Seguridad y privacidad

Deja de repartir contraseñas por chat: organiza el acceso del equipo

Sustituye contraseñas compartidas por cuentas individuales y un manejo controlado de credenciales, con responsabilidades claras para altas, cambios y salidas.

OVAN Studio3 min de lectura

Una contraseña compartida por mensajes puede seguir circulando mucho después de que cambió el equipo. Nadie sabe cuántas personas la conservan ni quién realizó una acción dentro de la plataforma. Resolverlo requiere más que escoger una contraseña compleja. Conviene separar identidad, permisos y custodia de credenciales. Siempre que el servicio lo permita, cada persona debería entrar con su propia cuenta y recibir el acceso necesario. Para excepciones inevitables, el negocio necesita un mecanismo controlado de almacenamiento y un procedimiento claro cuando cambian responsabilidades o termina una colaboración.

Usa identidades individuales cuando el servicio las admita

Revisa si la plataforma permite invitar miembros y asignar roles. Esa opción suele ofrecer una forma más clara de retirar acceso y entender acciones que compartir una cuenta administrativa. No crees usuarios con correos ajenos al control institucional para funciones críticas. Define quién aprueba nuevas invitaciones y quién revisa que el rol corresponda al trabajo. La cuenta del propietario no debería convertirse en la cuenta cotidiana de todo el equipo. Separar identidades también permite aplicar métodos de recuperación adecuados a cada persona sin entregar a todas el mismo control sobre el negocio.

Elige una custodia que pueda administrarse

Si alguna credencial debe compartirse por una limitación del proveedor, utiliza una herramienta de gestión apropiada para equipos y configura acceso por necesidad. OWASP recomienda permitir gestores de contraseñas y evitar obstáculos innecesarios para su uso en aplicaciones. Para el negocio, importa además revisar quién administra el almacén, cómo se recupera y qué registros ofrece. No mezcles credenciales personales con las de la empresa sin una regla. Mantén una forma institucional de continuidad para que la salida de una persona no deje secretos esenciales dentro de una cuenta que el negocio no controla.

Define qué cambia ante una sospecha concreta

Una contraseña expuesta requiere una respuesta distinta de una actualización rutinaria. Si se sospecha que alguien no autorizado la conoce, revisa el acceso, cambia la credencial mediante el servicio oficial y considera sesiones o claves relacionadas según sus controles. No envíes la nueva por el mismo canal donde ocurrió la exposición. Conserva un registro operativo del incidente sin incluir el secreto. Evita prometer que cambiar una contraseña revoca automáticamente cualquier forma de acceso; algunas plataformas mantienen sesiones, tokens o integraciones que necesitan una revisión independiente.

Mantén un inventario de excepciones

Lista los servicios que todavía dependen de credenciales compartidas, su propietario y el motivo. Revisa si el proveedor incorpora cuentas individuales o si existe una alternativa adecuada. Incluye la custodia en el proceso de incorporación y salida de personal. Una lista de accesos debe explicar qué puede usar cada persona, sin revelar contraseñas. Comprueba periódicamente que los responsables siguen vigentes y que la recuperación funciona según lo previsto. La mejora principal es reducir acceso difuso y dependencia personal, no imponer una herramienta nueva que el equipo termine evitando por falta de instrucciones claras.

DE LA LECTURA A LA ACCIÓN

Para aplicar hoy

  • Prefiere cuentas individuales y roles a una identidad administrativa compartida.
  • Administra las credenciales excepcionales mediante custodia institucional controlada.
  • Revisa sesiones e integraciones cuando una credencial puede haberse expuesto.

Fuentes y referencias

Documentación para profundizar. Los ejemplos de esta guía son didácticos.

TU PRÓXIMA ETAPA EMPIEZA AQUÍ

Hagamos algo
que importe.

Hablemos de tu idea
info@crea-link.com+506 8675 5212Desde Costa Rica. Para el mundo.