Eyebrow Text
DOCUMENTO TÉCNICO
Title
Prácticas recomendadas de MFA para la empresa moderna
Subtitle
Cómo evaluar opciones de MFA adaptables y preparadas para el futuro para lograr una mayor seguridad y una experiencia de usuario más fluida
title
Índice
theme
default
centered
false
background-color
bg-pattern,bg-grad-red-101-right
heading
La MFA tradicional se diseñó para las amenazas y las expectativas de los usuarios de ayer, lo que plantea nuevas preguntas para las organizaciones de hoy:
body
  • ¿Está su enfoque actual de MFA preparado para detener el phishing impulsado por AI, el robo de credenciales, la suplantación de identidad y la ingeniería social?
  • ¿Puede reforzar la seguridad en los momentos adecuados y en tiempo real sin afectar a la UX?
  • ¿Qué métodos de MFA le ofrecen el equilibrio adecuado entre protección, usabilidad y adaptabilidad?

Utilice este documento técnico para comparar los métodos de MFA actuales, comprender sus ventajas e inconvenientes y crear una estrategia de MFA más sólida e inteligente.

Por qué las prácticas recomendadas de MFA necesitan una actualización

Dado que los atacantes utilizan AI para escalar el phishing, el robo de credenciales, la suplantación de identidad y la ingeniería social con mayor rapidez y de forma más convincente que nunca, es fundamental comprender los límites de las estrategias heredadas de autenticación multifactor (MFA) basadas en contraseñas y en segundos factores universales. En este entorno, las prácticas recomendadas de MFA ya no consisten simplemente en añadir otra solicitud en el inicio de sesión. Consisten en aplicar una autenticación más sólida y adaptable que pueda resistir los ataques modernos, reducir la fricción innecesaria y generar confianza en cada interacción crítica del usuario.

La MFA sigue bloqueando la gran mayoría de los accesos comprometidos basados en contraseñas, pero AI ha incrementado la tasa de éxito de los ataques dirigidos a las capas humanas y de sesión, por lo que la MFA resistente al phishing y el acceso condicional son ahora el verdadero estándar.

stat
54%
body
Los correos electrónicos de phishing generados por AI lograron una tasa de clics del 54 %, frente al 12 % del phishing tradicional.1

Este documento explora cómo están evolucionando las prácticas recomendadas de MFA en respuesta a las amenazas impulsadas por AI. Compara los métodos de autenticación más habituales en la actualidad, explica en qué casos cada enfoque aporta más valor y describe cómo las organizaciones pueden combinar autenticación resistente al phishing, señales contextuales y capacidades modernas como la verificación biométrica y basada en dispositivos para mejorar tanto la seguridad como la usabilidad. También muestra cómo estas decisiones contribuyen a un enfoque más amplio de Verified Trust, en el que la confianza se refuerza continuamente en lugar de darse por sentada tras un único inicio de sesión.

Qué deben abordar las prácticas recomendadas de MFA modernas

Tradicionalmente, los mecanismos o factores de autenticación se han clasificado en uno de estos tres grupos:

  1. Algo que sabe (por ejemplo, una contraseña o un PIN).
  2. Algo que tiene (por ejemplo, un teléfono móvil o un token).
  3. Algo que es (por ejemplo, una huella dactilar u otros datos biométricos). MFA Venn diagram of know, have, and are

Estas tres categorías de autenticación son las más utilizadas. También puede encontrar clasificaciones adicionales, como algo que está haciendo, algún lugar en el que está o el tiempo, pero conviene tener en cuenta que se trata esencialmente de elementos o subfactores de las tres categorías principales ya existentes. Por ejemplo, la ubicación o el lugar en el que se encuentra (GPS) está vinculado a un dispositivo o wearable que lleva consigo, lo que en última instancia es algo que tiene.

Cuando se introdujeron por primera vez los factores de autenticación, añadieron un nivel adicional de garantía de que el usuario era quien decía ser. Pero ningún factor es infalible por sí solo, porque cada tipo de factor (y mecanismo de autenticación dentro de ese factor) tiene sus propios puntos fuertes y débiles específicos. Para evitar que los agentes maliciosos explotaran esas debilidades, las empresas empezaron a adoptar la autenticación de dos factores (2FA), en la que se exige al usuario que proporcione dos factores diferentes para autenticarse. El objetivo era obligar a un atacante a comprometer dos canales distintos para apoderarse de una cuenta, y este mecanismo supuso un enorme aumento de la seguridad con respecto a los métodos de autenticación anteriores.

Por desgracia, los atacantes no se quedaron quietos e idearon diversas formas de comprometer varios factores. Antes de entrar en cómo frustrar esos ataques, pongamos estos riesgos más recientes en contexto. La 2FA —cualquier 2FA, incluso contraseña+SMS— es mucho más segura que el nombre de usuario/contraseña que, si aún no la ha implementado, debería dejar de leer este documento y hacerlo de inmediato. El uso de 2FA frente a la autenticación de factor único (SFA) es un requisito básico de la autenticación en el entorno actual, ya que aumenta de forma sustancial el esfuerzo del atacante y su tasa de compromiso es muy inferior a la de la autenticación SFA/basada únicamente en contraseña.

Pero una vez que cuente con un nivel básico de protección, es hora de pasar de la 2FA a la MFA. Técnicamente, MFA solo significa "autenticación multifactor" y, en teoría, podría ser simplemente la misma 2FA que ya está utilizando. También podría implicar tres, cuatro o realmente cualquier número de factores, elegidos de entre las tres categorías básicas.

Lo importante es que las prácticas recomendadas de MFA modernas aborden cinco prioridades:

  1. Resistencia al phishing impulsado por AI, al robo de credenciales, a la suplantación de identidad y a la ingeniería social
  2. Baja fricción para los usuarios legítimos
  3. Respuestas adaptativas basadas en el contexto, el dispositivo y el riesgo
  4. Protección en la autenticación, la inscripción, la recuperación y las transacciones de alto valor
  5. Verificación de mayor garantía cuando aumenta el riesgo

Cada vez más, las organizaciones también están adoptando enfoques de verificación que preservan la privacidad, como la biometría de conocimiento cero, como parte de un modelo más amplio de Verified Trust que evalúa continuamente la confianza en la identidad, el dispositivo, el comportamiento y la intención de un usuario, en lugar de asumir la confianza tras un único inicio de sesión.

Comparación de las prácticas recomendadas de MFA: puntos fuertes y débiles

item-1-icon
checked circle
item-1-icon-alt
checkmark
item-1-title
Algo que sabe
item-1-description
Factores basados en el conocimiento, como contraseñas y PIN, el punto de partida más habitual para la autenticación, pero que ya no son suficientes por sí solos en el entorno actual de amenazas impulsadas por AI.
item-2-icon
checked circle
item-2-icon-alt
checkmark
item-2-title
Algo que tiene
item-2-description
Factores de posesión como teléfonos móviles, tokens de hardware y autenticadores FIDO: eficaces cuando se combinan con una planificación sólida de la recuperación y métodos resistentes al phishing.
item-3-icon
checked circle
item-3-icon-alt
checkmark
item-3-title
Algo que es
item-3-description
Factores biométricos como las huellas dactilares y el reconocimiento facial, que combinan una alta garantía con una baja fricción, especialmente cuando se implementan con enfoques que preservan la privacidad, como la biometría de conocimiento cero.

Algo que sabes: factores de conocimiento

Los factores de conocimiento, como las contraseñas, los PIN y las preguntas de seguridad, siguen apareciendo en muchos flujos de autenticación, pero ya no son lo bastante sólidos como para sustentar por sí solos las prácticas recomendadas de MFA. Eso no significa que las organizaciones puedan eliminar las contraseñas de la noche a la mañana. Significa que las prácticas modernas de MFA deben tratar los factores de conocimiento como un punto de partida y, a continuación, reforzarlos con métodos resistentes al phishing, señales del dispositivo, políticas adaptativas y una verificación más sólida cuando aumenta el riesgo.

Para la mayoría de las organizaciones, el objetivo no es simplemente sustituir de inmediato todas las contraseñas. Es reducir la dependencia de los factores de conocimiento en los momentos que más importan, como el inicio de sesión, la autenticación reforzada, la recuperación de cuentas y las acciones de alto valor. Las estrategias de MFA más sólidas combinan usabilidad con una mayor garantía al mantener un acceso rutinario con baja fricción, a la vez que exigen una verificación adicional cuando cambian el contexto o el riesgo.

Contraseñas

Las contraseñas son el factor basado en conocimiento más habitual, y son notoriamente arriesgadas. A menudo, el problema no son las propias contraseñas, sino las prácticas de los usuarios con respecto a ellas. Las contraseñas largas, generadas aleatoriamente y de un solo uso son extremadamente seguras, pero también son difíciles de recordar. Aquí es donde entran en juego las malas prácticas, como el uso de contraseñas fáciles de adivinar como "123456" o "letmein".

Las malas prácticas también incluyen el uso de la misma contraseña u otra información basada en conocimiento en varios sitios, lo que abre aún más el riesgo. Aunque un sitio tenga una seguridad excelente, esa seguridad es tan buena como el sistema más débil cuando las credenciales utilizadas en otros sitios se ven comprometidas. Además, la reutilización, el phishing, el credential stuffing y la ingeniería social asistida por IA han hecho que sean más fáciles de robar y explotar a gran escala.

Las credenciales robadas suelen acabar en la dark web para su reventa, donde pueden ser obtenidas por atacantes. Esto ha provocado el auge de las apropiaciones de cuentas mediante ataques de botnets, en los que se reproducen listas robadas de nombres de usuario y contraseñas contra sitios web en busca de coincidencias. Los atacantes no tienen que acertar muy a menudo, ya que incluso una tasa de éxito del 2 % significa que, en un sistema con 1.000 usuarios, un atacante puede llegar a comprometer 20 cuentas. Para mejorar la seguridad de las contraseñas, una práctica recomendada es comprobar las contraseñas nuevas o actualizadas con una lista de contraseñas robadas o comprometidas conocidas.

También es importante cómo gestiona una empresa las contraseñas. Incluso la contraseña más difícil de adivinar puede ser vulnerable si no se hashea con una semilla privada, se almacena de forma centralizada y se oculta al sistema en el que el usuario inicia sesión. Cuando las contraseñas se transfieren o almacenan en texto claro, aumenta el riesgo de que sean robadas y utilizadas para la apropiación de cuentas. Esto no solo se aplica a las contraseñas. Cualquier factor basado en conocimiento almacenado aumenta la exposición, por lo que las estrategias de MFA más sólidas desplazan la garantía hacia métodos resistentes al phishing, el contexto del dispositivo, la biometría y la verificación adaptativa.

Usabilidad de las contraseñas

Las contraseñas siguen siendo habituales, pero las prácticas modernas de MFA las reconocen como una base débil porque el phishing, la reutilización, el credential stuffing y la ingeniería social asistida por IA han facilitado su compromiso a gran escala. Las contraseñas simples y fáciles de recordar son usables, pero, además de los ataques de credential stuffing mencionados anteriormente, son vulnerables a ataques de fuerza bruta con diccionario o mediante listas de contraseñas comunes. Las contraseñas largas son más seguras, pero menos usables, especialmente si deben actualizarse con frecuencia. Esta falta de usabilidad puede traducirse en un aumento de los restablecimientos de contraseñas, las llamadas al soporte, el uso compartido de contraseñas entre sitios y otros problemas de usabilidad y fricción para el usuario que mencionamos al principio de este documento.

PIN

Un PIN es una versión más corta de un factor de conocimiento. Normalmente contiene solo números y tiene entre 4 y 6 dígitos. Obviamente, un PIN de 4 o 6 dígitos es mucho más susceptible a la fuerza bruta que las contraseñas, ya que solo hay 10.000 o 1.000.000 combinaciones posibles, respectivamente. Por ello, un PIN sería una mala elección como único factor para proteger un sitio web y nunca debería almacenarse en una ubicación central. Pero si el PIN se utiliza únicamente para desbloquear una aplicación móvil, alguien tardaría bastante tiempo en forzarlo por fuerza bruta. Si se produce un bloqueo tras un determinado número de intentos fallidos, o si aumentan los retrasos entre cada intento posterior, la seguridad mejora aún más.

Los PIN son relativamente sencillos de implementar, pero su valor de seguridad depende en gran medida de si se usan localmente en un dispositivo de confianza y se protegen mediante límites de reintentos o bloqueos. Los PIN pueden ofrecer una experiencia de usuario rápida y familiar, pero la usabilidad por sí sola ya no basta para justificar su uso como factor significativo en flujos de autenticación de mayor riesgo. No obstante, por lo general, los PIN son un primer factor sólido, almacenado solo localmente, en un escenario multifactor de bajo riesgo.

KBA

Otra forma habitual de confirmar la identidad de una persona es mediante la autenticación basada en conocimiento (KBA), que exige a los consumidores proporcionar respuestas a preguntas que, en teoría, un atacante no conocería. KBA ya no debe tratarse como algo ampliamente intercambiable con las contraseñas y, si se utiliza, debería limitarse a escenarios concretos de recuperación o casos excepcionales respaldados por señales más sólidas. Hay dos tipos de KBA: respuestas compartidas y KBA dinámico. En las respuestas compartidas, la organización proporciona una lista de preguntas y el usuario aporta la respuesta como parte de un proceso de registro. Cuando se le plantea la pregunta, el usuario debe proporcionar la respuesta correcta. Normalmente, si el usuario introduce una respuesta incorrecta, se le formula una pregunta diferente, ya que repetir la misma pregunta podría facilitar demasiado que un atacante adivine la respuesta. El problema es que, tanto si KBA se basa en respuestas compartidas como en preguntas dinámicas, las respuestas suelen ser fáciles de encontrar, deducir o manipular mediante ingeniería social a partir de información pública, datos de brechas e investigación asistida por IA.

El KBA dinámico puede ser menos predecible que las preguntas de respuesta compartida, pero sigue teniendo dificultades para proporcionar una garantía duradera en un entorno de amenazas marcado por la exposición masiva de datos y el fraude automatizado. El reto de este método es que resulta difícil encontrar preguntas que no sean de conocimiento público y que, al mismo tiempo, sean razonablemente fáciles de responder. Por ejemplo, pedir a alguien que recuerde el importe exacto de la cuota de su hipoteca de hace dos refinanciaciones difícilmente dará lugar a una experiencia positiva para el cliente.

Seguridad de KBA

KBA ya no es una opción sólida de autenticación moderna porque los datos públicos, los datos de brechas y la ingeniería social asistida por IA hacen que muchas respuestas sean más fáciles de descubrir o deducir. Muchas preguntas de KBA se basan en información que los delincuentes pueden encontrar fácilmente en redes sociales u otras fuentes públicas aprovechando la IA. Y, dado que las respuestas de KBA se almacenan de forma centralizada, deben cifrarse y no transmitirse nunca en texto claro durante la autenticación.

Usabilidad de KBA

Desde el punto de vista de la usabilidad, es habitual que un consumidor no supere su propio cuestionario de KBA, lo que genera una experiencia negativa para el cliente. Aunque KBA pueda seguir estando disponible en todos los canales, la amplia disponibilidad por sí sola ya no basta para justificar su uso como señal de confianza significativa y, si se utiliza, debería limitarse a escenarios concretos de recuperación o casos excepcionales respaldados por señales más sólidas o métodos de autenticación reforzada. Como tal, KBA puede tener su lugar en escenarios como la recuperación de cuentas.

Algo que tienes: factores de posesión

Los factores de posesión solo son eficaces cuando las organizaciones también planifican la pérdida del dispositivo, el cambio de dispositivo y la recuperación sin debilitar el flujo global de autenticación. Dado que estas situaciones son habituales, cualquier sistema que use un factor de posesión necesita un plan alternativo. Un caso ilustrativo: un gran proveedor de consultoría informa de que, cualquier día, entre varios cientos y más de mil empleados pierden el teléfono o se olvidan de llevarlo al trabajo. Como la empresa tiene requisitos de seguridad estrictos para acceder a aplicaciones sensibles, esto da lugar a cientos, si no miles, de llamadas diarias al servicio de asistencia para validar manualmente al empleado y emitir credenciales temporales.

Seguridad de los factores de posesión

Los factores de posesión pueden ofrecer una gran seguridad, pero su eficacia depende del método, ya que los OTP, las notificaciones push y otros factores basados en dispositivos pueden seguir estando expuestos al phishing, los ataques de relay, la fatiga de aprobación o la vulneración del dispositivo.

Usabilidad de los factores de posesión

Desde el punto de vista de la usabilidad, los factores de posesión reciben una valoración alta. Responder a una notificación push en el teléfono, conectar un autenticador FIDO a un puerto USB o hacer clic en un enlace temporal de un correo electrónico son acciones relativamente cómodas. Cuál es la mejor opción depende del escenario concreto.

Tokens de hardware RSA y OATH

Los tokens RSA y OATH son pequeños dispositivos de hardware que su propietario lleva consigo para autorizar el acceso a un servicio de red. El dispositivo puede adoptar la forma de una smart card o puede estar integrado en un objeto fácil de transportar, como un llavero o una unidad USB. El propio dispositivo contiene un algoritmo (un reloj o un contador) y un registro semilla utilizados para calcular el número seudoaleatorio, y los usuarios introducen este número para demostrar que tienen el token. El servidor que autentica al usuario también debe tener una copia del registro semilla de cada llavero, el algoritmo utilizado y la hora correcta. Algunos tokens de hardware están equipados con una interfaz USB, y estos tokens se insertan en la ranura USB del PC. Cuando el usuario necesita autenticarse, pulsa una tecla del dispositivo, que genera un código de acceso de un solo uso (OTP) y emula un teclado para enviar el código de acceso al servidor, como si el usuario lo hubiera introducido manualmente.

Tokens de autenticación FIDO físicos

Los tokens FIDO físicos también son pequeños dispositivos de hardware. Pueden conectarse con su ordenador a través de USB, Near Field Communication (NFC) o Bluetooth Low Energy (BLE). Muy eficaces frente a los ataques de phishing, la autenticación FIDO requiere que el usuario registre el autenticador para cada sitio web con el que quiera autenticarse. El autenticador genera un par único de claves pública/privada para un sitio web específico y devuelve la clave pública a ese sitio web. La autenticación solo se permite a través de TLS, y la clave está vinculada al dominio del sitio web. Por tanto, si posteriormente el usuario es víctima de phishing en un sitio web falso, la solicitud de autenticación fallará, ya que el atacante no procede del dominio del sitio web registrado. La compatibilidad con FIDO ya está ampliamente disponible en los principales navegadores, sistemas operativos y plataformas de dispositivos, lo que ha eliminado gran parte de la fricción de compatibilidad que antes frenaba su adopción.

Tradicionalmente, el coste de los autenticadores FIDO ha sido una barrera, y las empresas suelen exigir y distribuir autenticadores FIDO solo a determinados grupos de personas y para aplicaciones con las mayores necesidades de seguridad. Pero las principales plataformas móviles de Android y Apple están incorporando compatibilidad con autenticadores FIDO blandos, basados en software y capaces de aprovechar las capacidades biométricas del teléfono, como la huella dactilar o el reconocimiento facial. Como no hay ningún coste adicional por usar estos autenticadores, la adopción masiva de la autenticación FIDO es mucho más viable desde el punto de vista económico. Los autenticadores FIDO blandos se tratan a continuación en la sección sobre autenticación biométrica.

Códigos de acceso de un solo uso (OTP)

Los OTP siguen utilizándose ampliamente porque son flexibles y familiares, pero las prácticas modernas de MFA los consideran una opción orientada a la comodidad más que la forma más sólida de autenticación. Este método ayuda a verificar el control de un canal de entrega o dispositivo, pero por sí solo no aporta una garantía sólida de que la persona correcta esté presente. Además, tienen una validez limitada en el tiempo, y los servidores pueden restringir el número de veces que un usuario puede intentar introducir el OTP correcto. Pueden reducir el éxito de la reproducción de contraseñas y del credential stuffing, pero siguen siendo vulnerables al phishing, los ataques de relay y la interceptación en tiempo real.

Los OTP aún pueden interceptarse o reproducirse mediante proxies de phishing en tiempo real, por lo que las prácticas modernas de MFA priorizan cada vez más los métodos resistentes al phishing para accesos de mayor riesgo. Los proxies de phishing permiten a los atacantes configurar sitios de phishing utilizando nombres de dominio similares a los de sitios web reales. Estos sitios parecen reales, ya que en realidad actúan como proxy del tráfico hacia y desde el sitio legítimo, y pueden inspeccionar y cambiar cualquier información que deseen en tiempo real. Un usuario al que se ha convencido de que un sitio de phishing es legítimo introducirá el OTP en ese sitio, que a continuación podrá utilizar el código OTP para iniciar sesión en un sitio legítimo en tiempo real. La solidez de un OTP depende menos del propio código que de la seguridad del canal de entrega, el dispositivo y el flujo de autenticación circundante. Trataremos las consideraciones de seguridad de los distintos métodos OTP en las secciones individuales a continuación, empezando por los tokens blandos. OTP field on computer next to mobile phone with PingID app open

Aplicación OTP / tokens blandos

Los tokens blandos son una variante exclusivamente de software de los tokens RSA/OATH. Utilizan la misma interfaz que los tokens físicos, por lo que una única implementación del lado del servidor puede aprovechar tanto tokens físicos como blandos. El software proporciona una serie continua de OTP y puede ejecutarse como aplicación móvil o de escritorio.

En cuanto a la seguridad, en la práctica los tokens blandos son menos vulnerables a la pérdida que los tokens físicos. Es más probable que los usuarios móviles pierdan un token de hardware de un solo uso a que olviden o pierdan sus teléfonos, y cuando pierden un teléfono, es más probable que informen de la pérdida y que el token blando pueda desactivarse. Los tokens blandos también son más fáciles y menos costosos de distribuir que los tokens de hardware, que deben enviarse.

Notificación push

Las notificaciones push pueden proporcionar un segundo factor de baja fricción, pero las prácticas modernas de MFA deben tener en cuenta la fatiga de aprobación, el bombardeo de solicitudes y el riesgo de que los usuarios aprueben solicitudes fraudulentas. Las capacidades de las aplicaciones pueden variar mucho.

La MFA basada en notificaciones push es fácil de usar, pero debe diseñarse para resistir el bombardeo de solicitudes y la aprobación accidental mediante un contexto más sólido, coincidencia numérica o señales de verificación adicionales. A menudo, los usuarios están tan saturados de solicitudes de notificación que simplemente aprueban todas. Esta característica juega a favor de los hackers que han comprometido el primer factor durante un proceso de inicio de sesión, porque saben que un cierto porcentaje de usuarios enviará el segundo factor en nombre del atacante cuando reciba una notificación push.

Push notifications can deliver great digital customer experiences

OTP por SMS

El OTP por SMS sigue estando ampliamente disponible, pero ahora conviene tratarlo como una alternativa de respaldo de menor garantía debido al intercambio de SIM, la portabilidad de números y el riesgo de phishing. Aunque la opción de OTP por SMS tiene la ventaja de no exigir que el usuario disponga de un smartphone moderno compatible con aplicaciones móviles, presenta varias desventajas relacionadas con la portabilidad de números y el intercambio de SIM. Esta práctica se ha vuelto lo bastante frecuente como para que NIST haya desaconsejado el uso de SMS. Por tanto, aunque es una buena opción ofrecer OTP por SMS de cara al consumidor para accesos menos críticos en términos de seguridad, las organizaciones deben plantearse si su seguridad es suficiente para inicios de sesión empresariales de mayor valor.

OTP por voz

Un método de entrega de OTP es mediante una llamada telefónica a un número ya asociado a un usuario. Este método ofrece una alta disponibilidad, ya que solo requiere un teléfono. Funcionará cuando no haya un móvil presente, o mediante línea fija cuando no haya cobertura celular. Pero desde una perspectiva de seguridad, es vulnerable al intercambio de SIM si se usa en un dispositivo móvil, o a un posible uso indebido si el teléfono es compartido entre varias personas.

OTP por correo electrónico

El OTP entregado por correo electrónico es un segundo factor viable. Pierde puntos en usabilidad, ya que obliga al usuario a cambiar a su aplicación de correo electrónico desde la aplicación en la que se estaba autenticando y, además, a recordar el código OTP o copiarlo y pegarlo en la aplicación de autenticación. Debido a estas limitaciones, el OTP basado en correo electrónico suele utilizarse para restablecer contraseñas olvidadas, donde el usuario puede demostrar que es propietario de la cuenta de correo respondiendo a un enlace de duración limitada dentro del correo.

Desde el punto de vista de la seguridad, el correo electrónico es tan seguro como las credenciales que se utilizan para acceder a él. Nunca debes permitir que el correo electrónico sea el mecanismo de respaldo para varios factores de MFA. Imagina, por ejemplo, que permitieras que el OTP por correo electrónico fuera la alternativa de respaldo tanto para una contraseña olvidada como para un dispositivo perdido, con el correo protegido solo por un único factor. En ese caso, no tendrías una autenticación verdaderamente multifactor, ya que al atacante solo le haría falta comprometer una cosa (la cuenta de correo electrónico) para acceder a la cuenta del usuario.

Algo que eres: factores biométricos

Los factores biométricos siguen siendo populares porque pueden combinar una gran seguridad con una fricción mínima, especialmente a medida que enfoques más recientes, como la biometría de conocimiento cero, hacen posible añadir autenticación biométrica y reverificación que preservan la privacidad en momentos críticos como el inicio de sesión, el step-up, la aprobación de transacciones y la recuperación de cuentas. Los lectores de huellas dactilares son ya estándar en casi todos los smartphones y portátiles. Windows Hello ofrece integración con dispositivos biométricos, mientras que dispositivos más recientes como el iPhone X y el Microsoft Surface Book 2 incorporan funciones integradas de reconocimiento facial. Estas capacidades proporcionadas por la plataforma pueden utilizarse fácilmente como parte de un flujo de autenticación.

Seguridad biométrica

La biometría puede proporcionar una alta garantía, pero las mejores prácticas modernas de MFA dependen cada vez más de cómo se implementa, protege y combina la verificación biométrica con señales del dispositivo y del contexto. La verificación por huella dactilar puede ser muy precisa, pero la pregunta más importante hoy es si el flujo biométrico puede resistir la suplantación, el compromiso del dispositivo y los ataques de presentación en condiciones reales. La tecnología de reconocimiento facial también ha avanzado enormemente en precisión, pero las implementaciones modernas deben tener en cuenta la suplantación mejorada con IA y la suplantación asistida por deepfakes con una detección de prueba de vida sólida y controles de verificación de mayor garantía.

Sin embargo, la biometría tiene algunos puntos débiles. Desde el punto de vista de la seguridad, si la biometría está vinculada a un dispositivo, por ejemplo, entonces está sujeta a los mismos problemas de olvido del dispositivo que un factor de posesión. Almacenar la biometría en un servidor central elimina ese problema, pero debes tener cuidado con este tipo de datos, ya que se consideran información de identificación personal (PII) conforme a normativas como GDPR y CCPA. Muchas organizaciones están explorando enfoques que preservan la privacidad, como la biometría de conocimiento cero, en los que la información biométrica nunca se almacena en una forma recuperable o reconstruible, con el fin de cumplir o superar los requisitos de cumplimiento normativo. En Estados Unidos, Texas, Illinois y Washington han aprobado leyes relativas a la recopilación y el intercambio de información biométrica, y varios otros estados han propuesto normativas similares.
Facial biometrics have been a mainstream authentication option since Apple introduced the Face ID feature in 2017

Usabilidad de la biometría

Los problemas de usabilidad de la biometría también varían mucho según el caso de uso. Por ejemplo, un lector de huellas dactilares sería una mala opción para verificar a pacientes en una clínica de gripe. Del mismo modo, el reconocimiento facial no es fiable si no se puede controlar la iluminación. Un estudio sobre cajeros automáticos equipados con reconocimiento facial concluyó que la precisión descendía drásticamente por la tarde en las máquinas orientadas hacia ventanas con exposición oeste, porque el reflejo del sol poniente en esas ventanas deslavaba por completo las imágenes de reconocimiento facial.

Biometría y el autenticador FIDO de plataforma

FIDO sigue siendo una de las defensas más sólidas contra el phishing porque los autenticadores están vinculados a dominios de confianza y no pueden reproducirse fácilmente a través de sitios fraudulentos similares ni de proxies de phishing en tiempo real.

Los autenticadores FIDO de plataforma ya están integrados en los principales sistemas operativos y dispositivos, lo que ha reducido significativamente la fricción de despliegue y ha mejorado la accesibilidad. El usuario registra el autenticador FIDO en sitios web compatibles con el estándar WebAuthn a través del navegador. Cuando el sitio web solicita autenticación, el usuario se autentica en el teléfono del mismo modo que siempre lo hace: con PIN, huella dactilar o reconocimiento facial. Esto proporciona una potente combinación de seguridad y facilidad de uso. Apple permite usar autenticadores FIDO externos (tokens FIDO físicos) para autenticarse mediante WebAuthn en aplicaciones basadas en navegador que se ejecutan en Mac y iPhone a través de Bluetooth Low Energy o USB. Apple, Google y Microsoft ahora admiten experiencias FIDO basadas en plataforma que permiten a los usuarios autenticarse con biometría integrada, como Face ID, Touch ID o biometría nativa del dispositivo, en aplicaciones y navegadores compatibles. Esto permite a los usuarios iniciar sesión en sitios web compatibles con el estándar WebAuthn.

FIDO se ha convertido en una opción de autenticación ampliamente práctica y resistente al phishing tanto para casos de uso de empleados como de clientes, gracias a una mayor compatibilidad de las plataformas y a experiencias de usuario con menos fricción.

Cómo elegir los métodos de MFA adecuados

Elegir los mecanismos de MFA más adecuados para tu situación concreta exige equilibrar seguridad, usabilidad y coste. La siguiente tabla intenta resumir los puntos fuertes y débiles de los distintos mecanismos de MFA.

Mechanism
Seguridad
Usabilidad
Mejor aplicación
Passwords
Baja a media
Media
Primer factor en 2FA estándar
PIN
Baja
Buena
Desbloqueo solo local del ordenador o dispositivo
KBA
Baja
Deficiente a media
Solo como respaldo limitado para recuperación/casos extremos
RSA/OATH Token
Alta
Baja
Factor de posesión para aplicaciones de alta seguridad, especialmente sin Internet
FIDO Authenticator
Muy alta
Media
Cuando necesitas una autenticación resistente al phishing que pueda usarse entre distintos ordenadores
OTP
Baja a media
Alta
Buena opción como segundo factor cuando los usuarios no tienen una aplicación de autenticación dedicada
Push Notification
Media
Alta
Escalado de autenticación de baja fricción cuando se combina con coincidencia numérica, contexto o señales más sólidas
QR Code
Alta
Alta
Para vincular el dispositivo con la cuenta
Platform FIDO Authenticator
Alta
Muy alta
La mejor combinación de resistencia al phishing y facilidad de uso para los flujos compatibles de empleados y clientes
Biometric Authentication
Alta
Alta
Autenticación local o nativa del dispositivo y escalado de autenticación de baja fricción, con ciertas limitaciones en torno a la privacidad y la resistencia a la suplantación
Zero-Knowledge Biometrics
Muy alta
Alta
Escalado de autenticación de alta garantía para inicio de sesión, aprobación de transacciones y recuperación de cuenta

Cómo Adaptive MFA refuerza la seguridad

Hemos hablado mucho sobre las categorías de autenticación y los distintos mecanismos dentro de esas categorías. El MFA moderno ya no consiste solo en recopilar factores en el inicio de sesión; consiste en aplicar el nivel adecuado de confianza en el momento oportuno. Al combinar MFA con señales de contexto, dispositivo, comportamiento y transacción, las organizaciones pueden avanzar hacia un modelo más amplio de Verified Trust que adapta la autenticación al riesgo de cada interacción. La premisa es evaluar dinámicamente el riesgo de una operación determinada en función de:

  1. El estado actual de autenticación del usuario
  2. El riesgo asociado al recurso en cuestión
  3. El contexto de la solicitud

Esto nos permite ofrecer una mejor usabilidad y una mayor comodidad para el usuario al omitir factores de autenticación adicionales cuando el riesgo es bajo; por ejemplo, cuando un usuario inicia sesión en un dispositivo gestionado desde una dirección IP utilizada con frecuencia y a la misma hora del día a la que suele acceder.

Adaptive MFA utiliza señales contextuales para detectar cuándo el comportamiento, la postura del dispositivo o los detalles de la transacción se salen de lo normal y, a continuación, eleva la verificación solo cuando disminuye la confianza. Algunos ejemplos son usuarios que inician sesión por primera vez desde un dispositivo no gestionado, que inician sesión desde San Francisco una hora después de haberlo hecho desde París, que inician sesión desde una dirección IP con mala reputación, o que intentan completar una transacción de más de 100.000 $. En esos momentos, las organizaciones pueden aumentar el nivel de garantía con una verificación adicional acorde al riesgo, sin obligar a todos los usuarios a pasar por el mismo nivel de fricción.

Como se muestra en la imagen siguiente, para obtener acceso a un recurso, un usuario se autentica con un factor como una contraseña. En el momento de la autenticación, el sistema también recopila y comprueba señales de autenticación. Solo si esas comprobaciones identifican algo inesperado y anómalo se le solicita al usuario que se autentique con un segundo factor antes de concederle el acceso. Y si el riesgo es demasiado alto, su política de autenticación puede decidir no permitir el acceso en absoluto, o permitirlo solo con privilegios reducidos.
Risk-based step-up MFA is triggered by atypical and anomalous context or behavior. It's only when the context collected via the first authentication factor indicates something unexpected that a second factor of authentication is requested before access is granted.

El MFA con escalado basado en riesgo se activa por un contexto o un comportamiento atípico y anómalo. Solo cuando el contexto recopilado a través del primer factor de autenticación indica algo inesperado, se solicita un segundo factor de autenticación antes de conceder el acceso.

Las prácticas recomendadas de MFA moderno se basan en algo más que factores estáticos, ya que utilizan señales contextuales y de riesgo para evaluar continuamente la confianza en un usuario, dispositivo y sesión.

Recomendaciones de prácticas recomendadas para MFA moderno

Está claro que las organizaciones deben seguir evolucionando más allá de los enfoques heredados y centrados en contraseñas para MFA. En el entorno actual de amenazas, el 2FA básico sigue siendo el mínimo, pero las prácticas recomendadas de MFA moderno exigen cada vez más autenticación resistente al phishing, políticas adaptativas y una verificación más sólida cuando aumenta el riesgo. Basándonos en nuestra evaluación de las tecnologías actuales y emergentes, y en conversaciones con clientes, partners y otras partes interesadas, hacemos las siguientes recomendaciones:

  1. Dé prioridad a la autenticación resistente al phishing. A medida que los ataques de phishing y suplantación impulsados por IA se vuelven más convincentes y escalables, las organizaciones deben ir más allá de las estrategias que dependen de OTP y adoptar autenticación basada en FIDO, experiencias con passkeys y autenticadores de plataforma siempre que sea posible.
  2. Utilice autenticación biométrica cuando mejore de forma significativa tanto el nivel de garantía como la experiencia del usuario, especialmente cuando se combina con FIDO u otros métodos resistentes al phishing. Los enfoques que preservan la privacidad, como la biometría de conocimiento cero, también pueden ayudar a las organizaciones a reforzar los flujos de inicio de sesión, escalado de autenticación, aprobación de transacciones y recuperación, sin aumentar la dependencia de secretos almacenados de forma centralizada ni de datos biométricos reconstruibles.
  3. Ofrezca múltiples opciones de autenticación, pero no todas las opciones deben ofrecer el mismo nivel de confianza. Las estrategias de MFA más sólidas ofrecen a los usuarios rutas flexibles de acceso y recuperación, al tiempo que reservan los métodos de mayor garantía para interacciones de mayor riesgo.
  4. Asegúrese de que las vías de recuperación no debiliten el nivel de garantía. Si los usuarios pueden restablecer o recuperar varios factores a través del mismo canal de baja garantía, en la práctica habrá reducido el MFA a un único punto de fallo.
  5. Tenga en cuenta los escenarios sin móvil y de acceso limitado. Ofrezca opciones de autenticación que sigan funcionando cuando los usuarios no dispongan de acceso móvil fiable, no puedan recibir mensajes o estén operando en entornos sin conexión o restringidos.
  6. Utilice políticas de Adaptive MFA para evaluar en tiempo real el contexto, el dispositivo, el comportamiento y el riesgo de la transacción. Esto impulsa la MFA hacia un modelo más amplio de Verified Trust, en el que las organizaciones reducen la fricción innecesaria en las actividades de bajo riesgo y elevan el nivel de garantía solo cuando cambia la confianza en el usuario, el dispositivo o la intención.

La prevención del fraude es mucho más que MFA

Descubra cómo preparar toda su estrategia de seguridad para el futuro. Consiga la guía definitiva sobre prevención del fraude online.

1 Harvard Business Review, La IA aumentará la cantidad —y la calidad— de las estafas de phishing

En Ping Identity, hacemos posible confiar en cada momento digital de clientes, empleados, partners e identidades no humanas. Tanto si protege a millones de usuarios, combate el fraude, simplifica el acceso de terceros o elimina las contraseñas, establecer la confianza no debería ralentizarle. Nuestra plataforma de identidad de nivel empresarial está diseñada para ofrecer escala, velocidad y flexibilidad, y funciona a la perfección con sus entornos cloud, híbridos y on-prem existentes. Le ayudamos a adoptar con confianza la IA y la automatización con Runtime Identity, para que pueda verificar continuamente la identidad, el contexto y la intención de cada agente de IA y controlar sus acciones en tiempo real. Con Ping, todas las experiencias digitales empiezan con la confianza. Más información en pingidentity.com.

title
La prevención del fraude es mucho más que MFA
body
Descubra cómo preparar toda su estrategia de seguridad para el futuro. Consiga la guía definitiva sobre prevención del fraude online.
Supporting text
primary-link
https://hub.pingidentity.com/c-fraud-leader/3624-ultimate-guide-to-online-fraud-prevention
primary-link-text
Consiga la guía definitiva sobre prevención del fraude
primary-link-title
Consiga la guía definitiva sobre prevención del fraude
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2