CYBER WELFARE

Proteja su privacidad digital

Activa las alertas de acceso a las cuentas: saber cuándo ocurre

Las siete recomendaciones anteriores sirven todas para impedir que algo ocurra. Esta sirve para algo distinto: darte cuenta de si ocurre de todos modos. Activar las alertas de acceso a las cuentas es la forma más sencilla de conseguirlo.

Es un cambio de lógica importante, y merece la pena reconocerlo. Ninguna protección es total: una contraseña puede acabar en una filtración, un código puede ser sustraído, un dispositivo puede quedarse abierto. Cuando pasa, la diferencia entre un problema pequeño y uno grande no está en la protección que ha fallado: está en el tiempo que pasa hasta que te das cuenta.

Qué es esta recomendación

La recomendación R8 establece que hay que activar las notificaciones de seguridad en todas las cuentas que las ofrecen, y configurarlas para que lleguen a un sitio donde de verdad las veas.

Son avisos que el servicio te envía cuando ocurre algo relevante en tu cuenta:

  • un inicio de sesión desde un dispositivo nuevo o desde una ubicación poco habitual;
  • un cambio de contraseña o de dirección de correo electrónico;
  • que se añade o se elimina un método de recuperación;
  • que se activa o se desactiva el segundo factor;
  • que se conecta una nueva aplicación;
  • un intento de acceso fallido que se repite.

Lo que no es. No es un sistema de protección: la alerta no bloquea nada. Es un sistema de detección, es decir, un mecanismo que te informa de que algo ha pasado, y su utilidad depende por completo de lo que hagas cuando llega.

Ámbito de aplicación. Correo electrónico principal, banco, servicios de pago, redes sociales, almacenamiento de documentos y gestor de contraseñas. En este orden de prioridad.

Por qué son importantes las alertas de acceso a las cuentas

El valor de esta recomendación se entiende mejor mirando una sola magnitud: el tiempo que suele pasar entre un acceso no autorizado y el momento en que la persona se da cuenta. Sin alertas activas, ese tiempo se mide en semanas o meses. Con las alertas, en minutos.

Mientras tanto, quien tiene el acceso puede hacer todo lo que se describe en las unidades anteriores: leer, enviar, configurar reenvíos, añadir métodos de recuperación, vincular dispositivos.

BeneficioPor qué importa
Reduce el tiempo de descubrimientoDe semanas a minutos: es la diferencia principal
Permite reaccionar cuando todavía sirveSolo puedes revocar una sesión activa si sabes que existe
Cubre las protecciones que fallanNinguna medida preventiva es total
No exige mantenimientoSe activa una vez y funciona
Crea un punto de referenciaVer los accesos normales enseña a reconocer los anómalos

Hay además un beneficio menos evidente: las alertas hacen visible lo que es normal. Al cabo de unas semanas sabes cómo se presenta un acceso tuyo: qué dispositivos, qué horarios, qué ciudades. Es esa referencia la que permite reconocer la excepción.

Un ejemplo concreto

Julia recibe una notificación: «Nuevo inicio de sesión en tu cuenta desde un ordenador de sobremesa, Valencia». Ella está en Valencia, pero solo usa un portátil y un móvil.

Abre la sección de seguridad de la cuenta, encuentra la sesión activa, la cierra y cambia la contraseña. Tiempo empleado: seis minutos. Daño: ninguno.

Sin esa alerta, la misma situación habría seguido siendo invisible hasta el primer efecto evidente: un mensaje extraño que le comenta un contacto, un servicio que deja de funcionar, un cargo en la cuenta. Mientras tanto, la sesión habría seguido activa.

Lo importante no es que Julia haya estado especialmente atenta. Es que tuvo la información en el momento en que todavía podía servir para algo.

Cuándo aplicarla

  • Ahora mismo, en el correo principal. Es la cuenta que permite recuperar todas las demás: si cae esa, caen todas.
  • En los servicios financieros, donde normalmente las alertas ya están activas, pero conviene comprobar a dónde llegan.
  • Cuando cambias de número de teléfono o de dirección de correo. Las alertas seguirían yendo a la dirección antigua.
  • Después de un incidente, aunque solo sea una sospecha: es el momento en que más falta hacen.
  • Cuando activas el segundo factor. Las dos medidas trabajan juntas: una impide, la otra avisa.
  • En las redes sociales, donde un acceso no autorizado causa daños en tus relaciones antes que daños técnicos.
  • Cuando configuras una cuenta nueva. En ese momento cuesta diez segundos; después, mucho más.

Cómo activar las alertas de acceso a las cuentas

  1. Empieza por el correo principal. En la sección de seguridad de la cuenta busca «alertas», «notificaciones de seguridad» o «actividad de la cuenta» y activa todo lo que esté disponible.
  2. Comprueba a dónde llegan las alertas. Es el paso más importante y el más olvidado: si las notificaciones de seguridad del correo llegan al mismo correo, quien tiene acceso a la cuenta las ve antes que tú, y puede borrarlas.
  3. Configura un destino secundario para las alertas de la cuenta principal: una segunda dirección o, mejor todavía, el número de teléfono.
  4. Activa las notificaciones en el móvil, no solo por correo. Una alerta que llega como notificación se lee en pocos minutos; una que llega a un buzón secundario puede esperar días.
  5. Repite el proceso en el banco, los pagos, el almacenamiento de documentos y el gestor de contraseñas.
  6. Revisa la sección «dispositivos conectados» de cada servicio ya que estás, y desconecta los que ya no usas.
  7. No mandes las alertas a una carpeta con un filtro. Es la reacción natural cuando son muchas, y es justo lo que las vuelve inútiles.

Errores comunes que conviene evitar

  • Hacer que las alertas del correo lleguen al mismo correo. Es el error que anula todo lo demás.
  • Activarlas y luego ignorarlas. Una alerta que no se lee vale lo mismo que una alerta que no se ha activado.
  • Archivarlas automáticamente con una regla. Nace de la molestia y produce ceguera.
  • Activarlas solo en los servicios que parecen importantes. Una cuenta secundaria que sirve para recuperar otra importante también es importante.
  • No comprobar el destino después de cambiar de número. Las alertas se siguen enviando; simplemente, ya no te llegan a ti.
  • Confundir alerta y bloqueo. La alerta no impide el acceso: informa de que se ha producido. La reacción depende de ti.
  • Reaccionar por impulso a una alerta recibida por correo pulsando los enlaces que contiene. Es exactamente el modelo que imita el phishing, el engaño que suplanta a un servicio para robarte datos: al sitio se va escribiendo la dirección, no desde el mensaje.

La alerta que no era una alerta

Merece un apartado propio, porque es la cara más traicionera de esta recomendación.

Las falsas notificaciones de seguridad están entre los mensajes de phishing más extendidos: «hemos detectado un acceso sospechoso, verifica tu cuenta ahora». Aprovechan precisamente el reflejo que esta recomendación construye.

La regla práctica es sencilla y no tiene excepciones: una alerta de seguridad se comprueba siempre yendo al servicio por tu cuenta, escribiendo la dirección o abriendo la app, nunca desde el enlace del mensaje. Si la alerta es real, la información estará allí. Si no está, el mensaje era falso.

Esto también hace inofensivo el error contrario: no hay ningún riesgo en ignorar una alerta y comprobarlo después, desde la app. En cambio, sí hay un riesgo concreto en pulsar el enlace.

La revisión periódica: la parte que las alertas no cubren

Las alertas señalan lo que el servicio considera anómalo. Quedan fuera dos categorías de cosas, y conviene saberlo porque dan lugar a un hábito complementario.

Los accesos que parecen normales. Una entrada desde un dispositivo ya reconocido, a una hora razonable y desde una red habitual no genera nada. Es el caso de quien ha tenido acceso físico a tu dispositivo o a tu red.

Las configuraciones. Una regla de reenvío creada durante un acceso no produce accesos posteriores: la información sale sola. No hay nada que señalar, así que no llega nada.

Las dos se cubren con el mismo hábito: una revisión de cinco minutos al mes en las tres o cuatro cuentas principales, mirando unas pocas listas.

ListaQué buscarDónde está
Actividad reciente / accesosDispositivos y horarios que no reconocesSección de seguridad
Dispositivos conectadosSesiones activas que conviene cerrarSección de seguridad
Métodos de recuperaciónNúmeros o direcciones que no has añadido túSección de recuperación
Reglas de reenvíoCualquier regla que no hayas creado túConfiguración del correo
Apps conectadasServicios autorizados que no usasSeguridad / Apps

Las dos últimas filas son las que ninguna alerta te mostrará nunca.

Por qué no basta con el segundo factor

Una objeción razonable: si he activado la autenticación multifactor, ¿quién va a entrar sin mi código?

El segundo factor es una defensa fuerte, y sigue siendo la medida más eficaz de esta serie. Pero cubre el acceso con credenciales (el usuario y la contraseña), y hay caminos que no pasan por ahí:

  • una sesión ya activa en un dispositivo que se quedó abierto o que fue robado;
  • una aplicación conectada, que actúa con una autorización propia y no pide el segundo factor;
  • un procedimiento de recuperación completado por quien controla el correo o el número;
  • un código obtenido con engaños, que hoy es el modelo de phishing más extendido.

En los cuatro casos el segundo factor ha funcionado correctamente; simplemente, no era el punto de entrada. La alerta, en cambio, los ve todos, porque señala el resultado, no el método.

Por eso prevención y detección no son alternativas: responden a preguntas distintas.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónEntender que la detección es una defensa distinta de la prevención
CompetenciasConfigurar el destino de las alertas para que sea independiente
Comportamiento SeguroLeer las alertas y comprobarlas desde el servicio, no desde el mensaje

Niveles de madurez digital.

  • FL1 — Base. Las alertas son las predeterminadas, o están desactivadas, o acaban en una carpeta que nadie lee.
  • FL2 — Iniciado. Alertas activas en el correo principal y en los servicios financieros.
  • FL3 — Autónomo. Alertas activas en todas partes, con un destino independiente de la cuenta que vigilan.
  • FL4 — Hábil. Cada alerta se lee y se comprueba desde el servicio; las sesiones que no se reconocen se revocan.
  • FL5 — Experto-Guía. Ayudas a otras personas a configurar el destino independiente, que es la parte que casi nadie hace por su cuenta.

Nivel de referencia: FL2 — Iniciado. La R8 cierra el círculo que abrió la R4: el segundo factor impide el acceso; la alerta te dice cuándo alguien lo ha intentado.

Cómo comprobar si la estás aplicando bien

  1. Si alguien entrara ahora en mi cuenta de correo, ¿recibiría una alerta? ¿Y dónde?
  2. ¿Esa alerta llegaría a un sitio que no controla quien tiene el acceso?
  3. ¿Cuándo miré por última vez la lista de dispositivos conectados a mis cuentas?

Checklist rápida

  • ☐ Alertas activas en el correo principal
  • ☐ Destino de las alertas independiente de la cuenta que vigilan
  • ☐ Notificaciones activas en el móvil, no solo por correo
  • ☐ Alertas activas en el banco, los pagos y el almacenamiento de documentos
  • ☐ Ninguna regla que archive automáticamente las alertas
  • ☐ Número de teléfono de recuperación actualizado
  • ☐ Sé que una alerta se comprueba desde la app, nunca desde el enlace del mensaje

Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

Las alertas de acceso a las cuentas no protegen: informan. Es una función distinta y complementaria, y cubre justo el espacio que las medidas preventivas dejan al descubierto: el caso en que algo ha pasado de todos modos.

La configuración lleva pocos minutos por cuenta. Lo que de verdad cuenta es una sola cosa: asegurarte de que la alerta llega a un sitio que no depende de la cuenta que está vigilando.

Pregunta para reflexionar. Si otra persona tuviera abierta ahora mismo tu cuenta de correo, ¿cuánto tiempo pasaría hasta que te dieras cuenta?

Profundiza en esta recomendación

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.