MFA en todo: la medida de seguridad con mejor relación costo-beneficio que existe

Una sola medida elimina la enorme mayoría de los accesos no autorizados. Y sin embargo la mitad de las empresas sigue sin implementarla.

Seguridad · Accesos

Hay pocas decisiones en tecnología donde el costo sea tan bajo y el efecto tan grande. Activar un segundo factor de autenticación cuesta, en la mayoría de los casos, cero pesos de licencia y una tarde de trabajo. A cambio, convierte una contraseña robada en un papel inservible.

Y aun así, sigue sin implementarse. No por falta de conocimiento —todo el mundo sabe qué es— sino porque nunca es la tarea urgente de la semana. Se pospone hasta que alguien recibe un correo desde la cuenta de un colega pidiendo cambiar los datos bancarios de un pago, y entonces deja de ser posponible.

Este artículo es para quien tiene que implementarlo: por qué funciona tan bien, en qué orden aplicarlo, qué método elegir, y —sobre todo— cómo responder las cinco objeciones que van a llegar en cuanto lo anuncies.

Sumario

  1. 01Por qué funciona tan bien
  2. 02El orden correcto de implementación
  3. 03Los métodos, de peor a mejor
  4. 04Las cinco objeciones
  5. 05Lo que el segundo factor no resuelve
  6. 06Plan de dos semanas

Por qué funciona tan bien

La razón es económica, no técnica. El negocio del robo de credenciales se sostiene en el volumen: se compran listas de correos y contraseñas filtradas de otros servicios, se prueban automáticamente contra miles de organizaciones, y las que entran se venden o se explotan. Todo el proceso está automatizado y no involucra a una persona hasta el final.

El segundo factor rompe esa cadena en el punto exacto donde la automatización deja de funcionar. Una contraseña correcta ya no basta, y validarla requiere algo que el atacante no tiene y que no puede obtener a escala. El ataque deja de ser rentable, y cuando algo deja de ser rentable, deja de ocurrir.

Microsoft ha publicado que el segundo factor bloquea la enorme mayoría de los intentos de compromiso de cuentas —una cifra por encima del 99%—. Conviene tomar el número con la reserva que merece cualquier dato de un proveedor sobre su propio producto, pero el orden de magnitud coincide con lo que reportan de forma independiente los equipos de respuesta a incidentes: casi ningún ataque masivo sobrevive a un segundo factor bien configurado.

La cuenta que nadie hace

Compara el costo de implementarlo —unas horas de configuración y una capacitación de veinte minutos— contra el costo de recuperar una cuenta de correo comprometida: revisar reglas de reenvío ocultas, avisar a los clientes que recibieron correos falsos y explicarle a Contabilidad por qué se transfirió dinero a una cuenta que no era. No hay comparación posible.

El orden correcto de implementación

No se activa todo el mismo día. Se avanza por capas, empezando por donde el daño sería mayor y la resistencia menor.

  1. 1Correo corporativo Prioridad absoluta

    Es la llave maestra: con acceso al correo se recuperan contraseñas de todo lo demás. Y es donde ocurre el fraude por suplantación, que en la práctica hace más daño económico directo que el ransomware. Empieza aquí aunque no hagas nada más este mes.

  2. 2Acceso remoto y VPN Semana 1

    Cualquier puerta de entrada a la red interna. Si además tienes escritorio remoto expuesto a internet, el segundo factor no es la solución: la solución es sacarlo de ahí y ponerlo detrás de la VPN.

  3. 3Paneles de proveedor de nube y dominio Semana 1

    La consola de tu proveedor de nube, el registrador del dominio y el panel del hosting. Son cuentas que casi nadie usa y que casi nadie protege, y con ellas se puede apagar la empresa entera o redirigir el correo a otro servidor sin tocar un solo equipo.

  4. 4Acceso administrativo a servidores Semana 2

    Cuentas de administrador de dominio, acceso SSH a producción, consolas de virtualización y respaldos. Aquí conviene subir de nivel: llave física en lugar de aplicación, porque son las credenciales que un atacante persigue después de entrar.

  5. 5Banca, nómina y aplicaciones críticas Semana 2

    Todo lo que mueve dinero o contiene datos personales. Si la aplicación no soporta segundo factor, ponla detrás de algo que sí lo soporte, o agéndala para sustitución.

El error que anula todo el trabajo

Si dejas habilitada la autenticación heredada —IMAP, POP3, SMTP con autenticación básica, protocolos viejos de Exchange— el segundo factor se puede evadir por completo: esos protocolos no lo soportan y por eso lo saltan. Activar MFA sin deshabilitar la autenticación heredada es poner una cerradura nueva y dejar la ventana abierta. Revisa esto antes de dar el proyecto por terminado.

Los métodos, de peor a mejor

Todos son mejores que nada. Pero no son equivalentes, y la diferencia importa según qué esté protegiendo cada cuenta.

MétodoDetieneSe rompe conPara quién
Código por SMS Ataques masivos con contraseñas filtradas Suplantación de SIM y phishing en tiempo real. Además depende de la señal del operador. Último recurso. Mejor que nada, nunca para administradores
Aplicación de códigos (TOTP) Todo lo anterior, sin depender del operador telefónico Phishing en tiempo real: el usuario teclea el código en un sitio falso que lo reenvía al verdadero El estándar razonable para la mayoría del personal
Notificación push simple Lo mismo que TOTP, con mejor experiencia de uso Fatiga de notificaciones: el atacante insiste hasta que alguien aprueba por reflejo a las 2 de la mañana Aceptable solo con verificación por número
Push con verificación por número La fatiga de notificaciones: hay que teclear un número que aparece en la pantalla de origen Phishing muy dirigido, aunque le sube bastante el costo al atacante Buena opción por defecto si tu plataforma la ofrece
Llave física o passkey También el phishing: la llave verifica el dominio y no responde a un sitio falso Prácticamente nada a distancia. Requiere tener la llave Administradores, dirección, finanzas y cualquiera con acceso a producción
Regla práctica

Aplicación de códigos o push con número para todo el personal; llave física para quien administra sistemas, mueve dinero o firma contratos. Son entre cinco y quince llaves en una empresa mediana, y cuestan menos que una hora de consultoría de emergencia.

Las cinco objeciones

Van a llegar todas. Conviene tener la respuesta lista antes de anunciar el cambio, no después.

1

«Va a frenar al equipo todos los días»

No, si lo configuras bien. Con dispositivos registrados y sesiones de duración razonable, la mayoría del personal ve el segundo factor una o dos veces por semana, no en cada inicio de sesión. La fricción real es la del primer día, cuando hay que registrarse.

Cómo bajarla

Recordar el dispositivo entre 7 y 30 días según el riesgo de la cuenta, y pedir el factor siempre que el acceso venga de una ubicación o dispositivo nuevo. Eso es acceso condicional, y está incluido en casi todas las plataformas empresariales.

2

«¿Y si alguien pierde el celular?»

Es la objeción legítima, y también el punto más débil de todo el esquema: el proceso de recuperación. De nada sirve una llave impecable si con una llamada al soporte interno cualquiera puede pedir que se la quiten.

Diseña esto primero

Dos factores registrados por persona desde el inicio —aplicación y códigos de respaldo impresos, o dos llaves—. Y un procedimiento de restablecimiento que exija verificación de identidad fuera del canal digital: videollamada, confirmación del jefe directo, presencia física. Escríbelo antes de necesitarlo.

3

«La dirección no va a querer»

Es justo al revés de como suele plantearse. Las cuentas de dirección son las más atacadas, porque son las que pueden autorizar una transferencia con un correo. Exceptuar a un directivo es exceptuar precisamente el objetivo.

Cómo se gana

No pidas permiso: presenta el fraude del CEO con un ejemplo concreto y ofrece la opción más cómoda —una llave física que se toca y ya, sin códigos ni celulares—. La resistencia casi siempre es a la incomodidad imaginada, no a la seguridad.

4

«Ya tenemos contraseñas fuertes y las cambiamos cada 90 días»

La fortaleza de la contraseña no importa cuando se filtró completa desde otro servicio donde la persona la reutilizó. Y la rotación forzada cada 90 días es una práctica que hoy se desaconseja de forma bastante generalizada: produce contraseñas predecibles con un número al final y no aporta seguridad real.

El cambio correcto

Contraseñas largas sin caducidad forzada, gestor de contraseñas para todos, y segundo factor. Esa combinación es más segura y menos molesta que la que probablemente tienes hoy.

5

«Es un gasto que no está presupuestado»

El segundo factor por aplicación viene incluido sin costo adicional en Microsoft 365, Google Workspace, la mayoría de proveedores de nube y prácticamente cualquier plataforma empresarial moderna. Lo único que se compra son las llaves físicas, y solo para un puñado de personas.

Lo que el segundo factor no resuelve

Vale la pena decirlo con claridad, porque la falsa sensación de estar cubierto es su propio riesgo.

  • Sesiones ya iniciadas. Si roban una cookie de sesión válida, el factor ya se validó y no se vuelve a pedir. Por eso importan también los tiempos de expiración.
  • Cuentas de servicio y tokens de API. No tienen a nadie que apruebe nada. Se protegen con rotación, mínimo privilegio y un gestor de secretos.
  • Phishing muy dirigido en tiempo real. Solo las llaves físicas lo detienen de verdad; el resto de los métodos se pueden interceptar si el atacante está operando en vivo.
  • Lo que ya está dentro. Un atacante que lleva semanas en tu red no necesita volver a autenticarse. Ahí el trabajo es de detección y segmentación.

Nada de esto le quita valor: sigue siendo la medida individual más rentable que existe. Solo conviene saber dónde termina su alcance para no dejar de hacer lo demás.

Plan de dos semanas

De cero a implementado

Imprimir o guardar como PDF
  • Inventario de accesos: qué sistemas hay, cuáles soportan segundo factor y cuáles no Incluye los que nadie recuerda: dominio, hosting, banca, plataformas de terceros
  • Crear una cuenta de emergencia con llave física guardada bajo llave, excluida de las políticas Es el seguro contra quedarte fuera de tu propia plataforma. Se documenta quién puede usarla
  • Activar el factor en el correo, empezando por el equipo de sistemas Pruébalo en ustedes antes de anunciarlo. Los problemas aparecen en el registro, no en el uso
  • Deshabilitar la autenticación heredada Revisa antes qué aplicaciones o impresoras la usan para no dejar a nadie sin correo
  • Registrar dos factores por persona y entregar códigos de respaldo Una sesión de 20 minutos por grupo alcanza. Que se registren en vivo, no por correo
  • Escribir el procedimiento de recuperación y de baja Quién verifica la identidad, cómo y qué se registra en la bitácora
  • Extender a VPN, paneles de nube y accesos administrativos Llave física para todo lo que administre producción
  • Configurar acceso condicional y duración de sesión Es lo que hace que el equipo deje de quejarse a la segunda semana
  • Revisar el reporte de inicios de sesión una semana después Ahí vas a ver los intentos bloqueados. Es también el mejor argumento para la siguiente junta

Dos semanas de trabajo parcial. Ninguno de estos pasos requiere presupuesto adicional salvo las llaves físicas.

Si vienes de leer cómo opera un ataque de ransomware, esta es la primera de las cinco defensas y la que corta el eslabón de la entrada. Es también la única que puedes tener funcionando antes de que termine la semana.

Una contraseña dice quién dijiste que eres. Un segundo factor demuestra que lo eres. La distancia entre ambas cosas es donde ocurre casi todo el fraude.

CS
Consultoría SysAdmin

¿Sabes con certeza qué accesos de tu empresa siguen protegidos solo con contraseña?

Levantamos el inventario completo de accesos, implementamos el segundo factor por capas sin frenar la operación, deshabilitamos la autenticación heredada que lo evade y dejamos escrito el procedimiento de recuperación. Dos semanas, sin licencias adicionales en la mayoría de los casos.

  • Implementación de autenticación robusta y acceso condicional
  • Auditoría de accesos, identidades y cuentas huérfanas
  • Evaluación de riesgo y hardening de infraestructura
  • Respaldos, continuidad y respuesta a incidentes
Diagnóstico de accesos sin costo. Te decimos qué está expuesto hoy y en qué orden conviene cerrarlo.