GlosarioConcienciación sobre seguridad

MFA

Respuesta corta

La MFA (autenticación multifactor) es un método de inicio de sesión que exige dos o más pruebas de identidad independientes, como una contraseña y un código de una app o una llave de seguridad. Impide que un atacante que ha robado una contraseña acceda a la cuenta.

Los tres factores

La MFA combina factores de categorías distintas: algo que sabes (una contraseña o un PIN), algo que tienes (un móvil, una app de autenticación o una llave de seguridad) y algo que eres (una huella o la cara). Dos factores de la misma categoría, como dos contraseñas, no cuentan como MFA. La autenticación en dos pasos (2FA) es MFA con exactamente dos factores.

No toda la MFA es igual de robusta

Los códigos por SMS son mejor que nada, pero se pueden interceptar. Las apps de autenticación son más seguras. Las llaves de seguridad y las passkeys basadas en FIDO2 son las más robustas porque resisten el phishing: solo funcionan en la web legítima.

Por qué importa

Las contraseñas robadas y reutilizadas son una de las vías más comunes para entrar en una empresa. Con MFA, una contraseña por sí sola no basta para iniciar sesión, lo que bloquea la mayoría de estos ataques.

Dónde aparece en el cumplimiento

La MFA se espera en ISO 27001 (Anexo A 8.5), el ENS la exige para muchos tipos de acceso, NIS2 la incluye entre sus medidas de gestión de riesgos y se revisa de forma habitual en las auditorías SOC 2 y en los cuestionarios de ciberseguros.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema