Contraseñas y Respaldos

Auditoría de higiene de contraseñas por cuenta y verificación de que tus respaldos realmente estén corriendo.

Última revisión:

Las contraseñas reutilizadas y los respaldos que "se supone" corrían son la causa más común de incidentes que sí duelen — y casi nadie los audita de forma sistemática porque no hay una pantalla donde mirarlos.

Qué mide

Dos cosas que casi siempre se dan por hechas y casi nunca se comprueban:

  • Contraseñas — por cuenta: antigüedad, si cumple tu política de longitud, si está reutilizada en otros sistemas y si aparece en alguna filtración conocida.
  • Respaldos — si cada trabajo de respaldo corrió cuando debía, y si terminó bien o falló.

Cómo se configura

Contraseñas

La auditoría es de captura manual: registras una cuenta a la vez con el correo del empleado, el sistema (Google Workspace, la VPN, el ERP), la antigüedad de la contraseña en días, si cumple la política de longitud y si se reutiliza en otros lados.

Respaldos

  1. 1

    Registra el trabajo de respaldo

    Nombre, sistema y frecuencia esperada — diaria, semanal o mensual. La frecuencia es lo que permite detectar un respaldo atrasado: sin ella no hay contra qué comparar.

  2. 2

    Conecta el reporte automático (recomendado)

    Cada trabajo tiene un comando con un token propio que tu sistema de respaldo, o un script al final del proceso, ejecuta para reportar cada corrida. Es la única forma de que el estado sea real y no una casilla que alguien marca de memoria.

  3. 3

    O confirma a mano

    Si no puedes automatizarlo todavía, *Marcar corrida exitosa* o *fallida* registra la corrida manualmente. Sirve, pero deja el dato a merced de que alguien se acuerde.

El token del webhook es único por trabajo. Si se compromete, se regenera desde el detalle — y el comando anterior deja de funcionar de inmediato, así que hay que actualizarlo donde estuviera puesto.

Cómo se lee el resultado

El panorama resume cuentas auditadas, contraseñas filtradas, contraseñas reutilizadas y respaldos en riesgo. Cada trabajo de respaldo tiene además un estado de salud propio:

EstadoQué significa
A tiempoReportó una corrida exitosa dentro de la frecuencia esperada.
AtrasadoPasó el plazo y nadie reportó nada. Es el estado más peligroso, porque parece silencio y suele ser falla.
FallóCorrió y terminó mal. Al menos lo sabes.
Sin datosEl trabajo está registrado pero nunca ha reportado una corrida.

Qué hacer con un hallazgo

  • Contraseña filtrada — cámbiala hoy y revisa dónde más se usaba esa misma contraseña. Cruza con Exposición en Brechas si tienes ese módulo: suele ser la misma persona.
  • Contraseña reutilizada — el problema no es la cuenta que estás mirando, es que una sola filtración abre varias puertas a la vez.
  • Respaldo atrasado — averigua si el respaldo falló o si solo dejó de reportar. Son cosas distintas y solo una de las dos es una emergencia.
  • Respaldo fallido — arréglalo y prueba una restauración. Un respaldo que nunca se restauró es una suposición, no un respaldo.