Proteger correo y suite cloud
Impedir el secuestro de buzones usados luego para defraudar a clientes y proveedores.
La MFA (Multi-Factor Authentication), o autenticación multifactor, exige que el usuario demuestre su identidad con al menos dos factores de distinto tipo: algo que sabe (contraseña), algo que posee (teléfono, llave) o algo que es (biometría). Reduce mucho el riesgo de que una contraseña robada o adivinada baste para abrir una cuenta. Las directrices NIST SP 800-63B definen tipos de autenticadores y niveles de aseguramiento.
En una frase
La MFA evita que una sola contraseña comprometida abra sus sistemas.
Para recordar
Ficha del término
Un solo factor — casi siempre la contraseña — sigue siendo la vía más frecuente de compromiso de cuentas laborales. La MFA añade una segunda prueba en el inicio de sesión o en acciones sensibles. Sin ella, una credencial filtrada (phishing, base vendida, credential stuffing) suele bastar.
No todos los segundos factores son iguales. El SMS puede interceptarse (SIM swap). Una app TOTP o un push ya mejoran la postura. Los autenticadores criptográficos (llaves, passkeys) ofrecen mucha más resistencia al phishing, alineados con niveles altos del NIST.
Desplegar MFA no es solo activar un interruptor en el IdP. Hay que planear el alta de usuarios, dispositivos perdidos, cuentas de servicio y excepciones documentadas. En Quebec, proteger el acceso a sistemas con datos personales forma parte de las medidas de seguridad razonables.
Correo, Microsoft 365 / Google Workspace, VPN, consolas cloud, ERP y herramientas admin: primero estos, luego el resto.
Priorizar apps, push o llaves / passkeys; dejar SMS solo cuando no haya alternativa, conociendo sus límites.
Activación por fases, guías cortas, recuperación si se pierde el dispositivo, y controles extra para cuentas privilegiadas.
Alertar fallos repetidos, eliminar bypass permanentes y extender MFA a nuevos SaaS vía SSO.
Un despacho contable de Montreal activa MFA en Microsoft 365 tras una ola de phishing. Un socio aún introduce su contraseña en un enlace falso, pero el atacante no tiene el segundo factor de la app. El acceso falla; TI restablece la contraseña y forma al equipo. Sin MFA, buzones y expedientes de clientes podrían haberse exfiltrado el mismo día.
Impedir el secuestro de buzones usados luego para defraudar a clientes y proveedores.
Evitar que una contraseña robada abra la red interna desde Internet.
Exigir un segundo factor fuerte antes de acciones privilegiadas en servidores o tenants cloud.
La MFA aparece en la mayoría de cuestionarios de ciberseguridad y pólizas.
| MFA | 2FA (autenticación de dos factores) | |
|---|---|---|
| Número de factores | Al menos dos; puede exigir más | Exactamente dos factores |
| Uso habitual | Término preferido en normas (NIST) | Término de consumo, a menudo sinónimo |
| Calidad de factores | Insiste en categorías distintas (saber / tener / ser) | A veces mal aplicado (dos contraseñas ≠ 2FA) |
| En la PME | Mismo proyecto: segundo factor fuerte en lo crítico | A menudo la etiqueta comercial del mismo control |
La mayoría de incidentes costosos en PME empiezan por un buzón o VPN comprometido. La MFA es uno de los controles con mejor relación esfuerzo/protección: frena ransomware, fraude de facturas y robo de expedientes. También es requisito frecuente en licitaciones y seguros cibernéticos — aplazarla es aceptar un riesgo desproporcionado.
Mejor que nada, pero más débil que TOTP, push o llave hardware. NIST y la práctica actual impulsan salir del SMS cuando sea posible.
No. Complementa la contraseña (u otro factor). Sigue recomendándose un gestor de contraseñas.
Planear códigos de recuperación de un solo uso, reenrolamiento vía TI y, idealmente, un autenticador de respaldo.
Priorice correo, identidad central (SSO), VPN y consolas admin; luego extienda vía SSO para evitar fatiga multi-app.
¿Quiere activar MFA en accesos críticos sin bloquear a su equipo?
Hablar de autenticación