Doble factor de autenticación que la gente aceptará
Casi todas las brechas que nos toca investigar empiezan con una contraseña válida usada por la persona equivocada. La autenticación multifactor cierra esa vía mejor que cualquier otro control aislado.
No todos los factores son iguales
- Códigos por SMS. Mejor que nada, vulnerables al duplicado de tarjeta y a la interceptación. Aceptables como respaldo, no como estándar.
- Aplicaciones de autenticación. Buen valor por defecto. Gratuitas, funcionan sin conexión y resisten la mayoría de ataques.
- Notificaciones push. Cómodas, pero vulnerables a la fatiga: la gente aprueba avisos para que dejen de sonar. Exija coincidencia numérica si las usa.
- Llaves físicas. La opción más fuerte disponible. Resistentes al phishing por diseño, porque la llave comprueba la identidad del sitio. Merecen el coste en administración y finanzas.
Por dónde empezar
No por todo a la vez. En este orden:
- Cuentas de administración, sin excepción
- Acceso remoto: VPN, escritorio remoto, cualquier cosa alcanzable desde internet
- Correo, que es la vía de recuperación de todas las demás cuentas
- Sistemas financieros y de nóminas
- Todo lo demás
Los dos primeros cubren la mayor parte del riesgo real en una semana.
Las objeciones, y respuestas honestas
"Ralentiza a todo el mundo." Configure dispositivos de confianza para que la gente se autentique una vez cada treinta días en un equipo conocido, no en cada inicio de sesión.
"¿Y si alguien pierde el móvil?" Registre dos factores por persona desde el principio y documente el procedimiento de recuperación antes de necesitarlo.
"Nuestro personal no sabrá." Ya lo hacen con su banco. Despliéguelo departamento a departamento, con alguien presente la primera mañana.
El hueco que se olvida
Los protocolos antiguos suelen saltarse el multifactor por completo. Los protocolos de correo veteranos, en particular, aceptan encantados una contraseña sola. Activar el multifactor dejándolos habilitados produce una falsa sensación de seguridad: desactívelos, o el control es decorativo.
Lo desplegamos dentro del trabajo de ciberseguridad.
