PasswordIQ de KnowBe4, que está disponible para la clientela con suscripciones de nivel Diamante y SAT Advanced, le permite supervisar las vulnerabilidades de las contraseñas de sus personas usuarias. El cliente PasswordIQ busca vulnerabilidades en la configuración relacionada con la contraseña de Active Directory (AD) y compara las contraseñas de sus personas usuarias con contraseñas vulneradas y débiles de varias listas y bases de datos. Luego, la clientela se comunica con la consola de KnowBe4 para mostrar los resultados del análisis en su tablero.
Para habilitar PasswordIQ, vaya a Account Integrations (Integraciones de cuenta) y navegue hasta Account Integrations (Integraciones de cuenta) > PasswordIQ. Luego, seleccione el botón de alternancia Enable PasswordIQ (Habilitar PasswordIQ).
Consulte las secciones que aparecen a continuación para obtener información sobre cómo instalar el cliente, ejecutar análisis y ver los resultados.
Requisitos
Para instalar el cliente PasswordIQ, deberá cumplir con los requisitos que se enumeran a continuación:
- Tiene acceso a una computadora que cumple con los siguientes requisitos:
- El sistema operativo de la computadora es Windows 10 o posterior, con 32 bits o 64 bits, o Windows Server 2016 o posterior.
-
La computadora usa una versión de .NET Framework 4.7.2 o posterior.
Nota: Si su computadora no tiene este framework, el asistente de configuración instalará la versión 4.7.2. - La computadora tiene al menos cuatro GB de RAM.
- La unidad del sistema de la computadora tiene al menos 1 GB de espacio disponible en la unidad de disco duro (HDD, por sus siglas en inglés).
- El Control de cuentas de usuario (UAC, por sus siglas en inglés) está habilitado en la configuración de UAC de la computadora.
-
Tiene acceso a un AD local que se ejecuta en Windows Server 2008 R2 o una versión posterior.
Nota: Si tiene varios dominios de AD, deberá instalar una instancia diferente del cliente para cada dominio. - Tiene acceso a un administrador de dominio de AD o una cuenta de AD que se puede elevar como administrador. Esta cuenta debe tener los permisos Replicar cambios de directorio y Replicar todos los cambios de directorio. Para obtener más información, consulte el artículo Permiso Replicar cambios de directorio de Microsoft.
- Usa perfil de administrador de KnowBe4 o tiene una función de seguridad con acceso de lectura/escritura a PasswordIQ.
Vulnerabilidades
El cliente PasswordIQ analiza cada persona usuaria en busca de 11 vulnerabilidades e informa las vulnerabilidades que encuentra a la consola de KnowBe4. Además, nuestro informe de puntaje de riesgo utiliza estas vulnerabilidades como factores de riesgo al calcular su puntaje de riesgo. Para obtener más información, consulte nuestra Guía de Motor SmartRisk™ y puntaje de riesgo.
Para obtener más información sobre estas vulnerabilidades, consulte la siguiente tabla:
| Vulnerabilidad | Descripción | Nivel de gravedad del puntaje de riesgo |
|---|---|---|
| Contraseña débil | La contraseña coincide con una de las que aparecen en nuestras listas de contraseñas débiles, por lo que es común o fácil de adivinar. Es más probable que la ciberdelincuencia adivine la contraseña y acceda a la cuenta de la persona usuaria. | Medio |
| Contraseña compartida | La contraseña coincide con al menos la contraseña de otra persona usuaria en su AD. La contraseña puede ser común o simple, por lo que es más probable que la ciberdelincuencia acceda a la cuenta de la persona usuaria. | Medio |
| Contraseña no cifrada | La contraseña se almacena con cifrado reversible en su AD. La contraseña se puede descifrar, por lo que es más probable que la ciberdelincuencia acceda a la cuenta de la persona usuaria. | Alto |
| Contraseña vacía | La contraseña no tiene caracteres, por lo que la persona usuaria inicia sesión en la cuenta dejando en blanco el campo de contraseña. Cualquiera puede acceder a la cuenta de la persona usuaria, incluida la ciberdelincuencia. | Alto |
| Cifrado solo DES | La cuenta utiliza el estándar de cifrado de datos (DES, por sus siglas en inglés) para cifrar la contraseña de la persona usuaria. DES en un método de cifrado obsoleto porque cifra la contraseña con una clave de 56 bits, mientras que los métodos de cifrado más nuevos usan claves más largas que son más seguras. Puede ser más probable que la ciberdelincuencia adivine la contraseña y acceda a la cuenta de la persona usuaria. | Medio |
| Contraseña vulnerada | La contraseña quedó expuesta en una violación de seguridad de datos que está conectada a su cuenta de AD. La persona usuaria está utilizando activamente una contraseña a la que puede acceder la ciberdelincuencia. | Alto |
| Contraseña no obligatoria | La cuenta no requiere que la persona usuaria ingrese una contraseña cuando inicia sesión. Cualquiera puede iniciar sesión en la cuenta, incluidos los ciberdelincuentes. | Alto |
| La contraseña nunca caduca | El tiempo de espera de la contraseña de la cuenta es cero. Teniendo en cuenta esta configuración, aunque la casilla de verificación La contraseña nunca caduca esté sin marcar en las propiedades de la persona usuaria, su contraseña nunca caducará. PasswordIQ verificará la configuración de la caducidad de la contraseña de las políticas de dominio de su organización, las políticas de contraseña detalladas y las propiedades de la persona usuaria. Es más probable que la ciberdelincuencia adivine las contraseñas que no se cambian con frecuencia. | Medio |
| Contraseña hash de LM | La cuenta utiliza un hash de LAN Manager (LM). Un hash de LM convierte la contraseña en letras mayúsculas, la limita a 14 caracteres y divide los 14 caracteres en dos grupos de siete caracteres. Este proceso debilita la contraseña, por lo que es más probable que la ciberdelincuencia la descifre. | Medio |
| Cifrado AES | La cuenta no utiliza el estándar de cifrado avanzado (AES, por sus siglas en inglés) para cifrar la contraseña de la persona usuaria. El AES cifra las contraseñas con una clave de 128 o 256 bits. Por lo tanto, las contraseñas que utilizan cifrado AES son menos vulnerables a los ataques. | Medio |
| Autenticación previa faltante | La cuenta no requiere autenticación previa, por lo que puede estar desprotegida de los ataques de adivinación de contraseñas. La autenticación previa cifra una marca de tiempo de la solicitud de inicio de sesión mediante una clave basada en la contraseña de la persona usuaria. Este proceso ofrece protección contra los ataques de adivinación de contraseñas ya que registra cada intento de inicio sesión en la cuenta. | Medio |
Para saber cómo puede resolver estas vulnerabilidades, consulte la sección Resolver sus vulnerabilidades a continuación.
Copiar su token de API
Para conectar el cliente PasswordIQ a su consola de KnowBe4, necesitará su token de API del producto.
Para crear y copiar su token API, siga estos pasos:
- Inicie sesión en su consola de KnowBe4.
- Vaya a la pestaña PasswordIQ.
- Haga clic en Configuración de cliente PasswordIQ.
- En el campo Nombre del token, introduzca un nombre para el token.
- Seleccione una Fecha de vencimiento para el token.
- Seleccione un Usuario.
- Haga clic en Crear token.
-
En la ventana emergente Token de API del producto que se abre, haga clic en el token de API de PasswordIQ para copiarlo. Necesitará este token para completar esta configuración en la sección Instalar el cliente a continuación.
Importante: Después de cerrar esta ventana, no podrá volver a ver este token. - Haga clic en Aceptar.
Instalar el cliente
Para instalar el cliente, siga estos pasos:
- Inicie sesión en su consola de KnowBe4.
- Vaya a la pestaña PasswordIQ.
-
En el paso 2 de las instrucciones Bienvenido a PasswordIQ, haga clic en el enlace Cliente PasswordIQ.
-
En la ventana emergente, haga clic en Sí.
- Haga clic en Next (Siguiente).
- Después de leer el Acuerdo de licencia de software, haga clic en el botón Accept (Aceptar) para aceptar los términos y condiciones.
-
Si su computadora usa un servidor proxy para acceder a Internet, seleccione la casilla de verificación Use a Proxy Server (Usar un servidor proxy) y complete los campos. Para obtener más información, consulte la captura de pantalla y la lista a continuación. Si su computadora no utiliza un servidor proxy para acceder a Internet, omita este paso.
- Dirección IP o nombre: Introduzca la dirección IP o el nombre del servidor proxy. Puede encontrar esta información en la configuración del servidor proxy de su computadora, que se encuentra en Network & Internet (Red e Internet) > Proxy.
- Número de puerto: Introduzca el número de puerto del servidor proxy. Puede encontrar esta información en la configuración del servidor proxy de su computadora, que se encuentra en Network & Internet (Red e Internet) > Proxy.
- Haga clic en Next (Siguiente).
-
En el campo Application Programming Interface (API) Token (Token de la interfaz de programación de aplicaciones), pegue el token de API que copió en la sección anterior Copiar su token de API.
- Haga clic en Next (Siguiente).
-
En los campos Nombre de usuario y Contraseña, ingrese las credenciales de inicio de sesión de una cuenta de servicio de AD que cumpla con los permisos requeridos. El cliente utilizará esta cuenta de servicio para ejecutar todos los análisis programados.
Nota: Si a esta cuenta no se le asigna el permiso Iniciar sesión como servicio, el cliente asignará este permiso a la cuenta automáticamente. - Haga clic en Next (Siguiente) para completar la instalación.
Ejecutar análisis
Después de instalar el cliente PasswordIQ, puede comenzar a analizar su AD en busca de vulnerabilidades. Deberá ejecutar su primer análisis desde su cliente. Después de su primer análisis, puede ejecutar análisis y crear un programa de análisis desde su tablero. Para obtener más información, consulte la sección Ejecutar análisis de nuestro artículo Guía del tablero de PasswordIQ.
Para ejecutar su primer análisis, siga estos pasos:
- Abra el cliente PasswordIQ.
-
En la sección Análisis rápido, haga clic en el botón Analizar ahora.
Nota: PasswordIQ tiene configuraciones adicionales a las que puede acceder haciendo clic en el ícono de ajustes en la esquina superior derecha de la ventana. En configuración Avanzado, puede optar por incluir dos vulnerabilidades opcionales en su análisis: Cifrado AES no configurado o La contraseña nunca caduca. -
Después de que el análisis se complete con éxito, haga clic en el botón Ver tablero para ver los resultados de su análisis en la consola de KnowBe4.
Configuración
En su cliente PasswordIQ, puede personalizar su configuración haciendo clic en el ícono de ajustes en la esquina superior derecha del cliente. En el modal que se abre, puede ver dos pestañas: General y Avanzado. Para obtener más información sobre estas pestañas, consulte las subsecciones siguientes.
General
En la pestaña General, puede editar dos secciones: Token de API y Servidor proxy. Estas secciones incluyen configuraciones que seleccionó cuando inició el cliente PasswordIQ por primera vez.
En el campo Token de API, puede cambiar el token de API que ingresó desde su consola de KnowBe4. Para guardar los cambios, haga clic en Validar token de API.
En el campo Servidor proxy, puede cambiar el servidor proxy que utiliza su computadora para conectarse a Internet. Seleccione la casilla de verificación Usar un servidor proxy si está deshabilitada e ingrese el nombre o la dirección IP que desea usar. En el campo Número de puerto, ingrese el número de puerto de su servidor proxy. Para guardar los cambios, haga clic en Validar configuración de proxy.
Avanzada
En la pestaña Avanzado, puede editar dos secciones: Controlador de dominio personalizado y Unidades organizativas personalizadas. En la sección Controlador de dominio personalizado, puede elegir cualquier controlador de dominio que desee que PasswordIQ analice ingresando el nombre de la computadora o la dirección IP en el campo Controlador de dominio personalizado.
En la sección Unidades organizativas personalizadas, puede seleccionar una o más unidades organizativas para que PasswordIQ analice en el menú desplegable.
Ver sus resultados
Debido a que solo puede ver resultados limitados del cliente PasswordIQ, le recomendamos que use su consola de KnowBe4 para ver y analizar sus resultados. Para ver su tablero, vaya a la pestaña PasswordIQ de su consola de KnowBe4.
Para ver los resultados de su análisis, puede usar el tablero predeterminado o crear tableros personalizados. Para obtener más información, consulte nuestro artículo Guía del tablero de PasswordIQ.
Usar grupos inteligentes para personas usuarias detectadas
Puede usar grupos inteligentes para inscribir a los usuarios a los que se les detectaron vulnerabilidades en campañas de phishing (suplantación de identidad) o de capacitación. Por ejemplo, puede utilizar los criterios de Evento de PasswordIQ para inscribir a los usuarios con contraseñas débiles en el módulo de capacitación Crear contraseñas seguras: Capacitación en concientización sobre seguridad.
Para obtener más información sobre los grupos inteligentes, consulte el artículo Descripción general de Grupos inteligentes.
Resolver sus vulnerabilidades
Después de ver sus resultados, puede trabajar con las personas usuarias para resolver las vulnerabilidades de sus contraseñas. Para obtener más información, consulte nuestro artículo Resuelva vulnerabilidades de contraseña.








/AdvancedSettings.png)