Cuál es la diferencia entre MFA y MFA resistente al phishing
Hello EveryOne!! El phishing es una técnica muy popular entre los ciberatacantes. Engañan a los usuarios para que introduzcan sus credenciales en un sitio fraudulento que simula ser una página de inicio de oficial, pongamos como ejemplo Microsoft Entra Id. Los usuarios introducen sus credenciales de inicio de sesión allí y las envía a los ciberatacantes.
Autenticación multifactor
Mucha usuarios o personas en general, piensan: Bueno sí, pero ya he aplicado la autenticación multifactor en mi cuenta, así que ¿Cuál es el problema? ¿Qué puede salir mal ahora?.
El ciberatacante puede enviar las credenciales de inicio de sesión del usuario a un ID de Microsoft Entra Id real y activar una solicitud de autenticación de ID de Microsoft Entra Id real.
El usuario recibe entonces una notificación push en la aplicación móvil, por ejemplo, y, por supuesto, confirma el inicio de sesión.
Bueno, pues el ciberatacante se acaba de hacer con un token de acceso y actualización válido con una solicitud de autenticación multifactor.
Procesos como la coincidencia de números en Microsoft Authenticator hacen que pongamos las cosas un poco más difíciles para un ciberatacante.
Los motivos? Que el ciberataque debe ser realizado en tiempo real y el ciberatacante debe mostrar al usuario el código que Microsoft Entra ID requiere para ingresar a la aplicación Microsoft Authenticator. Pero esto, tampoco es un gran problema para el ciberatacante .
Qué es la Autenticación multifactor resistente al phishing
La autenticación multifactor resistente al phishing, en Microsoft Entra ID, Windows Hello for Business, FIDO2 o la autenticación basada en certificados están disponibles como métodos de autenticación resistentes al phishing.
Las claves de acceso se basan en el estándar WebAuthn, que es lo que las hace resistentes a los ataques de phishing. WebAuthn significa autenticación web y es una API basada en el navegador que simplifica la autenticación de usuarios para las aplicaciones web.
WebAuthn permite a los usuarios utilizar dispositivos registrados, como teléfonos, tabletas y computadoras, como factores para iniciar sesión en sus cuentas utilizando criptografía de clave pública.
Cuando un usuario genera una clave de acceso para su cuenta, se crea un par de claves criptográficas únicas en su dispositivo. Este par de claves consiste en una clave pública y una clave privada. La clave pública se almacena en la organización con la que creas tu cuenta y la clave privada se almacena localmente en el dispositivo que se ha utilizado para generar la clave de acceso.
Cuando el usuario inicia sesión en su cuenta, el servidor de la cuenta envía un desafío al autenticador del usuario. El autenticador es el dispositivo, el navegador o el gestor de contraseñas que se utiliza para generar la clave de acceso. El autenticador utiliza la clave privada almacenada para resolver el desafío y después envía una respuesta. Esto también se conoce como firmar los datos, que es la forma en que verificamos la identidad del usuario. La clave privada nunca se revela en el proceso de inicio de sesión.
A diferencia de las contraseñas, las claves de acceso son resistentes al phishing por diseño porque están basadas en el estándar WebAuthn. No es posible regalar la contraseña a un ciberatacante, como ocurre con las contraseñas, por lo que las claves de acceso son el método más seguro para acceder a sus cuentas y aplicaciones en línea
Cómo funciona?
Antes de que podamos utilizar la autenticación resistente al phishing, es necesario establecer una relación de confianza entre las dos partes.
La confianza se establece normalmente mediante el uso de claves de autenticación (clave privada y clave pública).
El establecimiento de la relación de confianza permite que el mecanismo de autenticación se base en pares de claves públicas y privadas únicas que realizan un diálogo criptográfico asimétrico seguro. El diálogo de autenticación nunca puede realizarse sin la clave privada, que para ser verdaderamente segura debe estar almacenada en un hardware que pueda atestiguarse y no ser exportable.
El proceso de autenticación debe ser resistente a sitios fraudulentos, como he descrito al principio de este artículo.
Esto significa que los métodos de autenticación multifactor resistentes al phishing solo responden a solicitudes válidas de partes conocidas y confiables.
Para que la autenticación sea exitosa, se requiere la interacción del usuario. La interacción debe incluir un reconocimiento de la solicitud y el reconocimiento debe verificar la presencia del usuario.
En el caso de los dispositivos físicos, la presencia se verifica generalmente tocando el dispositivo.
En el caso de los métodos de autenticación de software, se requiere la proximidad al dispositivo que se está autenticando; por lo general, se utiliza Bluetooth o NFC.
¿Cuáles son las opciones para una autenticación resistente al phishing?
Yo recomiendo implementar Windows Hello para empresas para todos los usuarios de la organización. 🔗 Accede a la guía de configuración de FIDO2. Es fácil, seguro y muy conveniente autenticarse incluso para los usuarios comunes.
Recomiendo aplicar claves de hardware FIDO2 para cuentas confidenciales (privilegiadas).
Pero, aun así, ¡cualquier MFA es mejor que nada! Lamentablemente, muchas organizaciones aún no tienen ninguna MFA implementada a nivel mundial, lo que hace que sea muy fácil para los actores de amenazas comprometer las cuentas de los usuarios.
Nos vemos en las Redes!!