En lugar de basarse únicamente en una contraseña, la autenticación de dos factores (2FA) exige al usuario que confirme su identidad mediante un segundo elemento de verificación, como un código de un solo uso, la aprobación de una aplicación de autenticación, un token de hardware, una llave de seguridad o un factor biométrico. El resultado es un proceso de inicio de sesión mucho más difícil de suplantar para un atacante, incluso si ya se ha robado la contraseña.
En su forma más sencilla, la autenticación de dos factores (2FA) añade un paso al proceso de inicio de sesión. El usuario introduce su nombre de usuario y contraseña como de costumbre. A continuación, el sistema solicita un segundo factor de verificación antes de conceder el acceso. El usuario confirma su identidad mediante un código, la autorización de una aplicación, un token, una llave de seguridad o un factor biométrico. El sistema solo permite el acceso al usuario una vez que se han comprobado ambos factores.
Lo importante es la parte de “dos tipos diferentes”. Los factores de autenticación se dividen en tres categorías, y la autenticación de dos factores (2FA) exige que el segundo factor pertenezca a una categoría diferente a la del primero:
- Algo que ya sabes: Una contraseña, un PIN o una respuesta de seguridad.
- Algo que tienes: Un dispositivo móvil, una aplicación de autenticación, una tarjeta inteligente, un token de hardware o una llave de seguridad.
- Algo que eres: Una huella dactilar, el reconocimiento facial u otro factor biométrico.
Una contraseña más otra contraseña no constituye una autenticación de dos factores (2FA). En cambio, una contraseña más un código de una aplicación de autenticación sí lo es. La clave está en que un atacante que robe uno de los factores aún tiene que superar un tipo de verificación completamente diferente para acceder al sistema. Por eso, la autenticación de dos factores suele ser el primer paso que dan las organizaciones en su camino hacia una autenticación multifactorial más amplia y autenticación sin contraseña programas.
No todos los métodos de autenticación de dos factores (2FA) ofrecen el mismo nivel de protección. La elección adecuada depende del tipo de usuarios, del sistema que se desea proteger y del riesgo que ello conlleva.
Códigos por SMS o de voz
Los usuarios reciben un código de un solo uso mediante un mensaje de texto o una llamada telefónica. Los SMS son un método conocido y fácil de implementar, pero pueden ser vulnerables al intercambio de tarjetas SIM, a la interceptación de mensajes y a la ingeniería social. Por lo general, no son adecuados para accesos de alto riesgo o con privilegios.
Códigos de correo electrónico
Los usuarios reciben un código de verificación por correo electrónico. La seguridad de este método depende casi por completo de la seguridad de la propia cuenta de correo electrónico. Si la cuenta de correo electrónico se ve comprometida, también lo está el segundo factor.
Aplicaciones de autenticación
Las aplicaciones de autenticación generan códigos de acceso únicos basados en el tiempo en un dispositivo registrado. Suelen ser más seguras que los códigos enviados por SMS, ya que no dependen de los servicios de mensajería de los operadores de telefonía móvil y son más difíciles de interceptar de forma remota.
Notificaciones push
Los usuarios aprueban o rechazan una solicitud de inicio de sesión en un dispositivo registrado. El sistema «push» es cómodo y rápido, pero las organizaciones deben tener en cuenta Fatiga del AMF ataques y autorizaciones accidentales, sobre todo en el caso de cuentas de gran valor.
Fichas de hardware
Los tokens físicos generan o almacenan credenciales de autenticación. Son idóneos para sectores regulados, usuarios de alto riesgo, entornos sin conexión o aislados, y situaciones de acceso de alta seguridad en las que es necesario mantener un control estricto sobre las credenciales.
Claves de seguridad
Las llaves de seguridad son dispositivos de autenticación físicos que permiten una autenticación resistente al phishing, especialmente cuando se basan en estándares como FIDO2. Dado que las credenciales están vinculadas al dominio legítimo del servicio, una llave de seguridad no responderá a una página de inicio de sesión falsa.
Biometría
La biometría utiliza rasgos físicos, como las huellas dactilares o el reconocimiento facial, para verificar la identidad. En la mayoría de las implementaciones empresariales, la biometría se combina con la autenticación basada en dispositivos. La biometría desbloquea el dispositivo o la credencial a nivel local, y la prueba criptográfica es la que autentica al usuario ante el servicio.
El argumento a favor de la autenticación de dos factores (2FA) se reduce a subsanar la vulnerabilidad que deja la autenticación basada únicamente en contraseñas.
- Reduce el riesgo derivado del robo de contraseñas: La autenticación de dos factores (2FA) ayuda a evitar el acceso no autorizado cuando las contraseñas son robadas, adivinadas, reutilizadas o se ven expuestas en filtraciones de credenciales.
- Mejora el acceso a los sistemas empresariales: La autenticación de dos factores (2FA) ofrece una protección adicional para aplicaciones en la nube, VPN, herramientas de teletrabajo, consolas administrativas y otros sistemas sensibles.
- Ayuda a proteger a los usuarios con privilegios y de alto riesgo: Los ejecutivos, administradores, contratistas y usuarios externos suelen necesitar un nivel de autenticación más riguroso, ya que sus cuentas pueden dar acceso a datos confidenciales o a sistemas críticos.
- Facilita el cumplimiento normativo y la preparación para las auditorías: Muchos marcos de ciberseguridad, requisitos de seguros y programas normativos exigen a las organizaciones que utilicen controles de autenticación más rigurosos.
- Mejora la seguridad de la identidad en el modelo «Zero Trust»: La autenticación de dos factores (2FA) respalda la gestión de identidades y accesos (IAM) basada en el modelo «Zero Trust» al verificar a los usuarios antes de concederles acceso, especialmente cuando se combina con señales relacionadas con el dispositivo, la ubicación y el riesgo.
- Sienta las bases para una autenticación MFA y sin contraseña más sólida: La autenticación de dos factores (2FA) puede ser un primer paso práctico hacia la autenticación multifactorial adaptativa, la autenticación multifactorial resistente al phishing y la autenticación sin contraseña.
La autenticación de dos factores es un tipo de autenticación multifactorial. La 2FA requiere exactamente dos factores de autenticación. AMF puede requerir dos o más. En la práctica, muchas personas utilizan ambos términos indistintamente, pero la autenticación multifactorial (MFA) es la categoría más amplia. Toda implementación de autenticación de dos factores (2FA) es MFA, pero no todas las implementaciones de MFA se limitan a dos factores.
La autenticación de dos factores (2FA) supone una mejora significativa con respecto al acceso basado únicamente en contraseñas, pero la protección que ofrece depende en gran medida de los métodos que se utilicen y de cómo se diseñen las políticas relacionadas.
- Los códigos SMS pueden ser vulnerables al intercambio de tarjetas SIM y a la interceptación.
- Las notificaciones push pueden generar Fatiga del AMF riesgo si los usuarios están acostumbrados a aceptar las solicitudes sin pensarlo.
- Los códigos enviados por correo electrónico dependen de la seguridad de la propia cuenta de correo electrónico.
- Los procesos de recuperación débiles pueden eludir por completo la autenticación fuerte.
- Es posible que la autenticación de dos factores (2FA) básica no sea suficiente para el acceso con privilegios o en entornos regulados.
- La autenticación de dos factores (2FA) debería formar parte de una estrategia más amplia de identidad y acceso, y no ser una medida de control independiente.
La cuestión no es que la autenticación de dos factores (2FA) sea débil. Es que la elección del método, el diseño de las políticas y las opciones de autenticación de nivel empresarial determinan el valor real que una organización obtiene de ella.
Configurar la autenticación de dos factores (2FA) a nivel empresarial no consiste tanto en activar una opción en una sola aplicación como en definir un programa de autenticación coherente que abarque a todos los usuarios, sistemas y niveles de riesgo. Un enfoque práctico sería el siguiente:
- Identifica qué usuarios, aplicaciones y sistemas necesitan la autenticación de dos factores (2FA).
- Da prioridad a las cuentas con privilegios, al acceso remoto, a las aplicaciones en la nube y a los sistemas sensibles.
- Elige los métodos de autenticación en función del riesgo, las necesidades de los usuarios y los requisitos de cumplimiento normativo.
- Define las políticas de alta, factor de seguridad, pérdida de dispositivos y recuperación de cuentas.
- Utiliza la autenticación adaptativa o basada en el riesgo cuando sea adecuado.
- Formar a los usuarios para que sepan reconocer mensajes sospechosos e intentos de phishing.
- Realiza un seguimiento de los intentos fallidos, los patrones de acceso de riesgo y las tasas de adopción a lo largo del tiempo.
La recuperación merece la misma atención en cuanto al diseño que el propio flujo de autenticación. Un inicio de sesión seguro no sirve de mucho si el usuario puede restablecer su factor de autenticación a través de un proceso de asistencia técnica poco seguro o de un método alternativo basado únicamente en el correo electrónico.
La autenticación de dos factores (2FA) resulta más eficaz cuando forma parte de una estrategia de identidad más amplia. Estos son algunos de los métodos y prácticas con los que se combina:
AMF
La autenticación de dos factores (2FA) es una forma de autenticación multifactorial (MFA). Las organizaciones suelen empezar con dos factores y, posteriormente, evolucionan hacia políticas de MFA más amplias que adaptan los requisitos en función del usuario, el dispositivo, la aplicación y el riesgo.
Inicio de sesión único (SSO)
El SSO simplifica el acceso al permitir que los usuarios inicien sesión una sola vez en todas las aplicaciones autorizadas. La autenticación de dos factores (2FA) refuerza ese proceso de inicio de sesión, de modo que la comodidad del SSO no se consigue a costa de una «puerta de entrada» vulnerable.
Autenticación sin contraseña
La autenticación de dos factores (2FA) suele consistir en una contraseña más otro factor. La autenticación sin contraseña elimina por completo la contraseña del proceso, sustituyéndola por credenciales criptográficas, datos biométricos o verificación basada en el dispositivo.
Autenticación basada en el riesgo
La autenticación basada en el riesgo adapta los requisitos de autenticación en función del contexto. Un inicio de sesión habitual desde un dispositivo y una ubicación conocidos puede realizarse sin problemas, mientras que un inicio de sesión inusual puede requerir un factor de autenticación adicional o bloquearse directamente.
Confianza cero
El modelo «Zero Trust» exige una verificación previa al acceso. La autenticación de dos factores (2FA) respalda ese modelo, pero debe combinarse con políticas de acceso, el estado de los dispositivos, el principio del privilegio mínimo y una supervisión continua, en lugar de considerarse una medida aislada. Solución «Zero Trust».
Gobernanza de la identidad
La autenticación verifica la identidad al iniciar sesión. Soluciones de gestión de identidades gestionar quién debe tener acceso en primer lugar, si ese acceso sigue siendo adecuado y cuándo debe retirarse. Ambos aspectos van de la mano: la autenticación de dos factores (2FA) confirma la identidad del usuario, mientras que la gobernanza garantiza que el usuario siga debiendo tener acceso.
La autenticación de dos factores (2FA) es un buen punto de partida para dejar atrás el acceso basado únicamente en contraseñas, pero la mayoría de las empresas necesitan algo más que una cobertura básica de dos factores. Necesitan una autenticación que funcione de forma coherente en entornos en la nube, híbridos, locales y de alta seguridad, y que pueda adaptarse a diferentes usuarios, aplicaciones y niveles de riesgo sin obligar a todos a seguir el mismo flujo.
RSA ofrece soporte para la autenticación multifactorial (MFA) empresarial en todos esos entornos, y RSA SecurID y RSA ID Plus proporcionan métodos de autenticación flexibles para distintos usuarios y niveles de riesgo. Esto incluye autenticadores de hardware, autenticadores de software, autenticación sin contraseña y políticas adaptativas diseñadas para sectores regulados y entornos de alta seguridad. Para descubrir cómo se adapta a tu organización, explora Soluciones de autenticación multifactorial de RSA y RSA SecurID.
Un ejemplo habitual de autenticación de dos factores es iniciar sesión con una contraseña y, a continuación, introducir un código de un solo uso procedente de una aplicación de autenticación. En un entorno empresarial, un empleado también puede utilizar una contraseña junto con un token físico o una notificación push para acceder a una aplicación en la nube, una VPN o un sistema interno.
Sí. La autenticación de dos factores es más segura que la autenticación basada únicamente en una contraseña, ya que un atacante necesita algo más que una contraseña robada para acceder a la cuenta. Incluso si una contraseña se ve comprometida, el segundo factor puede ayudar a bloquear el acceso no autorizado.
El método adecuado de autenticación de dos factores depende del usuario, del sistema y del nivel de riesgo. Las aplicaciones de autenticación y las notificaciones push pueden funcionar bien para muchos casos de uso habituales en el ámbito laboral. Los tokens de hardware, las claves de seguridad, la biometría y la autenticación sin contraseña resistente al phishing suelen ser más adecuadas para usuarios con privilegios, sectores regulados y entornos que requieren un alto nivel de seguridad.
La autenticación de dos factores mejora considerablemente la seguridad de las cuentas, pero algunos métodos siguen siendo vulnerables a los ataques. Los códigos por SMS pueden ser vulnerables al intercambio de tarjetas SIM, y las notificaciones push pueden ser objeto de abuso mediante ataques de «fatiga de la autenticación multifactorial». Las organizaciones pueden reducir el riesgo utilizando métodos de autenticación más sólidos, políticas adaptativas, formación de los usuarios y autenticación multifactorial resistente al phishing, cuando sea pertinente.
La autenticación sin contraseña puede reducir los riesgos asociados al robo, la reutilización o la debilidad de las contraseñas, al eliminar la contraseña del proceso de inicio de sesión. La autenticación de dos factores sigue mejorando la seguridad con respecto al acceso basado únicamente en contraseña, pero la autenticación sin contraseña puede ofrecer una alternativa más segura y fácil de usar para las organizaciones que deseen modernizar la seguridad de acceso.