This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

Autenticación multifactor (MFA)

Seguridad de la Información

La autenticación multifactor (MFA) es un método de verificación de identidad en el que el sistema exige confirmaciones de distintas categorías de protección, no solo un inicio de sesión y una contraseña. Incluso si un atacante roba su contraseña, no podrá entrar sin el segundo factor (un código SMS, la huella o una llave física).

Qué es la autenticación multifactor en palabras sencillas

La autenticación multifactor (MFA, por sus siglas en inglés) es un método de verificación de identidad en el que el inicio de sesión en un sistema requiere la confirmación de distintas categorías de protección, y no solo el inicio de sesión y la contraseña. Es como dos cerraduras en la puerta: aunque el intruso coja la llave de una, la segunda lo detendrá.

Autenticación multifactorial (MFA): tres factores Tres factores de MFA: conocimiento (contraseña, PIN), posesión (teléfono, token, código SMS) e inherencia (biometría: huella dactilar, Face ID). La combinación de factores ofrece máxima protección. 49. MFA — factores Conocimiento Contraseña, código PIN Posesión Teléfono, token Inherencia Huella, Face ID
Autenticación multifactor (MFA) — diagrama del término

El ejemplo clásico es sacar efectivo del cajero: para recibir el dinero hay que insertar la tarjeta física (algo que usted tiene) y marcar el PIN (algo que usted conoce). En el mundo digital la MFA funciona según el mismo principio.

Según las estadísticas de Microsoft, el uso de la MFA bloquea hasta el 99,9 % de los ataques automatizados y reduce mucho el riesgo de compromiso de las cuentas. A pesar de esto, solo alrededor del 30 % de los usuarios activan la autenticación de dos factores en sus cuentas. Lea sobre otros métodos de protección en el artículo Seguridad de la información.

Tres factores principales de autenticación

Para la autenticación se usan tres tipos de factores, que se pueden combinar para lograr la protección multifactorial:

  • Conocimiento (lo que usted sabe): contraseña, PIN, respuesta a la pregunta secreta, palabra código. Es el más común, pero también el más vulnerable: las contraseñas se adivinan, se roban o se pueden espiar.
  • Posesión (lo que usted tiene): el código de un solo uso por SMS, el push a su smartphone, la aplicación de autenticación (Google Authenticator, Yandex Key), la llave USB física (YubiKey, Rutoken) o la tarjeta inteligente. Esto sube en gran medida la seguridad, pues el atacante debe apoderarse físicamente del dispositivo.
  • Característica intrínseca (lo que es): datos biométricos: huella dactilar, escaneo del rostro (Face ID), escaneo de retina, la voz o los patrones de comportamiento. El factor más difícil de falsificar.

Cómo se diferencia la MFA de la 2FA

Estos términos se confunden con frecuencia, pero entre ellos hay una diferencia esencial:

  • 2FA (autenticación en dos factores): usa exactamente dos factores de distintas categorías (por ejemplo, la contraseña + el código SMS). Es un caso particular de la MFA; el más habitual en la práctica.
  • MFA (autenticación multifactor): usa dos o más factores (por ejemplo, la contraseña + la huella + el push). La MFA puede incluir tres o más factores, lo que brinda el nivel máximo de seguridad.

Lea sobre la diferencia entre la autenticación y la autorización en el artículo Autenticación.

Cómo funciona la MFA en la práctica

El proceso típico de la autenticación multifactor al entrar en una cuenta es el siguiente:

  1. Introduce el inicio de sesión y la contraseña (factor n.º 1: conocimiento).
  2. El sistema envía un código al teléfono por SMS, un push o genera el código en la aplicación de autenticación (factor n.º 2: posesión).
  3. Introduce el código recibido o confirma la entrada en la aplicación.
  4. El acceso se permite solo si ambas etapas han dado el resultado correcto. Si el intruso robó la contraseña, pero no tiene acceso al teléfono, no podrá entrar.

Lea sobre la configuración de la MFA en el artículo OAuth.

Métodos de aplicación de la MFA

Existen varios métodos de aplicación: cada uno tiene pros y contras:

  • SMS y llamadas: la vía más simple y habitual. El código llega por SMS o llamada. Inconveniente: la vulnerabilidad ante el intercambio de SIM (cuando el atacante reemite la tarjeta SIM) y la interceptación de los mensajes.
  • Aplicaciones de autenticación: Google Authenticator, Microsoft Authenticator, Authy, Yandex Key. Generan códigos en el dispositivo y no necesitan internet. Más seguras que el SMS, pues los códigos no circulan por la red.
  • Notificaciones push: la aplicación envía la solicitud de confirmación de la entrada; basta con pulsar «Sí» en el smartphone. Cómodo y rápido, aunque exige internet en el dispositivo.
  • Llaves de hardware (U2F): dispositivos físicos (YubiKey, Rutoken). Es la vía más fiable: la llave se conecta físicamente a un puerto USB o por NFC. Resistente a los phishing y ataques remotos. Se usa en Google y en otras grandes empresas.
  • Biometría: huella, Face ID, escáner del iris, biometría de la voz. Es cómodo y seguro, pero exige el sensor de biometría en el dispositivo.

Lea sobre la seguridad biométrica en el artículo Biometría.

Riesgos y limitaciones de la MFA

A pesar de la gran eficacia, la MFA tiene limitaciones que hay que tener presente:

  • Dependencia de los dispositivos: si pierde el teléfono con el autenticador o la tarjeta SIM, puede perder el acceso. Por eso hay que guardar los códigos de recuperación que se emiten al configurar la MFA.
  • Intercambio de SIM: el atacante puede reemitir la tarjeta SIM a través del operador e interceptar los SMS con códigos; por eso el SMS se considera el método menos fiable.
  • Phishing: los sitios falsos pueden imitar la solicitud del segundo factor: por ejemplo, crear una página de entrada que pida el código SMS y lo intercepte. El uso de llaves de hardware (U2F) protege contra esto.
  • Incomodidad: se requiere un tiempo y acciones adicionales en cada entrada; no obstante, esta pequeña molestia compensa con el aumento considerable de la seguridad.

Lea sobre la higiene digital en el artículo Huella digital.

Preguntas frecuentes

¿Qué es la autenticación multifactor en palabras sencillas?

Es el método de verificación de la identidad que exige confirmaciones de distintas categorías: contraseña (lo que sabe) + código SMS (lo que tiene) o una huella (lo que es). Aunque la contraseña sea robada, el segundo factor no permitirá entrar. Como las dos cerraduras: una puede romperse, dos — casi imposible. Lea sobre otros métodos en el artículo Seguridad de la información.

¿En qué se diferencia la MFA de la 2FA?

La 2FA se apoya exactamente en dos factores (contraseña + código SMS). La MFA admite dos o más factores (contraseña + huella + push). La 2FA es un caso particular de la MFA; si el sistema usa tres factores, ya es MFA, no 2FA. Lea sobre la autenticación y la autorización en el artículo Autenticación.

¿Qué método MFA es el más fiable?

Los más fiables son las llaves de hardware U2F (YubiKey, Rutoken) que están física aisladas de internet, no caen en el phishing y no exigen transmisión de datos por la red. En el segundo grupo están las aplicaciones de autenticación (Google Authenticator, Yandex Key, Authy). El SMS se considera el menos fiable por su vulnerabilidad ante el intercambio de tarjetas SIM y la interceptación. Lea sobre la elección del método en el Biometría.

¿Cuál es el principal defecto de la MFA?

La dependencia de los factores externos (teléfono, internet, red móvil). Si pierde el teléfono con el autenticador o está sin conexión, puede perder el acceso. Por eso conviene guardar los códigos de recuperación que se emiten al configurar la MFA, en un lugar fiable (por ejemplo, en una caja fuerte): servirán para restaurar el acceso. Lea sobre las copias en el artículo Copia de seguridad.

¿Cuál es el ejemplo de la autenticación multifactor?

El ejemplo clásico es el acceso a la banca por internet: inicio de sesión y contraseña (conocimiento) + confirmación por SMS o push en la banca móvil (posesión). Otro caso: el acceso a la cuenta de Google con la contraseña + el código de Google Authenticator + una huella (tres factores). En los sistemas estatales rusos se utiliza la entrada por ESIA con confirmación por SMS y la firma electrónica. Lea sobre la configuración en el artículo OAuth.

¿Cómo activar la MFA en los servicios populares (Google, Yandex, VKontakte)?

En Google: Configuración de cuenta → Seguridad → Verificación en dos pasos → siga las instrucciones. En Yandex: Configuración de cuenta → Seguridad → Autenticación en dos factores. En VKontakte: Configuración → Seguridad → Confirmación de entrada. Normalmente puede elegir el método: SMS, aplicación del autenticador (Google Authenticator, Yandex Key) o notificaciones push. Se recomienda usar la aplicación de autenticación, más segura que el SMS.

¿Es obligatorio usar la MFA en los sistemas estatales de Rusia?

Sí, en muchos sistemas estatales de Rusia la MFA es obligatoria o muy recomendada: por ejemplo, el portal de Servicios Estatales (ESIA) usa la autenticación en dos pasos: la contraseña + el código SMS o la confirmación por la aplicación. Para acceder a Presupuesto Electrónico, SMEV y otros sistemas informáticos estatales también se exige la MFA con firma electrónica y factores adicionales, cumpliendo con los requisitos de la 152-FZ y 187-FZ.

Otros términos de «Seguridad de la Información»

¿Le ha resultado útil esta información?

Proteja su red hoy mismo

Deje una solicitud: nuestros especialistas en seguridad de la información le ayudarán a seleccionar, configurar e integrar autenticación multifactor (mfa) en su infraestructura. Protegeremos sus datos frente a las amenazas.

Resultado garantizado
Selección para su presupuesto
Enfoque integral
Expertos certificados

O póngase en contacto con nosotros:

+7 (499) 238-01-32 sales@fintech.ru

Abierto de 9:00 a 18:00