Ir al contenido

¿Qué es la MFA? Definición, factores y buenas prácticas

La MFA (Multi-Factor Authentication), o autenticación multifactor, exige que el usuario demuestre su identidad con al menos dos factores de distinto tipo: algo que sabe (contraseña), algo que posee (teléfono, llave) o algo que es (biometría). Reduce mucho el riesgo de que una contraseña robada o adivinada baste para abrir una cuenta. Las directrices NIST SP 800-63B definen tipos de autenticadores y niveles de aseguramiento.

En una frase

La MFA evita que una sola contraseña comprometida abra sus sistemas.

Para recordar

  • Dos factores de categorías distintas valen más que un segundo «secreto» débil.
  • Apps de autenticación y llaves FIDO2/passkeys resisten mejor el phishing que el SMS.
  • Debe cubrir correo, VPN, admin cloud y cuentas privilegiadas — no solo el portal RR. HH.
  • NIST SP 800-63B define niveles de aseguramiento (AAL) según la sensibilidad del servicio.

Ficha del término

MFA
Autenticación multifactor · Multi-Factor Authentication · 2FA · Autenticación de dos factores
Término en francés
Authentification multifacteur
Dominio
Ciberseguridad / identidad
Categoría
Control de acceso
Nivel
Principiante a intermedio

¿Qué significa en la práctica la autenticación multifactor?

Un solo factor — casi siempre la contraseña — sigue siendo la vía más frecuente de compromiso de cuentas laborales. La MFA añade una segunda prueba en el inicio de sesión o en acciones sensibles. Sin ella, una credencial filtrada (phishing, base vendida, credential stuffing) suele bastar.

No todos los segundos factores son iguales. El SMS puede interceptarse (SIM swap). Una app TOTP o un push ya mejoran la postura. Los autenticadores criptográficos (llaves, passkeys) ofrecen mucha más resistencia al phishing, alineados con niveles altos del NIST.

Desplegar MFA no es solo activar un interruptor en el IdP. Hay que planear el alta de usuarios, dispositivos perdidos, cuentas de servicio y excepciones documentadas. En Quebec, proteger el acceso a sistemas con datos personales forma parte de las medidas de seguridad razonables.

¿Cómo se implementa la MFA con eficacia?

  1. 01

    Mapear accesos críticos

    Correo, Microsoft 365 / Google Workspace, VPN, consolas cloud, ERP y herramientas admin: primero estos, luego el resto.

  2. 02

    Elegir métodos según el riesgo

    Priorizar apps, push o llaves / passkeys; dejar SMS solo cuando no haya alternativa, conociendo sus límites.

  3. 03

    Enrolar y formar usuarios

    Activación por fases, guías cortas, recuperación si se pierde el dispositivo, y controles extra para cuentas privilegiadas.

  4. 04

    Supervisar y endurecer

    Alertar fallos repetidos, eliminar bypass permanentes y extender MFA a nuevos SaaS vía SSO.

Ejemplo concreto de MFA

Un despacho contable de Montreal activa MFA en Microsoft 365 tras una ola de phishing. Un socio aún introduce su contraseña en un enlace falso, pero el atacante no tiene el segundo factor de la app. El acceso falla; TI restablece la contraseña y forma al equipo. Sin MFA, buzones y expedientes de clientes podrían haberse exfiltrado el mismo día.

¿Para qué sirve la MFA?

Proteger correo y suite cloud

Impedir el secuestro de buzones usados luego para defraudar a clientes y proveedores.

Asegurar el acceso remoto (VPN / RDP)

Evitar que una contraseña robada abra la red interna desde Internet.

Endurecer cuentas de administrador

Exigir un segundo factor fuerte antes de acciones privilegiadas en servidores o tenants cloud.

Cumplir exigencias de clientes y aseguradoras

La MFA aparece en la mayoría de cuestionarios de ciberseguridad y pólizas.

Ventajas y límites de la MFA

  • Reduce drásticamente los secuestros de cuenta por contraseña sola
  • Rápida de activar en suites cloud modernas
  • Mejora la postura ante clientes y aseguradoras
  • Se alinea con la guía NIST de autenticación
  • Fricción de usuario si el despliegue está mal preparado
  • SMS y algunos canales fuera de banda siguen siendo vulnerables al phishing
  • Cuentas de servicio y apps legacy requieren excepciones
  • Fatiga de notificaciones push si hay demasiadas apps fuera del SSO

¿En qué se diferencia MFA de 2FA?

MFA2FA (autenticación de dos factores)
Número de factoresAl menos dos; puede exigir másExactamente dos factores
Uso habitualTérmino preferido en normas (NIST)Término de consumo, a menudo sinónimo
Calidad de factoresInsiste en categorías distintas (saber / tener / ser)A veces mal aplicado (dos contraseñas ≠ 2FA)
En la PMEMismo proyecto: segundo factor fuerte en lo críticoA menudo la etiqueta comercial del mismo control

Por qué importa la MFA para una PME quebequense

La mayoría de incidentes costosos en PME empiezan por un buzón o VPN comprometido. La MFA es uno de los controles con mejor relación esfuerzo/protección: frena ransomware, fraude de facturas y robo de expedientes. También es requisito frecuente en licitaciones y seguros cibernéticos — aplazarla es aceptar un riesgo desproporcionado.

Preguntas frecuentes

¿Es aceptable el SMS como MFA?

Mejor que nada, pero más débil que TOTP, push o llave hardware. NIST y la práctica actual impulsan salir del SMS cuando sea posible.

¿La MFA sustituye una buena contraseña?

No. Complementa la contraseña (u otro factor). Sigue recomendándose un gestor de contraseñas.

¿Qué pasa si un empleado pierde el teléfono?

Planear códigos de recuperación de un solo uso, reenrolamiento vía TI y, idealmente, un autenticador de respaldo.

¿Hace falta MFA en todas las herramientas?

Priorice correo, identidad central (SSO), VPN y consolas admin; luego extienda vía SSO para evitar fatiga multi-app.

Términos relacionados

Fuentes y referencias

¿Quiere activar MFA en accesos críticos sin bloquear a su equipo?

Hablar de autenticación
Glosario