Recursos · 24
Implementar autenticación resistente al phishing con recuperación segura
Utiliza factores vinculados al servicio genuino y protege la inscripción, pérdida y revocación.
Actualizado · 3 min
Lo que esta guía ayuda a lograr
- Mapa de rutas de acceso
- Seleccionar un protocolo resistente
- Proteger inscripción
- Ensayar recuperación
Comprobación rápida
- ¿Qué cuentas alcanzan datos o funciones críticas?
- ¿El factor está vinculado criptográficamente al servicio genuino?
- ¿Quién autoriza un nuevo autenticador?
- ¿Cómo se revoca un dispositivo perdido?
- ¿Las excepciones tienen propietario y fecha de finalización?
Método paso a paso
- 1
Rutas de acceso al inventario
Listado de aplicaciones, federación, administradores, cuentas de emergencia y métodos actuales. Identifique inicios de sesión que aún acepten códigos ingresados manualmente.
Entregable: cuenta, aplicación y matriz de factores.
- 2
Seleccionar la resistencia requerida
Evaluar protocolos criptográficos vinculados a un canal o nombre de verificador, como WebAuthn/FIDO2 donde la aplicación lo admita. El NIST no trata las OTP ingresadas manualmente como resistentes al phishing porque un sitio falso puede transmitirlas.
Entregable: elección del método y limitaciones conocidas.
- 3
Pilotar cuentas sensibles
Probar navegadores, dispositivos, delegación, posible uso offline y accesibilidad con un grupo representativo. Proporcione más de una ruta autorizada sin acumular accesos inactivos.
Entregable: escenarios piloto y criterios de éxito.
- 4
Proteger inscripción
Verificar identidad y sesión antes de agregar una clave, notificar al usuario y registrar el evento. Probar el rechazo de una solicitud de inscripción procedente de un contexto sospechoso.
Entregable: procedimiento de inscripción y registro de eventos.
- 5
Pérdida y revocación del plan
Reporte de documentos, inhabilitación, recuperación y verificación de identidad de un autenticador perdido. Pruebe el viaje sin eludir la protección a través de un canal más débil.
Entregable: ejercicio de recuperación y revocación.
- 6
Ampliar y monitorear
Implementar por grupo, medir la cobertura, seguir fallas y excepciones, luego retirar los métodos heredados una vez que el proceso de recuperación probado lo permita.
Entregable: panel de migración y registro de excepciones.
Indicadores de gestión
| Indicador | Qué mide | Primera acción |
|---|---|---|
| Cobertura | Cuentas sensibles sobre métodos resistentes | Ampliar implementación |
| Inscripción | Altas con cheques y notificación | Arreglar caminos débiles |
| Recuperación | Pérdidas simuladas resueltas sin bypass | Repetir el ejercicio |
| Excepciones | Acceso restante con propietario y caducidad | Retirar factores heredados |
Errores comunes
- Llamando a todos los métodos MFA resistentes al phishing
- Asegurar el inicio de sesión pero dejar una inscripción débil
- Faltan administradores y cuentas de emergencia
- Retirar un método heredado antes de que funcione la recuperación
Preguntas frecuentes
¿Es suficiente un código de un solo uso?
NIST explica que un código ingresado manualmente puede ser transmitido por un servicio impostor y no es resistente al phishing.
¿Todo el mundo necesita una llave hardware?
La elección depende del aseguramiento y del contexto; algunos autenticadores WebAuthn sincronizables pueden adaptarse a algunos usos con opciones de recuperación adecuadas.
¿Qué sigue a la pérdida del dispositivo?
Revocar el autenticador afectado, seguir el proceso de recuperación verificado y notificar al usuario según política del servicio.
Referencias oficiales
Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.






