Implantar un gestor de contraseñas sin motín
Todas las empresas tienen un sitio donde se guardan las contraseñas. A veces es una hoja de cálculo, a veces una libreta, ocasionalmente un mensaje de chat de hace tres años. La gente no es descuidada: se le dio un problema y ninguna herramienta.
Qué resuelve realmente un gestor
- Contraseñas únicas en todas partes, para que una filtración no se propague
- Credenciales compartidas sin enviarlas por chat ni correo
- Acceso retirado al instante cuando alguien se marcha
- Un inventario de qué sistemas existen y quién llega a ellos
- Resistencia al phishing, porque el gestor no autocompleta en un dominio parecido
Este último punto se infravalora y es completamente automático.
Cómo elegir uno
Las diferencias que importan en una empresa:
- Bóvedas compartidas por equipo, para que finanzas y operaciones no vean las credenciales del otro
- Inicio de sesión único y sincronización con el directorio, para dar de baja en una sola acción
- Recuperación para el administrador, probada antes de necesitarla
- Registro de auditoría, para poder revisar los accesos
- Arquitectura de conocimiento cero, para que el proveedor no pueda leer sus bóvedas
El despliegue
El trabajo técnico es una tarde. La adopción es el proyecto.
- Empiece por el equipo de IT, quince días, hasta dominar el flujo
- Pase a un departamento voluntario y resuelva las fricciones que encuentre
- Importe la hoja de cálculo existente con ellos, no por ellos: en esa sesión es donde el valor se hace evidente
- Despliegue departamento a departamento, con alguien presente el primer día
- Borre la hoja, de forma verificable, cuando haya migrado la última credencial
La regla que lo consolida
Las credenciales nuevas van directas al gestor. Sin excepciones, desde el primer día. Un gestor que guarda el noventa por ciento de sus credenciales mientras la hoja guarda el resto no ha sustituido nada.
No olvide las cuentas sin dueño
El registrador de dominios. El proveedor de certificados. El portal del banco. Las redes sociales. Suelen estar en manos de una sola persona, sin documentar, y son las que más duelen cuando esa persona no está localizable. Deben vivir en una bóveda compartida con al menos dos personas con acceso.
Lo incluimos en los proyectos de consultoría IT.
