Situation report active Rev. 2026.9 119 reports 239 source records updated
Real Life After AGI El informe de supervivencia humana
ES

Fortalecimiento de la identidad digital: una lista de verificación para el hogar

Lista de verificación para el hogar: proteja el correo, el teléfono, las cuentas financieras y los registros de identidad frente a la suplantación con IA.

Escrito por
Dwight Ringdahl
Status
Fuentes verificadas
Revisado
Fuentes
8 citadas
Lectura
9 min

Proteja las cuentas que pueden restablecer todo lo demás

La identidad digital no es una sola cuenta. Es la cadena que conecta su correo electrónico principal, su número de teléfono, el código de desbloqueo del dispositivo, las cuentas financieras, el almacenamiento en la nube, los portales de salud, los registros fiscales y los métodos de recuperación de cuentas. Un atacante que toma control del correo electrónico principal puede lograr restablecer varias otras cuentas sin vencer sus contraseñas. La IA puede hacer que el phishing y la suplantación sean más rápidos y pulidos, pero las defensas más útiles siguen siendo controles de seguridad ordinarios: credenciales únicas, inicio de sesión resistente al phishing, recuperación segura, actualizaciones y un hábito practicado de verificación. CISA agrupa las contraseñas fuertes, la autenticación multifactor, el reconocimiento de phishing y las actualizaciones de software como sus acciones básicas para el consumidor.

Alcance y límites

Esto es orientación general para hogares en EE. UU., no asesoría legal, financiera o de ciberseguridad individualizada. Las personas que enfrentan acoso, violencia doméstica, hostigamiento dirigido, o un dispositivo comprometido pueden necesitar un plan de seguridad con un defensor calificado o un profesional de seguridad antes de cambiar cuentas, porque los cambios abruptos pueden alertar a un agresor.

Comience con las cuentas que controlan la recuperación: correo electrónico principal, cuenta de plataforma, operador móvil, gestor de contraseñas y cuentas financieras. Luego cubra los servicios de menor valor. Este orden reduce la posibilidad de que una recuperación débil anule una protección más fuerte en otro lugar.

Use un gestor de contraseñas y luego elimine la reutilización

Use un gestor de contraseñas confiable para generar y almacenar una contraseña distinta para cada cuenta. El objetivo práctico no es memorizar docenas de cadenas complejas; es hacer que una filtración resulte inútil contra cualquier otro servicio. Proteja el gestor con una contraseña maestra larga y única, y con su mejor opción disponible de autenticación multifactor. No coloque la contraseña maestra en una nota sin cifrar junto a los códigos de recuperación.

Cambie primero las cuentas de mayor consecuencia, y luego actualice las contraseñas reutilizadas conforme las encuentre. Si un servicio reporta una filtración, cambie la credencial a través de su aplicación conocida o de una dirección escrita directamente, no de un enlace en un mensaje de advertencia. Para el acceso compartido, prefiera inicios de sesión de servicio separados o la función de uso compartido familiar de un gestor de contraseñas en lugar de enviar una contraseña por mensaje de texto.

Prefiera passkeys o llaves de seguridad, con la recuperación planificada

Las passkeys y las llaves de seguridad FIDO/WebAuthn están diseñadas para que la credencial quede vinculada al sitio legítimo. Las passkeys configuradas correctamente son resistentes al phishing porque un dominio falso no puede capturar un secreto reutilizable para el sitio real; NIST describe esa vinculación al nombre del verificador y también explica las contrapartidas de las passkeys sincronizadas. Esto las convierte en una opción sólida para el correo electrónico, los gestores de contraseñas, las cuentas en la nube y los servicios financieros cuando están disponibles.

“Passkey” no siempre significa una llave física separada. Una passkey puede residir en un dispositivo, sincronizarse mediante una cuenta de plataforma, o almacenarse en una llave de seguridad física. Las passkeys sincronizadas mejoran la usabilidad y la recuperación entre dispositivos, pero la cuenta de plataforma y su proceso de recuperación pasan entonces a formar parte del límite de seguridad. Una llave física puede reducir la dependencia de esa cuenta de sincronización, pero una sola llave puede perderse o dañarse. Para una cuenta de alto valor, registre al menos dos autenticadores si el servicio lo permite: mantenga uno disponible y un respaldo en un lugar seguro y separado.

No elimine un método de inicio de sesión existente hasta haber probado el nuevo método en una sesión separada y revisado la recuperación. Guarde los códigos de recuperación de un solo uso fuera de línea, en un lugar cerrado. Verifique si agregar un nuevo autenticador genera una alerta, si las sesiones antiguas pueden revocarse, y qué números de teléfono o direcciones de correo electrónico pueden restablecer la cuenta. La guía actual de NIST sobre autenticadores trata la recuperación como su propio evento de ciclo de vida, no como una idea de último momento.

Si las passkeys no están disponibles, use el MFA más fuerte que admita el servicio. Una aplicación de autenticación o un token de hardware generalmente evita algunas debilidades del SMS. El SMS suele ser mejor que una contraseña sola, pero no es resistente al phishing y depende de la seguridad de la cuenta telefónica. Agregue un PIN de cuenta con el operador, active cualquier bloqueo disponible contra portabilidad o intercambio de SIM, y nunca lea un código de un solo uso a quien llama sin haberlo solicitado. Un agente de soporte real no debería necesitar el código que autoriza un inicio de sesión.

Fortalezca la recuperación y los dispositivos

Revise la configuración de recuperación de cuentas dos veces al año y después de un cambio de número de teléfono, correo electrónico, relación u hogar. Elimine direcciones laborales anteriores, números antiguos, dispositivos desconocidos, contraseñas de aplicaciones caducadas, y personas que ya no deberían tener acceso de recuperación. Use un contacto de recuperación solo si esa persona entiende la responsabilidad y puede proteger su propia cuenta.

Active las actualizaciones automáticas para teléfonos, computadoras, navegadores, gestores de contraseñas y software de seguridad. Use un código de acceso del dispositivo que no sea un cumpleaños ni un dígito repetido, active el cifrado completo del dispositivo cuando esté disponible, y configure el dispositivo para que se bloquee rápidamente. Oculte las vistas previas de mensajes en la pantalla de bloqueo si exponen códigos de inicio de sesión o información privada. Haga copias de seguridad de los datos importantes con un método probado, pero recuerde que una copia en la nube es accesible a través de su cuenta en la nube; proteja esa cuenta en consecuencia. Para la configuración del enrutador, la segmentación de red y el endurecimiento de dispositivos conectados que sostienen estas cuentas, vea Seguridad de la red doméstica y los dispositivos.

Reduzca la exposición de identidad sin perseguir la invisibilidad

La configuración privada de redes sociales reduce la exposición casual, pero no hace que una publicación sea privada para siempre. Elimine las fechas de nacimiento públicas, las direcciones de casa, las ubicaciones rutinarias, las escuelas, las fechas de viaje, los nombres de familiares y los números de teléfono cuando no necesiten ser públicos. Pida a los familiares permiso antes de etiquetar a los niños o publicar grabaciones claras de voz y rostro. El objetivo es dificultar el armado de un pretexto convincente, no prometer que la clonación se vuelve imposible.

Los sitios de búsqueda de personas compilan datos de registros públicos, redes sociales y otros intermediarios de datos. La FTC explica cómo encontrar el proceso de exclusión de un sitio, pero las exclusiones son incompletas y pueden necesitar repetirse. Use una dirección de correo electrónico dedicada para las solicitudes de eliminación, proporcione solo los datos de verificación realmente requeridos, y mantenga una lista fechada de las solicitudes completadas. No suba documentos de identidad de forma casual a un servicio de “eliminación” desconocido.

Congele el crédito cuando sea apropiado

Un congelamiento de crédito limita el acceso a un archivo de crédito y puede dificultar la apertura de crédito nuevo a nombre de esa persona. No detiene la toma de control de una cuenta existente, el uso indebido de un saldo bancario, el fraude fiscal, el robo de identidad médica, ni todas las formas de fraude de identidad. En Estados Unidos, los congelamientos son gratuitos, deben colocarse por separado en cada agencia de crédito nacional, y pueden levantarse cuando se necesita crédito legítimo. Proteja las cuentas de la agencia y las credenciales de gestión del congelamiento.

Los padres y tutores pueden solicitar un congelamiento para un menor. Un niño generalmente no debería tener ya un archivo de crédito; IdentityTheft.gov ofrece el proceso específico de cada agencia para revisar y congelar el archivo de un menor. Almacene los registros resultantes de forma segura porque contienen información identificable.

El monitoreo de crédito puede alertarlo después de que un archivo cambia; no evita el cambio. Revise también las alertas del banco y de la tarjeta, y obtenga los informes de crédito a través de AnnualCreditReport.com, la fuente autorizada a nivel federal, en lugar de un sitio similar al que se llega por un anuncio.

Dele al hogar una regla de transacción

La tecnología no puede determinar si una solicitud de apariencia real es legítima. Establezca una regla según la cual ninguna solicitud inesperada de dinero, credenciales, códigos de recuperación, acceso remoto a la computadora, o secreto se atiende dentro de la misma conversación. Termine el contacto y verifique a través de un número, una aplicación o una vía presencial ya conocida como genuina. Una frase de verificación familiar puede ayudar, pero no use un dato visible en línea, y no trate la frase como autorización para transferir dinero. Una devolución de llamada y la revisión de una segunda persona ofrecen una confirmación más sólida.

Enseñe el protocolo a todos los autorizados en una cuenta. Para transferencias importantes, pregunte al banco sobre alertas, límites o aprobación de dos personas.

Si ocurre robo de identidad o toma de control

Actúe desde un dispositivo en el que tenga motivos para confiar. Contacte a la institución afectada a través de un estado de cuenta, una tarjeta o el sitio web oficial; cambie las credenciales expuestas; revoque las sesiones desconocidas; y preserve los mensajes, los detalles de la transacción y las marcas de tiempo. Si se usó indebidamente información de identidad, IdentityTheft.gov crea un plan de recuperación personalizado y un Informe de Robo de Identidad de la FTC. Denuncie el delito cibernético al Centro de Quejas de Delitos en Internet del FBI cuando sea apropiado, pero escriba la dirección directamente porque el FBI ha advertido sobre sitios de IC3 falsificados.

No pague a un “agente de recuperación” que promete recuperar dinero robado a cambio de un pago por adelantado. La recuperación depende del método de pago y de la velocidad de la denuncia. Contacte de inmediato al banco, al emisor de la tarjeta, al servicio de transferencias, o al emisor de la tarjeta de regalo, y pregunte si puede detener o revertir la transacción; la FTC enumera el primer contacto correcto para cada tipo de pago.

Un primer fin de semana viable

  1. Asegure el correo electrónico principal y el gestor de contraseñas con credenciales únicas y MFA resistente al phishing.
  2. Registre y pruebe un autenticador de respaldo; imprima o guarde de forma segura los códigos de recuperación.
  3. Bloquee la cuenta del operador móvil y revise las direcciones, números, sesiones y dispositivos de recuperación de cuenta.
  4. Active las actualizaciones automáticas y el cifrado de dispositivo en cada dispositivo del hogar compatible.
  5. Congele el crédito de los miembros del hogar que no necesiten acceso frecuente a crédito nuevo.
  6. Acuerden que las solicitudes inusuales de dinero o credenciales siempre requieren una devolución de llamada independiente y una segunda revisión.

Ninguna lista de verificación hace imposible el robo de identidad. El resultado realista es eliminar los puntos de entrada comunes, contener el compromiso, y hacer más rápida la recuperación.

Type to search the manual.

navigate open esc close