MFA: un segundo factor que bloquea el uso de contraseñas robadas
La MFA añade un segundo factor (código de una aplicación, llave física o dato biométrico) además de la contraseña; la trampa del examen consiste en suponer que todos los métodos de MFA son igual de seguros.
Escuchar esta página (beta)
La autenticación multifactor (MFA) exige una segunda prueba de identidad además de la contraseña. Piense en ella como una cerradura doble: la contraseña es algo que usted sabe y el segundo factor es algo que tiene (como un teléfono que genera un código o una llave física) o algo que es (como su huella dactilar). Sin MFA, una contraseña robada concede al atacante acceso completo; con MFA, sigue necesitando ese segundo factor, que resulta mucho más difícil de sustraer. Por ejemplo, un código de un solo uso generado por una aplicación de autenticación es mucho más seguro que un código enviado por SMS, que puede interceptarse mediante el intercambio fraudulento de la tarjeta SIM.
En las preguntas de examen, preste atención a la trampa que presenta todos los métodos de MFA como igualmente sólidos. Los códigos SMS son mejores que nada, pero son vulnerables a la suplantación de identidad y a los ataques de intercambio fraudulento de la tarjeta SIM. Las llaves físicas (como YubiKey) o las verificaciones biométricas son resistentes a la suplantación de identidad y se consideran las opciones más sólidas. Otro truco: la MFA no impide el robo de contraseñas, sino que limita los daños. Si una pregunta pide identificar el método más seguro, elija el que no pueda ser objeto de suplantación de identidad. Recuerde también que la MFA no es lo mismo que la verificación en dos pasos; esta última utiliza a menudo dos veces el mismo tipo de factor (por ejemplo, una contraseña y una pregunta de seguridad), lo que resulta menos seguro.
Para recordar la idea clave, piense en el acrónimo PHA: Password (contraseña) más Have (tener) o Are (ser). El segundo factor debe pertenecer a una categoría distinta de la contraseña. Una prueba rápida: si alguien roba su contraseña, ¿puede aun así iniciar sesión? Si la respuesta es afirmativa, no dispone de MFA. Si necesita un código de su teléfono o su huella dactilar, sí dispone de MFA. La MFA más sólida es la que resiste la suplantación de identidad, por lo que las llaves físicas o los datos biométricos superan a los códigos de aplicaciones, que a su vez superan a los códigos SMS.
¿Qué aporta la autenticación multifactor?
Un segundo factor además de la contraseña, como un código de una aplicación, una llave de seguridad física o una verificación biométrica.