{"id":13524,"date":"2023-08-29T12:55:58","date_gmt":"2023-08-29T11:55:58","guid":{"rendered":"https:\/\/telecomkh.info\/?p=13524"},"modified":"2023-08-29T12:55:58","modified_gmt":"2023-08-29T11:55:58","slug":"stormshield-analiza-los-limites-de-la-autenticacion-de-doble-factor-y-muestra-como-corregirlos","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=13524","title":{"rendered":"Stormshield analiza los l\u00edmites de la autenticaci\u00f3n de doble factor y muestra c\u00f3mo corregirlos"},"content":{"rendered":"<p><strong>La correcta implementaci\u00f3n de la 2FA, la adopci\u00f3n de un tercer o incluso un cuarto factor de autenticaci\u00f3n y el uso de m\u00faltiples canales de comunicaci\u00f3n, pueden reducir las vulnerabilidades de autenticaci\u00f3n en las empresas<\/strong><\/p>\n<p>Muy activos y siempre ocurrentes, los ciberdelincuentes contin\u00faan trabajando para acceder a las cuentas y datos m\u00e1s sensibles de los usuarios. La adopci\u00f3n de medidas adicionales de seguridad, como la autenticaci\u00f3n de doble factor (2FA), cada vez est\u00e1 m\u00e1s extendida entre las empresas, sin embargo, no est\u00e1 exenta de debilidades. Stormshield, l\u00edder europeo en el mercado de la ciberseguridad, analiza cuales las principales brechas en esta segunda capa de protecci\u00f3n y ofrece una serie de consejos para contrarrestarlas.<br \/>\nHoy en d\u00eda, el 82% de las violaciones se basan en t\u00e9cnicas de ingenier\u00eda social o en la explotaci\u00f3n de vulnerabilidades humanas, seg\u00fan Data Breach Report 2022, por lo que reforzar la fase de autenticaci\u00f3n es imperativo.<br \/>\nA pesar de ello, y aunque las empresas est\u00e1n adoptando el 2FA de forma generalizada, los ciberdelincuentes han desarrollado t\u00e9cnicas precisas para eludir la autenticaci\u00f3n de doble factor, como la creaci\u00f3n de sitios web maliciosos, utilizando para ello kits de phishing ya preparados. A trav\u00e9s de una p\u00e1gina de inicio de sesi\u00f3n falsa, los hackers recopilan informaci\u00f3n de identificaci\u00f3n del usuario, como el c\u00f3digo o la cookie de sesi\u00f3n. Tras ello, la v\u00edctima es redirigida al sitio leg\u00edtimo de forma transparente, y sin ser consciente del enga\u00f1o.<br \/>\nEn otras ocasiones, estos actores echan mano de habilidades m\u00e1s complejas, como la ingenier\u00eda social sofisticada, para convencer a la v\u00edctima de que revele su c\u00f3digo de autenticaci\u00f3n de un solo uso, mediante t\u00e9cnicas de \u00abdeepvoice\u00bb o llamadas telef\u00f3nicas redirigidas a n\u00fameros fraudulentos.<br \/>\nAsimismo, pueden eludir la autenticaci\u00f3n de dos factores por medio de ataques de fuerza bruta basados en la iteraci\u00f3n automatizada a trav\u00e9s de todas las permutaciones posibles del c\u00f3digo de seguridad. No obstante, esa t\u00e9cnica no es muy utilizada, ya que requiere mucho tiempo y se vuelve ineficaz por las reglas que bloquean los intentos de conexi\u00f3n.<br \/>\nM\u00e1s inusuales a\u00fan son los ataques \u00abMan-In-The-Middle\u00bb, los cuales implementan t\u00e9cnicas sofisticadas para interceptar el c\u00f3digo 2FA situ\u00e1ndose dentro del flujo de comunicaciones entre el usuario y la aplicaci\u00f3n. Por ejemplo, los ataques del tipo \u00abSIM swapping\u00bb recuperan el SMS de confirmaci\u00f3n de 2FA de la v\u00edctima invocando il\u00edcitamente la opci\u00f3n de portabilidad del n\u00famero del smartphone con el operador telef\u00f3nico de la v\u00edctima. Todas estas son alternativas al robo f\u00edsico de un ordenador o un tel\u00e9fono m\u00f3vil.<\/p>\n<p><strong>2FA: \u00bfsigue siendo fiable?<\/strong><br \/>\nEn realidad, la autenticaci\u00f3n de dos factores es infinitamente m\u00e1s fiable que una simple contrase\u00f1a. Pero para hacer frente a posibles intentos de elusi\u00f3n, es urgente reforzarla con medidas adicionales.<\/p>\n<p>Una posible forma de robustecer la seguridad de acceso es aumentar el n\u00famero de factores de verificaci\u00f3n mediante el uso de la autenticaci\u00f3n multifactor (MFA). Sin embargo, esta pr\u00e1ctica requiere del uso de varias pruebas para conceder el acceso a la entidad que se conecta (una persona o una m\u00e1quina). Y estos factores pueden ser de varios tipos, entre ellos:<\/p>\n<p>\u2022 Factores conocidos, como una contrase\u00f1a o una pregunta de seguridad.<\/p>\n<p>\u2022 Factores que se poseen; es decir, un token de seguridad f\u00edsico (una tarjeta inteligente, una clave SecurID) o digital (un tel\u00e9fono, una aplicaci\u00f3n m\u00f3vil), que genera un c\u00f3digo \u00fanico y temporal (OTP).<\/p>\n<p>\u2022 Factores que son innatos, como elementos biom\u00e9tricos; por ejemplo, ADN, huellas dactilares, huella retiniana, reconocimiento facial, reconocimiento de voz.<\/p>\n<p>\u2022 Factores producidos o generados, como la localizaci\u00f3n, las acciones y gestos, y el an\u00e1lisis del comportamiento.<\/p>\n<p>Ya han surgido varias soluciones que ofrecen una seguridad a\u00fan mayor. Entre ellas figura la autenticaci\u00f3n \u00abfuera de banda\u00bb (OOBA), que requiere la verificaci\u00f3n del usuario a trav\u00e9s de dos canales de comunicaci\u00f3n diferentes. En este caso, un factor podr\u00eda (por ejemplo) comunicarse a trav\u00e9s de una red Ethernet, mientras que otro transitar\u00eda por la red 4G. Separaci\u00f3n de canales para mejorar la seguridad.<br \/>\nOtra orientaci\u00f3n es el uso de tecnolog\u00eda de \u00abdetecci\u00f3n profunda de voz\u00bb, que identifica las voces generadas por la IA. Pero estas t\u00e9cnicas son a\u00fan marginales, debido a su coste de aplicaci\u00f3n.<br \/>\n\u201cAunque la 2FA y, en menor medida, la MFA puedan resultar t\u00e9cnicas inseguras ante ciberataques muy sofisticados, siempre ser\u00e1n m\u00e1s efectivas que las de un \u00fanico factor. Por tanto, y mientras puedan frenar la mayor\u00eda de los ciberataques habituales, no deber\u00edan ser definidas como obsoletas\u201d, asegura Antonio Mart\u00ednez Algora, Responsable T\u00e9cnico de Stormshield Iberia. \u201cAhora bien, la correcta implementaci\u00f3n de la 2FA, la adopci\u00f3n de un tercer o incluso un cuarto factor de autenticaci\u00f3n y el uso de m\u00faltiples canales de comunicaci\u00f3n, pueden reducir a\u00fan m\u00e1s las vulnerabilidades de autenticaci\u00f3n\u201d.<br \/>\nPara ayudar a los empleados a autenticarse con su red corporativa, los firewalls Stormshield Network Security (SNS) ofrecen autenticaci\u00f3n con contrase\u00f1a de un solo uso y filtrado basado en la ubicaci\u00f3n.<br \/>\nAdicionalmente, Stormshield XDR puede correlacionar la informaci\u00f3n extra\u00edda de las soluciones de protecci\u00f3n de redes y endpoint; un tipo de an\u00e1lisis esencial para detectar y responder a las amenazas m\u00e1s sofisticadas y sutiles.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Antonio Mart\u00ednez Algora, Responsable T\u00e9cnico de Stormshield Iberia \/ Imagen cortes\u00eda de Stormshield<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>La correcta implementaci\u00f3n de la 2FA, la adopci\u00f3n de un tercer o incluso un cuarto factor de autenticaci\u00f3n y el uso de m\u00faltiples canales de comunicaci\u00f3n, pueden reducir las vulnerabilidades de autenticaci\u00f3n en las empresas Muy activos y siempre ocurrentes, los ciberdelincuentes contin\u00faan trabajando para acceder a las cuentas y datos m\u00e1s sensibles de los &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=13524\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abStormshield analiza los l\u00edmites de la autenticaci\u00f3n de doble factor y muestra c\u00f3mo corregirlos\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":13525,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/13524"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=13524"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/13524\/revisions"}],"predecessor-version":[{"id":13526,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/13524\/revisions\/13526"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/13525"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=13524"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=13524"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=13524"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}