Autenticación de dos factores 2FA
La autenticación de dos factores es un inicio de sesión que pide su contraseña y algo que usted tiene en la mano, para que una contraseña robada no baste.
También conocido como 2FA verificación en dos pasos autenticación multifactor
Definición
La autenticación de dos factores es un inicio de sesión que pide dos pruebas de tipo distinto. La primera es su contraseña, algo que usted sabe, y la segunda es algo que usted tiene en la mano. Puede ser un código de una aplicación del móvil, una llave pequeña que se enchufa al ordenador, o un mensaje enviado a su propio número. Como el nombre completo es largo, se abrevia como 2FA.
El motivo es sencillo, porque las contraseñas se roban por lotes, en empresas de las que usted nunca ha oído hablar. Las listas viejas se siguen vendiendo años después, así que si repitió la misma contraseña, una sola filtración abre dos puertas. Con una segunda prueba activada, en cambio, un ladrón en otro país escribe su contraseña correcta y se queda parado en la pantalla siguiente. Su móvil lo tiene usted en el bolsillo, no él.
No todas las segundas pruebas son igual de fuertes, y aquí es donde la gente se equivoca. El código por mensaje de texto es mucho mejor que nada, pero sigue siendo el más débil. Un ladrón puede convencer a su operadora de pasar su número a una tarjeta SIM nueva, y los códigos llegan entonces a su móvil y no al de usted. Suele pasar un viernes por la tarde, cuando la oficina que podría pararlo ya ha cerrado. Un código de una aplicación, o una llave que se enchufa, no se roba así.
Dos cosas salen mal en la vida real, y la primera es perder el móvil. Imprima entonces los códigos de recuperación que le dan al activarlo y guárdelos en casa con sus papeles. La segunda es la llamada, en la que alguien telefonea, dice que es del banco y le pide que lea el código que acaba de llegar. Ninguna empresa de verdad pide eso, porque la llamada es justamente el ataque. Explicarlo al personal en diez minutos es la parte más barata de cualquier proyecto de ciberseguridad de Linkysoft.
En una empresa, lo útil es hacerla obligatoria en las cuentas que ven dinero o datos personales, y no en todo a la vez. Empiece por el correo, porque allí llegan los avisos para recuperar las demás contraseñas. En un sistema de clínica como DocMz eso significa cada cuenta que abre una ficha de paciente. En una aplicación web a medida de Linkysoft es un ajuste que controla el dueño, no una decisión de cada empleado.
Preguntas sobre Autenticación de dos factores
¿Es lo mismo la autenticación de dos factores que la verificación en dos pasos?
¿Qué pasa si pierdo el móvil?
¿Basta con el código que llega por mensaje?
¿Va a retrasar a mi personal cada mañana?
Alguien llamó y me pidió el código. ¿Se lo doy?
¿Puedo hacerla obligatoria para todo el personal?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.