
Cómo dar acceso al soporte de TI sin compartir tu contraseña
Si alguien dice que necesita tu contraseña, la contraseña de tu correo electrónico y el código enviado a tu teléfono antes de poder ayudarte, detente ahí mismo. Un buen proveedor de TI normalmente puede trabajar mediante una sesión de soporte temporal, una cuenta de administrador separada o un inicio de sesión supervisado. Tu contraseña no es una herramienta de diagnóstico. Es la llave maestra de mucho más que una sola computadora.
Lo que necesitas
Antes de concederle acceso a alguien, ten preparados algunos elementos básicos:
- El nombre, número de teléfono y sitio web oficial de la empresa que te está ayudando.
- Una forma de contactarla usando un número o una dirección que hayas encontrado por tu cuenta, no una proporcionada en una ventana emergente inesperada o un correo electrónico al azar.
- Tu computadora cerca, además de tu teléfono si usas autenticación multifactor o MFA.
- Un horario temporal en el que puedas supervisar el trabajo si se utilizará acceso remoto.
- Una cuenta de usuario estándar separada o una cuenta temporal de soporte, si tu configuración lo permite.
- Una copia de seguridad reciente de los archivos importantes, especialmente en las computadoras del negocio.
Para un negocio del sur de Florida, esto no es solo ser exagerado. Una contraseña compartida de Microsoft 365 puede exponer correos electrónicos, documentos de clientes, facturas, mensajes para restablecer cuentas bancarias y suficiente información personal como para convertir la semana en una experiencia larga y desagradable. (Nadie necesita ese tipo de emoción.) Si tu empresa tiene varios usuarios y sistemas, el soporte de TI administrado debe incluir un método documentado para conceder y retirar acceso, no una nota adhesiva con contraseñas.
1. Verifica quién solicita el acceso
Empieza por el paso menos glamoroso. Verifica al técnico o a la empresa antes de abrir cualquier cosa.
No confíes en una llamada entrante solo porque quien llama conoce tu nombre, la marca de tu computadora o el nombre de una empresa de software conocida. Los estafadores compran listas de contactos filtradas, recopilan información de directorios públicos de negocios y leen lo suficiente en las redes sociales como para sonar convincentes. La vieja rutina de «Microsoft detectó un virus» sigue vigente porque alguien, en algún lugar, continúa dándole dinero para el almuerzo.
Si tú contactaste al proveedor, usa el número de su sitio web, tu contrato de servicio o un contacto comercial conocido. Si te contactaron inesperadamente, cuelga y llama a la empresa usando un número que encuentres de manera independiente. Lo mismo aplica a los enlaces de correo electrónico. Entra al sitio de la empresa por tu cuenta en lugar de hacer clic en el enlace del mensaje.
Para los empleados, establece una regla sencilla: ninguna sesión remota comienza a partir de una llamada, mensaje de texto, ventana emergente o correo electrónico no solicitado. Repórtalo a la persona responsable de TI. Los negocios que necesitan un proceso claro para esto deben incluirlo en sus procedimientos de ciberseguridad empresarial.
Un técnico legítimo no debería presionarte para actuar de inmediato. Debería poder explicar quién es, qué necesita hacer, qué herramienta de soporte utiliza y cómo puedes finalizar la sesión. Si se pone agresivo cuando intentas verificarlo, felicidades: ya lo verificaste.
2. Usa una herramienta de soporte que te permita aprobar cada sesión
Para recibir ayuda remota por una sola vez, utiliza una herramienta de soporte remoto confiable que genere un código de sesión o requiera que apruebes la conexión. Deberías poder ver cuándo se conecta y desconecta el técnico. Lo ideal es que la herramienta muestre un aviso mientras la sesión está activa.
Una sesión asistida adecuada funciona así:
- Abres la aplicación de soporte siguiendo las instrucciones o el sitio web oficial del proveedor.
- La herramienta te proporciona un código, enlace o solicitud temporal.
- Le proporcionas ese código al técnico verificado.
- Apruebas la conexión en tu pantalla.
- Supervisas el trabajo, haces preguntas si es necesario y finalizas la sesión cuando termina.
Por lo general, eso es suficiente para diagnósticos de rutina, correcciones de software, problemas con impresoras, solución de problemas de aplicaciones y actualizaciones guiadas. No necesitas darle al técnico tu contraseña de inicio de sesión de Windows para comenzar esa sesión.
Para recibir ayuda de Fix My PC Store, usa la página oficial de soporte remoto para iniciar el proceso. No instales un programa porque un desconocido te haya mencionado el nombre de un programa por teléfono. A los estafadores les encanta el software de control remoto porque es útil, común y fácil de abusar cuando se instala sin verificación.
Evita dejar habilitado el acceso remoto desatendido en una computadora personal, a menos que entiendas exactamente por qué es necesario. El acceso desatendido significa que alguien puede conectarse después sin que estés presente para aprobar la sesión. Puede ser adecuado en un entorno empresarial administrado con acuerdos, registros, controles de acceso y un proceso para retirarlo. No es algo que debas dejar habilitado para siempre porque un ayudante al azar dijo que sería «más conveniente». Así es como comienzan la mitad de los problemas en un taller de reparación.
3. Crea una cuenta separada en lugar de compartir tu inicio de sesión diario
Si un técnico necesita iniciar sesión localmente, crea una cuenta separada. No entregues la contraseña de la cuenta que usas todos los días, especialmente si esa contraseña está guardada en tu navegador o conectada a tu correo personal, cuentas financieras y almacenamiento en la nube.
En una PC con Windows, una cuenta local separada puede ser útil durante una visita de reparación. Asígnale una contraseña única y temporal. Siempre que sea posible, comienza con permisos de usuario estándar. Si el técnico necesita derechos de administrador para una tarea específica, puedes aprobar esa acción mientras estás presente o crear una cuenta de administrador temporal solo durante el periodo de trabajo.
Los pasos exactos varían según la versión de Windows y según si la PC está administrada por una empresa. En general, ve a Configuración, luego a Cuentas y después al área de Otros usuarios o Familia y otros usuarios, y agrega un usuario. Si no estás seguro, no hagas clic a ciegas en la configuración de cuentas. Un técnico puede guiarte mientras tú mantienes el control.
En una Mac, crea un usuario estándar separado en Configuración del Sistema, en Usuarios y grupos. Evita convertirlo en administrador, a menos que el trabajo lo requiera. Las Mac tienen menos lugares donde ocultar malas decisiones, pero aun así pueden ocultarlas bastante bien.
Usa una cuenta temporal solo cuando tenga sentido. Si la reparación requiere acceder a un problema dentro de tu propio perfil, como una configuración de usuario dañada, un perfil de correo local o archivos almacenados únicamente en tu cuenta, es posible que el técnico necesite que inicies sesión mientras estás presente. Eso todavía no significa que debas revelar la contraseña. Tú la escribes. El técnico aparta la mirada. No es complicado.
Cuando termine el trabajo, elimina la cuenta temporal o cambia su contraseña. En los dispositivos empresariales, el acceso debe estar vinculado a personas y roles identificados, además de a un proceso documentado de baja. Esa es una de las razones por las que los negocios se benefician del soporte de Microsoft 365 y de controles de identidad administrados, en lugar de usar inicios de sesión compartidos en la oficina.
4. Mantén privadas tu contraseña y tus códigos de MFA
Esta es la parte que algunas personas intentan hacerte pasar por alto. No reveles tu contraseña verbalmente, por mensaje de texto, correo electrónico, chat ni en una nota escrita a mano. No proporciones el código de un solo uso enviado por tu aplicación de autenticación, mensaje de texto o correo electrónico, a menos que tú hayas iniciado personalmente un inicio de sesión específico y entiendas por completo qué estás aprobando.
Un código de MFA de un solo uso no es inofensivo. Puede ser la aprobación final para que alguien inicie sesión en tu correo, almacenamiento en la nube, portal de nómina, administrador de contraseñas o software empresarial. Una vez que entren, cambiar tu contraseña quizá no los expulse de inmediato, especialmente si agregan su propio método de recuperación o crean una sesión de aplicación.
Un técnico legítimo puede pedirte que realices el inicio de sesión tú mismo. Eso es normal. Puede indicarte dónde hacer clic y luego pedirte que ingreses tu contraseña y código de MFA en privado. También es normal.
Lo que no es normal:
- «Léeme el código para verificar tu cuenta».
- «Tu banco necesita este código para proteger tu computadora».
- «Necesito la contraseña de tu correo para instalar una actualización».
- «Desactiva MFA permanentemente para que pueda trabajar más rápido».
- «Agrega mi número de teléfono como método de recuperación de respaldo».
Esto último es especialmente grave. Los métodos de recuperación controlan la propiedad de la cuenta. Agregar el número de teléfono o el correo personal de un técnico como contacto de recuperación es como darle una llave adicional de tu casa y escribirle también el código de la alarma. Mantén los métodos de recuperación bajo tu control.
Si el problema involucra tu cuenta de correo, pídele al técnico que explique el cambio necesario y luego inicia sesión tú mismo. Para los sistemas empresariales, usa administración delegada, acceso basado en roles o una cuenta de soporte administrada correctamente en lugar de compartir las credenciales del propietario de la empresa.
¿Te preocupa que tu negocio esté a un clic de sufrir una vulneración? Solicita una revisión de seguridad
5. Concede únicamente el acceso necesario para el trabajo
El acceso debe corresponder a la tarea. Reparar una laptop lenta no requiere acceso a tu sitio web bancario. Reemplazar una pantalla dañada no requiere tu contraseña de Apple ID. Configurar el firewall de un negocio puede requerir acceso administrativo a los equipos de red, pero no acceso irrestricto al correo de cada empleado.
Haz una pregunta sencilla antes de conceder el acceso: ¿A qué necesitas acceder exactamente y por qué? Un técnico competente responderá directamente.
Estos son ejemplos razonables:
- Un técnico remoto necesita controlar temporalmente la pantalla para diagnosticar el bloqueo de una aplicación.
- Un técnico de reparación necesita que desbloquees la computadora para probar el hardware y confirmar la reparación.
- Un proveedor de TI empresarial necesita un rol administrativo aprobado para administrar cuentas de usuarios, parches o configuraciones de seguridad.
- Un técnico de redes necesita acceso de administrador al router o firewall para corregir un problema de configuración.
Estas son señales de alerta:
- Exige la contraseña de tu cuenta principal de correo para un trabajo de PC que no tiene relación.
- Quiere acceso completo de administrador sin fecha de vencimiento ni explicación.
- Te pide instalar varias herramientas desconocidas de control remoto.
- Quiere que desactives el antivirus, la protección del navegador o MFA sin una razón clara y limitada.
- No puede decirte cómo se retirará el acceso después.
En un negocio, usa cuentas identificadas siempre que sea posible. Las contraseñas de administrador compartidas dificultan mucho las auditorías, la solución de problemas y la salida de empleados. También hacen imposible saber quién cambió qué cuando algo falla a las 4:45 de un viernes. Qué curioso que siempre ocurra a las 4:45.
Si administras una oficina pequeña, tu proveedor puede configurar acceso administrativo controlado, administración de dispositivos y permisos documentados mediante servicios de TI empresariales. El objetivo no es complicar el trabajo diario. Es evitar que una contraseña se convierta en la llave de todo el edificio.
6. Protege tus archivos y tu privacidad antes de la sesión
El acceso remoto no es automáticamente peligroso, pero sí significa que otra persona podría ver lo que aparece en tu pantalla. Primero, ordena todo.
Cierra los sitios bancarios, portales médicos, documentos fiscales, correo personal, administradores de contraseñas y cualquier elemento que contenga información de clientes. Bloquea o cierra las sesiones de los perfiles del navegador que almacenen contraseñas guardadas. Si tienes archivos confidenciales en el escritorio, muévelos a una carpeta segura antes de la sesión. Mejor aún, deja de usar el escritorio como archivador. Es la versión digital de dejar tu declaración de impuestos sobre el cofre del automóvil.
Haz una copia de seguridad de los archivos importantes antes de realizar reparaciones importantes, cambios en el sistema operativo, limpieza de malware o diagnósticos del disco. Los buenos técnicos te advierten cuando una reparación implica riesgos para los datos, porque los dispositivos de almacenamiento pueden fallar en momentos inoportunos y, a veces, fallar aún más cuando se les exige demasiado. Una copia de seguridad es tu red de seguridad, no un hechizo mágico. Asegúrate de que esté actualizada y de que realmente puedas recuperar archivos de ella.
En los negocios, las copias de seguridad deben administrarse y probarse, no darse por sentadas. Consulta los servicios de respaldo y recuperación ante desastres si necesitas un sistema para proteger los datos de la empresa más allá de copiar algunas carpetas a una unidad USB de vez en cuando.
Si un técnico necesita acceder a un archivo o sistema confidencial específico, permanece presente y proporciona acceso solo para esa tarea. Puedes recuperar el control del mouse mientras ingresas credenciales, ves datos financieros o apruebas solicitudes de MFA.
7. Supervisa la sesión y elimina el acceso cuando termine el trabajo
Durante una sesión remota de una sola vez, permanece frente a la computadora cuando sea práctico. Presta atención a las solicitudes que no entiendas. Está bien preguntarle al técnico qué está haciendo. Un buen técnico debe poder explicarlo en un lenguaje común, aunque la respuesta sea «estoy revisando los registros porque Windows decidió comportarse como Windows».
Al final, confirma estos puntos:
- La sesión remota está desconectada.
- Cualquier programa de soporte temporal está cerrado o desinstalado si ya no se necesita.
- Cualquier cuenta temporal de soporte está deshabilitada, eliminada o tiene la contraseña cambiada.
- Sabes qué se reparó y qué cambios se hicieron.
- Tienes una forma de obtener soporte más adelante mediante un canal oficial.
En los sistemas empresariales, solicita un registro breve del acceso concedido, los cambios realizados y el acceso retirado. Tu proveedor de TI no necesita escribir una novela. Por lo general, basta con una nota clara en el ticket. Lo importante es que exista un registro.
Si compartiste accidentalmente una contraseña o un código de MFA, actúa de inmediato. Cambia la contraseña desde un dispositivo que sepas que está limpio, cierra las sesiones activas cuando la cuenta lo permita, revisa los métodos de recuperación y las reglas de reenvío, y comunícate con el proveedor del servicio afectado. En el caso de cuentas empresariales, infórmalo de inmediato a tu equipo de TI. No esperes por vergüenza. Los estafadores cuentan con ese silencio.
Errores comunes
El error más común es asumir que toda solicitud de soporte es urgente. La mayoría de los problemas reales de computadora pueden esperar cinco minutos de verificación. La emergencia falsa es la herramienta favorita del estafador.
Otro error es tratar la contraseña del correo electrónico como una credencial menor. El correo suele controlar los restablecimientos de contraseña de todo lo demás. Si alguien obtiene acceso a tu correo, quizá no necesite primero tu contraseña bancaria. Simplemente puede restablecerla.
Las personas también confunden el código de una sesión de soporte remoto con una contraseña. No son lo mismo. Un código de sesión temporal, proporcionado a un proveedor verificado para una sesión que tú aprobaste, puede ser apropiado. Tu contraseña de Windows, Apple, correo electrónico, Microsoft 365 o administrador de contraseñas debe mantenerse privada.
No crees una cuenta de administrador permanente para un técnico y olvides que existe. El acceso temporal debe ser realmente temporal. Elimínalo, cambia la contraseña o deshabilita la cuenta en cuanto termine el trabajo.
Por último, no supongas que un logotipo conocido hace legítima una solicitud. Los mensajes falsos de Microsoft, Apple, antivirus, empresas de envíos y bancos están por todas partes. El logotipo es barato. Tu cuenta no.
En resumen
Puedes recibir ayuda de TI de calidad sin entregar tu contraseña, tus códigos de MFA ni el control de tus cuentas. Verifica al proveedor, usa acceso remoto temporal aprobado, crea cuentas separadas cuando sea necesario, ingresa tú mismo las credenciales confidenciales y elimina el acceso cuando termine el trabajo.
Si necesitas ayuda con una PC, Mac, sistema de oficina o sesión remota segura en West Palm Beach o en cualquier otra zona del sur de Florida, comunícate con un proveedor local conocido mediante su canal oficial. Eso no es paranoia. Es mantenimiento básico, como cambiar el aceite antes de que el motor empiece a hacer ruidos costosos.
¿Te preocupa que tu negocio esté a un clic de sufrir una vulneración?
Solicita una revisión de seguridad clara y directa de un equipo local que ha limpiado las consecuencias de estos incidentes más veces de las que quisiera.
Solicita una revisión de seguridad
Preguntas frecuentes
¿Debería darle alguna vez mi contraseña a un técnico de TI?
En la mayoría de los casos, no. Puedes escribir la contraseña tú mismo mientras el técnico aparta la mirada o usar una cuenta temporal separada para el trabajo. Un proveedor legítimo debe contar con un proceso que no requiera recopilar tu contraseña cotidiana.
¿Es seguro darle a un técnico un código de soporte remoto?
Puede ser seguro si tú iniciaste el contacto con un proveedor verificado, abriste la herramienta de soporte aprobada y puedes ver y aprobar la sesión. Trata el código de sesión como un acceso temporal, no como una contraseña. No proporciones códigos a personas que llamen desde ventanas emergentes, mensajes de texto o correos inesperados.
¿Por qué nunca debería compartir un código de MFA con el soporte de TI?
Un código de MFA puede aprobar el inicio de sesión en una cuenta importante, incluido el correo electrónico o los servicios en la nube. Por lo general, un técnico puede guiarte mientras tú ingresas el código en privado. Si alguien insiste en que leas el código en voz alta, detente y verifica la solicitud de manera independiente.
¿Qué tipo de cuenta debería crear para un técnico de reparación?
Crea una cuenta local o temporal separada con una contraseña única. Comienza con permisos de usuario estándar cuando sea posible y concede derechos de administrador únicamente si el trabajo realmente los requiere. Elimina la cuenta o cambia su contraseña cuando termine el trabajo.
¿Qué debe hacer un negocio después de conceder acceso a un proveedor de TI?
Documenta quién recibió el acceso, qué rol recibió, qué cambios realizó y cuándo se retiró o revisó el acceso. Usa cuentas identificadas y roles delegados en lugar de compartir las credenciales del propietario. Revisa periódicamente los métodos de recuperación y las cuentas con privilegios.