Seguridad y trazabilidad

Control de accesos, bloqueo de cuentas, doble factor y el registro de intentos de acceso: qué se guarda y dónde se consulta.

Qué es y para qué sirve#

Esta página es para quien tiene que responder a la pregunta "¿quién ha entrado, desde dónde y qué pasó cuando no pudo entrar?". Normalmente, el área de sistemas o de cumplimiento del cliente.

WinChange controla el acceso en cuatro capas que actúan a la vez:

CapaQué impide
Dominios permitidosQue alguien de fuera de la organización cree una cuenta.
Verificación de la cuentaQue se use una cuenta cuya dirección de correo no se ha confirmado.
Bloqueo por intentos fallidosQue se pruebe contraseña tras contraseña hasta acertar.
Doble factorQue baste con la contraseña para entrar.

Y por debajo, todo intento de acceso queda registrado, haya salido bien o mal.

Nota:

Esta página mira el acceso desde el lado del administrador. Lo que ve y hace la persona al entrar (invitación, contraseña, enlace de acceso directo) está en Usuarios y accesos.

Cómo se configura#

1. Dominios permitidos#

Es la lista de dominios de correo con los que se puede crear una cuenta por auto-registro. Cualquier dirección fuera de esa lista recibe "Dominio de email no válido." y no llega a crearse ninguna cuenta.

Aviso:

La lista no se edita desde el panel: se fija al montar el programa. Cuando la organización incorpore un dominio nuevo (una filial, una marca, un cambio de correo corporativo), hay que pedir el cambio al equipo antes de que nadie intente registrarse.

Al registrarse, la contraseña tiene que cumplir un mínimo: al menos 8 caracteres, con una mayúscula, una minúscula y un número. La cuenta se crea sin verificar y la persona recibe un correo para confirmar su dirección; hasta que no lo hace, no puede entrar.

2. Bloqueo de cuentas y desbloqueo#

Cada contraseña fallida suma un intento. El mensaje de error le dice a la persona cuántos intentos le quedan. Al agotarlos, la cuenta se bloquea y los administradores reciben aviso automáticamente. Un acceso correcto pone el contador a cero.

El doble factor tiene su propio contador: cinco códigos fallidos también bloquean la cuenta, con el mismo aviso a los administradores.

En Blocked Users tienes las cuentas bloqueadas ahora mismo:

ColumnaQué te dice
IDIdentificador interno de la persona.
Client IDSu identificador en tus sistemas.
Name / Last Name / EmailQuién es.
BlockedConfirma que está bloqueada.
Failed login attemptsCuántas contraseñas falló.
Failed OTP attemptsCuántos códigos de doble factor falló.
UnlockEl botón Desbloquear.

Desbloquear hace tres cosas de golpe: levanta el bloqueo y pone a cero los dos contadores, el de contraseñas y el de códigos.

Consejo:

Mira los dos contadores antes de desbloquear. Muchos fallos de contraseña y ninguno de código suele ser una contraseña olvidada. Muchos fallos de código con la contraseña acertada a la primera es otra cosa: ahí conviene hablar con la persona antes de devolverle el acceso.

3. Doble factor#

Se activa por persona, no para toda la empresa. Cuando está activo, tras la contraseña se genera un código de un solo uso y se le envía; solo con ese código se completa la entrada.

El código tiene tres protecciones y cada una da su propio mensaje:

  • Caduca. Pasado su plazo: "El código de validación ha caducado."
  • No se puede reutilizar. Si se intenta con uno ya usado: "Ya has intentado acceder utilizando este código de validación. Solicita uno nuevo."
  • No se puede adivinar. Un código equivocado da "El código de validación no es correcto." y suma al contador que acaba en bloqueo.

4. El registro de accesos#

Signons & attempted signons es el registro de intentos de acceso. Arriba tienes Fecha desde: y Fecha hasta: para acotar el periodo, y Refrescar para volver a cargar.

ColumnaQué te dice
DateCuándo se intentó.
User IDLa cuenta, si el identificador usado correspondía a alguien.
Name / EmailQuién.
StatusSi el intento salió bien, si se quedó a medias esperando el código de doble factor, o si falló.
ReasonPor qué falló: contraseña incorrecta, cuenta sin verificar, cuenta bloqueada, mantenimiento.
DeviceDesde qué dispositivo, sistema y navegador.
Active StatusSi la cuenta estaba activa en ese momento.
BlockedSi estaba bloqueada.
VerifiedSi tenía la dirección confirmada.

Es de solo consulta y todas las columnas se pueden filtrar y ordenar. Se pagina de 15 en 15.

Información:

Solo lo ven los administradores, y cada administrador ve únicamente los accesos de su propio proyecto. No hay una vista que cruce proyectos.

5. Trazabilidad de los cambios#

Aparte de los accesos, el sistema guarda un registro de auditoría de los cambios sobre los datos. Cada entrada apunta la acción (alta, modificación), sobre qué se hizo, cómo estaba antes y cómo quedó después, desde qué operación del sistema, y qué persona la provocó.

Se escribe, entre otras cosas, al crear un usuario, al desbloquear una cuenta, al asignar acciones y al mover puntos.

Aviso:

Este registro no tiene pantalla en el panel. Está ahí y es recuperable, pero hoy se consulta pidiéndoselo al equipo, no consultándolo tú. Si tu área de cumplimiento necesita acceso directo o exportaciones periódicas, planteadlo antes de arrancar.

Qué ve el empleado#

  • Nada de esto. Ni el registro de accesos, ni el de cambios, ni si su cuenta está bloqueada por intentos o por otra razón.
  • Al fallar la contraseña, sí ve cuántos intentos le quedan antes de que se bloquee la cuenta.
  • Si la cuenta ya está bloqueada, ve "Cuenta bloqueada. Contacta con el administrador.": tiene que pedirle a alguien que la desbloquee, no puede hacerlo solo.
  • Si aún no ha confirmado su dirección, ve "Verifica tu cuenta para continuar."
  • Durante una parada de mantenimiento, nadie entra y todos ven el mismo mensaje.

Preguntas frecuentes#

¿Puedo activar el doble factor para toda la plantilla de golpe?

No desde el panel: es un ajuste por persona. Si quieres imponerlo a un colectivo entero, es una petición al equipo.

Alguien dice que no puede entrar pero no aparece en Blocked Users. ¿Qué miro?

Búscale en Signons & attempted signons y mira la columna Reason. Los motivos habituales que no son bloqueo: cuenta sin verificar, cuenta desactivada, o que esté escribiendo un correo distinto al que tiene en su ficha.

Veo intentos fallidos de un correo que no reconozco. ¿Es un ataque?

Un correo que no corresponde a ninguna cuenta aparece sin User ID. Suele ser alguien equivocándose de dirección. Lo que sí conviene revisar es el patrón: muchos intentos seguidos, sobre varias cuentas distintas y desde el mismo dispositivo. En ese caso, pásale el periodo concreto al equipo.

Si desbloqueo a alguien, ¿le cambio la contraseña?

No. Desbloquear solo levanta el bloqueo y pone los contadores a cero; la contraseña sigue siendo la suya. Un administrador nunca ve ni fija la contraseña de nadie.

¿Cuánto tiempo se guardan estos registros?

Es una pregunta para el equipo: la política de conservación no se ve ni se configura desde el panel.

¿Puedo exportar el registro de accesos?

Acota el periodo con Fecha desde: y Fecha hasta: para revisarlo en pantalla. Para una entrega formal a auditoría, pídela al equipo.

Límites y avisos#

  • Desbloquear a alguien no resuelve por qué se bloqueó. Si vuelve a bloquearse a los pocos minutos, deja de desbloquear y mira Reason en el registro de accesos.
  • Un administrador solo puede desbloquear a personas de su propia empresa y de su propio proyecto. Si la persona pertenece a otro, la operación se rechaza.
  • El registro de accesos solo cubre la entrada. No dice qué hizo la persona una vez dentro; eso está en el registro de auditoría, que no tiene pantalla.
  • La lista de dominios permitidos solo afecta al auto-registro. Un alta individual o una importación pueden meter una dirección de cualquier dominio: la barrera está en quien importa, no en el sistema.
  • Los avisos de bloqueo van a los administradores. Si nadie mira ese buzón, una cuenta bloqueada se queda bloqueada indefinidamente.
  • La sesión dura semanas. Quien entra en un dispositivo compartido y no cierra sesión lo deja abierto para el siguiente. Conviene decirlo explícitamente donde haya puestos compartidos.
  • Cifrado, ubicación de los datos, conservación de registros y tratamiento de datos personales no se ven ni se configuran en el panel. Son preguntas contractuales: pídeselas al equipo por escrito antes de la revisión de seguridad, no las deduzcas de estas pantallas.