Edit on Github

Capítulo 2: Seguridad de cuentas

Última actualización: 22 sept. 2026

Introducción

Esta sección contiene actividades y un caso de estudio diseñado para que los periodistas reflexionen sobre cuál es la mejor manera de proteger sus cuentas en línea. Muchos periodistas también usan sus cuentas personales para el trabajo, lo que los deja a ellos y a su información más vulnerables a amenazas digitales, incluidos intentos de hackeo y campañas de phishing focalizadas.

Este capítulo incluye:

  • Mejores prácticas para la gestión de información en las cuentas
  • Cómo crear contraseñas seguras y dónde almacenarlas
  • Qué es la autenticación de dos factores (2FA) y cómo usarla
  • Consejos para protegerse mejor contra el phishing

¿Es la primera vez que capacita periodistas?

Revise nuestras útiles recomendaciones a continuación:

  • Usualmente, los periodistas utilizan sus cuentas en línea para propósitos tanto personales como laborales, en especial si trabajan como independientes. Esto significa que tienen una gran cantidad de información confidencial o sensible almacenada en sus cuentas personales. Cuando sea posible, se debe alentar a los periodistas a separar sus cuentas en Internet en cuentas personales y cuentas laborales.
  • A menudo, los periodistas desconocen dónde se almacena la información en sus cuentas y en sus dispositivos. Destaque la importancia de llevar a cabo una auditoría de sus cuentas y hacer copias de seguridad y eliminar información con regularidad. Para obtener más detalles sobre cómo hacer esto, los instructores pueden consultar el capítulo cinco de esta guía.
  • A veces, los medios de comunicación animan a los periodistas a utilizar sus redes sociales personales con propósitos laborales, incluido el contacto con las fuentes. Sin embargo, no suelen brindarles ayuda para protegerlas.
  • Aunque es inusual, un tribunal o un gobierno podría pedirle a una empresa o servicio en línea que entregue la información que tiene sobre un usuario. Si esto ocurre, es probable que la empresa se vea obligada a compartir información como el contenido de documentos, mensajes y fotos. Algunas empresas ofrecen cifrado de extremo a extremo, con el cual ni siquiera ellas conocen o pueden acceder a la información que está almacenada en la nube. Ese cifrado protegerá a los periodistas de las peticiones de datos de los gobiernos, pero también implicará que los usuarios no puedan acceder a la información si olvidan o pierden sus contraseñas y los mecanismos de recuperación. Incluso si una empresa ofrece cifrado de extremo a extremo para la información que almacena, por lo general seguirá recopilando cierto grado de metadatos (cuándo fue la última vez que el periodista inició sesión, qué dirección de correo electrónico utilizó, cuánto tienen almacenado en su cuenta), y podrían tener que compartir esa información con las autoridades.
  • Los medios de comunicación suelen ofrecer recomendaciones desactualizadas sobre las mejores prácticas en materia de contraseñas y autenticación de dos factores. Estas recomendaciones desactualizadas podrían incluir sugerir a los periodistas que utilicen contraseñas cortas con muchos caracteres que parecen aleatorios, o que cambien sus contraseñas con regularidad. Algunos medios tampoco promueven el autocompletado de los gestores de contraseñas, ni las llaves de seguridad físicas ni las llaves de acceso como medidas de protección contra el phishing. Es importante reconocer esto al informar a los periodistas que les está enseñando las mejores prácticas actuales que deben aplicar en todas cuentas personales. Consulte aquí por qué el Centro Nacional de Ciberseguridad del Reino Unido ahora desaconseja cambiar las contraseñas con regularidad.
  • Es probable que los periodistas que trabajan para medios de comunicación tengan dudas sobre cuál es la mejor manera de compartir contraseñas con miembros de su equipo. Esto suele pasar porque más de una persona necesita acceder a las redes oficiales del medio o a otras cuentas conjuntas. La mejor práctica es tener un gestor de contraseñas corporativo o de equipo, en el que las credenciales de las cuentas compartidas se almacenen en bóvedas compartidas. Sin embargo, algunas salas de redacción utilizan soluciones menos seguras, como almacenar esas credenciales en una hoja de cálculo compartida.
  • Algunos periodistas corren un alto riesgo de ser blancos de ataques de phishing, los cuales son diseñados con gran destreza y pueden ser difíciles de detectar. Es importante que el instructor destaque cuáles gobiernos o actores maliciosos en línea suelen utilizar técnicas de phishing y compartir sus tácticas en el contexto local. El instructor debe brindar consejos prácticos sobre la mejor manera de protegerse contra el phishing. Decirles a los periodistas que no hagan clic en ciertos enlaces o documentos no es viable, ya que usualmente necesitan hacerlo para realizar su trabajo.
  • Es importante que los periodistas comprendan su propio perfil de riesgo cuando se trata de la seguridad de sus cuentas. El instructor debe separar el tiempo para completar el documento de evaluación de riesgos sobre la seguridad de cuentas.

¿Es la primera vez que capacita sobre seguridad digital?

Esta sección incluye las mejores prácticas que deben tenerse en cuenta al momento de enseñar las actividades de este capítulo. Consulte la sección de recursos de este capítulo para más información.

Obtener acceso a los datos

  • Existen varias formas en las que alguien puede obtener datos de cuentas en línea. Esto incluye penetrar la cuenta adivinando la contraseña, llevar a cabo un ataque de phishing exitoso, instalar malware en un dispositivo que permita a alguien acceder a la información, llevarse físicamente un dispositivo y revisar los datos, y una solicitud legal de un gobierno a una empresa para obtener los datos.
  • Para proteger mejor sus datos de solicitudes legales y violaciones a la seguridad, los periodistas deben verificar si los servicios de almacenamiento en nube que utilizan ofrecen un cifrado estándar o uno de extremo a extremo. El cifrado estándar significa que la conexión a la nube en sí está cifrada (por lo que nadie que espíe la conexión puede interceptar datos), pero aún así la empresa todavía podría acceder a los datos si estos se ven comprometidos o si las autoridades se los solicitan. Si los datos están cifrados de extremo a extremo, la empresa que opera los centros de datos no puede acceder a la clave de descifrado. Esto significa que la empresa no puede entregar estos datos en respuesta a una solicitud de las autoridades (aunque sí podría compartir metadatos), pero tampoco podrá recuperar estos datos si el usuario olvida su contraseña. Los periodistas pueden hacer una búsqueda en la web con el nombre de la empresa y el término «cifrado de extremo a extremo», para averiguar cómo se almacenan sus datos. A continuación, pueden consultar los términos y condiciones de cada empresa para ver cómo almacenan información. Algunas empresas, como por ejemplo Apple con su servicio de iCloud, ofrece el cifrado de extremo a extremo como una opción adicional.

Gestión de información en las cuentas

  • Tener datos confidenciales y personales almacenados en cuentas puede poner en riesgo a los periodistas y a sus fuentes si son hackeadas o si alguien logra acceder físicamente a ellas.
  • Anime a los periodistas a eliminar los datos que ya no necesiten de todas sus cuentas, incluido correo electrónico, redes sociales y cuentas de almacenamiento en la nube. Debe animarlos a eliminar información tanto personal como laboral, como por ejemplo, mensajes directos personales, fotos, documentos confidenciales del trabajo, y más.
  • Incluso después de haber eliminado los datos de las cuentas personales, una copia de ellos podría permanecer en el servidor de la empresa y un gobierno podría solicitarla mediante una orden judicial.

Phishing

  • Un ataque de phishing se utiliza para obtener los datos personales de alguien, tales como los datos de inicio de sesión de una cuenta o información bancaria. Se envía un mensaje a un usuario para incitarlo a hacer clic en un enlace. Aunque aparenta ser legítimo, este enlace puede dirigir a una página de inicio de sesión falsa que capturará las credenciales de inicio de sesión o contendrá malware que una vez se descargue y ejecute en un dispositivo, podrá obtener datos sensibles o confidenciales o bloquear el acceso del usuario a su computadora. Algunos ataques de phishing están dirigidos a muchas personas con el mismo enlace. Otros pueden personalizar el texto y los enlaces para que sean diferentes para cada persona a la que se dirijan.
  • Un ataque de spear phishing es un ataque dirigido a una persona o un grupo pequeño de personas. Por lo general, el adversario dedica tiempo a investigar a la persona u organización para que los correos personalizados sean más creíbles. Luego, esta información será incluida en un mensaje enviado a la persona objetivo, junto con un enlace malicioso de inicio de sesión o con malware. Los ataques de spear phishing pueden ser muy difíciles de detectar porque han sido diseñados pensando específicamente en el objetivo. Este tipo de ataques son usados comúnmente por gobiernos y otros atacantes sofisticados que cuentan con mucho tiempo y paciencia.

Autenticación de dos factores (2FA)

  • Una de las mejores y más rápidas formas de proteger una cuenta es activar la autenticación de dos factores, también conocida como 2FA. La autenticación de dos factores es una capa adicional de seguridad que se agrega a una cuenta para protegerla mejor. Por lo general, es un código que se envía a un dispositivo, aunque también puede ser una llave de hardware que se inserta en una computadora o un teléfono.
  • ¿Por qué usar la 2FA? Para poder acceder a la cuenta de alguien, el atacante necesitaría tener la dirección de correo electrónico, la contraseña, y el código. Incluso si de alguna manera el atacante logra obtener solo su contraseña, no podría iniciar sesión sin el código. La 2FA ha tenido un papel muy importante en la reducción de los ataques de robo de cuentas. (Es posible que atacantes más sofisticados logren capturar ciertos tipos de códigos de 2FA, más adelante escribimos algo al respecto).
  • Existen varios tipos diferentes de autenticación de dos factores (2FA), entre ellos los mensajes de texto (SMS), el correo electrónico, las aplicaciones de autenticación y las llaves de seguridad físicas.
  • Puede agregar más de una opción de autenticación de dos factores (2FA) a una cuenta. Por ejemplo, varias llaves de seguridad físicas y llaves de acceso, o una aplicación de autenticación y una llave de seguridad física. Esto es importante porque evita que las personas se queden sin acceso a sus cuentas en caso de que pierdan el acceso a uno de los métodos de 2FA. Muchos servicios también ofrecen códigos de respaldo, que se pueden descargar, imprimir y guardar en un lugar seguro. Estos se pueden utilizar para recuperar el acceso a las cuentas en caso de que los usuarios pierdan todas las demás formas de 2FA (por ejemplo, debido a un robo).
  • Muchas páginas web ofrecen la opción de utilizar la autenticación de dos factores (2FA) mediante códigos SMS. Estos códigos podrían ser interceptados o se podrían obtener por medio de la empresa de telecomunicaciones (ha habido al menos un caso en el que la empresa que enviaba códigos SMS en nombre de plataformas estaba vinculada a la industria de la vigilancia). Al impartir capacitación sobre la 2FA, haga hincapié en que la 2FA de SMS es mucho mejor que no tener ninguna 2FA, pero que recomendamos seriamente a los periodistas que utilicen otras formas de 2FA en su lugar.
  • Es fundamental que el instructor comprenda por qué ciertas formas de 2FA son vulnerables al phishing y otras no. Un atacante experto podría crear una página web falsa que pida a los usuarios que ingresen su nombre de usuario, contraseña y el código de autenticación de dos factores. Ese atacante podría usar ese código de inmediato para acceder a la página web real, haciéndose pasar por el periodista. Este ataque no funcionará contra las llaves de seguridad físicas ni las llaves de acceso, esto las convierte en la forma más segura de autenticación de dos factores. No es posible que una página web falsa remita la señal de una llave de seguridad física o una llave de acceso y la utilice para iniciar sesión en el servicio real. Por esta razón, recomendamos encarecidamente a todos los periodistas que las utilicen para la autenticación de dos factores.
  • Las llaves de seguridad físicas se parecen un poco a las memorias USB, y normalmente se conectan al puerto USB. Para vincular la llave a su cuenta, debe insertarla en su computadora o teléfono, ingresar en la cuenta a la que quiere agregar la llave, y seguir los pasos para configurar la 2FA. Vincule más de una llave a su cuenta en caso de robo o pérdida. Tenga una llave con usted, por ejemplo, en su llavero, y guarde la otra en un lugar seguro.
  • Las llaves de acceso pueden guardarse en un dispositivo o en un gestor de contraseñas. Además, ofrecen una autenticación resistente al phishing y no pueden ser interceptadas por un atacante de la misma forma que lo sería un token basado en una aplicación. En algunos casos, se utilizan en lugar de una contraseña; en otros, se emplean como segundo factor de autenticación, además de la contraseña. Las llaves de acceso son nuevas, y las empresas están desarrollando herramientas que permitan hacerles copias de seguridad y transferirlas entre gestores de contraseñas. Para obtener una introducción más amplia sobre ellas, consulte esta ficha informativa.
  • Los atacantes más sofisticados podrían llevar a cabo un ataque downgrade (o ataque de degradación) en contra de la autenticación de dos factores. En un ataque de este tipo, un sitio web falso y malicioso podría pedir a un usuario que introduzca un método de autenticación de dos factores vulnerable al phishing (como un código de aplicación), incluso si el usuario también registró un método de autenticación resistente al phishing (como una llave de seguridad física o una llave de acceso) en el servicio legítimo. La forma más sencilla de mitigar este tipo de ataques es exigir a los usuarios que utilicen únicamente la autenticación de dos factores resistente al phishing y desactivar todos los demás métodos. Algunos usuarios también necesitarán formas de respaldo de la autenticación de dos factores en caso de que pierdan sus llaves de seguridad físicas, o los dispositivos en los que han guardado sus llaves de acceso. Si eso ocurre, advierta a los usuarios sobre la posibilidad de ataques de degradación e invítelos a utilizar siempre llaves físicas o llaves de acceso, a menos que no puedan acceder a ellas.

Creamos unas infografías sobre cómo funcionan los ataques de phishing más sofisticados y cómo las llaves de seguridad físicas pueden detenerlos.

Gestores de contraseñas

  • Actualmente, los gestores de contraseñas son la manera más segura de proteger las contraseñas. Un gestor de contraseñas es un servicio que crea, almacena y rellena automáticamente la contraseña de una cuenta. Se puede descargar como aplicación, utilizar como extensión en un navegador y acceder a él a través de una página web.
  • Existen varios gestores de contraseñas accesibles. A la hora de escoger uno, haga una búsqueda en Internet para comprobar si la empresa ha sufrido alguna brecha de seguridad, compruebe si ofrecen cuentas con descuento para periodistas y medios de comunicación, y revise las funciones especiales que puedan tener, como un modo de viaje.
  • Asegúrese de que el gestor de contraseñas esté protegido por una contraseña larga y exclusiva. Puede ser útil pensar en la contraseña antes de descargar el gestor de contraseñas.
  • Cuando un periodista añada una cuenta a su gestor de contraseñas, debe asegurarse de generar una nueva contraseña para ella.
  • Los gestores de contraseñas ayudan a proteger contra un tipo de ataque de phishing en el que el atacante crea una página de inicio de sesión falsa. Dado que un gestor de contraseñas lee la URL de un sitio web y solo rellena los campos si la URL coincide con la del sitio web auténtico, podrá detectar y prevenir este tipo de ataque. Recomendamos combinar el autocompletado del gestor de contraseñas con la autenticación de dos factores con una llave de seguridad física o una llave de acceso. De ese modo, aunque una de esas defensas falle de alguna manera, seguirá estando protegido por la otra.

Contraseñas

  • La forma más sencilla y segura de utilizar contraseñas es dejar que su gestor de contraseñas genere una contraseña nueva, única y larga para cada cuenta. De esa forma, nunca más tendrá que preocuparse por crear contraseñas.
  • Hay dos tipos de contraseñas: las que se componen de una combinación de números, símbolos y letras, y las que se componen de una sucesión aleatoria de palabras (estas últimas se denominan «frases de contraseña»). Ambos tipos de contraseñas son válidos. Con frecuencia, a la gente le resulta más fácil recordar las frases de contraseña, por lo que puede ser una mejor opción si el periodista no puede utilizar un gestor de contraseñas.
  • No utilice datos personales, como una fecha de nacimiento o el nombre de una mascota al momento de crear una contraseña. Esta información puede obtenerse fácilmente en Internet y utilizarse para adivinar su contraseña.
  • No reutilice contraseñas. Utilice una contraseña diferente para cada cuenta. Los datos personales, como las direcciones de correo electrónico y las contraseñas, pueden ser robados si un atacante irrumpe en la base de datos de un servicio en línea. Estos datos se venden luego en Internet a terceros, como delincuentes y gobiernos. Si se filtra una contraseña y la ha utilizado en más de una cuenta, las demás cuentas quedan expuestas. La contraseña de su servicio de correo electrónico es especialmente importante: si un atacante accede a esta cuenta, no solo podrá leer sus mensajes y enviarlos en su nombre, sino también restablecer las contraseñas de todas sus demás cuentas.

Phishing de aplicación o de OAuth (Open Authorization)

  • Con frecuencia conectamos otras aplicaciones o servicios a nuestras cuentas. Entre ellas pueden encontrarse extensiones para calendarios, gestión de contactos o planificación, o incluso el conectar nuestro Google Drive a WhatsApp para realizar copias de seguridad fácilmente. Debido a que esas aplicaciones dependen de su cuenta y aumentan sus capacidades, suelen solicitar permiso para guardar, leer o modificar los datos que contiene. Lamentablemente, algunos adversarios crean aplicaciones falsas que parecen auténticas, pero que en realidad roban datos de su cuenta.
  • Por eso, no recomendamos a los periodistas vincular ninguna aplicación a sus cuentas de trabajo. La única excepción son servicios como los inicios de sesión con Google/Microsoft/GitHub, que utilizan su cuenta como proveedor de identidad, pero no acceden a ninguno de sus datos. Si los periodistas necesitan vincular aplicaciones que requieran leer o modificar datos de sus cuentas, por ejemplo, para gestionar determinadas citas del calendario o realizar copias de seguridad de los chats, recomendamos vincular esas aplicaciones a una cuenta que no contenga información confidencial o sensible ni esté relacionada con el trabajo.
  • Los autores de ataques de phishing muy sofisticados, especialmente aquellos vinculados a gobiernos, podrían manipular a los periodistas para que compartan contraseñas específicas de aplicaciones, como se evidenció en un ataque reciente probablemente vinculado al servicio de inteligencia ruso. Si los periodistas trabajan con temas delicados o les preocupan los adversarios sofisticados, enséñeles que nunca deben revelar contraseñas específicas de las aplicaciones, nunca deben agregar nuevos servicios OAuth o, si es posible, incluso deben desactivarlos en sus servicios en línea.

Realización de la evaluación de riesgos

Al hablar de la evaluación de riesgos y del plan de seguridad personal, puede ser útil mencionar lo siguiente:

  • Anime a los periodistas a reflexionar sobre quién podría querer atacar sus cuentas y sobre la capacidad tecnológica de quienes los amenazan. Para averiguar dicha capacidad, el periodista debería buscar información sobre el adversario en Internet junto con términos clave como «hacking», «robo de identidad», «phishing» y «spyware». Si la amenaza es un gobierno, el periodista también debería comprobar si se está aprobando nueva legislación que le permita acceder más fácilmente a los datos. Los periodistas deben utilizar términos clave, como «legislación sobre medios de comunicación y comunicaciones» o «leyes antiterroristas», al realizar la búsqueda. También se les debe animar a consultar los informes anuales de transparencia publicados por las principales empresas de tecnología para comprobar si están cumpliendo con las solicitudes de datos por parte del gobierno.
  • Anime a los periodistas a investigar los servicios en línea que usan o quieren usar. Pídales que averigüen quién es el propietario de esos servicios, cómo y dónde almacenan sus datos y si comparten datos con terceros. Resalte que lo mejor es usar servicios que compartan la menor cantidad posible de datos con terceros.
  • Se debe alentar a los periodistas que se encuentran en situación de alto riesgo, ya sea porque ya están sufriendo ataques o porque es probable que sean blanco de sofisticados intentos de hackeo o phishing, a que tomen medidas inmediatas para proteger sus cuentas.
  • Es probable que los periodistas se muestren inseguros sobre gestionar la información de sus cuentas y separar sus datos laborales de los personales debido al tiempo que les llevará y a los recursos necesarios, así como los fondos para adquirir dispositivos adicionales. Puede ser útil que el instructor hable con los periodistas sobre sus cuentas y averigüe cuáles son las más importantes para proteger primero. Esto puede incluir cuentas con grandes cantidades de datos personales o confidenciales.
  • Algunos periodistas, como quienes viajan con frecuencia o trabajan en regiones complejas, podrían correr el riesgo de ser detenidos, obligados a desbloquear sus dispositivos y a que las autoridades los revisen. Si existe este riesgo, hable con los periodistas sobre qué información guardan en sus dispositivos (incluida la de cualquier administrador de contraseñas que puedan tener en esos dispositivos) y qué medidas podrían tomar para reducir la cantidad de información en riesgo. Esas medidas podrían incluir asignar seudónimos a contactos clave en su agenda y utilizar mensajes que se borran automáticamente. Analizamos esto con más detalle en los capítulos 3 y 6.

Preguntas frecuentes

A continuación presentamos preguntas frecuentes que hacen los periodistas sobre la seguridad de las cuentas. Puede ser útil tener preparadas las respuestas con anticipación.

¿Cómo puedo gestionar toda la información de mis cuentas? ¡Es demasiado!

Explique que la clave es realizarlo por partes y con frecuencia. Los periodistas deben dar prioridad a las cuentas que consideren más importantes o vulnerables y comenzar a hacer copias de seguridad y a eliminar información. A menudo es más fácil dedicar entre 10 y 15 minutos de manera regular a eliminar información, que intentar hacerlo todo de una sola vez.

¿Qué pasa si activo la autenticación de dos factores (2FA), pero pierdo mi teléfono o la llave de seguridad?

Esta es una pregunta muy común. Explique que se puede agregar más de un tipo de 2FA a la cuenta para protegerse contra esto. La mayoría de los servicios que ofrecen 2FA también deben tener la opción de guardar códigos de respaldo, lo que le permitirá al periodista ingresar a la cuenta en caso de que pierda el acceso a su teléfono o llave. (Es posible que algunos servicios con protección anti_phishing_ muy estricta, como el Programa de Protección Avanzada de Google, no ofrezcan esta opción). Por lo general recomendamos que los periodistas que usen llaves de seguridad físicas compren (y registren) al menos dos. Pueden tener una llave de seguridad consigo y guardar la otra en un lugar seguro, como su casa u oficina. Como alternativa, los periodistas también pueden guardar una llave de acceso en su celular o en un administrador de contraseñas como otra forma de 2FA resistente al phishing.

¿Qué pasa si alguien hackea mi gestor de contraseñas?

Enfatice en que actualmente, los administradores de contraseñas son la forma más segura de proteger las contraseñas para la mayoría de las personas. Explique que estas empresas almacenan esos datos en sus servidores de forma cifrada, lo que significa que, incluso si fueran hackeadas, los atacantes no deberían poder obtener esos datos. Lo importante es que los periodistas protejan su propia cuenta del gestor de contraseñas utilizando la 2FA y una contraseña larga que no se haya utilizado en ninguna otra cuenta. Explique que los atacantes suelen obtener acceso a las cuentas porque las personas reutilizan contraseñas o usan contraseñas cortas que son fáciles de adivinar. Agregue que los gestores de contraseñas, gracias al autorrelleno, también pueden ayudar a detener los ataques de phishing al negarse a rellenar la contraseña en un sitio web con un dominio diferente al que se usó para registrar las credenciales. Por último, es una buena práctica utilizar una aplicación separada o llaves físicas para la 2FA: así, incluso si un atacante lograra de alguna forma transigir un gestor de contraseñas, igual no podría iniciar sesión en su nombre sin obtener también esos segundos factores.

Mi amenaza es de un gobierno y estoy en alto riesgo de ser vigilado y/o detenido ¿Qué debo hacer para proteger mejor mis cuentas?

Va a necesitar más información para aconsejar mejor al periodista. El periodista debería tener una consulta personalizada para determinar la mejor manera de proteger sus cuentas. Es importante destacar que, aunque utilice contraseñas y la 2FA, es posible que se le pida físicamente desbloquear sus cuentas. También sería recomendable que no utilice un gestor de contraseñas si existe el riesgo de que otras personas tengan acceso a sus dispositivos.

Resultados del aprendizaje

Al final de la sesión los periodistas:

  • Comprenderán las amenazas a las que se enfrentan sus cuentas y tendrán una mayor conciencia de cómo su trabajo podría hacer que estén más expuestos a ciertos ataques
  • Sabrán qué hace que una contraseña sea segura y se sentirán seguros de sí mismos a la hora de crear una
  • Sabrán qué es la autenticación de dos factores (2FA) y conocerán los pasos necesarios para configurarla en sus cuentas
  • Aprenderán los diferentes tipos de herramientas y servicios que pueden ayudarlos a proteger sus cuentas, incluidas diferentes formas de 2FA y gestores de contraseñas
  • Comprenderán cómo las llaves de seguridad físicas, las llaves de acceso y los gestores de contraseñas pueden ayudar a mitigar el phishing

Plantillas y herramientas

Las siguientes plantillas y herramientas pueden ser útiles para impartir esta sesión:

Recursos

Los siguientes recursos pueden ser útiles para impartir esta sesión:

El uso de gestores de contraseñas para mantener la seguridad en línea por la Fundación Electronic Frontier

Prevención del phishing y buenas prácticas en el uso del correo electrónico por la Fundación para la Libertad de Prensa

Uso de llaves de seguridad físicas para proteger las cuentas contra el phishing por el Comité para la Protección de los Periodistas

Use una llave de seguridad por Security Planner de Consumer Reports

Configure la autenticación multifactorial por Security Planner de Consumer Reports

Obtenga un gestor de contraseñas por Security Planner de Consumer Reports

¿Debería usar llaves de acceso en lugar de contraseñas? por Security Planner de Consumer Reports

Actividades

Las actividades presentadas a continuación están diseñadas para complementar esta sesión de capacitación sobre seguridad de cuentas. Los instructores deben sentirse libres de usar sus propias actividades, así como de adaptar los materiales de esta guía para ajustarse mejor a las necesidades de los periodistas a los que están capacitando. El número y tipo de actividades seleccionadas dependerán del nivel de conocimiento del instructor, así como del tiempo que disponga para dedicar a los participantes. Para quienes son nuevos en formación sobre seguridad digital, no olviden consultar la sección ¿Es la primera vez que capacita sobre seguridad digital? para obtener orientación sobre las mejores prácticas.

Primeros pasos

¿Qué hay en sus cuentas?

Resultados del aprendizajeTiempoNivel de DificultadRecursos
Los periodistas son cada vez más conscientes de qué información se almacena en sus cuentas y cómo puede ponerlos a ellos y a otras personas en riesgo.45 minutosBajoPizarra blanca o rotafolio, marcadores para pizarra, diapositivas de PowerPoint

❶ Paso uno

  • Pida a los periodistas que hagan una lluvia de ideas en una hoja de papel sobre los diferentes tipos de cuentas que tienen. Deben pensar en las cuentas que usan para comunicarse con otras personas, aplicaciones de compras, aplicaciones para viajar, etc.
  • Luego, pida a los periodistas que enumeren los diferentes tipos de información que almacenan en esas cuentas, por ejemplo, la dirección de su casa o los datos de su tarjeta de crédito.

❷ Paso dos

  • Promueva una discusión grupal sobre lo que los periodistas aprendieron al realizar esta actividad. Haga las siguientes preguntas:
  • ¿Qué aprendió al realizar esta actividad?
  • ¿Aprendió algo sorprendente?
  • ¿Qué información está en riesgo en sus cuentas? ¿Qué medidas cree que puede tomar para protegerla?

❸ Paso tres

Explique a los periodistas las mejores prácticas básicas de seguridad de cuentas. Esto puede incluir:

  • Tener cuentas separadas para el trabajo y el uso personal. Separar la información en línea ayuda a evitar que se acceda a todos sus datos personales en caso de que una cuenta sea vulnerada.
  • Revisar la información almacenada en las cuentas, así como hacer copias de seguridad y eliminar la información que ya no sea necesaria.
  • Verificar qué información es visible públicamente en las redes sociales revisando los ajustes de privacidad.
  • Realizar una búsqueda en línea de sus datos buscando su nombre en todos los motores de búsqueda. Los periodistas deben revisar las fotos y los videos, así como los resultados de la web. Consulte el capítulo siete para obtener más detalles sobre cómo hacerlo.
  • Verificar si las sesiones de sus cuentas están iniciadas en otros dispositivos. Los periodistas pueden verificar esto en la sección de ajustes, en «actividad de la cuenta» o «revisión de seguridad». Si ven un dispositivo que no reconocen vinculado a su cuenta, deben tomar una captura de pantalla de la información por si necesitan mostrarle esos datos a alguien más, como a un editor. Luego deben eliminar el dispositivo vinculado y cambiar su contraseña.

Desarrollo del conocimiento

I. Riesgo y tecnología

Resultados del aprendizajeTiempoNivel de dificultadRecursos
Los periodistas empiezan a contemplar los riesgos asociados al uso de la tecnología, tanto en sus vidas personales como en sus entornos laborales, y cómo su trabajo potencia ese riesgo. Los participantes obtienen una visión más profunda sobre cómo otras personas de su red pueden potenciar o reducir sus riesgos.45 minutosMedioPizarra o rotafolio, lapiceros

Nota para el instructor: esta actividad es una continuación de la actividad introductoria del inicio de este capítulo. Partes de esta actividad requieren que los periodistas hablen sobre posibles temas sensibles. Recuérdeles que no tienen que hablar de sus propias experiencias personales, sino que pueden hablar de situaciones generales. Las mejores prácticas para esta actividad pueden encontrarse en la sección ¿Es la primera vez que capacita sobre seguridad digital?, ubicada al inicio de este capítulo.

❶ Paso uno

  • Pídales a los periodistas que revisen su trabajo sobre el uso de la tecnología del ejercicio anterior. Pídales que piensen en los posibles riesgos a los que se podrían enfrentar al usar tecnología. Por ejemplo, ¿les preocupa que hackeen sus cuentas? ¿Les preocupa qué datos personales recopilan las aplicaciones y servicios? ¿Qué más les gustaría aprender sobre cómo asegurar documentos sensibles?

❷ Paso dos

  • Escriba lo siguiente: ¿qué quiere proteger? ¿De quién lo está protegiendo? ¿Cómo lo va a proteger? ¿Qué pasaría si no puede protegerlo?
  • Pídale a los periodistas que revisen las preguntas y reflexionen sobre las amenazas a las que se podrían enfrentar. Pídales que escriban las respuestas a las preguntas.
  • Ayúdelos a pensar qué tipos de datos podrían ser más vulnerables, por ejemplo, datos bancarios o documentos confidenciales entregados por sus fuentes.
  • Consideren quién podría tenerlos como objetivo. Por ejemplo, ¿les preocupa ser blanco de criminales que puedan robarles sus identidades? ¿Les preocupa que sus gobiernos obtengan sus datos? ¿Podrían ser amenazados por grupos en línea que intenten robar su información?
  • Dígales que puede que aún desconozcan cómo protegerse y que estas habilidades serán adquiridas a lo largo de la sesión de capacitación.
  • Invítelos a pensar en el peor de los casos y en lo que pasaría si alguien logra acceder a sus datos. Explique que pensar en lo que podría pasar les ayudará a planear cómo protegerlos mejor.
  • Anime a los participantes a pensar en qué situaciones surgen riesgos cuando sus vidas personales se superponen con sus vidas profesionales. Por ejemplo, al usar el mismo teléfono para comunicaciones personales y laborales.

❸ Paso tres

  • Promueva una discusión grupal sobre esto, identificando temas y amenazas comunes.

II. Introducción a la evaluación de riesgos

Resultados del aprendizajeTiempoNivel de dificultadRecursos
Presente a los participantes la evaluación y mitigación de riesgos45 minutosMedioPizarra, rotafolio, lapiceros, documento de evaluación de riesgos.

Nota para el instructor: Este ejercicio requiere que los instructores tengan un buen entendimiento de las medidas que pueden tomar los periodistas para protegerse en Internet. Las mejores prácticas al respecto pueden encontrarse al inicio de cada capítulo de esta guía.

❶ Paso uno

  • Pregunte a los periodistas qué hacen actualmente para protegerse en términos de seguridad digital. Promueva una discusión grupal y destaque respuestas en común. Algunas respuestas frecuentes podrían ser:
    • Usar contraseñas seguras
    • Activar la autenticación de dos factores
    • Usar Signal
    • Usar una VPN

Aclare que no importa si los periodistas aún no saben cómo tomar todas estas medidas de seguridad, ya que lo aprenderán a lo largo del curso.

❷ Paso dos

  • Pregunte a los periodistas si han escuchado de una evaluación de riesgos digitales y para qué sirve. Ofrezca una pequeña descripción general usando las instrucciones anteriores de este capítulo como guía, si lo necesita.
  • Comparta la plantilla de evaluación de riesgos con los periodistas y pídales que la revisen. Responda cualquier pregunta que tengan.

❸ Paso tres

  • Dígales a los periodistas que van a trabajar por su cuenta para completar su sección de la evaluación de riesgos titulada «Reflexiones sobre los riesgos digitales generales».
  • Los periodistas deben trabajar en responder las preguntas y proponer medidas concretas para mitigar los riesgos.
  • Se debe brindar apoyo en caso de que tengan preguntas, dudas, o si parece que necesitan ayuda adicional.

❹ Paso cuatro

Ayude a los periodistas a reflexionar sobre el proceso haciendo las siguientes preguntas:

  • ¿Qué información han aprendido en la sesión de hoy que les ha ayudado a tomar decisiones más informadas sobre este asunto?
  • ¿Qué más creen que deberían aprender?

Caso de estudio

Este caso de estudio complementa el material del curso y ofrece a los periodistas ejemplos reales de amenazas digitales contra trabajadores de medios de comunicación. Se puede utilizar para fomentar el debate sobre los diferentes tipos de riesgos, así como para enseñar a los periodistas las medidas que deben tomar para protegerse mejor a sí mismos y a los demás.

Nuestro artículo: Caso de estudio sobre la seguridad de las cuentas

Artículo de HRW: Irán: Ataques cibernéticos respaldados por el Estado contra activistas, periodistas y políticos