MFA y las Cuentas de Emergencia: Lecciones de Santa Barbara y el Pan Bimbo
Hello EveryOne!! Querido y estimado lector de Obss, en nuestra eterna búsqueda por mejorar la seguridad en nuestro Sistema Informático, finalmente hemos descubierto los motivos por los cuales es crucial incluir la autenticación multifactor (MFA) en las cuentas de emergencia. A esta conclusión hemos llegado después de varios errores y situaciones que nos han recordado lo cabeza cuadradas que podemos ser a veces. En este artículo, quiero que exploremos por qué debemos activar MFA y cómo mejoraremos con ello, la protección de nuestros sistemas, ¡siempre que aprendamos de nuestros errores y lo hagamos desde el convencimiento!
¿Qué son las cuentas de emergencia?
Lo hemos explicado ya unas cuantas veces, pero vamos una vez más. Os dejo un enlace al post cómo configurar el acceso de emergencia a Microsoft Entra.
Las cuentas de emergencia son esas llaves maestras que usamos cuando todo lo demás falla.
Normalmente están en manos de administradores o personal de TI y las usamos cuando el acceso a las otras cuentas no funciona. Digo normalmente, porque no es raro el caso que la clave emergencia está escrita en un pos-it al alcance de cualquier mirada indiscreta.
Por lo tanto, hemos quedado que que las cuentas de emergencia son la última línea de defensa, que nos permiten solucionar problemas graves. Básicamente, en resumen, es lo que utilizamos cuando todo es un caos y necesitamos arreglarlo de forma rápida.
Razones para poner MFA en cuentas de emergencia
- Reducir el riesgo de hackeos: Las cuentas de emergencia son caramelitos de fresa para los hackers. Si les añadimos MFA, añadimos una capa extra de seguridad. Así, incluso si alguien tiene la mala intención de forzar la contraseña (esa que creíamos que era impenetrable e inaccesible), aún va a necesitar el segundo factor para entrar. Porque, claro, tal y como está el panorama cibernético hoy en día una contraseña sola no es suficiente y aunque sea difícil de creer, hay gente, y mucha, que se dedica a hacer estas cosas malas.
- Evitar el abuso de privilegios: Las cuentas de emergencia tienen muchos privilegios, de ahí lo de emergencia o cuenta de rescate, lo que significa que, si caen en malas manos, pueden causar un desastre. La implementación de MFA nos va a ayudar a prevenir esta situación, asegurando que solo los usuarios autorizados podamos acceder. Así que, si pensabas que una contraseña robusta era suficiente para mantener segura tu cuenta de emergencia, hay que darle otro pensamiento. Los ataques son cada vez más sofisticados, debido a que los malos tienen más conocimientos que nosotros y debido a la AI, por lo tanto, dejar estas cuentas desprotegidas es como dejar la puerta de tu casa cerrada con el hilo de pan Bimbo.
Información sobre MFA y cómo implementarla
De nuevo, qué pereza, pero ya puestos, vamos desde el principio, que a nadie nos viene mal.
¿Qué es la Autenticación Multifactor (MFA)
MFA es una capa extra de seguridad que nos pide más de una forma de autenticación para entrar en una cuenta. Básicamente, no nos basta con saber una contraseña. Necesitamos también tener algo más, como puede ser:
- Conocimiento: Algo que sabemos, como una contraseña o un PIN (esa contraseña segura que esperamos que nadie más sepa).
- Posesión: Algo que tienes con nosotros, como un teléfono móvil o un token de seguridad (porque, sí, el móvil es un buen aliado para la seguridad).
- Inherencia: Algo que somos, como tus huellas dactilares o tu cara (porque, aunque seas feo como yo la cara es única, al menos eso esperamos, IA mediante.).
Métodos comunes de MFA
Aquí van algunos métodos de MFA, para que veas que no todo es tan complicado:
- Códigos de un Solo Uso (OTP): Estos son códigos que recibimos vía SMS, correo electrónico o que se generan en una aplicación de autenticación. Son válidos solo por un corto tiempo.
- Aplicaciones de Autenticación: Estas aplicaciones generan códigos temporales que cambian cada cierto tiempo. No necesitas conexión a internet para usarlas, ya que como bien sabemos el tráfico de la red puede estar muy congestionado en hora punta.
- Tokens Físicos: Dispositivos como YubiKey que nos generan un código único cuando los conectamos al USB o usamos con NFC. Una forma de asegurarnos que el hacker no tiene nuestra “llave maestra” a menos que se la prestemos.
- Biometría: Usa características físicas como reconocimiento facial o huellas dactilares.
Cómo poner MFA en cuentas de emergencia
Para asegurarnos de que las cuentas de emergencia estén bien protegidas con MFA, vamos a seguir estos sencillos pasos:
-
Revisar los requisitos de seguridad: Debemos de determinar qué tipo de protección necesitamos en nuestras cuentas de emergencia. No todas las emergencias son iguales, así que debemos de adaptar la seguridad según el riesgo.
-
Configurar MFA: Integraremos MFA en el sistema de autenticación de la cuenta de emergencia. Esto significa que debemos configurar aplicaciones de autenticación, repartir tokens físicos, o usar métodos biométricos, dependiendo de lo que necesitemos. Si nuestro sistema de seguridad parece estar en pañales, este es el momento de actualizarlo.
-
Capacitación y procedimientos: Debemos de asegurarnos que el personal que maneja las cuentas de emergencia sepa usar MFA (no lo demos todo por sentado) y cómo debe proceder en caso de problemas. No queremos quedarnos sin acceso en medio de una crisis por no saber cómo funciona (esto no es ninguna broma muy a mi pesar).
-
Pruebas y mantenimiento: Antes de documentarlo y formar al personal, debemos de hacer pruebas regulares para asegurarnos que el MFA funciona correctamente y de la forma que hemos definido. Además, deberemos actualizar las configuraciones según sea necesario para mantenernos al día con nuevas amenazas. La seguridad no es una foto fija, es como esas fotos del iPhone live que se mueven solas.
Otras cosas que debemos tener en cuenta
- Resiliencia y recuperación: Debemos tener un plan para cuando un factor de autenticación no esté disponible. Perder un dispositivo o enfrentar problemas técnicos siempre es un riesgo, así que asegúrate de tener un plan B.
- Compatibilidad: Verificaremos que el sistema de MFA sea compatible con los sistemas que usamos para gestionar las cuentas de emergencia. No queremos que un problema técnico nos deje sin acceso cuando más lo necesitamos.
- Cumplimiento normativo: Muchas leyes y estándares de seguridad, como RGPD o HIPAA, exigen MFA para todas las cuentas, incluidas las de emergencia. No cumplir con estas normas nos puede traer sanciones y dañar la reputación de nuestra organización. Así que no nos debemos saltar estos requisitos, a menos que quieras enfrentar problemas más serios.
- Escenarios de recuperación: En situaciones críticas como restaurar un servicio importante o recuperar datos, las cuentas de emergencia son vitales. Usar MFA nos asegura que solo las personas autorizadas podamos hacer estas tareas, evitando que un acceso no autorizado nos cause más problemas.
Características clave de acceso vinculadas al dispositivo en Authenticator
Actualmente, las características de acceso vinculadas al dispositivo en Microsoft Authenticator están en versión preliminar. ¿Qué significa esto? Que podemos vincular la autenticación a un dispositivo específico, como un móvil o una tableta. Pero, dado que esta función aún está en desarrollo, puede que no sea la mejor opción para cuentas de emergencia por ahora. Algunas cosas para tener en cuenta:
- Dependencia del dispositivo: Si dependemos de un dispositivo específico, y lo perdemos, dañamos, lo metemos en lavadora (cosas normales que pasan en todas las casas…) podríamos tener problemas para acceder. Mejor que tengamos un plan alternativo.
- Actualizaciones y cambios: Las actualizaciones del dispositivo podrían afectar la autenticación. Debemos de evaluar si estas características son adecuadas para cuentas críticas, porque un cambio en el dispositivo podría causarnos dolores de cabeza muy tontos.
Por lo tanto no seamos el cuñado de la cena de Navidad y comencemos con la implantación de MFA en cuentas de emergencia como una forma inteligente de reforzar nuestra seguridad, y, para ser sinceros, es una lección que estamos aprendiendo con el tiempo y algunos tropiezos. No subestimemos la importancia de estas cuentas y pongamos el máximo empeño en protegerlas adecuadamente. Recordemos que la ciberseguridad es un viaje continuo que nunca llega a destino y MFA es una herramienta clave en nuestra estrategia de protección. Implementando MFA en cuentas de emergencia, no solo protegemos nuestras infraestructuras críticas, sino que también aseguramos la confianza y la integridad en nuestras operaciones y servicios. La seguridad no es algo que se logra una vez y nos podemos ir tranquilos de vacaciones, es una tarea constante y evolutiva.
La ciberseguridad es un tema que nos atañe a todos, a unos más que a otros, pero como dicen las personas mayores solo nos acordamos de Santa Barbara cuando truena.
¡¡Nos vemos en las Redes!!