TL, DR:
| Las directrices de NIST sobre contraseñas hacen hincapié en prácticas de autenticación más sólidas y fáciles de usar. |
| Entre las prácticas recomendadas se incluyen contraseñas largas, listas de bloqueo, autenticación multifactor y evitar restablecimientos forzados innecesarios. |
| Las empresas deben alinear sus políticas de contraseñas con la usabilidad, la seguridad y la monitorización continua. |
Las contraseñas siempre han sido un tema controvertido tanto en el mundo de la ciberseguridad como entre los usuarios comunes. A nadie le gusta tener que entender reglas complejas ni cambiarlas con frecuencia solo porque el calendario lo indica.
Con el paso de los años, estos requisitos frustrantes han propiciado malas prácticas de contraseñas, como el uso de notas adhesivas, contraseñas repetitivas o la reutilización del mismo nombre de usuario en distintas plataformas. Esto crea un caldo de cultivo para contraseñas comprometidas y filtraciones de datos.
El Instituto Nacional de Estándares y Tecnología (NIST) ha publicado una guía actualizada diseñada para simplificar la gestión de contraseñas y, al mismo tiempo, mejorar la seguridad. Estas actualizaciones, descritas en la Publicación Especial 800-63B del NIST , reflejan un cambio fundamental: de prácticas obsoletas y contraproducentes a soluciones fáciles de usar y respaldadas por investigaciones.
Las directrices están evolucionando nuevamente con la publicación del segundo borrador público de NIST SP 800-63B-4 en agosto de 2024. Si bien están dirigidas principalmente a agencias federales, estas normas se han convertido en el referente de facto para la seguridad de las contraseñas gracias a su investigación exhaustiva, su riguroso proceso de revisión y su aplicabilidad universal.
Analicemos las novedades y por qué son importantes.
¿Por qué son cruciales las directrices de contraseñas del NIST?
Las directrices de contraseñas del NIST protegen sus activos de información y cumplen con los requisitos de los estándares de seguridad. Representan un conjunto de mejores prácticas reconocidas internacionalmente y respaldadas en todo el mundo para mejorar la ciberseguridad.
Las directrices de contraseñas NIST SP 800-63-3 son importantes dado el creciente número de intentos de descifrado de contraseñas. Cuando los atacantes obtienen credenciales válidas, pueden acceder a sus sistemas y escalar sus privilegios a nivel de administrador o superusuario, lo que resulta en una brecha de seguridad.

Esta brecha de seguridad puede tener graves consecuencias, desde comprometer la seguridad de su organización hasta dañar su reputación y estabilidad financiera. Para evitarlo, las contraseñas son la primera línea de defensa contra las ciberamenazas. Seguir las directrices de la norma NIST SP 800-63-3 fortalece su infraestructura de seguridad de la información.
En resumen: Directrices actualizadas del NIST sobre contraseñas para proveedores de servicios en la nube (CSP)
La publicación del 24 de agosto de las directrices de NIST sobre contraseñas introduce un enfoque más flexible y fácil de usar para la seguridad de las contraseñas, centrándose tanto en la longitud como en la complejidad. Esto es lo que necesitas saber:
Qué hacer:
- Longitud de la contraseña: Una contraseña debe tener al menos 8 caracteres y, preferiblemente, 15. Esto se debe a que las contraseñas pueden ser descifradas, y cuanto más larga sea, más tiempo se tardará en descifrarla.
- Permitir flexibilidad en la longitud: Las contraseñas pueden tener hasta 64 caracteres, lo que brinda a los usuarios la oportunidad de crear contraseñas más complejas.
- Opciones de personaje: Mayor entropía en las contraseñas, lo que significa que estas también deberían poder aceptar espacios y todos los caracteres ASCII imprimibles.
- Soporte Unicode: Las contraseñas también deben permitir caracteres Unicode, lo que permite a los usuarios incluir caracteres de diferentes idiomas. Cada carácter Unicode cuenta como uno para la longitud total de la contraseña.
Qué detener:
- Requisitos de complejidad arbitrarios: Elimine las directrices rígidas e improductivas que actualmente exigen escribir tanto en mayúsculas como en minúsculas, números y símbolos. En la mayoría de los casos, no ofrecen protección y resultan sumamente molestas para los usuarios.
- Restablecimiento periódico de contraseñas: No obligue a los usuarios a cambiar sus contraseñas con regularidad, a menos que exista evidencia de una brecha de seguridad. Exigir restablecimientos constantes puede provocar que las contraseñas se debiliten con el tiempo.
- Sugerencias de contraseña: Deje de permitir que los usuarios almacenen pistas de contraseñas que podrían quedar expuestas a usuarios no autorizados.
- Preguntas de seguridad: Deja de depender de preguntas de seguridad obsoletas como "¿Cómo se llamaba tu primera mascota?". Los atacantes pueden adivinarlas o averiguarlas fácilmente mediante ingeniería social.
- Truncamiento de contraseñas: Siempre verifique la contraseña completa, no solo una parte. Esto garantiza que se tenga en cuenta la seguridad total de la contraseña del usuario durante la autenticación.
Cumpla con los estándares NIST con un presupuesto ajustado.
Pautas de contraseña NIST
Estas buenas prácticas para la creación de contraseñas, extraídas de las directrices NIST SP 800-63-3, no solo hacen hincapié en la seguridad de las contraseñas, sino que también tienen en cuenta el comportamiento de las personas que las crean, al tiempo que recomiendan un método para reforzarlas.
El NIST propone que se comunique claramente a los usuarios cómo hacerlo y se expliquen los requisitos, como tener contraseñas de al menos 15 caracteres, con la opción de hasta 64 caracteres para las frases de contraseña.
Anime a los usuarios a crear contraseñas tan largas como deseen e incluir caracteres que faciliten su memorización, como espacios. La interfaz de usuario debe ser compatible con estas contraseñas largas.
También es fundamental no imponer reglas innecesarias, como exigir una combinación de tipos de caracteres. Además, los restablecimientos de contraseña solo deben ser necesarios en caso de una brecha de seguridad o a petición del usuario, no de forma periódica.
El objetivo es proporcionar recomendaciones sobre diversos aspectos de la gestión de contraseñas, incluyendo su creación, autenticación, implementación, almacenamiento y actualizaciones periódicas.
A continuación se presentan las 11 reglas de las directrices de contraseñas del NIST:
1. Use un administrador de contraseñas
Mejorar la seguridad de tus contraseñas es más fácil de lo que crees. Según las directrices NIST SP 800-63-3, una forma eficaz es usar un software de gestión de contraseñas . Esta herramienta cifra tus contraseñas sin esfuerzo y genera contraseñas seguras.
Lo ideal sería que los sistemas permitieran pegar las contraseñas al iniciar sesión. Esto facilita mucho las cosas, sobre todo si se utiliza un gestor de contraseñas o si se tiene una contraseña muy larga guardada en otro lugar.
Las investigaciones demuestran que cuando las personas usan gestores de contraseñas, es más probable que creen contraseñas más fuertes y seguras, especialmente si el sistema incluye un generador de contraseñas integrado para crear contraseñas únicas para cada cuenta.
En este caso, reducir el error humano es fundamental. Los gestores de contraseñas generan automáticamente directrices NIST SP 800-63-3 para la longitud de las contraseñas y contraseñas o frases de contraseña seguras, evitándote la molestia de crearlas manualmente.
Los estudios también han revelado que el comportamiento del usuario influye significativamente en la seguridad de las contraseñas. Muchas personas reutilizan contraseñas débiles en lugar de crear otras nuevas que cumplan con las normas de seguridad.
Esta práctica genera múltiples vulnerabilidades, especialmente cuando se utiliza la misma contraseña segura en varias plataformas.
¿La solución? Equipa a tu equipo con un gestor de contraseñas como la herramienta 1 password y dales los conocimientos necesarios.
2. La longitud de la contraseña siempre es mayor que su complejidad.
Cualquier sistema que gestione contraseñas debe exigir que estas tengan al menos 8 caracteres. Este es el mínimo indispensable para dificultar el acceso no autorizado a tu cuenta.
Si bien 8 caracteres es el mínimo indispensable, lo ideal es que las contraseñas tengan al menos 15 caracteres. ¿Por qué? Las contraseñas más largas son mucho más seguras porque son más difíciles de adivinar o descifrar mediante ataques de fuerza bruta.
Insistir en la complejidad, como incluir caracteres especiales o letras mayúsculas, a veces puede ser contraproducente. La gente toma atajos, como poner en mayúscula la primera letra o añadir un predecible “1” o “!” al final.
Si bien esto añade cierta dificultad, los expertos en descifrado de contraseñas anticipan estos movimientos de los principiantes con ataques de phishing sencillos. Por eso, las directrices NIST SP 800-63-3 exigen un mínimo de 8 caracteres para las contraseñas estándar como parte del proceso de gestión de riesgos o evaluación de riesgos de privacidad. No utilice el mismo carácter ni caracteres consecutivos en todas sus contraseñas.
3. Seleccione la opción “Mostrar contraseña mientras se escribe”.
Cometer errores tipográficos al escribir contraseñas es tan común como tomarse una taza de café por la mañana. Cuando esos caracteres se convierten instantáneamente en esos misteriosos puntos, es fácil perder la noción de dónde te equivocaste.
Esto puede resultar frustrante y llevarte a elegir contraseñas más cortas y sencillas, especialmente en sitios web que limitan los intentos de inicio de sesión y facilitan el acceso no autorizado.
Si puedes activar la opción para que te muestre recomendaciones de contraseñas mientras escribes, ya sea desde tus listas de contraseñas o comparándolas con otras, tendrás mucha más confianza al introducir correctamente esas contraseñas largas y complejas a la primera. Esto hará que tu vida en línea sea mucho más fluida gracias a los distintos factores de autenticación.
4. Protección de contraseña comprometida
Según las directrices NIST SP 800-63-3, cada vez que creas una nueva contraseña siguiendo las recomendaciones, se somete a una comprobación exhaustiva con una "lista negra". Esta lista incluye contraseñas prohibidas como palabras comunes del diccionario o contraseñas sencillas, cadenas repetitivas o fáciles de adivinar, contraseñas comprometidas en anteriores brechas de seguridad e incluso variaciones engañosas del nombre del sitio.
Básicamente, detecta todas las artimañas que los ciberdelincuentes podrían intentar.
¿Qué contiene esta lista negra?
- Contraseñas de filtraciones de datos anteriores (“123456” o “contraseña”).
- Palabras del diccionario (como “manzana” o “luz del sol”).
- Palabras específicas de la cuenta estás configurando, como el nombre del servicio, tu nombre de usuario o versiones ligeramente modificadas de los mismos (por ejemplo, "Ryan123" para un nombre de usuario Ryan).
Si tu contraseña aparece en esta lista negra, el sistema no la aceptará. Deberás elegir otra y el sistema te explicará el motivo del rechazo.
Este proceso te protege de los ataques de fuerza bruta, en los que los hackers prueban varias contraseñas comunes para acceder a tus cuentas. La lista de bloqueo les dificulta enormemente adivinar tu contraseña.
Además, los sistemas están diseñados para limitar la cantidad de intentos que un atacante puede realizar antes de ser bloqueado, por lo que la lista de bloqueo es una capa de defensa clave.
5. Mantén tu contraseña segura con salting y hash.
Para mantener tus secretos a salvo, las directrices NIST SP 800-63-3 establecen algunas reglas esenciales. En primer lugar, cuando alguien crea una contraseña larga con letras minúsculas o mayúsculas, esta debe desaparecer inmediatamente del servidor o canal principal. Esto se puede lograr mediante técnicas como el protocolo de contraseña de conocimiento cero o la eliminación de datos.
También puedes hacerlo con el hashing. El NIST lo define como una forma de transformar una contraseña simple en un código, una cadena de longitud fija que parece una mezcla de letras y números. Imagina convertir "password123" en algo como "m8kj94r2l3p8b7l1" para tu almacenamiento seguro.
Así, en lugar de almacenar contraseñas reales, se almacenan códigos secretos, conocidos como hashes de contraseña, con los estándares de seguridad adecuados. Si los hackers intentan acceder al sistema, solo verán estos códigos, no las contraseñas reales.
La certificación NIST también recomienda el uso de "salting". No, no se trata de la sal de cocina, sino de añadir información adicional a las contraseñas antes de aplicarles un hash. Este dato adicional dificulta aún más que los hackers descifren el código o realicen ataques de diccionario en seco a partir de sus bases de datos de contraseñas.
Por ejemplo: La contraseña es mnc123. El valor de la clave es saltQwoptyu@123. Sin embargo, asegúrese de restablecer la contraseña periódicamente.
6. No utilices las "pistas de contraseña".
Los sistemas y los proveedores de servicios no pueden pedirte que uses cosas como "¿Cómo se llamaba tu primera mascota?" o "¿Cuál es el apellido de soltera de tu madre?" como parte del proceso para configurar tu contraseña.
¿Por qué? Estos métodos de autenticación basados en el conocimiento (KBA, por sus siglas en inglés) están desactualizados y no son muy seguros. Se basan en información personal que suele ser fácil de adivinar o encontrar en línea, sobre todo teniendo en cuenta la cantidad de información que la gente comparte en las redes sociales.
En cambio, los sistemas se centran en mejorar la seguridad de tu cuenta, por ejemplo, fomentando el uso de contraseñas seguras y únicas, y utilizando herramientas como los gestores de contraseñas. ¡Así que ya no tendrás que preocuparte por si respondiste "Charlie" o "Fluffy" hace cinco años!
7. No cambies las contraseñas con frecuencia.
La antigua idea de cambiarlas periódicamente ha evolucionado. Ahora, el NIST sugiere restablecer las contraseñas solo cuando haya una buena razón, como cuando un usuario lo solicita o si hay pruebas fehacientes de que alguien podría haberla descifrado.
¿Por qué el cambio? Resulta que obligar a la gente a cambiar constantemente sus contraseñas con requisitos de complejidad les genera frustración. Es una molestia que a menudo los lleva a elegir contraseñas más sencillas que puedan recordar. Esto les da a los hackers más oportunidades de infiltrarse, ya que se espera que cambien las contraseñas con frecuencia.
8. Limita el número de intentos de contraseña
Algunos ciberdelincuentes intentan adivinar contraseñas seguras repetidamente hasta que lo consiguen (a esto lo llamamos ataque de fuerza bruta). Puedes limitar la cantidad de intentos que tienen para adivinar contraseñas antes de que la cuenta se bloquee.
Los atacantes suelen necesitar muchos más intentos que alguien que comete un error tipográfico ocasionalmente. Establecer un límite o añadir un retraso dificultará la tarea del atacante. Les llevará tanto tiempo descifrarlo que no les compensará el esfuerzo.
9. Utilice la autenticación de múltiples factores
La autenticación multifactor (MFA) también se conoce como autenticación de dos factores (2FA). Así es como funciona: para iniciar sesión, debes demostrar dos cosas de entre tres categorías:
- Hay algo que sabes, como una contraseña. Eso lo tienes controlado.
- Hay “algo que tienes”, como un teléfono. Puede que tengas una aplicación o un código en tu teléfono.
- Hay algo que te define, como una huella dactilar. Esa es tu firma biométrica única.
El NIST afirma que la autenticación multifactor (MFA) es imprescindible para proteger la información personal en línea. Sin embargo, son exigentes en cuanto a lo que consideran una forma válida de autenticación.
Por ejemplo, el correo electrónico y el protocolo de voz sobre IP (VoIP) no son válidos porque no se consideran autenticadores fuera de banda (OOB).
10. Proporcione comentarios explicando por qué rechazó una contraseña.
Es importante ayudar a los usuarios a comprender por qué sus contraseñas podrían ser rechazadas. Aquí te explicamos cómo puedes hacerlo:
- Puedes usar medidores de seguridad de contraseñas. Estas pequeñas herramientas muestran a los usuarios qué tan segura o débil es tu contraseña.
- Considera limitar el número de intentos para crear una contraseña segura. Esto no da pie a adivinar sin cesar.
- Permita que los usuarios vean su contraseña segura mientras la escriben, en lugar de mostrar solo puntos o asteriscos. Esto les facilita detectar errores.
Cuando un usuario intenta crear una contraseña que no cumple con tus estándares, es buena idea explicarle qué regla infringe.
De esta forma, podrán solucionarlo y crear una contraseña que mantenga seguras tanto su cuenta como tu base de datos.
11. Respete las reglas de caracteres especiales en las contraseñas.
El NIST afirma que no es necesario preocuparse por incluir letras mayúsculas, minúsculas o caracteres especiales (como !@#$%^) en las contraseñas. ¿Por qué? Estas reglas pueden llevar a los usuarios a crear contraseñas más débiles.
En lugar de crear contraseñas más seguras, la gente suele usar las mismas frases de siempre y modificarlas ligeramente para adaptarlas a los requisitos de cada sitio web.
Ahora lo más importante es fomentar el uso de contraseñas más largas y seguras. Los sistemas y los proveedores de servicios no pueden obligarte a incluir tipos de caracteres específicos en tu contraseña.
Siempre que tu contraseña cumpla con el requisito de longitud, puedes decidir cómo crearla, ya sea una frase sencilla como "ilovecoffeeforever" o algo más complejo si lo prefieres.
Pero no nos malinterpreten, usar caracteres especiales sigue siendo una buena idea, sobre todo al crear contraseñas aleatorias. La clave está en no establecer reglas estrictas y ser más flexibles a la hora de incluir caracteres especiales.
Recomendaciones del NIST para configurar contraseñas según el nuevo borrador
No todas las organizaciones están obligadas a seguir las directrices de contraseñas del NIST, pero muchas optan por implementarlas voluntariamente porque proporcionan un marco sólido para proteger las identidades digitales.
Esta sección trata específicamente sobre cómo los verificadores (como sistemas, plataformas o proveedores de servicios) manejan las contraseñas durante la configuración y la administración, no solo cuando se crea una contraseña, sino también cómo el sistema aplica reglas para almacenarlas, verificarlas y mantenerlas.
Aquí tienes un breve resumen de lo que sugieren como parte de tus controles de privacidad según la nueva actualización de agosto de 2024:
- Para usuarios de Unicode: Si tu contraseña utiliza caracteres Unicode, se normalizará (básicamente se limpiará) antes de aplicar el hash. Esto ayuda a evitar confusiones causadas por las diferentes formas en que puede aparecer un mismo carácter.
- Requisitos de longitud de la contraseña: Las contraseñas deben tener al menos 8 caracteres. Lo ideal es que permitan hasta 15 caracteres o más; cuanto más largas, mejor para la seguridad.
- Si quieres, puedes apostar al alza: Las contraseñas pueden tener un máximo de 64 caracteres.
- Libertad en los personajes: Puedes usar cualquier carácter ASCII imprimible (letras, números, símbolos, espacios). También se permiten caracteres Unicode, es decir, emojis y caracteres de otros idiomas. Además, cada carácter Unicode cuenta como un carácter para la longitud de la contraseña.
- Sin reglas de contraseñas extrañas: No existen reglas molestas como la de incluir una letra mayúscula, un número y un símbolo. Puedes crear contraseñas que tengan sentido para ti, no solo para tu equipo de TI.
- Sin reinicios forzados (en su mayoría): Olvídate de la molestia de cambiar tu contraseña cada 90 días "porque sí". Eso ya no es necesario. ¿El inconveniente? Aún tendrás que actualizarla si tu contraseña se ha visto comprometida.
- Sin pistas de contraseña: ¿Recuerdas esos campos de "pista de contraseña"? Pues bien, ya no están. Todo lo que un atacante pudiera ver sin iniciar sesión está fuera de los límites.
- No más preguntas de seguridad: “¿Cuál es tu color favorito?” o “¿Cuál es el apellido de soltera de tu madre?” No, ya no hay preguntas de autenticación basadas en conocimientos al configurar contraseñas.
- Contraseñas verificadas tal cual: Cuando introduces una contraseña, se comprueba íntegramente, sin truncarla ni ignorar ninguna parte.
Como beneficio adicional, hemos recopilado la lista de controles NIST 800-53 para ayudarle con la evaluación de riesgos. Échele un vistazo:
Descargue su lista de controles NIST 800-53.
Recomendaciones del NIST sobre cambios de contraseña a partir de agosto de 2024.
Ha habido mucho revuelo en torno a las nuevas directrices del NIST para contraseñas y dos importantes actualizaciones de las reglas de contraseñas, especialmente en el último borrador SP 800-63B-4 (consulte la sección 3.1.1.2). En resumen:
- Se acabaron las reglas de contraseñas complejas: Los verificadores y los proveedores de servicios en la nube no deben obligar a mezclar mayúsculas y minúsculas, números o símbolos en las contraseñas.
- No es necesario cambiar la contraseña: No tendrás que cambiar tu contraseña cada pocos meses sin motivo alguno. ¿La única excepción? Si hay pruebas fehacientes de que tu cuenta o autenticador se ha visto comprometido, entonces sí, restablecer la contraseña es obligatorio.
¿Qué ocurre si la contraseña se ve comprometida?
Cuando la contraseña se ve comprometida, las organizaciones deberían dejar de obligar a los usuarios a cambiarla arbitrariamente, por ejemplo, según un calendario preestablecido. En cambio, el cambio de contraseña solo debería exigirse cuando existan pruebas sólidas de que la contraseña ha sido comprometida.
Cuando cambies una contraseña comprometida, asegúrate de cambiar todas las variantes. Y, bajo ninguna circunstancia, vuelvas a usar esa contraseña comprometida ni ninguna de sus variantes. Dado que los ciberdelincuentes saben que los usuarios suelen volver a sus contraseñas antiguas, seguirán intentando acceder a esa contraseña comprometida, o a sus variantes, durante años.
¿Necesita ayuda para implementar las directrices de contraseñas del NIST en su empresa?
Los estándares de contraseñas del NIST representan un cambio importante con respecto a las políticas federales de contraseñas que hemos visto durante décadas. Para mantener la seguridad al cumplir con estas directrices, es importante no seleccionar arbitrariamente las recomendaciones a seguir (por ejemplo, optar por un mínimo de 8 caracteres sin considerar otros factores como la complejidad de la contraseña).
¿Cómo interpretar estas directrices y aplicarlas de forma que se adapten a las necesidades de su empresa? Aquí es donde entran en juego las herramientas de automatización del cumplimiento normativo como Sprinto. Sprinto facilita el cumplimiento de las mejores prácticas de contraseñas mediante actualizaciones automáticas y garantiza la seguridad de su infraestructura de TI sin sobrecargar a su equipo.
Si bien herramientas como Sprinto pueden agilizar el proceso, el asesoramiento de expertos marca la diferencia. Nuestros clientes han logrado alinear sus sistemas con los estándares de ciberseguridad más recientes, sin perder de vista lo más importante: el crecimiento de su negocio.
¿Listo para implementar las directrices de contraseñas del NIST de manera efectiva y proteger tu negocio? ¡Hablemos de cómo puedes hacerlo fácilmente!
Preguntas frecuentes
Autor
Meeba Gracy
Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.



























