<Podemos_ayudarte/>

¿Qué estás buscando?

Club CISO

La MFA más allá de la contraseña: métodos de autenticación y seguridad en la nube

En el artículo anterior analizamos qué es la Autenticación Multifactor (MFA) y los diferentes factores que pueden utilizarse para verificar la identidad de un usuario. Sin embargo, conocer los factores de autenticación es solo el primer paso. La verdadera eficacia de una estrategia MFA depende de los mecanismos utilizados para implementar dichos factores y de su capacidad para responder a las amenazas actuales.

Actualmente existen numerosos métodos de autenticación que permiten reforzar la seguridad de los accesos corporativos. Algunos priorizan la facilidad de uso, otros ofrecen un nivel de protección superior frente a ataques avanzados y otros, aunque siguen ampliamente extendidos, presentan limitaciones que conviene conocer. En este segundo artículo de la serie revisaremos los métodos de autenticación multifactor más utilizados y sus principales características.

Métodos de autenticación

Existen numerosos métodos de autenticación que aprovechan el multifactor para reforzar la seguridad de los accesos. A continuación, se describen los más utilizados, aunque existen otros igualmente válidos:

  1. Aplicaciones de autenticación en dispositivos móviles

Suelen ser la opción preferida en la mayoría de los entornos. Consisten en apps dedicadas que generan códigos temporales de un solo uso (OTP). Estos códigos deben introducirse al acceder a un servicio o aplicación, aportando un nivel adicional de seguridad.

  1. Notificaciones emergentes (push notifications)

Frecuentemente asociadas a aplicaciones de autenticación, sustituyen el uso de códigos OTP por una notificación en el dispositivo móvil del usuario. Para completar el acceso, basta con aprobar la solicitud, lo que aporta rapidez y facilidad de uso.

  1. Correo electrónico

En esta modalidad, el usuario recibe en su bandeja de entrada un código temporal que deberá introducir durante el proceso de validación. Aunque es un método habitual, su seguridad depende en gran medida de la protección del propio correo electrónico.

  1. Huella dactilar (biometría)

Es una de las formas de autenticación más extendidas, ya que permite identificar al usuario mediante un elemento físico único. Además de simplificar el proceso de acceso, contribuye a reforzar la protección al actuar como un factor inherente difícil de replicar.

  1. Tokens hardware

Aunque son menos utilizados, representan uno de los métodos más seguros. Se basan en dispositivos físicos, generalmente pequeñas llaves de seguridad, que generan o almacenan códigos únicos para validar el acceso. Su naturaleza física los hace especialmente resistentes a ataques remotos.

  1. Uso de SMS

Muchos portales usan el SMS como sistema de doble factor, y esto NO es lo más recomendable, incluso no deberíamos usarlo como mecanismo de validación. La problemática es sencilla, la información de los SMS conlleva ciertos riesgos, como que pueden ser interceptados por atacantes de diferentes formas. Además, la propia estructura del protocolo que hay detrás no favorece que la información enviada por esta vía pueda ser segura.

La Autenticación Multifactor (MFA) en la computación en la nube

Con la adopción creciente de la computación en la nube, la autenticación multifactor (MFA) se ha vuelto aún más imprescindible. Al migrar sus sistemas a entornos cloud, las organizaciones ya no pueden basarse en la premisa de que un usuario se encuentra físicamente dentro de la red corporativa como medida de seguridad. Ante este nuevo escenario, resulta necesario incorporar controles adicionales que permitan garantizar que quienes acceden a los sistemas no sean actores malintencionados.

Dado que los usuarios pueden conectarse desde cualquier lugar y en cualquier momento, la MFA contribuye a reforzar la seguridad solicitando factores de verificación adicionales, los cuales resultan más difíciles de falsificar o vulnerar mediante ataques de fuerza bruta.

Numerosas plataformas en la nube incluyen sus propias soluciones de MFA, como es el caso de AWS o Microsoft Office 365. Este último utiliza Azure Active Directory (AD) como proveedor de autenticación por defecto. No obstante, su oferta presenta ciertas limitaciones: únicamente se dispone de cuatro factores básicos, Microsoft Authenticator, SMS, llamada de voz y token OAuth, y, en función de los requisitos de granularidad y control, puede ser necesario adquirir licencias adicionales para gestionar qué usuarios deben utilizar MFA o qué métodos están permitidos.

Por otro lado, las soluciones de Identidad como Servicio (IDaaS) ofrecen un abanico más amplio de métodos de autenticación robusta y permiten integrarse con mayor facilidad en aplicaciones y servicios que se encuentran fuera del ecosistema de Microsoft, proporcionando mayor flexibilidad y opciones de seguridad avanzadas.

 

Los métodos de autenticación multifactor constituyen uno de los pilares fundamentales para la protección de las identidades digitales. Sin embargo, la elección de un mecanismo adecuado no debe realizarse únicamente en función de la comodidad de uso o de la facilidad de implantación, sino considerando también el nivel de protección requerido y el contexto tecnológico en el que va a utilizarse.

La transformación digital, la adopción masiva de servicios cloud y la desaparición progresiva del perímetro tradicional han convertido la MFA en un elemento esencial para proteger cuentas, aplicaciones y datos corporativos frente al creciente volumen de amenazas dirigidas al robo de credenciales.

De todas formas, la MFA va mucho más allá de una simple medida técnica. En el próximo artículo de esta serie analizaremos la Autenticación Multifactor desde la perspectiva de la Gobernanza, el Riesgo y el Cumplimiento (GRC) estudiando cómo este control contribuye a reducir la exposición de las organizaciones, fortalecer los programas de Gestión de Identidades y Accesos (IAM) y dar respuesta a las exigencias de los principales marcos normativos y regulatorios.

 

José Antonio Sánchez

Govertis, part of Telefónica Tech