Autenticación en 2 pasos

La seguridad de nuestros datos en Internet empieza a ser un elemento recurrente en los medios (por fin), y uno de los elementos clave más descuidados suele ser la autenticación que usamos en las diferentes herramientas de uso diario (redes sociales, tiendas, gestor de contraseñas, servicios de inversión o pago, etc).

La recomendación básica que solemos leer es la de no usar la misma contraseña para distintos servicios e intentar que sea lo más fuerte posible. Pero sólo con una contraseña compleja no vamos a lograr asegurar el acceso a nada en el Internet de 2019.

La autenticación en dos pasos es la solución más desplegada para protegernos ante los intrusos que quieran suplantarnos, pero incluso dentro de este mecanismo tenemos distintos niveles que, de menos a más seguros, podríamos enumerar de forma básica tal y como sigue:

  • SMS / Llamada como segundo factor
  • Token dinámico en forma de aplicación móvil
  • Token hardware

La primera opción, aunque ciertamente más segura que usar sólo la contraseña, presenta ciertas debilidades debido a la múltitud de ataques que han surgido estos últimos años en los que se puede comprometer la tarjeta SIM de objetivo (sim hijacking, IMSI-catching).

La segunda opción (usando aplicaciones como Google Authenticator o Authy) nos ofrece una capa de seguridad más elevada, aunque no llega a ser una coraza completa dado que, de nuevo, nuestro móvil puede ser comprometido de diversas maneras lo cual permitiría al atacante el poder ver el código de segundo factor cuando lo necesitase y saltarse por tanto la protección con la que contábamos.

La última opción, que usaría tokens hardware (conectables o no) es desde luego la más segura, pero resulta algo ingenuo pensar que el usuario medio de Internet va a llevar un dispositivo adicional en el bolsillo por seguridad.

Por tanto, y valorando los pros y contra de cada uno, la recomendación general para un usuario estándar sería el uso de tokens dinámicos software así como un gestor de contraseñas que nos permita no tener que memorizar decenas distintas.

Por último, pero no menos importante, mencionar que la robustidad de un sistema la marca el eslabón más débil. Con esto pretendo indicar que no por activar todas las opciones de autenticación de un sistema lo estamos fortaleciendo (más bien todo lo contrario). Habilitar una opción insegura (como podría ser autenticación por SMS) debilita nuestro acceso. Proteged vuestra presencia online como protegeríais el acceso a vuestra casa.

Centro de preferencias de privacidad

Necessary

Advertising

Analytics

Other