MFA: qué protege y qué no
Usa MFA como una barrera adicional sólida, entendiendo los riesgos de phishing, fatiga de aprobaciones y sesiones.
Empieza por la situación
MFA dificulta la toma de control cuando se roba una contraseña, pero los métodos no son equivalentes y una sesión ya autenticada aún puede ser atacada.
La decisión que debes tomar
Activa MFA cuando esté disponible, prefiere métodos resistentes al phishing en cuentas importantes y trata toda solicitud inesperada como una alerta.
Una secuencia práctica
- Empieza por correo, gestores de contraseñas, finanzas, administración en la nube y cuentas con privilegios elevados.
- Prefiere passkeys o llaves FIDO cuando estén disponibles; los códigos de autenticador suelen ofrecer una barrera más sólida que SMS.
- Comprueba servicio, ubicación y acción en cada solicitud. Rechaza y reporta lo que no hayas iniciado.
- Guarda los códigos de recuperación de forma segura y revisa los métodos alternativos para que no sean una vía más fácil de acceso.
Ejemplos reales
- Una contraseña filtrada puede no bastar cuando se exige MFA.
- Una página de phishing intermediaria puede capturar un código de un solo uso introducido manualmente.
- El robo de datos de sesión puede permitir acceso sin repetir el inicio de sesión.
Errores habituales
- Aprobar una solicitud solo para que dejen de llegar notificaciones.
- Creer que MFA convierte en seguros enlaces o dispositivos sospechosos.
- Mantener números antiguos y métodos de recuperación sin usar.
Qué hacer después
Si aprobaste una solicitud inesperada, revisa las sesiones y protege las credenciales desde el servicio oficial; después repórtalo.
MFA reduce el riesgo; MFA resistente al phishing reduce aún más, pero ninguna sustituye la gestión de alertas y sesiones.
Referencias oficiales verificables
- NIST
Multi-Factor Authentication
Orientación sobre los métodos MFA y su función en la protección de cuentas.
Ver fuente oficial - CISA
Require Multifactor Authentication
Consejos prácticos para priorizar MFA y elegir métodos más sólidos y resistentes al phishing.
Ver fuente oficial
