{"id":33885,"date":"2019-10-31T21:55:12","date_gmt":"2019-10-31T18:55:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\/"},"modified":"2019-10-31T21:55:12","modified_gmt":"2019-10-31T18:55:12","slug":"tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","title":{"rendered":"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin \"Estado de la autenticaci\u00f3n estricta\"","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/fec8eb0cd69ddb065bb370c08b65fab8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRecientemente, la empresa de investigaci\u00f3n \u00abJavelin Strategy &amp; Research\u00bb public\u00f3 el informe \u00abThe State of Strong Authentication 2019\u00bb. Sus creadores recopilaron informaci\u00f3n sobre qu\u00e9 m\u00e9todos de autenticaci\u00f3n se utilizan en el entorno corporativo y en aplicaciones de usuario, y tambi\u00e9n hicieron conclusiones interesantes sobre el futuro de la autenticaci\u00f3n fuerte.<\/p>\n<p>La traducci\u00f3n de la primera parte con las conclusiones de los autores del informe, ya <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">la hemos publicado en Habr<\/a><\/noindex>. Ahora les presentamos la segunda parte, con datos y gr\u00e1ficos.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Del traductor<\/b><\/p>\n<blockquote><p>No voy a copiar completamente todo el bloque hom\u00f3nimo de la primera parte, pero s\u00ed reproducir\u00e9 un p\u00e1rrafo.<\/p>\n<p>Todas las cifras y hechos se presentan sin ning\u00fan cambio, y si no est\u00e1s de acuerdo con ellos, es mejor discutir con los autores del informe que con el traductor. Mis comentarios (dise\u00f1ados como citas y marcados en el texto <i>en cursiva<\/i>) son mi juicio cr\u00edtico, y estar\u00e9 encantado de debatir sobre cada uno de ellos (y sobre la calidad de la traducci\u00f3n). <\/p><\/blockquote>\n<p><\/p>\n<h2>Autenticaci\u00f3n del usuario<\/h2>\n<p>\nDesde 2017, el uso de la autenticaci\u00f3n fuerte en aplicaciones de usuario ha crecido dr\u00e1sticamente, principalmente debido a la disponibilidad de m\u00e9todos criptogr\u00e1ficos de autenticaci\u00f3n en dispositivos m\u00f3viles, aunque un porcentaje ligeramente menor de empresas utiliza autenticaci\u00f3n fuerte para aplicaciones web.<\/p>\n<p>En general, el porcentaje de empresas que utilizan autenticaci\u00f3n fuerte en sus negocios se ha triplicado, pasando del 5% en 2017 al 16% en 2018 (figura 3).<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/e4ac6c30844041b2278e6d55b2d8255e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLas capacidades de utilizar autenticaci\u00f3n fuerte para aplicaciones web a\u00fan son limitadas (<i>debido a que solo las versiones m\u00e1s recientes de algunos navegadores admiten la interacci\u00f3n con tokens criptogr\u00e1ficos, aunque este problema se est\u00e1 resolviendo mediante la instalaci\u00f3n de software adicional, como <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-plugin\/\">Routoken Plugin<\/a><\/noindex><\/i>), por lo que muchas empresas utilizan m\u00e9todos alternativos para la autenticaci\u00f3n en l\u00ednea, como programas m\u00f3viles que generan contrase\u00f1as de un solo uso.<\/p>\n<p>Las claves criptogr\u00e1ficas de hardware (<i>nos referimos aqu\u00ed solo a las que cumplen con los est\u00e1ndares FIDO<\/i>), como las ofrecidas por Google, Feitian, One Span y Yubico, pueden utilizarse para la autenticaci\u00f3n fuerte sin necesidad de instalar software adicional en computadoras de escritorio y computadoras port\u00e1tiles (<i>ya que la mayor\u00eda de los navegadores admiten el est\u00e1ndar WebAuthn de FIDO<\/i>), pero solo el 3% de las empresas utiliza esta opci\u00f3n para iniciar sesi\u00f3n sus usuarios.<\/p>\n<blockquote><p>Comparaci\u00f3n de tokens criptogr\u00e1ficos (como <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">RUTOKEN ECP PKI<\/a><\/noindex>) y claves secretas que operan seg\u00fan los est\u00e1ndares FIDO, va m\u00e1s all\u00e1 del alcance de este informe y de mis comentarios sobre \u00e9l. En resumen, ambos tipos de tokens utilizan algoritmos y principios de funcionamiento similares. Actualmente, los tokens FIDO son mejor soportados por los fabricantes de navegadores, aunque la situaci\u00f3n cambiar\u00e1 a medida que m\u00e1s navegadores comiencen a admitir <noindex><a rel=\"nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/USB\">Web USB API<\/a><\/noindex>. Sin embargo, los tokens criptogr\u00e1ficos cl\u00e1sicos est\u00e1n protegidos por un PIN, pueden firmar documentos electr\u00f3nicos y ser utilizados para autenticaci\u00f3n de dos factores en Windows (cualquier versi\u00f3n), Linux y Mac OS X, cuentan con API para diversos lenguajes de programaci\u00f3n que permiten implementar 2FA y ECP en aplicaciones de escritorio, m\u00f3viles y web, y los tokens producidos en Rusia soportan los algoritmos rusos GOST. En cualquier caso, un token criptogr\u00e1fico, independientemente del est\u00e1ndar al que se ajuste, es el m\u00e9todo de autenticaci\u00f3n m\u00e1s confiable y conveniente.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/a7d3552a472ebf65b76a54a2c4b25ab3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/f225e7b01e52c8a107b11a4499359fdd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/097b47dd24a8b3d9c4f60eb461147e52.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h3>Adem\u00e1s de la seguridad: otros beneficios de la autenticaci\u00f3n estricta<\/h3>\n<p>\nNo es sorprendente que la aplicaci\u00f3n de la autenticaci\u00f3n estricta est\u00e9 estrechamente relacionada con la importancia de los datos que las empresas almacenan. Las empresas que manejan informaci\u00f3n personal confidencial (Personally Identifiable Information \u2014 PII), como n\u00fameros de seguro social o informaci\u00f3n personal de salud (Personal Health Information \u2014 PHI), enfrentan la mayor presi\u00f3n legal y normativa. Estas empresas son las m\u00e1s agresivas en adoptar la autenticaci\u00f3n estricta. La presi\u00f3n sobre los negocios aumenta debido a las expectativas de los clientes, quienes desean saber que las organizaciones en las que conf\u00edan sus datos m\u00e1s confidenciales utilizan m\u00e9todos de autenticaci\u00f3n seguros. Las organizaciones que procesan PII o PHI sensible usan autenticaci\u00f3n estricta m\u00e1s del doble de veces que las que solo almacenan informaci\u00f3n de contacto de los usuarios (figura 7).<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/8f80bbbb670c7d1c1dcf0de5ae5a9a98.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLamentablemente, las empresas a\u00fan no quieren implementar m\u00e9todos confiables de autenticaci\u00f3n. Casi un tercio de los responsables de decisiones empresariales consideran que las contrase\u00f1as son el m\u00e9todo m\u00e1s efectivo de autenticaci\u00f3n, de todos los enumerados en la figura 9, y el 43% opina que las contrase\u00f1as son el m\u00e9todo m\u00e1s sencillo de autenticaci\u00f3n.<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/926ac3e30ae04334acdbc4f6c0a0b2bb.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<blockquote><p>Este diagrama nos demuestra que los desarrolladores de aplicaciones empresariales en todo el mundo son iguales\u2026 No ven beneficios en la implementaci\u00f3n de mecanismos avanzados de protecci\u00f3n del acceso a las cuentas y comparten los mismos conceptos err\u00f3neos. Y solo las acciones de los reguladores pueden cambiar la situaci\u00f3n. <\/p>\n<p>No hablemos de las contrase\u00f1as. Pero, \u00bfen qu\u00e9 hay que creer para pensar que las preguntas de seguridad son m\u00e1s seguras que los tokens criptogr\u00e1ficos? La efectividad de las preguntas de seguridad, que son b\u00e1sicamente adivinadas, se estima en un 15%, mientras que la de los tokens no vulnerables, en solo un 10%. Al menos deber\u00edan ver la pel\u00edcula 'Ilusi\u00f3n de enga\u00f1o', que aunque sea en forma aleg\u00f3rica, muestra lo f\u00e1cil que es para los magos obtener todas las respuestas necesarias de un empresario estafador y dejarlo sin dinero.<\/p>\n<p>Y otro hecho que dice mucho sobre la cualificaci\u00f3n de quienes se encargan de los mecanismos de seguridad en las aplicaciones de usuario. Para ellos, el proceso de ingreso de la contrase\u00f1a es una operaci\u00f3n m\u00e1s simple que la autenticaci\u00f3n mediante un token criptogr\u00e1fico. Aunque, \u00bfqu\u00e9 puede ser m\u00e1s sencillo que conectar un token al puerto USB e ingresar un c\u00f3digo PIN simple? <\/p><\/blockquote>\n<p>\nEs importante se\u00f1alar que la implementaci\u00f3n de una autenticaci\u00f3n estricta permite a las empresas dejar de preocuparse por los m\u00e9todos de autenticaci\u00f3n y las reglas necesarias para bloquear esquemas fraudulentos, satisfaciendo as\u00ed las necesidades reales de sus clientes.<\/p>\n<p>Mientras que el cumplimiento de las normativas es una prioridad razonable tanto para las empresas que usan autenticaci\u00f3n estricta como para las que no, las compa\u00f1\u00edas que ya utilizan autenticaci\u00f3n estricta con mucha m\u00e1s probabilidad dir\u00e1n que aumentar la lealtad del cliente es el indicador m\u00e1s importante que consideran al evaluar el m\u00e9todo de autenticaci\u00f3n. (18% frente a 12%) (figura 10).<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/a496437b972c53bff44090f1866167a8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Autenticaci\u00f3n corporativa<\/h2>\n<p>\nDesde 2017, la implementaci\u00f3n de la autenticaci\u00f3n fuerte en las empresas ha ido en aumento, aunque a un ritmo algo m\u00e1s modesto que en las aplicaciones de consumo. La proporci\u00f3n de empresas que utilizan autenticaci\u00f3n fuerte aument\u00f3 del 7% en 2017 al 12% en 2018. A diferencia de las aplicaciones para usuarios, en el entorno corporativo, el uso de m\u00e9todos de autenticaci\u00f3n sin contrase\u00f1a es algo m\u00e1s com\u00fan en aplicaciones web que en dispositivos m\u00f3viles. Aproximadamente la mitad de las empresas informa que utilizan solo nombres de usuario y contrase\u00f1as para autenticar a sus usuarios al iniciar sesi\u00f3n, y uno de cada cinco (22%) tambi\u00e9n se basa exclusivamente en contrase\u00f1as para la autenticaci\u00f3n secundaria al acceder a datos especialmente sensibles.<i>es decir, el usuario inicia sesi\u00f3n en la aplicaci\u00f3n utilizando un m\u00e9todo de autenticaci\u00f3n m\u00e1s sencillo, y si desea acceder a datos cr\u00edticos, realiza un segundo procedimiento de autenticaci\u00f3n, generalmente utilizando un m\u00e9todo m\u00e1s seguro.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/20f93b9f28588e3857d656af82a695db.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Es importante entender que el informe no considera el uso de tokens criptogr\u00e1ficos para la autenticaci\u00f3n de dos factores en los sistemas operativos Windows, Linux y Mac OS X. En la actualidad, esto constituye el uso m\u00e1s extendido de 2FA. (Desafortunadamente, los tokens creados bajo los est\u00e1ndares FIDO solo pueden implementar 2FA para Windows 10).<\/p>\n<p>Adem\u00e1s, mientras que la implementaci\u00f3n de 2FA en aplicaciones en l\u00ednea y m\u00f3viles requiere un conjunto de medidas que incluyen la modificaci\u00f3n de estas aplicaciones, para implementar 2FA en Windows, simplemente se necesita configurar PKI (por ejemplo, basado en Microsoft Certification Server) y pol\u00edticas de autenticaci\u00f3n en AD. <\/p>\n<p>Y dado que la protecci\u00f3n del inicio de sesi\u00f3n en un PC de trabajo y en el dominio es un elemento clave en la protecci\u00f3n de los datos corporativos, cada vez son m\u00e1s las implementaciones de la autenticaci\u00f3n de dos factores.<\/p><\/blockquote>\n<p>\nLos dos m\u00e9todos de autenticaci\u00f3n m\u00e1s comunes para iniciar sesi\u00f3n son las contrase\u00f1as de un solo uso proporcionadas a trav\u00e9s de una aplicaci\u00f3n separada (13% de las empresas) y las contrase\u00f1as de un solo uso entregadas por SMS (12%). A pesar de que el porcentaje de uso de ambos m\u00e9todos es bastante similar, las OTP SMS se utilizan con mayor frecuencia para elevar el nivel de autorizaci\u00f3n (en el 24% de las empresas). (Figura 12).<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/486e73591147365d20b0b57ae3fa4ab6.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEl aumento del uso de la autenticaci\u00f3n estricta en las empresas probablemente se puede explicar por la mayor disponibilidad de implementaciones de m\u00e9todos criptogr\u00e1ficos de autenticaci\u00f3n en las plataformas de gesti\u00f3n de identidades empresariales (en t\u00e9rminos simples, los sistemas corporativos SSO e IAM han aprendido a utilizar tokens). <\/p>\n<p>Para la autenticaci\u00f3n m\u00f3vil de empleados y contratistas, las empresas dependen en mayor medida de las contrase\u00f1as que en la autenticaci\u00f3n de aplicaciones de consumo. M\u00e1s de la mitad (53%) de las empresas utilizan contrase\u00f1as para autenticar el acceso de los usuarios a los datos de la empresa a trav\u00e9s de dispositivos m\u00f3viles (ver figura 13).<\/p>\n<blockquote><p>En el caso de los dispositivos m\u00f3viles, podr\u00eda creerse en el gran poder de la biometr\u00eda si no fuera por la cantidad de casos de falsificaci\u00f3n de huellas dactilares, voces, rostros e incluso iris. Una b\u00fasqueda en un motor de b\u00fasqueda mostrar\u00e1 que simplemente no existe un m\u00e9todo de autenticaci\u00f3n biom\u00e9trica confiable. Por supuesto, existen sensores realmente precisos, pero son bastante caros y grandes, y no se instalan en los tel\u00e9fonos inteligentes.<\/p>\n<p>Por lo tanto, el \u00fanico m\u00e9todo de 2FA funcional en dispositivos m\u00f3viles es el uso de tokens criptogr\u00e1ficos que se conectan al tel\u00e9fono inteligente a trav\u00e9s de interfaces NFC, Bluetooth y USB Type-C.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/2fc3d5777f7622cd7e3c56c97715ceca.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa protecci\u00f3n de los datos financieros de la empresa es la principal raz\u00f3n para invertir en autenticaci\u00f3n sin contrase\u00f1a (44%), con el crecimiento m\u00e1s r\u00e1pido desde 2017 (un aumento de ocho puntos porcentuales). A continuaci\u00f3n se encuentra la protecci\u00f3n de la propiedad intelectual (40%) y los datos de recursos humanos (39%). Y es f\u00e1cil entender por qu\u00e9: no solo se reconoce ampliamente el valor de estos tipos de datos, sino que adem\u00e1s son manejados por un n\u00famero relativamente reducido de empleados. Es decir, los costos de implementaci\u00f3n no son tan altos, y solo se necesita capacitar a un peque\u00f1o grupo de personas para que manejan un sistema de autenticaci\u00f3n m\u00e1s complejo. Por el contrario, los tipos de datos y dispositivos a los que accede la mayor\u00eda de los empleados siguen estando protegidos exclusivamente por contrase\u00f1as. Los documentos de los empleados, las estaciones de trabajo y los portales de correo electr\u00f3nico corporativo son las \u00e1reas de mayor riesgo, dado que solo una cuarta parte de las empresas protege estos activos mediante autenticaci\u00f3n sin contrase\u00f1a (ver figura 14).<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/94cac53239473da25002331f086d7582.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>En general, el correo electr\u00f3nico corporativo es una herramienta bastante peligrosa y 'porosa', cuyo grado de peligro potencial es subestimado por la mayor\u00eda de los directores de TI. A diario, los empleados reciben decenas de correos, por lo que no ser\u00eda sorprendente que al menos uno de ellos sea de phishing (es decir, fraudulento). Este correo estar\u00e1 dise\u00f1ado al estilo de los correos de la empresa, por lo que el empleado, sin sospechar, har\u00e1 clic en el enlace de este mensaje. Y despu\u00e9s, puede pasar cualquier cosa, como la descarga de un virus en la m\u00e1quina atacada o el robo de contrase\u00f1as (incluyendo mediante ingenier\u00eda social, al ingresar en un formulario de autenticaci\u00f3n falso creado por el criminal).<\/p>\n<p>Para que cosas como estas no sucedan, los correos electr\u00f3nicos deben estar firmados. De esta manera, se podr\u00e1 identificar inmediatamente qu\u00e9 correo fue creado por un empleado leg\u00edtimo y cu\u00e1l por un delincuente. En Outlook\/Exchange, por ejemplo, la firma electr\u00f3nica basada en tokens criptogr\u00e1ficos se activa de manera bastante r\u00e1pida y sencilla y puede ser utilizada junto con la autenticaci\u00f3n de dos factores en PC y dominios de Windows.<\/p><\/blockquote>\n<p>\nEntre los directivos que conf\u00edan exclusivamente en la autenticaci\u00f3n por contrase\u00f1a dentro de la empresa, dos tercios (66%) lo hacen porque consideran que las contrase\u00f1as ofrecen suficiente seguridad para el tipo de informaci\u00f3n que su empresa debe proteger (ver figura 15).<\/p>\n<p>Sin embargo, los m\u00e9todos de autenticaci\u00f3n estricta se est\u00e1n volviendo cada vez m\u00e1s comunes. En parte, esto se debe a que su disponibilidad est\u00e1 aumentando. Cada vez m\u00e1s sistemas de gesti\u00f3n de identidades y accesos (IAM), navegadores y sistemas operativos soportan la autenticaci\u00f3n mediante tokens criptogr\u00e1ficos. <\/p>\n<p>La autenticaci\u00f3n estricta tambi\u00e9n tiene otra ventaja. Dado que la contrase\u00f1a ya no se utiliza (sustituida por un simple c\u00f3digo PIN), ya no hay solicitudes de empleados pidiendo cambiar una contrase\u00f1a olvidada. Esto, a su vez, reduce la carga sobre el departamento de TI de la empresa.<\/p>\n<p><img decoding=\"async\" alt=\"\u00bfQu\u00e9 pasar\u00e1 entonces con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe de Javelin &quot;Estado de la autenticaci\u00f3n estricta&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/761781ab78ce90cefdcce36cbf5622a3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote>\n<h4>Resultados y conclusiones<\/h4>\n<p><\/p>\n<ol>\n<li>Los directores a menudo no cuentan con los conocimientos necesarios para evaluar <b>la <\/b>efectividad real de las diferentes opciones de autenticaci\u00f3n. Est\u00e1n acostumbrados a confiar en m\u00e9todos de seguridad <b>obsoletos <\/b>como las contrase\u00f1as y las preguntas de seguridad simplemente porque 'antes funcionaban'. <\/li>\n<li>Los usuarios poseen a\u00fan menos de estos conocimientos<b> en menor medida<\/b>, para ellos lo principal es <b>simplicidad y conveniencia<\/b>. A\u00fan no tienen motivos para elegir <b>soluciones m\u00e1s seguras<\/b>.<\/li>\n<li>Los desarrolladores de aplicaciones de usuario a menudo <b>no tienen razones<\/b>, para implementar la autenticaci\u00f3n de dos factores en lugar de la contrase\u00f1a. La competencia en el nivel de protecci\u00f3n en las aplicaciones de usuario <b>no est\u00e1 presente<\/b>.<\/li>\n<li>Toda la responsabilidad por el hackeo<b> se traslada al usuario<\/b>. Si le diste una contrase\u00f1a de un solo uso a un atacante, <b>eres culpable<\/b>. Si tu contrase\u00f1a fue interceptada o espiada, <b>eres culpable<\/b>. No exigiste al desarrollador que utilizara m\u00e9todos de autenticaci\u00f3n confiables en el producto, <b>eres culpable<\/b>.<\/li>\n<li><b>El regulador <\/b>correcto <b>deber\u00eda exigir primero a las empresas la implementaci\u00f3n de soluciones que<\/b> bloqueen <b>las filtraciones de datos (en particular la autenticaci\u00f3n de dos factores), y no castigar por <\/b>una filtraci\u00f3n de datos ya ocurrida. <b>Algunos desarrolladores de software intentan vender a los consumidores<\/b> soluciones antiguas y no especialmente confiables<\/li>\n<li>en un empaque atractivo <b>de un producto \"innovador\". Por ejemplo, autenticaci\u00f3n mediante vinculaci\u00f3n a un smartphone espec\u00edfico o el uso de biometr\u00eda. Como se se\u00f1ala en el informe,<\/b> realmente confiable <b>puede ser solo una soluci\u00f3n basada en autenticaci\u00f3n estricta, es decir, tokens criptogr\u00e1ficos.<\/b> El mismo <b>token criptogr\u00e1fico se puede utilizar para<\/b> una serie de tareas<\/li>\n<li><b>: para<\/b> autenticaci\u00f3n estricta <b>en el sistema operativo de la empresa, en la aplicaci\u00f3n corporativa y de usuario, para<\/b>firma electr\u00f3nica <b>de transacciones financieras (importante para aplicaciones bancarias), documentos y correos electr\u00f3nicos.<\/b> \ud83e\udd47\u00bfQu\u00e9 pasar\u00e1 con la autenticaci\u00f3n y las contrase\u00f1as? La segunda parte del informe Javelin \"Estado de la autenticaci\u00f3n estricta\" | ProHoster <b>firma electr\u00f3nica<\/b> transacciones financieras (importante para aplicaciones bancarias), documentos y correos electr\u00f3nicos.<\/li>\n<\/ol>\n<\/blockquote>\n<p>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/452146\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0434\u0430\u0432\u043d\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb. \u0415\u0433\u043e \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u0438 \u0441\u043e\u0431\u0440\u0430\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e \u0442\u043e\u043c \u043a\u0430\u043a\u0438\u0435 \u0441\u043f\u043e\u0441\u043e\u0431\u044b \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0432 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0440\u0435\u0434\u0435 \u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0445 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0441\u0434\u0435\u043b\u0430\u043b\u0438 \u043b\u044e\u0431\u043e\u043f\u044b\u0442\u043d\u044b\u0435 \u0432\u044b\u0432\u043e\u0434\u044b \u043e \u0431\u0443\u0434\u0443\u0449\u0435\u043c \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438. \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u0441 \u0432\u044b\u0432\u043e\u0434\u0430\u043c\u0438 \u0430\u0432\u0442\u043e\u0440\u043e\u0432 \u043e\u0442\u0447\u0435\u0442\u0430, \u043c\u044b \u0443\u0436\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u043d\u0430 \u0425\u0430\u0431\u0440\u0435. \u0410 \u0441\u0435\u0439\u0447\u0430\u0441 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":25549,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-33885","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47\u00bfQu\u00e9 pasar\u00e1 con la autenticaci\u00f3n y las contrase\u00f1as? Segunda parte del informe de Javelin \u00abEstado de la autenticaci\u00f3n estricta\u00bb | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:55:12+00:00","article:modified_time":"2019-10-31T18:55:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"33885","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 17:06:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:31:23","updated":"2026-01-21 17:06:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/33885","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=33885"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/33885\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/25549"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=33885"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=33885"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=33885"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}