Pautas de contraseñas del NIST

Pautas de contraseñas del NIST

Las pautas de contraseñas del NIST son regulaciones establecidas por el Instituto Nacional de Estándares y Tecnología (NIST) para reforzar las contraseñas. Desde 2017, los estándares de contraseñas del NIST se han revisado casi todos los años, tomando información de expertos en descifrado de contraseñas, prácticas de contraseñas vulnerables, comportamiento de hackers y violaciones de contraseñas anteriores. Esto lo convierte en el estándar más influyente y recomendado para la creación de contraseñas. Una contraseña que cumple con el NIST es difícil de descifrar pero fácil de usar.

Cuáles son las últimas pautas de contraseñas del NIST

  • Creación de nueva contraseña
  • Autenticación de contraseña
  • Almacenamiento de contraseñas
  • La longitud de la contraseña es más importante que la complejidad de la contraseña: Contrario al pensamiento convencional, las contraseñas más largas son más difíciles de descifrar que las complejas si son robadas. La longitud de la contraseña recomendada por el NIST es de un mínimo de ocho caracteres.
  • Restablecimientos de contraseña periódicos: El NIST recomienda restablecer la contraseña solo cuando se sospeche que la contraseña se ha visto comprometida, de modo que los usuarios no creen contraseñas idénticas a las antiguas, lo que podría suceder si se les solicita que cambien las contraseñas con regularidad.
  • Verificar las contraseñas nuevas comparando con listas de contraseñas utilizadas comúnmente y comprometidas: Todas las contraseñas nuevas deben revisarse para asegurarse de que no son contraseñas de uso común, palabras del diccionario, números o letras secuenciales, o contraseñas comprometidas.
  • Activar la opción para mostrar la contraseña al escribir: Al mostrar la contraseña a los usuarios mientras escriben, es más probable que la escriban correctamente en el primer intento, eliminando así los bloqueos de cuenta y restablecimientos de contraseña innecesarios.
  • Permitir pegar las contraseñas: Evitar que los usuarios peguen texto en el campo de contraseña puede ralentizar la creación de cuentas y el inicio de sesión, motivando así a los usuarios a establecer contraseñas débiles.
  • No utilizar pistas para recordar la contraseña: El NIST recomienda encarecidamente no usar sugerencias de contraseña o hacer preguntas de seguridad para ayudar a los usuarios a recordar sus contraseñas, ya que pueden servir como indicaciones para que incluso los atacantes adivinen las contraseñas.
  • Limitar el número de intentos fallidos de contraseña antes del bloqueo de cuenta: Al limitar el número de intentos fallidos de contraseña, se pueden frenar los ataques de fuerza bruta.
  • Usar la autenticación multifactor (MFA): Usa otros factores de autenticación además de las contraseñas puede frustrar los ataques de phishing al hacer que la cuenta sea inaccesible incluso si la contraseña se ha visto comprometida.
  • Proteger las bases de datos: El acceso a las bases de datos que contienen las contraseñas de los usuarios debe limitarse solo al personal esencial para que las actividades de los hackers estén restringidas.
  • Contraseñas salt y hash: De acuerdo con los estándares del NIST, las contraseñas deben tener salt con al menos 32 bits de datos y hash con una función de derivación de clave unidireccional (como PBKDF2 o Balloon).

How ADSelfService Plus helps comply with NIST guidelines and password security

ADSelfService Plus offers Password Policy Enforcer, Access Policy, and MFA features to help your organization meet NIST password requirements

Password Policy Enforcer

Password Policy Enforcer allows you to enforce a custom password policy that seamlessly integrates with the built-in AD password policies, providing more granular control than the latter. ADSelfService Plus' password policies can be set to enforce the following requirements:

  • Restrict characters
  • Restrict repetition
  • Restrict pattern
  • Restrict
    length

These settings include mandating the number of special, numeric, and Unicode characters. You can also set the type of character with which the password must begin.

1
 

Satisfaga los requisitos de contraseña del NIST configurando la inclusión de caracteres alfanuméricos en las contraseñas.

Restrict characters

Satisfaga los requisitos de contraseña del NIST configurando la inclusión de caracteres alfanuméricos en las contraseñas.

Estas configuraciones ayudan a restringir el uso de caracteres consecutivos de nombres de usuario o contraseñas anteriores. También se puede restringir la repetición consecutiva del mismo carácter.

1
 

Restrinja a los usuarios para que no reutilicen sus contraseñas anteriores durante la creación de contraseñas.

Restrict repetition

Restrinja a los usuarios para que no reutilicen sus contraseñas anteriores durante la creación de contraseñas.

La configuración de esta pestaña ayuda a restringir palabras, patrones y palíndromos del diccionario personalizados que podrían usarse comúnmente.

1
 

Restrinja a los usuarios el uso de patrones comunes, palabras del diccionario y palíndromos en sus contraseñas.

Restrict pattern

Restrict users from using common patterns, dictionary words, and palindromes in their passwords.

TEstas reglas le permiten establecer un número mínimo y máximo de caracteres para la contraseña.

1
 

Configure la longitud mínima y máxima de la contraseña para satisfacer las pautas de contraseñas del NIST.

Restrict length

Configure la longitud mínima y máxima de la contraseña para satisfacer las pautas de contraseñas del NIST.

  1.  
  2.  
  3.  
  4.  

Políticas de acceso

ADSelfService Plus le permite definir cualquier número de políticas de autoservicio en un dominio determinado. Estas políticas se pueden configurar como se muestra a continuación para que su organización cumpla con las pautas de contraseñas del NIST.

  • Establezca el número máximo de veces que los usuarios pueden fallar en la verificación de identidad antes de ser bloqueados automáticamente.
  • Restrinja el número de veces que los usuarios pueden restablecer sus contraseñas con el autoservicio.
  • Permita o prohíba copiar y pegar en los campos de contraseña.
  • Aplique el parámetro de historial de contraseñas de AD durante el restablecimiento de contraseñas para restringir la repetición de contraseñas.
  • Active el analizador de la seguridad de la contraseña para ayudar a los usuarios con la creación de contraseñas mostrando la seguridad de la contraseña.
  • Proporcione una verificación de código CAPTCHA para los inicios de sesión de los usuarios para una mayor seguridad.
  • 1
     

    Habilite el Analizador de seguridad de contraseña para ayudar a los usuarios con la creación de contraseñas mostrando la seguridad de la contraseña.

    2
     

    Aplique la configuración del historial de contraseñas de AD durante el restablecimiento de contraseñas para restringir la repetición de contraseñas.

    access-policy-rename-unlock

    Habilite el Analizador de seguridad de contraseña para ayudar a los usuarios con la creación de contraseñas mostrando la seguridad de la contraseña.
    Aplique la configuración del historial de contraseñas de AD durante el restablecimiento de contraseñas para restringir la repetición de contraseñas.

  • 1
     

    Proporcione una verificación de código CAPTCHA para los inicios de sesión de los usuarios para una mayor seguridad./p>

    access-policy-general

    Proporcione una verificación de código CAPTCHA para los inicios de sesión de los usuarios para una mayor seguridad.

  • 1
     

    Establezca la cantidad máxima de veces que los usuarios pueden fallar en la verificación de identidad, después de lo cual se bloquearán automáticamente.

    2
     

    Restrinja la cantidad de veces que los usuarios pueden restablecer sus contraseñas mediante el autoservicio.

    access-policy-block-user

    Establezca la cantidad máxima de veces que los usuarios pueden fallar en la verificación de identidad, después de lo cual se bloquearán automáticamente.
    Restrinja la cantidad de veces que los usuarios pueden restablecer sus contraseñas mediante el autoservicio.

MFA

ADSelfService Plus admite MFA para el acceso a aplicaciones, tanto basadas en la nube como on-premises, así como para endpoints. Le ayuda a reducir la superficie de ataque y protege su empresa al exigir un mayor nivel de seguridad de identidad.

Razones por las que su organización necesita la función de MFA de ADSelfService Plus:

  • Autentica a los usuarios con factores de autenticación adicionales aparte de su nombre de usuario y contraseña predeterminados.
  • Ofrece alrededor de 20 autenticadores para elegir, incluyendo biometría, Duo Security, TOTP, YubiKey, y smart cards.
  • Permite configurar flujos de trabajo para personalizar los autenticadores para usuarios de diferentes OU, dominios o grupos.
  • Protege los intentos de inicio de sesión locales y remotos en servidores y estaciones de trabajo.
  • Mitiga todos los ciberataques basados en credenciales, incluyendo la fuerza bruta, la pulverización de contraseñas y los ataques de diccionario.
  • Ayuda a su organización a satisfacer los requisitos de cumplimiento de NIST SP 800-63B, GDPR, e HIPAA.
  • 1
     

    Secure user access to all endpoints in your network, like VPNs, OWAs, and RDPs, using MFA.

    mfa-configuration-02

    Secure user access to all endpoints in your network, like VPNs, OWAs, and RDPs, using MFA.

  • 1
     

    Pick the number and type of MFA methods that your users must authenticate with to gain access to resources.

    mfa-configuration-03

    Pick the number and type of MFA methods that your users must authenticate with to gain access to resources.

  • 1
     

    Elija entre alrededor de 20 autenticadores diferentes para verificar las identidades de sus usuarios.

    1
     

    Configure diferentes flujos de MFA para diferentes grupos o departamentos de su organización.

    mfa-configuration-01

    Elija entre alrededor de 20 autenticadores diferentes para verificar las identidades de sus usuarios.
    Configure diferentes flujos de MFA para diferentes grupos o departamentos de su organización.

Aumente la defensa cibernética de su empresa con ADSelfService Plus, una solución única que ayuda a sus empleados a adoptar las mejores prácticas para las contraseñas.

Haga que su organización cumpla con el NIST

Otros beneficios de ADSelfService Plus - Gestión de restablecimiento de contraseñas de autoservicio

Funciones destacadas

 

Autoservicio para contraseñas

Evite que los usuarios de Active Directory tengan que realizar largas llamadas a la mesa de ayuda, permitiéndoles restablecer las contraseñas o desbloquear la cuenta por sí mismos. Facilite el cambio de contraseña a los usuarios de Active Directory con la consola de "Cambio de contraseña" de ADSelfService Plus.

Una identidad con un inicio de sesión único

Obtenga acceso con un solo clic a más de 100 aplicaciones en la nube. Con el inicio de sesión único empresarial, los usuarios pueden acceder a todas sus aplicaciones en la nube con sus credenciales de Active Directory. ¡Gracias a ADSelfService Plus!

Notificación de caducidad de la cuenta/contraseña

Informe a los usuarios de Active Directory sobre la inminente caducidad de su contraseña / cuenta enviándoles por correo estas notificaciones de caducidad de cuenta / contraseña.

Sincronización de contraseñas de Active Directory

Sincronice los cambios de la cuenta / usuario de Windows Active Directory en múltiples sistemas automáticamente, incluyendo Office 365, G Suite, IBM iSeries y más.

Aplicación de la política de contraseñas

Asegúrese de que las contraseñas de usuario sean seguras y resistan varias amenazas de piratería con ADSelfService Plus haciendo que los usuarios de Active Directory se adhieran a las contraseñas compatibles al visualizar los requisitos de complejidad de la contraseña.

Auto-actualización del directoriobúsqueda corporativa

Un portal que permite a los usuarios de Active Directory actualizar su información más reciente y un servicio de búsqueda rápida para buscar información sobre sus compañeros por medio de claves de búsqueda, como el número de contacto de la persona que se busca.

 

Grandes compañías de latinoamérica confían en ADSelfService Plus

Para una gestión de activos fácil y efectiva en la que confían las siguientes empresas

Emprenda un viaje hacia la seguridad de identidad y Zero Trust