Las nuevas directrices de contraseñas del NIST, el cifrado automático de datos y usted

Por Ben Peach

5 minutos de lectura

NIST

El Instituto Nacional de Estándares y Tecnología (NIST) es una organización del Gobierno de los Estados Unidos, que forma parte del Departamento de Comercio. Una de las funciones principales del NIST es la ciberseguridad. Publican estándares y directrices para ayudar a las empresas en sus iniciativas de ciberseguridad. También publican recomendaciones sobre contraseñas. Si bien el NIST tiene su sede en Estados Unidos, sus recomendaciones, estándares y directrices son utilizadas por profesionales de la ciberseguridad en todo el mundo.

Recientemente, el NIST ha revisado sus recomendaciones sobre contraseñas. En agosto de este año (2024), publicó la Publicación Especial 800-63B (SP800-63B), que incluye algunos cambios interesantes en la creación y gestión de contraseñas. Algunos podrían decir que esto supone una flexibilización de ciertas directrices que todos hemos dado por sentadas durante años.

Publicación especial 800-63B del NIST

 

Cifrado en bases de datos U2

El Cifrado Automático de Datos Rocket U2 incluye una función de política de contraseñas que permite aplicar ciertas reglas a las contraseñas de las claves de cifrado, las carteras de cifrado y la clave maestra. Estos elementos se pueden definir por separado con su propio conjunto de reglas. Los usuarios de Rocket UniData y Rocket UniVerse pueden configurar estas reglas mediante la Herramienta de Administración Extensible Rocket U2 o la utilidad de línea de comandos "encman". Incluyen parámetros predeterminados que cumplen con las recomendaciones previas del NIST.

Reglas predeterminadas de la política de contraseñas: 'encman -passpolicy'

Figura 1: Reglas predeterminadas de la política de contraseñas - 'encman -passpolicy'

 

Nuevas recomendaciones

Según las nuevas directrices del NIST, varias de las reglas más tediosas ya no son un requisito.

Complejidad: Anteriormente, se recomendaba que todas las contraseñas incluyeran obligatoriamente una combinación de letras mayúsculas y minúsculas, números y caracteres especiales. Ahora, la atención se centra en la longitud de la contraseña en lugar de su complejidad. Se descubrió que los usuarios no recordaban bien las contraseñas complejas, por lo que tendían a usar patrones más cortos y predecibles. La esperanza ahora es que los usuarios elijan una contraseña más larga que les resulte más fácil de recordar, pero más difícil de descifrar mediante fuerza bruta o adivinación: «¡P4ssw0rd!» frente a «mi primer perro se llamaba Fido».

Longitud: La longitud de la contraseña está relacionada con la recomendación de complejidad. Ocho caracteres ha sido el número mágico durante mucho tiempo y aún se recomienda como mínimo absoluto. Sin embargo, con la tendencia hacia las frases de contraseña, ahora se sugiere a los desarrolladores permitir hasta sesenta y cuatro caracteres, exigir un mínimo de ocho caracteres y recomendar un mínimo de quince.

Edad: Esto podría poner fin al mensaje habitual de "Tienes x días para cambiar tu contraseña", que algunos usuarios temen. Según el NIST, los usuarios tienden a realizar cambios menores en sus contraseñas y, en general, eligen contraseñas más débiles cuando se ven obligados a cambiarlas. La recomendación actual es elegir una contraseña larga y segura, y no cambiarla a menos que se vea comprometida. Existen listas negras de contraseñas débiles o comprometidas que se actualizan periódicamente y que los desarrolladores pueden integrar en sus aplicaciones.

Hay otras recomendaciones que no entran dentro del alcance de la Política de contraseña de cifrado automático de datos de Rocket U2:

Se recomienda no utilizar pistas de contraseña ni preguntas de recuperación de contraseña basadas en conocimientos; este tipo de puerta trasera permite a un atacante obtener la contraseña de un usuario al tener alguna otra información sobre él (el apellido de soltera de su madre, dónde estudió, el nombre de una mascota, etc.).

Para almacenar contraseñas, se debe utilizar el algoritmo de hash con sal; esto dificulta el descifrado de una contraseña mediante fuerza bruta, ya que los cálculos consumen tantos recursos que la operación resulta demasiado costosa.

En las contraseñas se deben aceptar todos los caracteres ASCII y Unicode, incluido el espacio; esto permite crear frases de contraseña largas que son fáciles de recordar pero difíciles de adivinar.

De forma predeterminada, la configuración de la Política de contraseña de cifrado automático de datos de Rocket U2 aplicará:

  • Una longitud mínima de 8
  • Una longitud máxima de 64
  • Una edad mínima de 1 año.
  • Una edad máxima de 90 años.
  • Conjunto de caracteres obligatorio: mayúsculas, minúsculas y números (valor 7).
  • Debe estar presente en la contraseña una complejidad que bloquee la cuenta o el nombre de la clave (valor 1).
  • Una complejidad que bloquea el uso de la sucesión de caracteres (valor 2)
  • Restricción de reutilización mínima para las últimas ocho contraseñas.

Solo son necesarios unos pocos cambios para adaptar la política a las nuevas recomendaciones del NIST.

 

Longitud:

Si bien ya se encuentra en el mínimo de ocho, se recomienda un mínimo de quince. El máximo ya está en los sesenta y cuatro recomendados.

encman -passpolicy ALL MinimumLength 15

 

Edad:

La configuración MinimumAge define el número de días que deben transcurrir después de cambiar una contraseña antes de poder volver a cambiarla. Las nuevas recomendaciones no especifican nada al respecto; sin embargo, establecer este valor en un número positivo impedirá que la contraseña se cambie rápidamente. Un valor de cero permitirá realizar cambios inmediatamente después de un cambio anterior.

encman -passpolicy TODOS Edad mínima 0

La configuración MaximumAge viene establecida por defecto en noventa días; con las nuevas recomendaciones, se puede establecer en cero (ilimitado/sin fecha de caducidad).

encman -passpolicy ALL MaximumAge 0

 

Complejidad:

Esto se controla mediante dos parámetros: RequiredCharSet y Complexity. Complexity se refiere al uso del nombre de la clave o cuenta en la contraseña y al uso de caracteres consecutivos. Esta última restricción se ha flexibilizado. Sin embargo, sigue sin recomendarse el uso de texto que incluya el nombre de la clave, el nombre de la cuenta o el nombre del usuario. La restricción de caracteres consecutivos puede eliminarse, manteniendo la configuración del nombre de la cuenta/usuario/clave, estableciendo Complexity en 1.

encman -passpolicy ALL Complejidad 1

La configuración RequiredCharSet determina los caracteres necesarios. Esto no es obligatorio en las nuevas recomendaciones. Al momento de redactar este documento, no es posible establecer un valor de cero, lo que imposibilita establecer una política verdaderamente sin restricciones. Un valor de dos solo aplica el uso de minúsculas, por lo que se recomienda si se desea realizar este cambio. Las únicas contraseñas que se bloquearán por motivos de conjunto de caracteres serán aquellas que no contengan ningún carácter en minúscula.

encman -passpolicy ALL RequiredCharSet 2

Tenga en cuenta que todos los comandos anteriores aplicarán la política a TODOS los tipos de contraseña. Para configurar cada una individualmente (lo que le permite establecer reglas diferentes para cada una), sustituya «TODAS» por el tipo de contraseña que desee:

ADEKey – Contraseñas de clave de cifrado
ADEWallet – Contraseñas de monedero de cifrado
ADEMasterKey – Contraseñas de clave maestra

La utilidad encman también cuenta con un modo interactivo; simplemente ejecute 'encman -passpolicy' para acceder a él. También puede usar la Herramienta de Administración Extensible Rocket U2.

Figura 2: Las nuevas recomendaciones que se muestran en 'encman -passpolicy'

Figura 2: Las nuevas recomendaciones que se muestran en 'encman -passpolicy'

El enfoque del NIST al realizar estos cambios parece inclinarse más hacia facilitar las cosas a los usuarios para que no infrinjan las normas anteriores. Algunos opinan que flexibilizar los requisitos de contraseña por estos motivos es como no usar el cinturón de seguridad por miedo a arrugar la ropa. Sin embargo, en general, estas nuevas recomendaciones han recibido una respuesta positiva por parte de la comunidad de ciberseguridad.

Rocket Software proporciona lo anterior únicamente a título informativo y no como recomendación. ¡Configure sus políticas de contraseñas con precaución!

Publicaciones relacionadas

Modernización de aplicaciones

Elige el camino correcto para la modernización del código con IA.

3 minutos de lectura
Rocket reconocida como Challenger en el Cuadrante Mágico™ de Gartner® para herramientas de modernización de código aumentadas con IA.
Data

Modernización de la Enterprise con el IBM z17 Single Frame y Rack-Mounted [...]

Tim Willging
3 minutos de lectura
Las organizaciones se enfrentan a una presión cada vez mayor para mejorar su preparación en materia de IA sin interrumpir los sistemas críticos de los que dependen a diario.
Estrategia de nube híbrida

Cómo afrontar el mandato de modernización en el sector de los seguros.

3 minutos de lectura
Desarrolle resiliencia operativa, preparación para la IA y experiencias de cliente confiables sin interrumpir los sistemas centrales.