Una contraseña ya no debería ser la única barrera
Las credenciales pueden filtrarse por phishing, malware, reutilización entre servicios o brechas de terceros. Si una cuenta depende solo de una contraseña, cualquier filtración puede convertirse directamente en acceso.
Qué añade el MFA
La autenticación multifactor exige una segunda prueba además de la contraseña. Puede ser una aplicación autenticadora, una llave física, una passkey, una notificación o un código temporal.
Esto no elimina todos los ataques, pero obliga al atacante a superar una capa adicional.
No todos los métodos son iguales
Los códigos por SMS son mejores que no usar MFA, pero pueden verse afectados por técnicas como el intercambio fraudulento de SIM. Las aplicaciones autenticadoras, las passkeys y las llaves físicas ofrecen, en general, una protección más resistente frente a ciertos ataques de phishing.
El punto olvidado: recuperación de cuenta
Una cuenta con MFA fuerte puede seguir siendo vulnerable si el proceso de recuperación permite saltarse las protecciones con demasiada facilidad. Conviene revisar:
- correos y teléfonos de recuperación;
- códigos de respaldo;
- dispositivos autorizados;
- sesiones abiertas;
- preguntas o procedimientos de recuperación.
En empresas, prioriza las cuentas críticas
Empieza por correo, administradores, servicios en la nube, finanzas, VPN, repositorios de código y cualquier cuenta con privilegios elevados.
MFA no sustituye una buena contraseña ni una gestión adecuada de accesos. Es una capa más dentro de una defensa por capas.
Una implantación útil
No basta con “activar MFA”. También hay que formar a las personas para que no aprueben notificaciones que no iniciaron y para que sepan reportar solicitudes sospechosas.