CRCyberRiskAcademy
Ciberhigiene

MFA: por qué una segunda verificación cambia tanto la seguridad

Una contraseña ya no debería ser la única barrera

Las credenciales pueden filtrarse por phishing, malware, reutilización entre servicios o brechas de terceros. Si una cuenta depende solo de una contraseña, cualquier filtración puede convertirse directamente en acceso.

Qué añade el MFA

La autenticación multifactor exige una segunda prueba además de la contraseña. Puede ser una aplicación autenticadora, una llave física, una passkey, una notificación o un código temporal.

Esto no elimina todos los ataques, pero obliga al atacante a superar una capa adicional.

No todos los métodos son iguales

Los códigos por SMS son mejores que no usar MFA, pero pueden verse afectados por técnicas como el intercambio fraudulento de SIM. Las aplicaciones autenticadoras, las passkeys y las llaves físicas ofrecen, en general, una protección más resistente frente a ciertos ataques de phishing.

El punto olvidado: recuperación de cuenta

Una cuenta con MFA fuerte puede seguir siendo vulnerable si el proceso de recuperación permite saltarse las protecciones con demasiada facilidad. Conviene revisar:

  • correos y teléfonos de recuperación;
  • códigos de respaldo;
  • dispositivos autorizados;
  • sesiones abiertas;
  • preguntas o procedimientos de recuperación.

En empresas, prioriza las cuentas críticas

Empieza por correo, administradores, servicios en la nube, finanzas, VPN, repositorios de código y cualquier cuenta con privilegios elevados.

MFA no sustituye una buena contraseña ni una gestión adecuada de accesos. Es una capa más dentro de una defensa por capas.

Una implantación útil

No basta con “activar MFA”. También hay que formar a las personas para que no aprueben notificaciones que no iniciaron y para que sepan reportar solicitudes sospechosas.

Nazly Borrero Vásquez
Nazly Borrero VásquezFundadora y Directora de CyberRisk Academy · Consultora en ciberseguridad y gobernanza digital.