La gestión de contraseñas en equipo es sencilla con tres personas. Con 15 personas, empieza a fallar.

Es posible que una empresa pequeña tenga un puñado de herramientas, algunas cuentas compartidas y, por lo general, un único lugar informal donde viven las contraseñas: una hoja de cálculo, un mensaje fijado en el chat o un documento compartido.

A medida que se incorporan más personas a una empresa, el intercambio informal dificulta ver la diferencia entre un acceso útil y uno riesgoso. Las contraseñas de las herramientas del día a día acaban mezcladas con las credenciales de sistemas de finanzas, administración, clientes o infraestructura. La lista puede seguir pareciendo organizada desde el exterior, pero ya no refleja quién necesita realmente acceder a qué.

A medida que una empresa crece, las credenciales compartidas necesitan estructura y control: quién puede acceder a cada contraseña, qué departamento es el propietario de las credenciales y cómo cambia el acceso a medida que las personas se incorporan, se van o cambian de rol.

Explicaremos cómo organizar las bóvedas de contraseñas por equipo o departamento, cómo el acceso basado en grupos favorece el principio de mínimo privilegio y cómo hacer que el onboarding y el offboarding sean más seguros, antes de que la proliferación de credenciales se convierta en un problema de seguridad y operaciones.

Por qué el acceso compartido a contraseñas no escala

El intercambio informal suele ser el primer modelo en el que se apoyan las empresas en crecimiento. El intercambio informal está pensado para la comodidad: las contraseñas pueden vivir en una hoja de cálculo, en un hilo de chat o en el navegador de alguien, y nadie tiene que pedir acceso cada vez que necesita un inicio de sesión.

Esa comodidad se ve rápidamente superada por el caos y el riesgo. Cuando entran en la empresa más equipos, contratistas, clientes y herramientas, esa lista compartida se vuelve demasiado amplia para el trabajo que las personas realmente realizan. El equipo de finanzas puede necesitar credenciales de banca, nómina y facturación, pero no cuentas publicitarias ni herramientas de desarrollo, por ejemplo. Marketing puede necesitar acceso a análisis, contenido y redes sociales, pero no portales legales ni credenciales de infraestructura.

Las grietas se manifiestan en el trabajo diario, pero el offboarding es donde este modelo se vuelve peligroso. Cuando alguien deja la empresa, esta no tiene una forma confiable de saber a qué credenciales tenía acceso, cuáles copió o cuáles todavía recuerda. Rotar una contraseña significa volver a distribuir la nueva por los mismos canales desprotegidos, sin registro de quién la recibió. Ante ese esfuerzo, muchas empresas omiten la rotación.

Un gestor de contraseñas empresarial con bóvedas estructuradas y acceso basado en grupos reemplaza la imprecisión por control: el acceso puede otorgarse, revisarse y revocarse de manera deliberada.

Cuanto más grande se vuelve la bóveda, menos útil es como control de acceso. Puede seguir almacenando contraseñas de forma segura, pero ya no refleja cómo funciona realmente la empresa, quién es el propietario de cada credencial o quién debería poder usarla.

El acceso por equipos favorece el principio de mínimo privilegio

El principio detrás del acceso a credenciales por departamento es simple: las personas solo deberían tener acceso a las credenciales que necesitan para su trabajo.

El principio de mínimo privilegio es útil porque da al acceso a credenciales una prueba clara: ¿esta persona necesita esta credencial para hacer su trabajo o la tiene porque el acceso se otorgó una vez y nunca más se cuestionó? En la gestión de contraseñas en equipo, esa pregunta debería definir cómo se crean las bóvedas, quién se une a ellas y cuándo se elimina el acceso.

Esto es especialmente importante para las credenciales compartidas. Un inicio de sesión compartido ya es más difícil de gobernar que una cuenta individual porque más de una persona puede usarlo.

Cuando esa credencial también es accesible para personas que no necesitan acceder a ella, la empresa asume una exposición sin ningún beneficio: cada persona adicional que puede verla es otro dispositivo donde puede autocompletarse, copiarse o ser víctima de un intento de suplantación. La empresa puede saber que la contraseña está almacenada en un lugar seguro, pero no si todas las personas con acceso a la bóveda siguen teniendo una razón válida para usarla.

Los grupos de Proton Pass for Business resuelven esto: los administradores pueden organizar a las personas en grupos que reflejen equipos, departamentos o proyectos, y luego asignar esos grupos a bóvedas y elementos específicos, de modo que el acceso siga al rol en lugar de una lista de permisos individuales.

La estructura de la bóveda debe corresponderse con el riesgo. Los inicios de sesión operativos de bajo riesgo pueden compartirse fácilmente, mientras que las credenciales de administrador, las herramientas de finanzas, los sistemas de recursos humanos, las exportaciones de clientes y el acceso a copias de seguridad necesitan controles más estrictos.

Qué aspecto tiene una buena estructura de bóvedas

Una estructura de bóvedas útil debe ayudar a las personas a encontrar lo que necesitan sin darles todo.

Una base práctica para la mayoría de las pymes en crecimiento incluye seis bóvedas de contraseñas por equipo:

  • Finanzas: contabilidad, nómina, banca, facturación, portales fiscales y plataformas de pago.
  • Marketing: redes sociales, análisis, publicidad, gestión de contenido y herramientas de diseño.
  • Ventas y éxito del cliente: CRM, herramientas de propuestas, portales de clientes y plataformas de soporte.
  • Operaciones: portales de proveedores, herramientas de gestión de proyectos, logística y adquisiciones.
  • TI y seguridad: consolas de administración, cuentas de copia de seguridad, gestión de dispositivos, DNS, alojamiento e infraestructura.
  • Dirección: materiales de la junta, portales de inversores, servicios de nivel ejecutivo y cuentas sensibles de proveedores.

Cuando la estructura de las bóvedas y el acceso por grupos funcionan juntos, los administradores pueden gestionar los permisos a escala: asignar el grupo de finanzas a la bóveda de finanzas, el grupo de TI a las bóvedas de infraestructura y un grupo de proyecto a un trabajo temporal de un cliente. Así, el acceso escala con el organigrama en lugar de con la memoria de un administrador.

Una vez establecida la estructura base, cree bóvedas restringidas donde el riesgo lo justifique. Un equipo de TI puede mantener una bóveda general de TI y una bóveda de administrador con privilegios separada, ambas asignadas a los grupos correspondientes.

Esto se vuelve esencial durante el onboarding y el offboarding. Añadir a alguien a un grupo le otorga todas las bóvedas necesarias de una sola vez; retirarlo revoca todo de inmediato.

El objetivo no es que las bóvedas sean complicadas. El objetivo es evitar mezclar credenciales con niveles de riesgo muy diferentes. Un programador de publicaciones en redes sociales no debería compartir acceso con la administración de la nómina.

Estructuras de bóvedas de contraseñas para equipos de diferentes tamaños

Una empresa muy pequeña no necesita una arquitectura de bóvedas de nivel empresarial. Demasiada estructura demasiado pronto puede generar confusión y ralentizar la adopción.

Incluso con una o dos personas, separar las credenciales del negocio de las personales en bóvedas separadas sienta las bases para el crecimiento.

Para un equipo de tres a 10 personas, unas pocas bóvedas generales pueden ser suficientes: operaciones de la empresa, finanzas, marketing y TI. La prioridad principal es evitar una única bóveda para todo y mantener separadas las credenciales más sensibles.

Para un equipo de 10 a 50 personas, la estructura de las bóvedas debe seguir cómo está organizada realmente la empresa. En esta etapa, el acceso a credenciales se vuelve parte de las operaciones diarias: las personas se unen a equipos, los contratistas llegan para proyectos específicos, los gerentes se hacen responsables de las herramientas que usan sus equipos y los administradores necesitan una forma de revisar el acceso sin abrir cada credencial una por una. Los contratistas y colaboradores externos pueden asignarse a bóvedas específicas del proyecto sin necesidad de configurar accesos individuales, de modo que solo vean lo que su encargo requiere y pierdan el acceso automáticamente cuando el proyecto termina.

Para equipos de 50 personas o más (pymes más grandes y equipos de mediano tamaño), las bóvedas pueden necesitar seguir tanto departamentos como roles. Una etiqueta de departamento no siempre es lo bastante específica; alguien puede trabajar en finanzas sin necesitar acceso a banca, o dar soporte a operaciones de TI sin necesitar credenciales de administrador con privilegios.

La estructura debe adaptarse a la empresa, y no al revés. Las siguientes secciones explican cómo hacer operativa esa estructura mediante el onboarding, el offboarding y revisiones de acceso continuas.

Integrar la estructura en el onboarding

El onboarding suele exponer una gestión de contraseñas débil. Una persona nueva se incorpora y alguien tiene que recordar qué credenciales necesita, dónde viven esas contraseñas, quién puede compartirlas y qué accesos deben esperar hasta después de la capacitación o la aprobación.

Un modelo basado en equipos elimina esa dependencia de la memoria. Cuando alguien nuevo se incorpora al área de finanzas, no necesita que un colega identifique y comparta manualmente cada credencial. Basta con añadirla al grupo de finanzas para que tenga el acceso que necesita. Nadie debería tener que reenviar enlaces, pegar contraseñas en el chat ni recordar qué herramientas suele usar el equipo de finanzas.

Basta con añadir a la persona al grupo de finanzas para que herede automáticamente las bóvedas y los elementos asignados a este: solo las credenciales vinculadas a ese rol. Esto hace que el onboarding sea más rápido y evita que las cuentas sensibles se propaguen más allá del equipo que las necesita. Las personas pueden empezar a trabajar sin perseguir contraseñas, mientras que la empresa evita dar un acceso amplio por comodidad.

Aquí también ayuda una política de contraseñas clara. La guía de Proton sobre cómo crear una política de contraseñas explica cómo las empresas pueden definir la creación de contraseñas, el intercambio seguro, la gestión del acceso y las reglas de autenticación. Esas reglas son más fáciles de aplicar cuando las credenciales ya están organizadas por equipo.

Hacer el offboarding más seguro

Con una única bóveda compartida de la empresa, la revocación es todo o nada: la persona que se va puede haber tenido contacto con decenas o cientos de credenciales, lo que obliga a una rotación amplia o deja a personas que ya no trabajan en la empresa con acceso persistente.

Un offboarding preciso se ve así:

  1. Eliminar a la persona de los grupos de equipo y de proyecto.
  2. Revisar las credenciales de las que la persona era propietaria o que gestionaba.
  3. Rotar las contraseñas de mayor riesgo cuando sea necesario.

La empresa puede enfocar el esfuerzo de rotación y revisión en las credenciales que realmente implican un riesgo, en lugar de tratar cada contraseña como una emergencia.

Aquí es donde los grupos marcan la diferencia. Si el acceso se gestiona solo mediante bóvedas compartidas, un administrador tiene que revocar el acceso de la persona en cada bóveda una por una. Con grupos, borrarla del grupo revoca todas las bóvedas y elementos asignados a ese grupo a la vez: una sola acción en lugar de una auditoría.

La misma lógica se aplica cuando alguien cambia de rol. Una persona que pasa de ventas a operaciones no debería conservar por defecto sus antiguas credenciales de administrador de CRM. Los cambios de rol deberían desencadenar una revisión del acceso a las bóvedas tanto como la salida de un empleado. Con un acceso basado en grupos, esta revisión es rápida: se mueve a la persona entre grupos y su acceso se actualiza automáticamente (desaparecen las antiguas credenciales de CRM y se otorgan las nuevas bóvedas de operaciones) en un solo paso.

Mayor visibilidad para los administradores

Una buena gestión de contraseñas de equipo brinda a los administradores una visión clara del acceso. Deberían poder responder preguntas básicas con rapidez.

Preguntas clave sobre el acceso que los administradores deberían poder responder

  • ¿Quién puede acceder a las credenciales de finanzas?
  • ¿Qué bóvedas incluyen a los contratistas?
  • ¿Qué usuarios tienen acceso a las contraseñas de administrador?
  • ¿Qué credenciales se comparten entre departamentos?
  • ¿Qué cambió tras la salida de un empleado?
  • ¿Qué bóvedas contienen cuentas de alto riesgo o privilegiadas?

La guía del NCSC sobre gestión de identidad y acceso(nueva ventana) hace hincapié en controlar quién y qué puede acceder a los sistemas y los datos. También señala la importancia de limitar el acceso a lo necesario y revisarlo con regularidad.

Esto resulta difícil cuando el acceso se organiza en función de la comodidad y no de la responsabilidad. Una estructura de bóvedas limpia brinda a los administradores un mejor punto de partida para las auditorías de seguridad, las revisiones de acceso y los cuestionarios de clientes.

Para los equipos de TI, Proton Pass for Business ofrece soporte para gestión centralizada, políticas, uso compartido seguro, informes y registros, aprovisionamiento de SCIM e integraciones de SSO. Los equipos obtienen una visibilidad centralizada que las contraseñas guardadas en el navegador y las hojas de cálculo compartidas no ofrecen.

Errores comunes en la gestión de bóvedas compartidas

Los problemas de las bóvedas compartidas suelen comenzar como atajos. Facilitan el acceso en el momento, pero también dificultan saber más adelante quién puede usar qué credenciales.

Cinco errores explican la mayoría de los fallos en las bóvedas compartidas de las empresas en crecimiento:

Mantener una única bóveda de empresa durante demasiado tiempo

Una sola bóveda puede funcionar al principio, pero con el tiempo da acceso a demasiadas personas a credenciales que están fuera de su rol.

Depender del conocimiento de un solo administrador

Si solo una persona sabe dónde se guardan las credenciales críticas, la empresa depende de la memoria en lugar de procesos, y ese conocimiento se va por la puerta con esa persona.

Tratar el acceso a las bóvedas como permanente

Las personas cambian de rol, los contratistas terminan proyectos y los proveedores se van. El acceso a las bóvedas debería cambiar con ellos.

Olvidar la rotación de credenciales

Algunas contraseñas deben cambiarse después de la salida de un empleado, de cambios de rol o de períodos de uso compartido demasiado amplio, especialmente en el caso de cuentas de administrador, herramientas de finanzas, sistemas de clientes y portales de proveedores.

Mezclar los inicios de sesión cotidianos con el acceso privilegiado

Una bóveda de equipo puede facilitar el trabajo diario, pero las credenciales de alto riesgo siguen necesitando una revisión más estricta y un acceso más limitado.

Cada uno de estos errores tiene la misma causa raíz (un acceso organizado en función de la comodidad) y la misma cura: una estructura que refleje el equipo, los roles y el riesgo.

Cómo Proton Pass for Business apoya la gestión de contraseñas de equipo

Proton Pass for Business ayuda a las empresas a pasar del uso compartido informal de contraseñas a una gestión estructurada de las credenciales. Los equipos pueden generar contraseñas seguras, almacenar credenciales en bóvedas cifradas, compartir acceso de forma segura y gestionar las contraseñas de la empresa desde un solo lugar.

Un gestor de contraseñas para empresas brinda a los equipos un lugar más seguro para almacenar y compartir credenciales, pero la estructura que rodea a esas credenciales sigue siendo importante. Para los equipos en crecimiento, el siguiente paso es asegurarse de que el acceso compartido refleje cómo trabaja realmente la gente: por departamento, rol, proyecto y nivel de riesgo.

Con los grupos de Proton Pass, el acceso a las credenciales se gestiona al nivel en el que los equipos realmente trabajan: los administradores asignan bóvedas y elementos a grupos que reflejan sus departamentos o proyectos, y los cambios de membresía actualizan el acceso automáticamente (al contratar a alguien se le concede todo lo que necesita; al borrarlo del grupo, se le revoca todo).

Una estructura más clara hace que el uso compartido seguro sea más fácil de gestionar en el flujo de trabajo. Las credenciales se organizan en torno a los equipos y roles que realmente las usan, los administradores tienen una mejor visión del acceso y los empleados pueden encontrar las contraseñas que necesitan sin llevar secretos al chat, al correo electrónico o a notas personales.

Organice el acceso de su equipo a las credenciales con un gestor de contraseñas para empresas.