Ir al contenido
IdentitéTrust starts here
Español
EnglishEspañolPortuguês
Contacto

Los ciberseguros incluyen la MFA entre sus principales requisitos de seguridad

Joe SkocichJoe Skocich ·

Actualizado

Idioma del artículo original: en


Pantallas que muestran símbolos de bloqueo y código. Texto: "Aseguramiento Cibernético de TOPIC" y "Aseguramiento Cibernético incluye MFA en los principales requisitos de control de seguridad".

El seguro cibernético se ha convertido recientemente en un tema candente dado el alto número de recientes brechas de datos y ataques de ransomware. Dicho esto, comprar una póliza de seguro para cubrir a la organización no es sencillo como obtener una cotización y pagar una tasa de prima. Muchos proveedores de seguros cibernéticos requieren que los clientes tomen una evaluación de seguridad cibernética e incluso proporcionen a sus clientes una lista de control de seguridad. Estas evaluaciones determinarán si la empresa de seguros cibernéticos incluso escribe una política y a qué ritmo. Según un proveedor de seguros cibernéticos, MFA figuraba en el primero de los cinco controles de seguridad necesarios. Un artículo publicado en el Sitio web de Marsh “Las organizaciones deben reforzar su seguridad a través de MFA, que requiere al menos dos pruebas (factores) para probar la identidad del usuario.”


Con o sin cobertura de seguro cibernético, lo importante es señalar que MFA es considerado como una defensa clave contra casi todas las formas de ciberataques. Hay tres factores básicos de MFA – algo que sabes, algo que tienes, y algo que eres. El uso de dos o más de estos factores se considera MFA. Dicho esto, el uso de dos de algo que usted sabe no es una buena práctica ni es muy seguro. Por ejemplo, se requiere que un usuario proporcione una contraseña y un “código de paso único” (OTP). El OTP puede ser “pushed” para el usuario a través de SMS, correo electrónico o una aplicación móvil segura. Un mal actor puede hacerse pasar por la experiencia del navegador del usuario y pedir tanto la contraseña y la OTP. El uso de al menos dos factores de diferentes tipos hace que la autenticación sea menos vulnerable al compromiso. De hecho, Roger Grimes de KnowBe4, una empresa de educación en ciberseguridad, dice que la autenticación más segura implicará los tres factores. (KnowBe4, “12 Maneras de hackear la autenticación multifactor”)


En la fuerza de trabajo, la seguridad informática puede forzar métodos más fuertes de autenticación, y la práctica de la buena seguridad es una condición del empleo. La fuerza laboral debe completar cursos continuos de educación en ciberseguridad y se prueba constantemente con técnicas de phishing “falsas”. Sin embargo, a través de todo esto, ataques de phishing exitosos vía correo electrónico se elevó a 86% en 2021 desde 57% en 2020. (ProofPoint) “Estado del 2022 Phish”) No requiere habilidades de programación informática profunda para llevar a cabo sofisticados ataques de phishing. Los hackers están utilizando servicios como “proxy del mal” que roban contraseñas y tokens directamente de debajo de las formas más comunes de MFA. (BleepingComputer, “Nuevo servicio EvilProxy permite a todos los hackers usar tácticas avanzadas de phishing”)


Para ser eficaz en la prevención de todas las formas de phishing, dos principios deben ser empleados juntos - la simplicidad y la seguridad. Hacer la autenticación más difícil para el usuario final no garantiza la seguridad. Hacer la autenticación simple para el usuario no tiene que degradar la seguridad tampoco. Durante el período de bloqueo del COVID se encontró que se concedió acceso remoto a los trabajadores y se degradó la seguridad para mantener la continuidad de las actividades. La simplicidad es importante porque el negocio tiene límites a la cantidad de fricción que MFA puede introducir. Hacer que el usuario haga pasos adicionales como SMS o correo electrónico OTP para autenticar no hace el proceso más seguro.


Tenemos que centrarnos en los factores y métodos de MFA y hacer la autenticación simple y segura. Por ejemplo, ¿por qué depender de que el usuario escriba algo que sabe cuando tenemos la tecnología para permitir que el usuario compare imágenes entre el servicio al que está autenticando y una aplicación autenticante de confianza? ¿Por qué la mayoría de los servicios de autenticación solo desafían al usuario? Esto deja abierta la posibilidad de que el token o credenciales del usuario puedan ser capturados y reproducidos. El servicio de autenticación solicitante debe autenticar al usuario antes de que el usuario (o la aplicación de autenticación) responda con las credenciales correctas.


En Identité, estamos centrados en la simplicidad y la seguridad. Hemos incorporado-en patentado Full Duplex Authentication© que se puede integrar fácilmente en sitios web, herramientas SSO, Active Directory, sistemas habilitados para radio, y muchos más. Para nuestra PaaS para la oferta de fuerza de trabajo y cliente, visítenos en www.identite.us. Diseñadores y desarrolladores web están invitados a ver una prueba gratuita de nuestra oferta SaaS en www.passwordfree.us.


Libro titulado "Full Duplex Authentication" con una cubierta abstracta azul. El texto dice: Haga clic aquí para descubrir cómo funciona Full Duplex Authentication.