Seguridad

Solo el 1.5% de las contraseñas comerciales son bastante fuertes

El análisis de diez millones de contraseñas de compromiso realizadas por el software SPECOPS destaca la vulnerabilidad casi sistemática de los autenticados en los negocios. Grandeado en la ciberseguridad de las empresas, el 98.5 % de los códigos secretos caen en unos minutos.

Un nuevo análisis firmado Software de especificaciones Ser de diez millones de contraseñas de compromiso viene, una vez más, confirmando los temores de los expertos en seguridad informática. Este estudio destaca la continuidad de las malas prácticas de contraseña y revela que una abrumadora mayoría de los autenticados utilizados hoy en día siguen siendo extremadamente vulnerables a las técnicas de ataque modernas, así como a los ataques ancestrales por fuerza cruda.

Resultados que deben desafiar DSI y RSSI

Las cifras hablan por sí mismas: solo el 1.5% de las contraseñas estudiadas cumplen con los requisitos de seguridad robusta. Esta proporción desordenada ilustra el alcance del desafío que los departamentos de TI deben asumir para proteger de manera efectiva su infraestructura.

Ante esta observación, los expertos en software de Sofops recuerdan que una contraseña robusta debe tener al menos 15 caracteres y usar al menos dos tipos diferentes de caracteres, como letras, números o símbolos. La adición de cada personaje aumenta exponencialmente la complejidad, lo que hace que los ataques por la fuerza bruta no funcionen.

En la práctica, el 98.5 % de las contraseñas analizadas se consideran demasiado bajas para lidiar con ataques automatizados. El análisis revela que El 55.3% de los usuarios están satisfechos con uno o dos tipos de caracteres En sus contraseñas, a menudo favorecer combinaciones de ocho caracteres acompañados o no con cifras. Menos del 16 % de los identificadores alcanzan un nivel de seguridad calificado como «aceptable»Es decir con al menos 12 caracteres y dos tipos de símbolos. La gran mayoría de las contraseñas están en un área crítica de vulnerabilidad, lo que las hace fáciles de adivinar o descifrar en unos minutos. Solo el 3.3% de los autenticados exceden la marca de quince caracteresSin embargo, se consideró un mínimo para resistir los ataques contemporáneos de la fuerza bruta.

Sin conclusiones de apelación

«A pesar de los años de capacitación y conciencia, muchos usuarios continúan optando por contraseñas simples y predecibles», comenta Darren James, gerente de productos senior de Specops. «Nuestro mapa de calor ofrece una imagen clara de este déficit de seguridad y alerta sobre la necesidad urgente de revisar las políticas internas».

heatmap psw complexity 10m 4heatmap psw complexity 10m 4

El impacto de estas debilidades excede el marco técnico simple. Las contraseñas predeterminadas constituyen puntos de entrada privilegiados para los atacantes, lo que permite movimientos laterales dentro de las redes corporativas. La reutilización masiva de los mismos identificadores amplifica considerablemente los riesgos, una sola cuenta de compromiso que puede dar acceso a varios servicios críticos.

Las implicaciones regulatorias no deben superarse. Los requisitos de cumplimiento actuales requieren controles de acceso rigurosos, lo que hace que las políticas de contraseña permisivas incompatibles con los estándares sectoriales. Además, incluso las técnicas de protección avanzadas como el hash debido a la eficiencia frente a las contraseñas intrínsecamente débiles.

Como recordatorio, SPECOPS es una empresa especializada en el análisis de Active Directory y contraseñas. Publica el punto de partida del auditor de contraseña SpecOPS para evaluar los riesgos actuales vinculados a sus contraseñas. Con la política de contraseña de SpecOPS y la protección de contraseñas violadas, las empresas pueden protegerse aún más de más de 3 mil millones de contraseñas de compromiso únicas.

Hacia un enfoque renovado de la autenticación

Este estudio destaca la urgencia de CIO y RSSIS para repensar fundamentalmente sus enfoques de autenticación. Los ataques distribuidos y las técnicas de personal de credenciales explotan estas debilidades estructurales con precisión, sin pasar por las protecciones convencionales por su volumen y su persistencia.

La diferencia entre el 16% de los autenticados que alcanzan un nivel «aceptable» y los requisitos de seguridad reales ilustra el camino que queda por recorrer. Esta realidad requiere que los gestores sean una revisión en profundidad de sus políticas y su conciencia de los usuarios.
La prueba de que la ciberseguridad moderna ahora requiere un enfoque global y está tratando de salir de las contraseñas tanto como sea posible y hoy debe ser privilegiado.

Leer también:

Passkeys: un año después – Inventario y perspectivas futuras

¡No, la autenticación de doble factor aún no se ha excedido!

¿Cuándo nos despediremos de las contraseñas?

Microsoft, Google y Apple quieren un mundo sin contraseñas … ¡el próximo año!

Revolución: ¡Su cuenta de Microsoft ya no necesita contraseñas!

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *