ✕No use información personal obvia en la contraseña, como su nombre, fecha de nacimiento, nombre de la mascota o equipo de fútbol: esos datos son fáciles de descubrir para quien investiga en las redes sociales.
- ✕No instale aplicaciones o herramientas en la computadora de la empresa sin la aprobación del área de TI (shadow IT): las apps no homologadas pueden tener vulnerabilidades o recopilar datos sin que la empresa lo sepa.
- ✕No acceda a los sistemas corporativos desde dispositivos personales (BYOD) sin seguir las políticas de seguridad de la empresa: los celulares y notebooks personales rara vez tienen las mismas protecciones que los equipos corporativos.
- ✕No ignore las alertas de seguridad del navegador o del sistema operativo: los avisos de certificado inválido o sitio sospechoso existen por una razón y suelen ser la única señal visible de un ataque en curso.
Por qué su contraseña de trabajo es diferente de su contraseña personal
En el ámbito personal, si su contraseña se filtra, el perjuicio es suyo. En el ámbito corporativo, esa misma contraseña comprometida puede dar acceso a datos de clientes, contratos confidenciales, sistemas financieros y a toda la infraestructura de la empresa. El impacto de un solo inicio de sesión expuesto puede ser catastrófico e irreversible.
Por eso, la primera regla es clara: nunca use en el trabajo la misma contraseña que usa en las redes sociales, el correo personal, el streaming o cualquier otro servicio de su vida particular. Si uno de esos servicios sufre una filtración —algo que ocurre con frecuencia en las grandes plataformas—, los delincuentes prueban automáticamente las credenciales expuestas en los sistemas corporativos. Ese ataque se llama 'credential stuffing' y es uno de los más comunes y eficientes.
La solución práctica es usar un gestor de contraseñas corporativo, que crea y almacena contraseñas únicas para cada cuenta de trabajo. No necesita memorizar ninguna de ellas, solo la contraseña maestra del gestor, que debe ser larga, única y jamás compartida.
Qué es el phishing y cómo roba credenciales sin invadir nada
El phishing es la técnica más usada para robar contraseñas corporativas, y no exige ningún conocimiento técnico de la víctima. El ataque funciona convenciéndolo de escribir sus credenciales en una página falsa que imita a un sistema real, como el correo de la empresa, el portal de RH o una herramienta de videoconferencia.
El disparador casi siempre es emocional: urgencia ('su cuenta será bloqueada en 24 h'), miedo ('detectamos un acceso sospechoso, confirme su identidad') o autoridad ('mensaje del CEO: acceda al enlace de abajo'). Estos elementos hacen que la persona actúe rápido, sin verificar si la dirección del remitente o la URL de la página son realmente de la empresa.
La defensa más simple es detenerse y verificar: ¿la dirección de correo del remitente es la oficial? ¿La URL en el navegador comienza con el dominio correcto? Si tiene dudas, cierre la pestaña y acceda al sistema directamente por la dirección que ya conoce. Y nunca haga clic en enlaces de mensajes que piden un inicio de sesión: acceda siempre por el favorito o escribiendo la dirección manualmente.
Evalúa tu empresa gratis
Descubre en minutos qué ya está expuesto de tu negocio.
El plan gratuito de Gestión de Amenazas de Decripte mapea vulnerabilidades, monitorea amenazas y muestra credenciales filtradas — sin tarjeta y sin equipo técnico.
Empieza gratis ahoraGestor de contraseñas, SSO y MFA: tres herramientas que trabajan juntas
Las empresas que se toman en serio la seguridad suelen ofrecer tres recursos que hacen la vida del colaborador más segura y, al mismo tiempo, más simple. El primero es el gestor de contraseñas corporativo: una bóveda digital que crea contraseñas fuertes y únicas para cada sistema y las completa automáticamente. Deja de reutilizar contraseñas y deja de necesitar memorizarlas.
El segundo es el SSO (Single Sign-On), o inicio de sesión único: una única credencial corporativa —generalmente el correo y la contraseña de la empresa— da acceso a varios sistemas a la vez. En lugar de tener un inicio de sesión separado para cada herramienta, entra una vez y accede a todo aquello para lo que tiene permiso. Esto reduce la cantidad de contraseñas en circulación y centraliza el control de acceso en el área de TI.
El tercero es el MFA (Autenticación Multifactor): al entrar en el sistema, además de la contraseña, confirma su identidad con un segundo elemento: un código en el celular, una aplicación autenticadora o una llave física. Aunque un delincuente tenga su contraseña, sin el segundo factor no entra. Estos tres recursos juntos forman la base de la gestión segura de la identidad corporativa.
Dispositivos personales, Wi-Fi público y shadow IT: los riesgos que pasan desapercibidos
Usar el celular personal para acceder al correo corporativo o trabajar en una red de Wi-Fi público parece inofensivo, pero crea brechas reales. Los dispositivos personales rara vez tienen las actualizaciones de seguridad, las configuraciones de cifrado y las políticas de acceso que tienen los equipos corporativos. Si el celular se pierde o lo roban, las cuentas de la empresa quedan expuestas junto con las personales.
Las redes Wi-Fi abiertas —en cafés, aeropuertos, hoteles— pueden estar controladas por atacantes que monitorean el tráfico e interceptan credenciales. Cuando no hay alternativa, la VPN corporativa crea un canal seguro y cifrado que protege los datos en tránsito. Si su empresa ofrece VPN, úsela siempre que esté fuera de la red corporativa.
Shadow IT es el nombre que se le da al uso de aplicaciones, servicios en la nube o herramientas no aprobados por el área de TI: un colaborador que usa su Google Drive personal para guardar documentos de la empresa, por ejemplo. Esto suele ocurrir por conveniencia, pero crea puntos ciegos que la empresa no puede monitorear ni proteger. Siempre pregunte a TI antes de usar una herramienta nueva con fines de trabajo.
Qué hacer si cree que sus credenciales fueron comprometidas
Si hizo clic en un enlace sospechoso, escribió su contraseña en una página extraña, recibió un aviso de inicio de sesión no reconocido o simplemente tiene la sensación de que algo no está bien, actúe de inmediato: no espere a estar seguro. El tiempo de respuesta es crítico para contener un incidente antes de que se propague.
El primer paso es comunicar al área de TI o de seguridad de la empresa con el máximo de detalles que consiga recordar: qué ocurrió, cuándo, qué sistema estaba usando y qué mensaje o enlace estaba involucrado. No intente 'resolverlo solo' ni espere a ver si aparece alguna consecuencia: cada minuto cuenta.
En paralelo, si tiene acceso, cambie de inmediato la contraseña de la cuenta que pudo haber sido comprometida y revoque las sesiones activas. Si usa el mismo correo y contraseña en otros sistemas, cámbielos también allí. La empresa puede necesitar aislar su cuenta temporalmente mientras investiga: eso no es un castigo, es un protocolo de contención. Colaborar con el equipo de seguridad es la actitud correcta y protege a todos.
Términos importantes
- Gestor de contraseñas
- Aplicación que crea, almacena y completa automáticamente contraseñas únicas y fuertes para cada cuenta. Protegido por una única contraseña maestra, elimina la necesidad de memorizar o reutilizar contraseñas. Ejemplos corporativos incluyen 1Password, Bitwarden y Keeper.
- SSO (Single Sign-On)
- Sistema de inicio de sesión único que permite al colaborador acceder a varias aplicaciones de la empresa con una única credencial corporativa, generalmente el correo y la contraseña de la organización. Reduce la cantidad de contraseñas en circulación y centraliza el control de acceso en el área de TI.
- MFA (Autenticación Multifactor)
- Método de verificación de identidad que exige dos o más elementos para confirmar quién está accediendo: algo que usted sabe (la contraseña), algo que usted tiene (un código en el celular o una llave física) o algo que usted es (biometría). Aun con la contraseña expuesta, el acceso no se concede sin el segundo factor.
- Shadow IT
- Uso de aplicaciones, servicios en la nube o herramientas de tecnología sin la aprobación ni el conocimiento del área de TI de la empresa. Crea riesgos de seguridad y cumplimiento porque esos recursos quedan fuera del control y la visibilidad corporativa.
Preguntas frecuentes
¿Puedo usar mi contraseña personal en los sistemas de la empresa para facilitar las cosas?
No. Usar la misma contraseña en el trabajo y en la vida personal es uno de los errores más comunes y más peligrosos. Si cualquier servicio personal suyo sufre una filtración de datos —algo que ocurre con frecuencia en las plataformas de streaming, las redes sociales y los e-commerces—, los delincuentes prueban automáticamente esa contraseña en los sistemas de su empresa. Use siempre contraseñas únicas para el trabajo, preferentemente generadas por el gestor de contraseñas corporativo.
¿Puedo compartir mi contraseña con un colega que necesita acceso urgente?
No, aunque confíe totalmente en el colega. Cuando comparte su contraseña, cualquier acción realizada con ese acceso quedará registrada como si fuera suya, y usted puede ser responsabilizado por algo que no hizo. La solución correcta es solicitar al área de TI que cree un acceso temporal o compartido para el colega. Es más seguro para usted y para la empresa.
Recibí un correo del 'soporte de TI' pidiendo mi contraseña para resolver un problema. ¿Qué hago?
No proporcione la contraseña y no haga clic en ningún enlace del correo. Los equipos de TI legítimos nunca necesitan su contraseña para resolver problemas: tienen sus propias herramientas administrativas. Esta es una señal clara de phishing o ingeniería social. Reenvíe el correo al área de seguridad o TI de su empresa y espere las instrucciones.
¿Puedo anotar mi contraseña en un papel guardado en el cajón de la oficina?
Es altamente desaconsejable. Los papeles pueden ser vistos por colegas, proveedores de servicio, personal de limpieza o cualquier persona que tenga acceso físico a su escritorio, y usted probablemente no sabe quién pasó por ahí mientras estaba ausente. El lugar correcto para guardar contraseñas es un gestor de contraseñas con cifrado, no un papel, una nota adhesiva, un cuaderno o una planilla abierta.
¿El MFA es realmente necesario si ya tengo una contraseña fuerte?
Sí. Las contraseñas fuertes protegen contra los ataques de adivinación, pero no contra el phishing (donde escribe la contraseña en una página falsa), las filtraciones de bases de datos o el malware que captura lo que usted escribe. El MFA garantiza que, aun con la contraseña en manos de un delincuente, este no pueda entrar sin el segundo factor: un código temporal en su celular, por ejemplo. Es la capa adicional que hace que el ataque sea mucho más difícil.
¿Puedo usar aplicaciones personales para facilitar mi trabajo sin avisar a TI?
No es recomendable. El uso de herramientas no aprobadas —el llamado shadow IT— crea puntos ciegos en la seguridad de la empresa. Estas aplicaciones pueden almacenar datos corporativos en servidores fuera del control de la empresa, tener vulnerabilidades conocidas o violar políticas de privacidad y cumplimiento. Consulte siempre al área de TI antes de usar una nueva herramienta con fines de trabajo: la aprobación suele ser más rápida de lo que parece.
¿Qué pasa si hago clic en un enlace sospechoso por accidente?
No entre en pánico, pero actúe rápido. Si hizo clic en un enlace y lo llevó a una página que le pidió el inicio de sesión, o si instaló algo sin querer, avise de inmediato al área de TI o de seguridad de la empresa con todos los detalles que recuerde. No espere a ver si ocurre algo: la respuesta rápida es lo que separa un incidente contenido de un incidente con impacto real. Nadie será castigado por reportar un error; el problema es cuando el error queda oculto.
Seguridad para empresas
Decripte protege empresas de todos los tamaños — del autónomo al Enterprise.
Plataforma y servicios completos: gestión de amenazas, SOC 24x7, respuesta a incidentes, pentest y cumplimiento. Empieza gratis y descubre qué ya se filtró de tu negocio.
