MFA resistente al phishing

¿Qué es la MFA resistente al phishing?

La autenticación multifactor (MFA) resistente al phishing es un avance decisivo para proteger las cuentas de usuario frente al robo de identidad. La MFA tradicional, aunque eficaz y todavía considerada segura por muchos profesionales, sigue siendo vulnerable a los intentos de phishing. Los atacantes engañan a los usuarios para que revelen sus credenciales (normalmente el primer factor de autenticación) o han desarrollado técnicas para robar el segundo factor, que puede ser una simple confirmación en una app de autenticación o una contraseña de un solo uso generada en ella.

Actualmente hay pocas opciones de segundo factor de autenticación que sean cómodas y no vulnerables a los ataques de phishing. Aparte de las llaves FIDO2 y de mecanismos propios de cada fabricante, como Windows Hello for Business (WHfB), solo los certificados ofrecen un segundo factor realmente seguro. La autenticación basada en certificados es una tecnología madura y está disponible en distintas plataformas (sistemas operativos y navegadores) y proveedores de identidad (IDP).


¿Por qué es relevante para mi organización?

Seguridad y brechas de datos: en el mundo interconectado actual, las ciberamenazas son constantes. Las organizaciones se exponen a brechas de datos, accesos no autorizados y robo de identidad. Proteger las identidades de empleados y clientes garantiza que la información sensible siga siendo confidencial.

Impacto económico: una brecha de seguridad puede provocar pérdidas económicas notables. Las organizaciones asumen costes de asesoría jurídica, sanciones regulatorias y contención del daño. Además, el daño reputacional afecta a la confianza y la fidelidad de los clientes.

Cumplimiento y obligaciones legales: muchos sectores tienen requisitos de cumplimiento estrictos (como el RGPD, la HIPAA o PCI DSS). No proteger las identidades puede acarrear consecuencias legales. El cumplimiento garantiza que las organizaciones traten los datos personales de forma responsable.

Continuidad del negocio: el robo de identidad o unas credenciales comprometidas interrumpen la actividad. Garantizar un acceso seguro a los sistemas críticos y a las aplicaciones es imprescindible para una productividad sin interrupciones.

Dada la importancia de proteger las identidades, proveedores de identidad como Microsoft y administraciones como el Gobierno de EE. UU. recomiendan activamente o incluso exigen que los administradores apliquen MFA resistente al phishing en sus tenants.


¿Cómo funciona la MFA resistente al phishing con certificados?

La MFA resistente al phishing es un mecanismo de autenticación que hay que habilitar en la solución de gestión de identidades de la organización, por ejemplo en Entra ID de Microsoft. Una vez habilitado, las aplicaciones validan y verifican la identidad del usuario, por ejemplo a partir de certificados digitales de confianza. Estos certificados digitales pueden entregarse a dispositivos corporativos de confianza mediante una solución MDM, o bien enrolarse en tokens hardware o en smart cards como las YubiKeys que se reparten a los usuarios correspondientes.


¿Cómo ayuda SCEPman a vuestra organización a implantar la MFA resistente al phishing?

SCEPman es una autoridad de certificación (CA) nativa de la nube que se integra con las soluciones MDM más extendidas como Microsoft Intune o Jamf Pro, de modo que vuestra organización puede enrolar, renovar y revocar sin esfuerzo los certificados aptos para MFA en vuestros endpoints de confianza.

Para reforzar la seguridad, SCEPman facilita el enrollment cómodo de certificados de identidad en smart cards como las YubiKeys. Las smart cards se usan sobre todo en escenarios en los que los administradores deben acceder a portales o sistemas privilegiados como el Azure Portal (mediante Entra ID CBA) o a Privileged Access Workstations (PAW), por ejemplo a través del protocolo de escritorio remoto (RDP).