TL; DR
| La norma ISO 27001 no impone reglas específicas para las contraseñas.Requiere un enfoque basado en el riesgo para el control de acceso, garantizando que las contraseñas sean robustas, seguras y estén protegidas contra el acceso no autorizado. |
| Los requisitos se encuentran en el Anexo A, Control 5.17 (ISO 27001:2022). y las cláusulas de control de acceso relacionadas (9.1-9.4), que abarcan la política de control de acceso, la gestión del acceso de los usuarios, las responsabilidades de los usuarios y el acceso a las aplicaciones. |
| No se exige una longitud exacta.Sin embargo, las mejores prácticas recomiendan entre 12 y 16 caracteres con un nivel de complejidad adecuado, evitando combinaciones obvias como nombres, fechas de nacimiento o contraseñas que suelen ser comprometidas. |
| Las organizaciones deben establecer procesos de acceso formales.: registro y baja de usuarios, aprovisionamiento de acceso, gestión de acceso privilegiado y revisión periódica de los derechos de acceso. |
| Las normas hacen hincapié en la gestión segura de contraseñas.: no se comparten las contraseñas, se cambian inmediatamente las contraseñas predeterminadas del proveedor y se entregan de forma segura las credenciales temporales (nunca por correo electrónico en texto plano). |
El robo de identidad no es ninguna broma, Jim. ¡Millones de personas lo sufren cada año!
¿Recuerdas este diálogo de la popular serie de televisión The Office?
Como expertos en cumplimiento normativo, creemos que estas son palabras de oro que debemos tener presentes. El robo de identidad en un entorno empresarial abarca desde intentos de phishing de amplio alcance hasta intentos de spear phishing dirigidos. Y este es solo un aspecto del problema. Exigir una política de contraseñas sólida establece las bases fundamentales para fortalecer su postura de seguridad. Como empresa, es imperativo presentar una postura que esté alineada con cumplimiento de seguridad marcos de trabajo y las mejores prácticas más recientes.
Si su negocio está en el Cumplimiento de la norma ISO 27001 En este proceso, implementar una política sólida que abarque todos los requisitos de la política de contraseñas ISO 27001 es clave para superar la auditoría sin no conformidades.
Pero, ¿qué son exactamente las directrices ISO? Analicemos las directrices oficiales, las mejores prácticas y cómo implementarlas.
Importancia de la política de contraseñas ISO 27001
La norma ISO 27001 sobre políticas de contraseñas protege y refuerza las contraseñas al ofrecer directrices y definir los requisitos relacionados con las políticas, los controles y la responsabilidad. Esto ayuda a reducir la probabilidad de que personas malintencionadas accedan sin autorización a archivos confidenciales. A continuación, se explica por qué son importantes las reglas de contraseñas:
Adherencia al cumplimiento
El cumplimiento de las políticas de contraseñas de la norma ISO 27001, incluidas en una subcláusula del Anexo A, es obligatorio si se manejan datos confidenciales y se desea estar protegido. Certificado ISODurante las auditorías, las políticas de contraseñas mal implementadas pueden generar incumplimientos normativos. Dado que todos los marcos de seguridad comunes, como HIPAA, GDPR, SOC 2 y NIST, exigen el control de acceso, cumplir con este requisito garantiza el cumplimiento en todos ellos.
Continuidad del negocio
Un archivo o sistema en manos equivocadas es un riesgo de seguridad Esto puede causar estragos y paralizar por completo el funcionamiento normal de las operaciones. Las brechas de seguridad, como fichas de dominó, pueden afectar a múltiples sistemas e interrumpir los flujos de trabajo. Restablecer la normalidad puede llevar semanas, incluso meses. Sin mencionar el costo y la dedicación de recursos humanos. En otras palabras, no es un riesgo que se deba correr.
Generar confianza
En un mundo cada vez más centrado en la privacidad, implementar medidas de protección de datos es una de las estrategias de marca más efectivas. Las políticas de contraseñas robustas le ayudan a construir una postura de seguridad sólidaUna buena estrategia de seguridad demuestra su seriedad a la hora de proteger la privacidad de los clientes y le proporciona una ventaja competitiva para cerrar posibles acuerdos de venta.
¿Odias escribir políticas desde cero? Usa la biblioteca prediseñada y totalmente personalizable de Sprinto con plantillas de políticas de contraseñas ISO 27001, que elimina el riesgo de errores y omisiones asociados a la redacción manual de políticas. Publica, organiza, comparte y gestiona políticas como un profesional. Más información.
Requisitos de contraseña según la norma ISO 27001: ¿qué dice la ISO al respecto?
La norma ISO 27001 no establece oficialmente un conjunto específico de reglas para la gestión de contraseñas. En cambio, enumera reglas, medidas técnicas y medidas de control administrativo sobre el control y la gestión de accesos que la organización puede implementar en toda su infraestructura. Estas medidas, en conjunto, ayudan a cumplir con los requisitos de contraseñas de la norma ISO 27001.
Vamos a desglosarlos.
9.1 Controles de acceso
El objetivo principal es limitar el acceso a datos confidenciales a las personas adecuadas, o «personal autorizado». Una forma de restringir el acceso no autorizado a archivos confidenciales es exigir a los usuarios que autentiquen su identidad mediante información confidencial, como una contraseña. Las infraestructuras de TI se componen de múltiples sistemas, archivos y usuarios, lo que crea un ecosistema complejo. Para gestionar todas las contraseñas y la identidad de los usuarios, se necesitan reglas que rijan los casos de uso, las excepciones y los roles. Debe asegurarse de lo siguiente:
- 9.1.1 Política de control de acceso: Establecer, documentar y revisar la política de control de acceso en función de los requisitos específicos del negocio.
- 9.1.2 Acceso a redes y servicios de red: Limitar acceso de los usuarios a redes y servicios, solo a lo necesario para su función.
9.2 Gestión del acceso de los usuarios
La gestión de accesos es una parte integral de Políticas ISO 27001 Cubierto en seis secciones. Como su nombre lo indica, el objetivo del control de administración de acceso de usuarios es permitir solo a los usuarios autorizados y evitar el acceso no autorizado. Muchos casos de pérdida de datos pueden atribuirse a amenazas internas —ya sea accidental o intencional. A medida que creces, el número de usuarios y sistemas aumenta, y gestionar los casos individuales de asignación, revocación, denegación y actualización se convierte en una pieza clave para administrar el acceso de los usuarios y minimizar los casos de acceso no autorizado. Tus tareas pendientes incluyen:
- 9.2.1 Registro y baja de usuarios: Crear y mantener un proceso formal para registrar a los usuarios autorizados y darlos de baja una vez que hayan expirado sus derechos de acceso.
- 9.2.2 Aprovisionamiento de acceso de usuarios: Cree un proceso para asignar y revocar privilegios de acceso.
- 9.2.3 Gestión de derechos de acceso privilegiado: restringir y gestionar el uso de derechos privilegiados.
- 9.2.4 Gestión de la información de autenticación secreta de los usuarios: Crear y utilizar un proceso formal para asignar información de autenticación confidencial.
- 9.2.5 Revisión de los derechos de acceso de los usuarios: como propietario de un activo, debe revisar los derechos de acceso a intervalos regulares para gestionar y mitigar las actividades sospechosas.
- 9.2.6 Eliminación o ajuste de los derechos de acceso: Siempre que un empleado abandone la organización o un tercero externo complete su contrato, revoque su acceso a todos los sistemas y archivos.
Sprinto optimiza la seguridad de los sistemas críticos, garantizando un acceso fluido y manteniendo el cumplimiento normativo. Automatiza la asignación de usuarios, adapta las políticas de acceso según los roles y le alerta sobre cambios de rol y anomalías. Con piqueDe esta forma, se obtiene visibilidad de la actividad del usuario, mejorando la seguridad y el cumplimiento normativo sin esfuerzo.
9.3 Responsabilidades del usuario
La responsabilidad de proteger las credenciales confidenciales no recae únicamente en el gerente de TI o la administración del sistema. Es una responsabilidad compartida entre los usuarios y los propietarios de los activos. Para implementar y hacer cumplir la responsabilidad en materia de seguridad, el personal con acceso a datos confidenciales en una organización debe estar obligado a seguir una serie de procesos de autorización de seguridad más rigurosos. También es su responsabilidad practicar la prevención física. medidas de seguridad en todo momento para limitar/minimizar esos casos.
- 9.3.1 Uso de métodos de autenticación secretos: Los empleados y las partes interesadas externas que tengan acceso a la autenticación deberán seguir las políticas y prácticas establecidas por la organización.
9.4 Controles de acceso a las aplicaciones
Los sistemas y las aplicaciones son los componentes críticos que conforman su infraestructura de TI. Para garantizar que sus medidas de seguridad funcionen de manera efectiva, alinee su política y controles iso a los sistemas y usuarios. En otras palabras, solo los usuarios privilegiados (personas con roles laborales que requieren acceso a datos confidenciales para un funcionamiento eficiente) deberían poder utilizar estas funciones. A continuación, le mostramos cómo puede garantizar que la aplicación de su empresa controles de acceso se implementan de acuerdo con los estándares globales.
- 9.4.1 Restricción del acceso a la información: configure el control de acceso a los sistemas y aplicaciones de acuerdo con la política.
- 9.4.2 Procedimientos de inicio de sesión seguro: configure el control de acceso a las funciones del sistema y de la aplicación de acuerdo con la política.
- 9.4.3 Sistema de gestión de contraseñas: Cree e implemente contraseñas seguras utilizando el sistema de gestión de contraseñas. La seguridad se refiere a su robustez y a la probabilidad de que sean pirateadas.
- 9.4.4 Uso de programas de utilidad privilegiados: restringir y controlar los programas de utilidad que pueden programarse para anular los controles del sistema y de las aplicaciones.
- 9.4.5 Control de acceso al código fuente del programa: Limitar y restringir el acceso innecesario al código fuente del programa.
Buenas prácticas para implementar la política de contraseñas ISO 27001
Siga estas buenas prácticas para cumplir con los requisitos de la política de contraseñas ISO 27001:
- Longitud MínimaCuanto más corta sea la contraseña, más fácil será descifrarla. La longitud mínima aceptable para una contraseña segura es de al menos ocho caracteres.
- Requisitos de complejidadCrear una contraseña larga solo es efectivo mientras sea difícil de descifrar. Tu nombre, ciudad, nombre de tu mascota, etc., pueden tener más de ocho caracteres, pero son contraseñas débiles y fáciles de adivinar.
- PersonajesSiguiendo con el punto anterior, la clave de una contraseña compleja es una combinación de letras minúsculas, mayúsculas, números, caracteres especiales y símbolos.
- Revisar Por muy compleja y difícil de descifrar que sea una contraseña, no es imposible que los ciberdelincuentes la descubran utilizando herramientas de pirateo. Actualice sus contraseñas cada tres o seis meses.
- Configuración predeterminadaLas soluciones proporcionadas por el proveedor vienen con contraseñas predeterminadas fáciles de adivinar. Siempre que compre e implemente software nuevo, cambie las contraseñas predeterminadas.
ISO 27001:2022 Anexo A Control 5.17
La última versión de ISO 27001 (2022) publicó 11 nuevos controles, que incluyen el 5.17 – Información de autenticación. Dice: “La asignación y gestión de la información de autenticación deben ser controladas por un proceso de gestión, incluyendo el asesoramiento al personal sobre el manejo adecuado de la información de autenticación”.
Este control exige que las empresas protejan las técnicas que salvaguardan sus datos confidenciales, como las credenciales de acceso de los usuarios, las preguntas de autenticación, las contraseñas y otros, contra el acceso no autorizado. Además, debe asegurarse de que los usuarios autorizados puedan acceder a la información cuando lo deseen y restablecerla si es necesario.
Obtenga la lista completa de controles del Anexo A de la norma ISO 27001.
Manténgase al tanto de sus esfuerzos de regulación de contraseñas con Sprinto.
Proteger los sistemas críticos es uno de los requisitos obligatorios. requisitos de la norma ISO 27001La gestión manual del acceso consume mucho tiempo, es propensa a errores y supone una bomba de relojería en caso de incumplimiento.
Sprinto le ayuda a garantizar la continuidad de su negocio y a aumentar la productividad al equilibrar la seguridad del sistema con la facilidad de acceso. Está diseñado para alinear de forma inteligente los requisitos de contraseñas ISO con el control específico. El sistema alerta a sus administradores de TI en caso de que se produzca una vulneración de contraseñas para garantizar una resolución rápida.
Implementar y gestionar el control de acceso en función del nivel de riesgo, el rol y el principio del mínimo privilegio. Monitorear continuamente Sistemas para comportamientos anómalos o que no cumplen con las normas, como intentos de intrusión en sistemas críticos. Mantenga y documente automáticamente un inventario en tiempo real de las cuentas de usuario, detecte configuraciones deficientes, acceda a los registros y mucho más.
Cree y configure sistemas críticos y mantenga flujos de trabajo adecuados a su negocio para garantizar una gestión de acceso fluida.
¿Todavía no estás seguro? Habla con nuestros expertos para saber cómo podemos ayudarle a obtener una cobertura integral de los controles del Anexo A.
Preguntas Frecuentes
¿Cuál es la longitud de contraseña obligatoria según la norma ISO 27001?
La norma ISO 27001 no especifica una longitud mínima para la contraseña, pero para garantizar su seguridad, utilice una contraseña de al menos ocho caracteres.
¿Cuáles son los errores más comunes que puedes evitar al configurar tu contraseña?
Evite usar contraseñas comunes, utilice una combinación de caracteres numéricos y alfabéticos, evite usar contraseñas sencillas y utilice la autenticación multifactor.
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más artículos sobre la norma ISO 27001.
Descripción general y requisitos de la norma ISO 27001
ISO 27001 frente a otros marcos
Proceso de auditoría y certificación ISO 27001
Gestión y evaluación según la norma ISO 27001
Implementación y automatización de la norma ISO 27001
Aplicaciones específicas de la norma ISO 27001
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.











