Ir al contenido

Este blog se publicó por primera vez en 2024 y ha sido actualizado. 

Las claves de acceso son cada vez más habituales gracias a servicios para el consumidor como Google, Apple, Facebook, Meta y otros. El uso de claves de acceso aumenta considerablemente la seguridad en comparación con los inicios de sesión tradicionales basados en contraseñas o la autenticación multifactorial (MFA) sin contraseña.

Es normal que algunas soluciones de consumo se extiendan al uso profesional, como la posibilidad de enviar reacciones emoji a los correos electrónicos. Pero que Instagram me permita iniciar sesión con una contraseña, ¿significa que las empresas deberían hacerlo?

En resumen: ¿están las passkeys preparadas para su uso en la empresa?

¿Qué es la Alianza FIDO?

En Alianza FIDO fue fundado en 2013 por varias empresas para desarrollar un estándar de autenticación que sirviera como segundo factor; hoy en día, FIDO puede servir como un sólido método de autenticación sin contraseña.

Desde 2013, FIDO se ha convertido en uno de los métodos de inicio de sesión sin contraseña más populares, en gran parte porque hace honor al acrónimo que conforma su nombre: proporciona una identificación rápida en línea. La Alianza FIDO se centra especialmente en el ámbito del consumidor. No es de extrañar que sus miembros más importantes desarrollen su actividad en este ámbito: Apple, Google, PayPal y Microsoft. RSA es miembro de la Alianza FIDO y copreside su Grupo de Trabajo sobre Implantación Empresarial.

Las credenciales FIDO utilizan pares de claves asimétricas para autenticarse en un servicio. Cuando se registra una credencial FIDO en un servicio, se genera un nuevo par de claves en el autenticador FIDO y el servicio confía en ese par de claves, y sólo en él. El par de claves está conectado al nombre de dominio exacto del servicio.

Esa estrecha vinculación entre un servicio y una credencial FIDO es lo que proporciona un alto grado de resistencia al phishing: si un usuario intentara iniciar sesión en una página falsa de phishing con la clave de acceso creada para la página auténtica, no lo conseguiría porque el nombre de dominio no coincidiría con la credencial.

¿Qué son las passkeys?

En 2022, Apple, Google y Microsoft lanzaron la compatibilidad con un nuevo tipo de credencial FIDO, que denominaron clave de acceso. En 2023, la Alianza FIDO adoptó el término "clave de acceso" para cualquier tipo de credencial FIDO, lo que lleva a una posible confusión sobre a qué se refiere exactamente una organización cuando menciona "passkeys".

Esta posible ambigüedad ha sido abordada por la Alianza FIDO (véase más abajo), pero podría seguir existiendo en las organizaciones. Es importante abordar esa ambigüedad, porque no todas las passkeys son iguales ni apropiadas para el uso empresarial.

Tipos de passkeys

Ahora existen dos tipos de passkeys, según la definición de la Alianza FIDO: vinculadas a dispositivos y sincronizadas.

Claves de acceso vinculadas al dispositivo frente a claves de acceso sincronizadas

Las claves de acceso vinculadas a un dispositivo suelen almacenarse en dispositivos específicos denominados “llaves de seguridad”. Este tipo de clave de acceso se considera, por lo general, más seguro, ya que la clave privada nunca sale del dispositivo, lo que la hace resistente a la extracción o a la manipulación remota.

Sin embargo, esto también significa que, en caso de pérdida o daño del dispositivo, el usuario tendría que registrar una nueva clave de acceso en un nuevo dispositivo. Las claves de acceso vinculadas a un dispositivo son especialmente recomendables en entornos de alta seguridad y en entornos empresariales, donde a menudo se recurre a dispositivos de hardware como llaves de seguridad o módulos de plataforma de confianza (TPM).

Las claves de acceso vinculadas al dispositivo también son compatibles ahora con determinadas aplicaciones móviles, como la aplicación RSA Authenticator para iOS y Android.

Claves de acceso sincronizadas

Con las claves de acceso sincronizadas, el material de clave se guarda a través de lo que se denomina una «estructura de sincronización remota», y posteriormente puede restaurarse en cualquier otro dispositivo propiedad del mismo usuario. Las principales estructuras de sincronización actuales son Microsoft, Google y Apple. Esto significa que, si registraras tu teléfono Android como clave de acceso, Google almacenaría el material de clave correspondiente, que estaría disponible en todos tus demás dispositivos Android poco después.

Las contraseñas sincronizadas son -además de contar con el apoyo de servicios muy utilizados como WhatsApp o Facebook- una de las principales razones del fuerte aumento del uso generalizado de contraseñas. Es fácil ver por qué: un usuario con muchas cuentas y muchos dispositivos puede utilizar la misma contraseña sincronizada en todos ellos.

¿Cómo funcionan las passkeys?

Las claves de acceso sustituyen a las contraseñas tradicionales por pares de claves criptográficas, lo que proporciona una autenticación sólida y resistente al phishing. Cuando un usuario se registra en un servicio, su dispositivo genera un par único de claves privada y pública. La clave privada permanece almacenada de forma segura en el dispositivo del usuario, mientras que la clave pública se comparte con el servicio. Durante la autenticación, el dispositivo demuestra que posee la clave privada firmando un desafío enviado por el servicio, y la firma se verifica utilizando la clave pública almacenada. No se transmiten secretos compartidos ni se crean ni almacenan contraseñas, lo que reduce drásticamente el riesgo de robo de credenciales o de ataques de repetición.

Passkeys frente a las contraseñas tradicionales

Las contraseñas tradicionales se basan en secretos compartidos que se pueden adivinar, robar o suplantar, lo que las convierte en un punto de entrada habitual para los atacantes. A menudo se reutilizan en varias cuentas, se almacenan de forma insegura y son vulnerables a ataques de fuerza bruta o de relleno de credenciales.

Las claves de acceso eliminan estos riesgos al sustituir las contraseñas por la criptografía de clave pública-privada. La autenticación se lleva a cabo demostrando la posesión de dicha clave, sin necesidad de transmitirla. Este enfoque deja obsoletos los vectores de ataque más comunes, como el phishing, el robo de credenciales y la reutilización de contraseñas. Para las organizaciones, las claves de acceso suponen un gran avance en materia de autenticación segura, al tiempo que reducen la carga que suponen los restablecimientos de contraseñas y las solicitudes de asistencia técnica.

Las ventajas de las passkeys
  • Resistente al phishing: Passkeys está diseñado para evitar los ataques tradicionales de phishing. Al no haber contraseña, no hay nada que robar o reutilizar.
  • Rápido y cómodo: Iniciar sesión con una clave de acceso suele ser tan sencillo como utilizar datos biométricos (como Face ID o una huella dactilar), lo que facilita la experiencia a los usuarios.
  • Experiencia de usuario familiar: Los inicios de sesión con Passkey se asemejan a los patrones habituales de autenticación móvil, por lo que la curva de aprendizaje es mínima o nula.
  • Seguridad de coincidencia de dominios: Las claves de acceso ofrecen una capa adicional de protección al garantizar que el material de la clave sólo funciona con el dominio de servicio original, una ventaja que no ofrecen todos los métodos de MFA.
  • Aprobado por el Gobierno: En Estados Unidos, la resistencia a la suplantación de identidad es uno de los principales motores de los mandatos federales. Decreto 14028 requiere una autenticación sin contraseña y resistente al phishing para proteger las infraestructuras críticas.
Los retos de las claves de acceso

Aunque las llaves de paso ofrecen ventajas significativas, también conllevan algunos retos y problemas importantes.

  • Experiencia del usuario: Las indicaciones relacionadas con la clave de seguridad —como, por ejemplo, las solicitudes para insertar la clave de seguridad en el puerto USB o introducir el PIN— varían en función del sistema operativo y del navegador. Es probable que estas indicaciones compliquen la formación de los usuarios y aumenten el número de llamadas al servicio de asistencia.
  • Distracción provocada por otros ataques: Quien piense que el uso de claves de acceso le hace de repente inmune a los ataques que eluden la autenticación multifactorial (MFA), como los de ingeniería social, está muy equivocado. Las claves de acceso ayudan a protegerse contra un tipo de ataque de ingeniería social: el phishing. Por desgracia, existen otras variantes. Los ataques a MGM Resorts o al Caesars Palace de Las Vegas tenían un componente de ingeniería social: se aprovecharon del servicio de asistencia técnica para que el atacante pudiera registrar él mismo un autenticador de MFA.
  • Problemas relacionados con la pérdida o la actualización de dispositivos: Si los usuarios pierden el acceso a un dispositivo que admita claves de acceso vinculadas al dispositivo, estas no se pueden recuperar.
  • Asistencia limitada en todos los servicios: Aunque su uso está en auge, todavía no todos los sitios web ni todos los sistemas empresariales son compatibles con las claves de acceso, lo que puede limitar su facilidad de uso en el día a día.
  • Confusión o desconocimiento por parte de los usuarios: El concepto de «passkeys» sigue siendo nuevo para muchos usuarios, lo que puede generar confusión sobre su configuración, sincronización o cómo funcionan en realidad. Las variaciones en la terminología (claves de acceso, claves de seguridad, claves FIDO) y la evolución de los estándares en el sector pueden aumentar esta confusión y dificultar que los usuarios y las organizaciones comprendan claramente las mejores prácticas y apliquen y adopten las claves de acceso de forma coherente. Esto también puede dar lugar a errores durante la configuración y el uso, a un aumento de las llamadas al servicio de asistencia y a posibles brechas de seguridad.
  • Preparación de las infraestructuras: La implantación de claves de acceso puede obligar a las organizaciones a realizar actualizaciones en sus plataformas de identidad, políticas de gestión de dispositivos e iniciativas de formación, especialmente al abandonar los sistemas de autenticación heredados. Es posible que las organizaciones se encuentren con que los recursos heredados o locales no sean compatibles con las claves de acceso debido a que la autenticación se realiza únicamente a través de la web. En esos casos, las organizaciones deberían modernizar su autenticación multifactorial (MFA) con sin contraseña capacidades que puedan abarcar distintos entornos y mantener la infraestructura heredada.
Garantizar la compatibilidad entre plataformas y la seguridad móvil

Dados los retos que plantean las actuales claves de paso a la hora de ofrecer flujos de trabajo uniformes en distintos navegadores, dispositivos y sistemas operativos, ¿qué puede hacer el sector para garantizar una experiencia verdaderamente fluida y multiplataforma? ¿Cómo podemos determinar el mejor camino para resolver las incoherencias que pueden confundir a los usuarios y paralizar la adopción generalizada?

En RSA, nuestra dirección de UX participa activamente en los grupos de trabajo de la Alianza FIDO para abogar por experiencias de usuario coherentes. Con nuestra aportación, pretendemos ayudar a dar forma a normas que se traduzcan en menos distracciones, menos fricciones y más uniformidad para los usuarios finales.

La movilidad es otro aspecto de la creación de una experiencia Passkey sin fisuras en todos los entornos. Los trabajadores esperan cada vez más la comodidad de los flujos de trabajo móviles. Si acceder a los recursos corporativos en un smartphone resulta tan intuitivo como desbloquear ese mismo dispositivo, la adopción de nuevos métodos de autenticación -como las passkeys- resulta mucho más sencilla. Una experiencia móvil sin fricciones ayuda a romper la resistencia del usuario, minimizando la curva de aprendizaje y haciendo que la transición lejos de las contraseñas sea mucho más suave. Al ofrecer una interfaz familiar, transparente en cuanto a permisos y coherente independientemente del dispositivo o la plataforma del usuario, las organizaciones pueden reducir la confusión y mejorar la confianza. La solución móvil FIDO de RSA sirve de ejemplo de cómo implantar una clave de acceso de forma independiente del dispositivo.

Para instalaciones seguras y entornos de alta seguridad en los que no se permite la autenticación móvil, el Serie RSA iShield Key 2 Proporciona un autenticador de hardware certificado FIPS 140-3 Nivel 3, FIDO2 que ofrece seguridad multiplataforma sin contraseñas y resistente al phishing.

Tejidos de sincronización y vulnerabilidades de ciberseguridad

Dicen que cuando se tiene un martillo, todo puede parecer un clavo. Convertir una solución -incluso una gran solución- que originalmente estaba pensada para uso del consumidor en una aplicación empresarial puede introducir un riesgo significativo.

Al leer este artículo, es posible que haya tenido una sensación de náuseas ante la mención de "tejido sincronizado". Tu instinto estaba en lo cierto.

El hecho de que las claves de acceso sincronizadas aparezcan como por arte de magia en todos los dispositivos en los que el usuario haya iniciado sesión a través de Apple o Google es una señal de alarma importante en el entorno empresarial y debería plantear algunas cuestiones relevantes:

  • ¿Debería permitirse a los usuarios utilizar varios dispositivos (posiblemente también de uso privado) para autenticarse? En caso afirmativo, ¿cuántos?
  • Las claves sincronizadas permiten restaurar una clave "perdida" con los procesos de recuperación de cuentas de, por ejemplo, Google o Apple. Eso está muy bien... ¿pero son estos procesos lo suficientemente seguros para ti?
  • La función de Apple que permite a los usuarios compartir contraseñas con amigos o familiares está muy bien... ¿pero se aplica también a las contraseñas que se utilizan para iniciar sesión en aplicaciones empresariales?

Al utilizar claves de acceso sincronizadas, la seguridad de su empresa depende de repente en gran medida de la seguridad técnica y organizativa de Apple y Google. Claro, de todas formas existe cierta dependencia debido al uso de iOS y Android-pero las claves de acceso sincronizadas aumentan considerablemente esta dependencia.

Tampoco se trata de una vulnerabilidad teórica. Reestructurar habló de cómo los actores de amenazas lo habían utilizado para acceder a sus sistemas, señalando que la funcionalidad significa que “si tu cuenta de Google está comprometida, ahora también lo están tus códigos MFA”.”

¿Están o no preparadas las passkeys para su uso empresarial?

No se puede responder de forma general a la pregunta de si se deben utilizar claves de acceso en la empresa. Cada organización es diferente y debe equilibrar sus exclusivas prioridades de seguridad y operativas.

Además, el uso de claves no debería ser una cuestión de sí o no. La introducción de claves de acceso o de inicios de sesión sin contraseña en general debería servir para revisar a fondo todos los procesos de AMF de una organización. Lo que ha sido bueno para los tokens OTP por hardware durante 15 años probablemente ya no sea del todo cierto para las passkeys u otros métodos MFA hoy en día.

RSA considera que las claves de acceso pueden implantarse en el ámbito empresarial si se ajustan a la estrategia de la organización y si las organizaciones reflexionan detenidamente sobre sus respuestas a las siguientes preguntas. Hemos observado que algunas organizaciones utilizan con éxito las claves de acceso en RSA® ID Plus, nuestra completa plataforma de gestión de identidades y accesos (IAM) que ofrece diversas opciones sin contraseña.

Debido a que somos una organización que prioriza la seguridad y utilizamos los principios de Secure by Design / Secure by Default, evitamos el uso de claves de acceso sincronizadas de forma predeterminada. Solo las claves de acceso vinculadas a dispositivos están disponibles por defecto en los entornos RSA para proporcionar el máximo nivel de seguridad desde el primer momento, y sin ningún trabajo adicional por parte de los administradores.

Preguntas que las organizaciones deben plantearse antes de utilizar passkeys

A la hora de evaluar la conveniencia de introducir claves de acceso, las organizaciones deben preguntarse: ¿Cómo se registran nuestros autenticadores? ¿Existen procesos que gestionen con seguridad el escenario "he perdido mi autenticador"? ¿Y la clasificación de usuarios, aplicaciones y datos?

Las llaves de paso son una Método AMF entre otras muchas cosas. Sí, su resistencia al phishing es fantástica, pero ¿pueden los usuarios iniciar sesión con ella en todos los recursos protegidos a los que necesitan acceder?.

Por estas razones y muchas otras, es importante que su sistema de AMF no sólo esté técnicamente actualizado, sino que también admita una amplia variedad de métodos de AMF, como códigos QR, biometría, OTP, mensajes push y claves de acceso.

También es importante que los procesos en torno a la AMF se adapten a las nuevas amenazas. Esto va mucho más allá del propio sistema de AMF: ¿está su servicio de asistencia también a salvo de ataques de ingeniería social?

Si las passkeys tienen sentido para usted, queremos ayudarle. Póngase en contacto con nosotros para obtener más información o iniciar una 45 días de prueba gratuita de ID Plus.

Guía de implementación de la clave de acceso empresarial

Tomar la decisión de implementar las claves de acceso es lo más fácil. Esta guía aborda las tres fases de una implantación satisfactoria —evaluación, prueba piloto e implantación a escala empresarial— con ejemplos reales de organizaciones que ya han recorrido ese camino. Para obtener una visión general completa de las capacidades sin contraseña de RSA, visita la Página de soluciones sin contraseña de RSA.

Fase 1: Evaluación y planificación (de cuatro a ocho semanas)

  1. Realizar una auditoría de autenticación. Identificar todas las aplicaciones, la infraestructura y los sistemas que requieran autenticación o estén relacionados con ella, señalando cuáles de ellos aún no son compatibles con FIDO2.
  2. Identifica los grupos de usuarios de alto riesgo. Los administradores con privilegios, el personal de finanzas, los trabajadores a distancia y los usuarios de dispositivos compartidos requieren enfoques distintos: segmenta a tu plantilla por nivel de riesgo antes de planificar la implementación.
  3. Defina su política de claves de acceso. Decida qué grupos de usuarios deben utilizar claves de acceso vinculadas al dispositivo, claves de acceso sincronizadas o una combinación de ambas. RSA recomienda utilizar las claves vinculadas al dispositivo como opción predeterminada, reservando las claves sincronizadas para aquellos casos en los que la compensación entre ventajas e inconvenientes esté justificada.
  4. Revisa las políticas internas que puedan afectar al uso de las claves de acceso, como las restricciones en el uso de puertos USB, BLE o dispositivos móviles. Elabora un calendario de implantación por fases. Establece hitos, asigna responsables y define los criterios para dar luz verde o rechazar la iniciativa. Consigue el apoyo de la dirección desde el principio.

Fase 2: Implantación piloto (de seis a diez semanas)

  1. Elige con cuidado tu grupo piloto. El personal de TI y de seguridad son los primeros usuarios ideales. Incorporar a un pequeño grupo de asistentes ejecutivos ayuda a detectar casos prácticos extremos, como ordenadores compartidos y situaciones de delegación de tareas.
  2. En función de tus casos de uso, prueba ambos tipos de claves de acceso en tu entorno. Comprueba el proceso de registro, el inicio de sesión, la reautenticación tras el modo de suspensión del dispositivo y el inicio de sesión único (SSO) en todos los tipos de dispositivos y sistemas operativos que utilice tu organización.
  3. Elabora y prueba los procedimientos del servicio de asistencia técnica. Simula situaciones como la pérdida de dispositivos, el olvido del PIN, la incorporación y la baja de usuarios antes de que se produzcan en el entorno de producción. El personal del servicio de asistencia técnica debe ser capaz de ejecutar los flujos de trabajo de recuperación de forma segura, sin ser vulnerable a la ingeniería social.
  4. Define los indicadores de éxito. Realiza un seguimiento de las tasas de inscripción, las tasas de éxito y fracaso en la autenticación y el volumen de incidencias del servicio de asistencia técnica como valores de referencia antes de ampliar la escala.
  5. Recopila comentarios estructurados. Realiza encuestas a los usuarios piloto a las dos y a las seis semanas. Aprovecha lo aprendido para actualizar los materiales de formación y la configuración antes de proceder a una implantación más amplia.

Fase 3: Implantación en la empresa (de dos a seis meses)

  1. Pon en marcha un programa de gestión del cambio. Los vídeos breves con instrucciones paso a paso y las guías prácticas escritas funcionan mejor que la documentación extensa. Adapta el contenido a cada segmento de usuarios: la experiencia de un desarrollador que trabaja a distancia es diferente a la de un usuario que trabaja en una planta con puestos de trabajo compartidos.
  2. Impleméntelo por fases. Realice el despliegue por departamento, zona geográfica o nivel de riesgo. Los usuarios de alto riesgo suelen ser los primeros; los que comparten dispositivos y los que dependen de sistemas heredados, los últimos.
  3. Mantén disponibles métodos de autenticación alternativos. No elimines inmediatamente la autenticación multifactorial (MFA) heredada. Mantén los códigos OTP por notificaciones push, los códigos QR o los tokens de hardware como opciones de reserva hasta que el número de usuarios registrados alcance el umbral objetivo (normalmente 90%+ por departamento).
  4. Supervisa el estado de la adopción y la autenticación. Utiliza los paneles de control de la plataforma para realizar un seguimiento de la finalización de las inscripciones, las tasas de fallo y las tendencias del servicio de asistencia técnica. Configura alertas para detectar anomalías de forma temprana.
  5. Cierra el círculo en materia de seguridad. Una vez completada la implantación, actualiza la documentación de tu política de autenticación multifactorial (MFA) y lleva a cabo una revisión posterior a la implantación. Las claves de acceso eliminan el phishing de credenciales, pero la ingeniería social en el servicio de asistencia técnica sigue siendo un riesgo real.
Casos prácticos de implementación

A continuación se presentan algunos ejemplos ilustrativos basados en patrones de implementación habituales.

Escenario 1: Servicios financieros — banco regional, 5.000 empleados
Un banco regional de tamaño medio implementó claves de acceso vinculadas a dispositivos a través de RSA ID Plus con Llaves de seguridad de hardware con certificación FIPS 140-3 para usuarios con privilegios y el personal de las sucursales.

  • Reto clave: La aplicación heredada de ventanilla requería una capa de proxy FIDO2; el personal del servicio de asistencia técnica necesitaba formación para aprender a resistirse a las técnicas de ingeniería social antes de su implantación.
  • Tipo de clave de acceso: Claves de seguridad de hardware vinculadas a un dispositivo
  • Cronología: Seis meses
  • Resultados: Reducción de 43% en el número de incidencias atendidas; cero incidentes relacionados con contraseñas tras la implementación

Escenario 2: Administración pública — organismo federal, 12 000 empleados
Una agencia federal civil debía cumplir con los requisitos de la Orden Ejecutiva 14028 y la directiva M-22-09 de la OMB en materia de autenticación multifactorial (MFA) resistente al phishing en un entorno híbrido que incluía segmentos de red clasificados aislados físicamente.

  • Retos clave: Los segmentos aislados físicamente requerían un sistema de autenticación sin conexión a Internet; un sistema heredado de gestión de casos requería una capa de proxy FIDO2; más de 30 oficinas sobre el terreno necesitaban asistencia para el registro remoto.
  • Tipo de clave de acceso: FIPS 140-3 Nivel 3 RSA iShield Key 2 para todo el personal; tokens RSA DS100 OTP para los segmentos aislados de la red
  • Cronología: Diez meses
  • Resultados: Certificación de pleno cumplimiento de la Orden Ejecutiva 14028 y la directiva M-22-09; la tasa de captura de credenciales se ha reducido de 18% a menos de 1%; reducción de 38% en el número de incidencias del servicio de asistencia técnica
Preguntas frecuentes
¿Cuál es el retorno de la inversión (ROI) de la implantación de claves de acceso?

Las organizaciones suelen registrar una reducción del 40 al 60% en el número de incidencias relacionadas con contraseñas que se remiten al servicio de asistencia técnica, y la mayoría alcanza un retorno de la inversión positivo en un plazo de entre doce y dieciocho meses. El ahorro también se debe a la reducción del riesgo de filtraciones y a la menor dificultad en el proceso de autenticación para los empleados.

¿Cuánto tiempo lleva implementar la clave de acceso empresarial?

La mayoría de las organizaciones completan la implantación en un plazo de entre dos y doce meses, dependiendo del tamaño y la complejidad de la infraestructura. Los sectores regulados y aquellos que cuentan con sistemas heredados deberían prever un plazo más cercano al límite superior de ese intervalo.

¿Funcionan las claves de acceso con un Active Directory ya existente?

Sí, los entornos híbridos y conectados a la nube funcionan bien con FIDO2, y RSA ID Plus está diseñado para abarcar entornos en la nube, híbridos y locales, incluido Active Directory.

¿Funciona FIDO2 con todos los sistemas empresariales?

Muchas aplicaciones heredadas, VPN y sistemas empresariales aún no son compatibles con la autenticación FIDO2, por lo que una implementación práctica debe admitir FIDO2 junto con otros métodos sin contraseña. RSA documentó precisamente esto en su propia implantación; lee Dentro de RSA: Implantación de FIDO y soluciones sin contraseña a gran escala.

¿Qué ocurre si un empleado pierde su dispositivo de clave de acceso?

Las claves de acceso sincronizadas se restauran automáticamente a través de la cuenta de la plataforma del usuario; las claves de acceso vinculadas a un dispositivo requieren un nuevo registro. En cualquier caso, Formación en ingeniería social para el servicio de asistencia técnica es imprescindible antes de la puesta en marcha.

¿Cumplen las claves de acceso con la ley SOX, la HIPAA y otras normativas?

Las claves de acceso vinculadas a dispositivos cumplen con las normas HIPAA, SOX, PCI-DSS y NIST 800-63B. Las Serie RSA iShield Key 2 (Certificado según la norma FIPS 140-3, nivel 3) también cumple los requisitos de la Orden Ejecutiva federal 14028. Consulte nuestra Guía de cumplimiento de la MFA Para más información.

¿Cuál es la diferencia entre las claves de acceso vinculadas al dispositivo y las sincronizadas?

Las claves de acceso vinculadas al dispositivo nunca salen de este: ofrecen la máxima seguridad, pero requieren volver a registrarse en caso de pérdida. Las claves de acceso sincronizadas son más prácticas, pero dependen de la seguridad de la cuenta de Apple, Google o Microsoft del usuario. RSA recomienda las claves de acceso vinculadas al dispositivo como opción predeterminada para las empresas.

¿Cuáles son los principales retos en el sector sanitario o en el de los servicios financieros?

El sector sanitario debe tener en cuenta los flujos de trabajo con dispositivos compartidos y la compatibilidad de las aplicaciones clínicas. El sector de los servicios financieros debe dar prioridad a la documentación de cumplimiento normativo y al acceso de alta seguridad para los usuarios con privilegios. Consulte nuestra Guía de autenticación resistente al phishing Para más información.

El acceso sin contraseña empieza aquí

Ve más allá de las contraseñas. Descubre cómo RSA ofrece un acceso fluido y resistente al phishing para todos los usuarios, en cualquier dispositivo.
Descubre las soluciones sin contraseña