Administración
Seguridad de la cuenta de tu organización
Segundo factor, dispositivos, inicio de sesión único y qué mirar cuando algo huele mal.
En una cuenta que guarda contratos firmados y evidencias con valor probatorio, la seguridad no es un ajuste opcional que se mira el segundo año. Hay tres cosas que conviene dejar hechas el primer mes y una que hay que saber mirar cuando salta una duda.
Segundo factor
Es la medida que más riesgo quita por menos esfuerzo. Una contraseña filtrada por otro sitio deja de ser suficiente para entrar. Para las cuentas con permisos de administración no es negociable: son las que pueden cambiar la configuración de toda la organización.
Llaves de acceso
Sustituyen la contraseña por la huella o la cara del dispositivo. No hay nada que recordar ni que se pueda filtrar, y no se pueden pescar con un correo falso porque están atadas al dominio real. Si tu equipo usa móviles u ordenadores modernos, es el camino más cómodo y el más seguro a la vez.
Inicio de sesión único
Si vuestra empresa ya tiene un sistema de identidad corporativa, conectar la plataforma a él evita el problema clásico: alguien deja la empresa, se le quita el correo y se olvida quitarle esta cuenta. Con inicio de sesión único, la baja es una sola.
Ojo con esto
Antes de activar el inicio de sesión único, asegúrate de que al menos un administrador conserva acceso directo. Si la conexión falla y nadie puede entrar por otra vía, recuperar el acceso es mucho más lento.
Cuando algo huele mal
- 1
Mira los dispositivos con sesión abierta
Uno que no reconoces se cierra desde ahí, sin cambiar nada más.
- 2
Revisa el registro de auditoría
Quién entró, desde dónde y qué cambió. Es lo que convierte una sospecha en un hecho.
- 3
Cambia la contraseña y activa el segundo factor
En ese orden: cambiarla sin segundo factor deja la puerta igual de abierta.
Preguntas frecuentes
›¿Puedo obligar al segundo factor a todo el equipo?
Sí, se puede exigir por política de organización. Para las cuentas de administración conviene que sea obligatorio siempre.
›¿Qué pasa si alguien pierde el móvil del segundo factor?
Un administrador puede reiniciarle el segundo factor. Por eso importa que haya más de una persona con ese permiso.
›¿El participante externo necesita segundo factor?
No tiene cuenta, así que no aplica. Su acceso es un enlace personal, y en la firma avanzada se verifica con el código por SMS.
›¿Se puede exigir una longitud mínima de contraseña?
Sí, hay política de contraseñas configurable por organización.
Un caso real
La situación
Una administradora recibe un aviso de inicio de sesión desde un país donde no tienen a nadie.
Qué haces
- Abre la lista de dispositivos y cierra la sesión que no reconoce
- Revisa en el registro qué se hizo con esa sesión
- Exige segundo factor a todas las cuentas con permisos de administración
Qué consigues
Sabe exactamente qué se tocó y cierra la puerta el mismo día, en vez de sospechar durante una semana.
La situación
Hay un solo administrador y está de vacaciones.
Qué haces
- Nombra dos administradores desde el principio
Qué consigues
La cuenta no depende de una persona.
La situación
Nadie revisa quién tiene acceso desde hace años.
Qué haces
- Programa una revisión periódica
Qué consigues
El acceso refleja la organización de hoy.
La situación
El segundo factor está desactivado.
Qué haces
- Lo activa avisando con antelación
Qué consigues
La cuenta se protege sin bloquear a nadie.
La situación
Un aviso de seguridad llega y nadie lo lee.
Qué haces
- Dirige los avisos a más de una persona
Qué consigues
El aviso llega a alguien que puede actuar.
La situación
Se comparte una cuenta entre varias personas.
Qué haces
- Da una cuenta a cada uno
Qué consigues
El registro dice quién hizo qué.
Este artículo responde a
- activar la verificación en dos pasos
- seguridad de la cuenta de mi organización
- configurar inicio de sesión único SSO
- cerrar sesión en un dispositivo perdido
- política de contraseñas de la empresa