Recursos · 24

Implementar autenticación resistente al phishing con recuperación segura

Utiliza factores vinculados al servicio genuino y protege la inscripción, pérdida y revocación.

Actualizado · 3 min

Bastidores de servidores en un centro de datos Ilustración · escena ficticia

Lo que esta guía ayuda a lograr

  • Mapa de rutas de acceso
  • Seleccionar un protocolo resistente
  • Proteger inscripción
  • Ensayar recuperación

Comprobación rápida

  • ¿Qué cuentas alcanzan datos o funciones críticas?
  • ¿El factor está vinculado criptográficamente al servicio genuino?
  • ¿Quién autoriza un nuevo autenticador?
  • ¿Cómo se revoca un dispositivo perdido?
  • ¿Las excepciones tienen propietario y fecha de finalización?

Método paso a paso

  1. 1

    Rutas de acceso al inventario

    Listado de aplicaciones, federación, administradores, cuentas de emergencia y métodos actuales. Identifique inicios de sesión que aún acepten códigos ingresados ​​manualmente.

    Entregable: cuenta, aplicación y matriz de factores.

  2. 2

    Seleccionar la resistencia requerida

    Evaluar protocolos criptográficos vinculados a un canal o nombre de verificador, como WebAuthn/FIDO2 donde la aplicación lo admita. El NIST no trata las OTP ingresadas manualmente como resistentes al phishing porque un sitio falso puede transmitirlas.

    Entregable: elección del método y limitaciones conocidas.

  3. 3

    Pilotar cuentas sensibles

    Probar navegadores, dispositivos, delegación, posible uso offline y accesibilidad con un grupo representativo. Proporcione más de una ruta autorizada sin acumular accesos inactivos.

    Entregable: escenarios piloto y criterios de éxito.

  4. 4

    Proteger inscripción

    Verificar identidad y sesión antes de agregar una clave, notificar al usuario y registrar el evento. Probar el rechazo de una solicitud de inscripción procedente de un contexto sospechoso.

    Entregable: procedimiento de inscripción y registro de eventos.

  5. 5

    Pérdida y revocación del plan

    Reporte de documentos, inhabilitación, recuperación y verificación de identidad de un autenticador perdido. Pruebe el viaje sin eludir la protección a través de un canal más débil.

    Entregable: ejercicio de recuperación y revocación.

  6. 6

    Ampliar y monitorear

    Implementar por grupo, medir la cobertura, seguir fallas y excepciones, luego retirar los métodos heredados una vez que el proceso de recuperación probado lo permita.

    Entregable: panel de migración y registro de excepciones.

Indicadores de gestión

IndicadorQué midePrimera acción
CoberturaCuentas sensibles sobre métodos resistentesAmpliar implementación
InscripciónAltas con cheques y notificaciónArreglar caminos débiles
RecuperaciónPérdidas simuladas resueltas sin bypassRepetir el ejercicio
ExcepcionesAcceso restante con propietario y caducidadRetirar factores heredados

Errores comunes

  • Llamando a todos los métodos MFA resistentes al phishing
  • Asegurar el inicio de sesión pero dejar una inscripción débil
  • Faltan administradores y cuentas de emergencia
  • Retirar un método heredado antes de que funcione la recuperación

Preguntas frecuentes

¿Es suficiente un código de un solo uso?

NIST explica que un código ingresado manualmente puede ser transmitido por un servicio impostor y no es resistente al phishing.

¿Todo el mundo necesita una llave hardware?

La elección depende del aseguramiento y del contexto; algunos autenticadores WebAuthn sincronizables pueden adaptarse a algunos usos con opciones de recuperación adecuadas.

¿Qué sigue a la pérdida del dispositivo?

Revocar el autenticador afectado, seguir el proceso de recuperación verificado y notificar al usuario según política del servicio.

Referencias oficiales

Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.