La mayoría de las intrusiones modernas involucran credenciales robadas o mal utilizadas, por lo que con frecuencia se dice que la identidad es el nuevo perímetro. Un atacante que inicia sesión con una cuenta válida parece, a primera vista, un usuario normal, y por eso los controles de identidad y los logs que generan son centrales en el trabajo de un analista. Para CySA+ necesitas saber cómo funciona cada control de identidad, qué amenaza contrarresta, cómo se ven sus logs y qué debilidades atacan los adversarios.
La autenticación multifactor (MFA) requiere factores de al menos dos categorías diferentes: algo que sabes (una contraseña o un PIN), algo que tienes (un teléfono, un token de hardware o una tarjeta inteligente) y algo que eres (una huella digital o el rostro). Dos contraseñas siguen siendo un solo factor. No toda la MFA es igual. Los códigos enviados por SMS pueden interceptarse mediante SIM swapping, y las notificaciones push pueden abusarse mediante la fatiga de MFA, en la que un atacante que ya tiene la contraseña envía solicitudes repetidas hasta que el usuario aprueba una. La coincidencia de números (number matching) reduce los ataques de fatiga, y los métodos resistentes al phishing, como las llaves de seguridad FIDO2 o las passkeys, vinculan el inicio de sesión con el sitio legítimo, de modo que un sitio falso no puede retransmitirlos. En los logs, busca muchas solicitudes rechazadas seguidas de una aprobación, o un nuevo dispositivo MFA registrado justo después de un inicio de sesión sospechoso.
El inicio de sesión único (SSO) permite que un usuario se autentique una vez y acceda a muchas aplicaciones. La federación extiende esa confianza entre organizaciones o dominios: un proveedor de identidad (IdP) autentica al usuario y envía una aserción o token firmado a un proveedor de servicios (SP), que confía en el IdP en lugar de almacenar sus propias contraseñas. Security Assertion Markup Language (SAML) es común en las aplicaciones web empresariales, OAuth 2.0 maneja la autorización delegada (permitir que una aplicación actúe en tu nombre sin tu contraseña) y OpenID Connect (OIDC) agrega una capa de autenticación sobre OAuth. El SSO reduce la reutilización de contraseñas y centraliza el registro y la deshabilitación de cuentas, pero también convierte al IdP en un objetivo de alto valor, porque un solo token de sesión robado puede abrir muchas puertas.
La gestión de acceso privilegiado (PAM) protege las cuentas de administrador, de root y de servicio. Un sistema PAM guarda las credenciales en una bóveda, las rota automáticamente, exige un proceso de retiro (check-out) con aprobación, graba las sesiones privilegiadas y puede inyectar credenciales sin revelarlas al usuario. El acceso justo a tiempo (JIT) elimina el privilegio permanente: un usuario solicita elevación para una tarea y una ventana de tiempo específicas, y los derechos desaparecen automáticamente después. Un agente de seguridad de acceso a la nube (CASB) se ubica entre los usuarios y los servicios en la nube para proporcionar visibilidad y control. Descubre el shadow IT (aplicaciones no autorizadas), aplica políticas como bloquear la carga de datos sensibles, detecta comportamientos riesgosos y verifica el cumplimiento, funcionando mediante conexiones API con los servicios autorizados, proxies en línea o ambos.
Considera un ejemplo práctico. A las 02:14 un analista ve 25 solicitudes push de MFA rechazadas para un usuario de finanzas, seguidas a las 02:41 por una aprobación desde el mismo país desconocido. Minutos después, el buzón adquiere una regla que reenvía a una dirección externa los mensajes que contienen 'invoice'. El patrón es fatiga de MFA después del robo de la contraseña. La respuesta es deshabilitar la cuenta, revocar las sesiones activas y los tokens de actualización (refresh tokens), restablecer la contraseña, eliminar la regla de reenvío y cualquier dispositivo MFA recién registrado, y revisar a qué se accedió. A más largo plazo, la organización cambia al personal de finanzas a coincidencia de números o llaves FIDO2 y genera alertas ante ráfagas de solicitudes rechazadas.
Errores comunes: contar una contraseña más una pregunta de seguridad como MFA (ambas son algo que sabes); suponer que el SSO en sí mismo es una debilidad de seguridad en lugar de reconocer que concentra el riesgo en el IdP; confundir OAuth, que es autorización, con autenticación; creer que un restablecimiento de contraseña por sí solo termina un incidente, cuando los tokens de sesión robados pueden seguir siendo válidos; y tratar PAM y JIT como lo mismo. PAM administra y supervisa las credenciales privilegiadas, mientras que JIT consiste en otorgar privilegios solo cuando se necesitan. Funcionan bien juntos.
Las preguntas del examen con frecuencia nombran una amenaza y piden el control correspondiente. 'Robo de contraseñas' o 'credential stuffing' apuntan a MFA; 'solicitudes push repetidas' apunta a fatiga de MFA y a una solución como la coincidencia de números o la MFA resistente al phishing. 'Los usuarios tienen demasiadas contraseñas' apunta a SSO; 'confianza entre dos organizaciones' apunta a federación. 'Eliminar los derechos de administrador permanentes' apunta al acceso justo a tiempo, mientras que 'guardar en bóveda, rotar y grabar las sesiones de administrador' apunta a PAM. 'Shadow IT' o 'controlar los datos que van a las aplicaciones en la nube' apuntan a un CASB. Si dos respuestas parecen razonables, elige la que elimina la debilidad específica que describe el escenario.
Términos clave
- MFA
- Autenticación multifactor (multifactor authentication), que requiere factores de al menos dos categorías diferentes: algo que sabes, algo que tienes y algo que eres.
- Fatiga de MFA (MFA fatigue)
- Un ataque en el que se envían solicitudes push repetidas hasta que un usuario cansado o confundido aprueba una.
- Federación (federation)
- Una relación de confianza en la que un proveedor de servicios acepta aserciones de identidad de un proveedor de identidad externo.
- OpenID Connect
- Una capa de autenticación construida sobre OAuth 2.0 que le indica a una aplicación quién es el usuario.
- PAM
- Gestión de acceso privilegiado (privileged access management), que guarda en bóveda, rota, controla y graba el uso de cuentas con altos privilegios.
- Acceso justo a tiempo (just-in-time access)
- Otorgar derechos elevados solo para una tarea y una ventana de tiempo específicas, y luego retirarlos automáticamente.
- CASB
- Agente de seguridad de acceso a la nube (cloud access security broker), un punto de control que ofrece visibilidad y aplicación de políticas sobre el uso de servicios en la nube.
Un analista ve 25 solicitudes push de MFA rechazadas para un usuario de finanzas entre las 2 y las 3 a. m., luego una aprobación y después una nueva regla de buzón que reenvía facturas a una dirección externa. Se deshabilita la cuenta, se revocan las sesiones y los tokens, se restablece la contraseña y se elimina la regla. Después, la organización cambia al personal de finanzas a coincidencia de números y llaves FIDO2 y agrega una alerta en el SIEM para ráfagas de solicitudes rechazadas.
Comprueba lo que sabes
¿Por qué una contraseña más un PIN no es autenticación multifactor?
Ambos son algo que sabes, así que provienen de la misma categoría de factor.
¿Qué patrón en los logs sugiere un ataque de fatiga de MFA?
Muchas solicitudes push rechazadas o ignoradas en un periodo corto, seguidas de una aprobación, a menudo a una hora extraña o desde una ubicación inusual.
En la federación, ¿qué parte autentica al usuario y qué parte confía en el resultado?
El proveedor de identidad autentica al usuario; el proveedor de servicios confía en la aserción o el token firmado que recibe.
¿Qué control descubriría a empleados que usan aplicaciones no autorizadas para compartir archivos en la nube?
Un agente de seguridad de acceso a la nube (CASB), que proporciona descubrimiento de shadow IT y aplicación de políticas de uso de la nube.