cyber&
Volver a Recursos

MFA: qué protege y qué no

Usa MFA como una barrera adicional sólida, entendiendo los riesgos de phishing, fatiga de aprobaciones y sesiones.

Empieza por la situación

MFA dificulta la toma de control cuando se roba una contraseña, pero los métodos no son equivalentes y una sesión ya autenticada aún puede ser atacada.

La decisión que debes tomar

Activa MFA cuando esté disponible, prefiere métodos resistentes al phishing en cuentas importantes y trata toda solicitud inesperada como una alerta.

Una secuencia práctica

  1. Empieza por correo, gestores de contraseñas, finanzas, administración en la nube y cuentas con privilegios elevados.
  2. Prefiere passkeys o llaves FIDO cuando estén disponibles; los códigos de autenticador suelen ofrecer una barrera más sólida que SMS.
  3. Comprueba servicio, ubicación y acción en cada solicitud. Rechaza y reporta lo que no hayas iniciado.
  4. Guarda los códigos de recuperación de forma segura y revisa los métodos alternativos para que no sean una vía más fácil de acceso.

Ejemplos reales

  • Una contraseña filtrada puede no bastar cuando se exige MFA.
  • Una página de phishing intermediaria puede capturar un código de un solo uso introducido manualmente.
  • El robo de datos de sesión puede permitir acceso sin repetir el inicio de sesión.

Errores habituales

  • Aprobar una solicitud solo para que dejen de llegar notificaciones.
  • Creer que MFA convierte en seguros enlaces o dispositivos sospechosos.
  • Mantener números antiguos y métodos de recuperación sin usar.

Qué hacer después

Si aprobaste una solicitud inesperada, revisa las sesiones y protege las credenciales desde el servicio oficial; después repórtalo.

MFA reduce el riesgo; MFA resistente al phishing reduce aún más, pero ninguna sustituye la gestión de alertas y sesiones.

Referencias oficiales verificables

  • NIST

    Multi-Factor Authentication

    Orientación sobre los métodos MFA y su función en la protección de cuentas.

    Ver fuente oficial
  • CISA

    Require Multifactor Authentication

    Consejos prácticos para priorizar MFA y elegir métodos más sólidos y resistentes al phishing.

    Ver fuente oficial