Cómo activar la autenticación de dos factores

Publicado: junio 11, 2022

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Improving Internet security using FlashStart, Internet Security How-to guides, Schools & NonProfits, Understanding Internet Security

How to activate two-factor authentication

¿Qué tan segura puede ser una contraseña?

Imagina una contraseña como esta:

$BjG46ebD3@GfJ86u/y%C3)i

¿Qué tan segura es?
Sin duda es muy fuerte, prácticamente imposible de descifrar con un ataque de fuerza bruta, que requeriría varios miles de millones de años para descifrarla.
Como explicamos en nuestro artículo anterior: una contraseña de este tipo, de 24 caracteres, tiene una entropía S de 157 bits, incluso más que la entropía máxima recomendada de 128 bits.

Pero aun así, podría no ser suficiente… si fuera descubierta, por ejemplo, por negligencia o por un error del usuario, que podría haberla comunicado al caer en la trampa de un correo de phishing.
O podría haberla escrito en una nota adhesiva dejada a la vista… ¡algo que ocurre con demasiada frecuencia!

Por lo tanto, no podemos descartar que una contraseña -por segura que sea- sea robada o descubierta.

La autenticación basada únicamente en la contraseña es intrínsecamente débil, sea cual sea la contraseña, ya que la seguridad de la cuenta depende de un solo factor, es decir, la propia contraseña.
En ciberseguridad, la defensa debe realizarse en capas: por eso hablamos de “seguridad en capas”, para evitar lo que el famoso Kevin Mitnick llamó el “efecto M&M”.
Los M&M son esos populares caramelos con cobertura de azúcar: ¡duros por fuera… pero blandos por dentro! Una vez que se rompe la cáscara, estamos dentro del M&M.
Si trasladamos esta imagen al ámbito de la ciberseguridad: es importante contar con una segunda capa defensiva, en caso de que la primera falle. Este concepto -que es fundamental- debe aplicarse también a las contraseñas y, de forma más amplia, a todo el proceso de autenticación.

Para acceder a todo tipo de sistemas digitales (portátiles, tarjetas de crédito, sitios web, etc.) primero se nos pide que nos identifiquemos declarando nuestro nombre de usuario.
Luego, tendremos que demostrar que realmente somos nosotros: esta es la fase de “autenticación” y puede ocurrir de una de tres maneras:

  • Conocimiento: “algo que sabes”, por ejemplo una contraseña o PIN.
  • Posesión: “algo que tienes”, como un smartphone o un token de seguridad (esas pequeñas “llaves” que los bancos solían distribuir y que generaban un código de 6 caracteres, o un token Fido).
  • Inherencia: “algo que eres”, como tu huella dactilar, reconocimiento facial o de ojo, u otras características biométricas.
Ilustración sobre los tres factores de autenticación: conocimiento, posesión e inherencia

Por lo general, se requiere un único factor (normalmente una contraseña). Para aumentar el nivel de seguridad, se han introducido técnicas de “autenticación fuerte”, o autenticación de dos -o más- factores.
También llamada 2FA o MFA (“Multi Factor Authentication”), hoy en día este es el sistema de protección más seguro que podemos usar. O mejor dicho, que debemos usar.

Hablamos de 2FA cuando se usan dos factores y de 3FA cuando se requieren tres factores (mucho menos común, se usa por ejemplo en el SPID de nivel 3).

La condición que permite definirla como “autenticación de dos factores” se verifica solo cuando los dos factores utilizados son de origen diferente: en otras palabras, si por ejemplo usas “algo que sabes” + “algo que tienes”.
Mientras que una autenticación basada en dos contraseñas no puede -en consecuencia- considerarse 2FA (ya que son dos factores de la misma naturaleza).

Concepto de autenticación de dos factores con un teléfono inteligente y un candado de seguridad

¿Cómo funciona el MFA?

El MFA requiere al menos dos de los tres factores mencionados anteriormente: después de escribir la contraseña de tu cuenta (que suele representar el primer factor), se te pedirá que introduzcas un segundo factor, que en la mayoría de los casos es un PIN o un código obtenido a través de un smartphone (como mensaje de texto o mediante una aplicación dedicada) o mediante un token físico.

A diferencia de la contraseña, este segundo código de facto no se puede descifrar, ya que es generado de forma aleatoria por un algoritmo y dura muy poco tiempo (normalmente 30 segundos). Por esta razón también se le llama OTP: “one time password” (contraseña de un solo uso).

El segundo factor también puede ser biométrico: “algo que eres”. Un ejemplo se encuentra en varias aplicaciones bancarias para smartphones: para abrir la app, y también para realizar algunas operaciones (como una transferencia bancaria), se nos pide identificarnos una segunda vez mediante huella dactilar o reconocimiento facial.

¿Cómo se puede obtener el segundo factor de autenticación?

Técnicamente hay cuatro maneras:

  • A través de un mensaje de texto que recibimos: esta es una solución muy extendida, pero también la menos segura, porque hoy en día las vulnerabilidades del Protocolo de Sistema de Señalización N.º 7 (SS7) son bien conocidas. SS7 es un protocolo muy antiguo (nacido en los años 70) y que no es seguro.
    Además, hay un riesgo aún peor: podrías terminar en un fraude conocido como “SIM swap fraud”, es decir, la clonación de nuestra SIM por parte de un individuo malintencionado que -de esta manera- recibirá el mensaje de texto con el código numérico para la segunda autenticación en lugar de nosotros.
    El NIST en SP 800-63B “Digital Identity Guidelines” en el capítulo 5.1.3 – Out of Band Devices – desaconseja el uso de mensajes de texto para recibir el segundo factor OTP, precisamente por el riesgo de SIM swapping.
    Y finalmente, algo que no debe pasarse por alto: este sistema nos obliga a proporcionar nuestro número de teléfono móvil a una red social o un sitio web: esto podría no ser bien visto en términos de privacidad.
  • Usando aplicaciones dedicadas que generan un código de 6 números para insertar en el navegador: cuando un sitio web ofrece esta opción, sugiero elegirla, ya que es el método más práctico, no requiere cobertura telefónica y es muy seguro. Las aplicaciones más comunes que se pueden usar -todas gratuitas- son Authy, Google Authenticator, Microsoft Authenticator. Algunos gestores de contraseñas, por ejemplo LastPass y 1Password, entre otros, implementan este servicio. La autenticación mediante aplicaciones es muy popular ahora y, en los últimos años, cada vez son más los sitios web que la incluyen entre las opciones posibles.
  • Con un token de hardware: una opción muy segura pero que todavía no es tan común. Cada cuenta que admite esta función está conectada a un dispositivo de acceso físico similar a una llave USB, realizado según el estándar de seguridad U2F. Este es un protocolo de autenticación abierta 2FA desarrollado por Google y Yubico en 2013 y que hoy es gestionado y regulado por FIDO Alliance (fundada en 2012).
    Las llaves de seguridad U2F son producidas por Google como Titan Security Keys, por Feitian y especialmente por Yubico, con precios desde 25€ para los modelos básicos y hasta 80-90€.
    Es un sistema muy seguro que también pueden usar las empresas para la autenticación en portátiles y servicios corporativos, con una notable mejora en seguridad. Definitivamente no es el más práctico ni el más económico: además de tener un costo, no todos los servicios lo admiten. Además, requiere una conexión directa al portátil para la autenticación: en el caso de un PC, esto ocurre a través del puerto USB. Pero en el caso de un smartphone, las llaves de seguridad U2F deben estar equipadas con NFC (Near Field Communication) o Bluetooth o, en el caso de los iPhone, deben tener un puerto Lightning, con un costo mucho más alto. Y, por último, pero no menos importante, siempre debemos tener la llave de seguridad con nosotros para poder realizar la autenticación, teniendo cuidado de no perderla. Por eso los fabricantes aconsejan crear una copia adicional de la misma…
  • Con una notificación push: en este caso, la autenticación de dos factores se lleva a cabo mediante una notificación de una aplicación vinculada al servicio en uso, pero instalada en otro dispositivo. Este sistema se usa principalmente en la banca por Internet, mediante aplicaciones propietarias proporcionadas por cada banco e instaladas en el smartphone. Es un modo muy seguro y también fácil: después de escribir el nombre de usuario y la contraseña, la persona recibirá una notificación push en el smartphone, que le pedirá autorizar el acceso a través de la aplicación del propio banco. A menudo, esta autorización se otorga mediante una autenticación biométrica rápida y práctica: huella dactilar, reconocimiento facial u otra.

¿Cómo se activa la autenticación de dos factores?

El modo de activación es más o menos siempre el mismo: después de registrarse en el sitio web, se accede a “Configuración” (el nombre puede variar un poco, pero siempre es la página donde, por ejemplo, vamos a cambiar la contraseña).
Elegimos activar el 2FA y luego el sitio web nos guiará a través del procedimiento asistido y nos preguntará cómo deseamos recibir el código: el método más extendido en todos los sitios web (¡pero no recomendado!) es mediante un mensaje de texto, y en este caso tenemos que indicar un smartphone “de confianza” al que se pueda enviar el código.

Si elegimos esta opción (que, como se mencionó, no es la mejor), te sugerimos registrar siempre dos o más números de teléfono, para una mayor seguridad. Más adelante, con cada mensaje se nos pedirá elegir en qué dispositivo queremos recibir el código.
Casi todos los sitios web permiten elegir, como alternativa al mensaje de texto, usar las aplicaciones mencionadas anteriormente capaces de generar un código temporal (OTP). Como dijimos, si esta opción está disponible, es la que deberíamos preferir y también es muy fácil y totalmente gratuita: la vinculación se realiza mediante un código QR que aparece en la pantalla del ordenador y que debemos escanear con la cámara de nuestro smartphone.

Esta opción se llama “Enrollment” (inscripción) y lleva a cabo el intercambio de la clave única cifrada entre el sitio web y la aplicación, que de esta manera quedarán sincronizados.
Cada una de estas aplicaciones permite guardar los OTP de todos los sitios web donde habilitamos el 2FA.
En cada inicio de sesión posterior, además del nombre de usuario y la contraseña, tendremos que introducir el código OTP de 6 cifras mostrado por la aplicación y que se genera de nuevo cada 30 segundos.

Existe -en casi todos los sitios web- una opción conveniente que nos permite no tener que introducir el código OTP durante los próximos inicios de sesión: esta opción suele aparecer como “este sitio web es de confianza” (o algo similar) y debe activarse una sola vez.
En la práctica, dado que la autenticación de dos factores tiene como objetivo evitar accesos desde portátiles o dispositivos diferentes al nuestro, podríamos decirle al sitio web que reconozca que estamos iniciando sesión desde nuestro dispositivo “habitual” y que ya no necesitamos añadir el segundo factor de autenticación.

Interfaz de aplicación para configurar el código de autenticación de dos factores

¿Qué servicios ofrecen la autenticación de dos factores?

Con la excepción de los servicios de banca por Internet, donde el 2FA es obligatorio según la Directiva Europea 2015/2366 (conocida como PSD2 y que en Italia entró en vigor el 14 de septiembre de 2019), y de algunos otros servicios como el SPID italiano que lo requieren, en todos los demás sitios web no estamos obligados a usar la autenticación de dos factores.

Es una opción discrecional, pero que recomendamos encarecidamente, al menos para los servicios más importantes como, por ejemplo, Amazon, Apple ID (iCloud), Dropbox, Evernote, Facebook, Google, LinkedIn, Microsoft, PayPal, Twitter, Yahoo!, WordPress. ¡Y por supuesto para todas las cuentas empresariales!
Hay también muchos otros sitios web que la ofrecen, puedes ver la lista completa (con las opciones disponibles para cada sitio web) en este enlace.

¿Cuál es el futuro de la autenticación de dos factores?

Según un informe de Juniper Research, el número de usuarios de smartphones que utilizarán sistemas de autenticación biométrica (huella dactilar, reconocimiento facial, de voz, de ojo, etc.) crecerá más de un 250% en los próximos 5 años.

Según el autor del informe, James Moar:

“La batalla clave ahora será convencer a los usuarios, especialmente a los de Europa y América del Norte, de que estos métodos son igual de seguros que la seguridad tradicional basada en hardware.”

En 2018, Google comunicó que solo el 10% de las cuentas activas hacía uso de esta medida de seguridad.
Quizás también por esta razón, la propia Google anunció en octubre de 2021 que activará la autenticación de dos factores como configuración predeterminada. Inicialmente, será solo para los creadores inscritos en el Programa de Socios (es decir, aquellos que monetizan a través de la plataforma YouTube), pero se espera que esta configuración se extienda también a los demás usuarios.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

El autor

Giorgio Sbaraglia, ingeniero, es consultor y formador en temas de ciberseguridad y privacidad.

Imparte cursos de formación sobre estos temas para numerosas empresas italianas importantes, entre ellas ABIFormazione y la 24Ore Business School.
Es el coordinador científico del Máster “Cybersecurity and Data Protection” de la 24Ore Business School.

Es miembro del Comité Científico de CLUSIT (Asociación Italiana para la Ciberseguridad) y Innovation Manager certificado por RINA.

Ocupa cargos de DPO (Responsable de Protección de Datos) en empresas y colegios profesionales.

Es autor de los siguientes libros:

  • GDPR kit di sopravvivenza” – “Kit de supervivencia del RGPD” (Editado por goWare).
  • Cybersecurity kit di sopravvivenza. Il web è un luogo pericoloso. Dobbiamo difenderci!” – “Kit de supervivencia de ciberseguridad. La web es un lugar peligroso. ¡Debemos defendernos!” (Editado por goWare).
  • iPhone. Come usarlo al meglio. Scopriamo insieme tutte le funzioni e le app migliori” – “iPhone. Cómo usarlo al máximo. Descubramos juntos todas las funciones y las mejores apps” (Editado por goWare).

Colabora con CYBERSECURITY360, una revista digital especializada del grupo Digital360 centrada en la Ciberseguridad.

También escribe para ICT Security Magazine, para Agenda Digitale y para la revista CLASS.

Puedes activar la protección de FlashStart® Cloud en cualquier tipo de router y firewall para proteger dispositivos de escritorio, móviles y dispositivos IoT en redes locales.

Giorgio Sbaraglia

Information & Cyber Security Advisor