Biblioteca de recursos de Gideon

Lista de preparación para el acceso resistente al phishing

Una lista de 20 puntos para sustituir contraseñas y MFA basada en OTP por autenticación resistente al phishing para la fuerza laboral.

Resumen

Las brechas de preparación suelen aparecer después de iniciar el despliegue: una aplicación depende de una ruta de autenticación no documentada, la pérdida de un autenticador activa un método de recuperación vulnerable al phishing o un piloto satisfactorio carece de criterios de aceptación medibles. Usa esta lista para detectar esas brechas antes de fijar la fecha de producción.

Inventario de identidades y aplicaciones

  • Haz un inventario de todos los proveedores de identidad, partes de confianza WebAuthn y aplicaciones que autentican a usuarios de la fuerza laboral, incluidas las aplicaciones federadas mediante un proveedor de identidad heredado.
  • Traza la ruta de autenticación completa de cada aplicación. Registra si usa WebAuthn directamente, se federa con un proveedor de identidad que exige autenticación resistente al phishing o conserva una excepción basada en contraseña u OTP.
  • Identifica cuentas de servicio, credenciales compartidas e identidades no humanas fuera de los flujos normales de autenticación de la fuerza laboral y asígnales controles independientes.

Postura de dispositivos y autenticadores

  • Confirma qué plataformas de endpoint, dispositivos móviles, escritorios virtuales y combinaciones de navegador están dentro del alcance y si cada uno admite un autenticador de plataforma o externo aprobado.
  • Establece una política basada en riesgo para passkeys sincronizadas bajo control empresarial y passkeys vinculadas al dispositivo, incluidas llaves de seguridad externas, según se trate de roles privilegiados, regulados o generales.
  • Exige la verificación local adecuada del usuario, como biometría o PIN, y documenta límites de reintento, opciones de accesibilidad y cualquier fallback permitido.
  • Separa las propiedades de la credencial de la confianza en un dispositivo administrado. Define qué señales de postura se comprueban durante el registro y el acceso, la vigencia exigida y qué ocurre cuando faltan o están desactualizadas.

Recuperación, ciclo de vida y excepciones

  • Define acceso de emergencia para interrupciones del proveedor de identidad o del autenticador, con alcance restringido, autorización fuerte, registro completo y caducidad limitada.
  • Documenta la recuperación tras la pérdida, robo o borrado de un autenticador, incluidos los requisitos de prueba de identidad. La ruta no debe recurrir a SMS, enlaces de correo, preguntas basadas en conocimiento ni contraseñas temporales.
  • Define cómo se registra otro dispositivo o se sustituye una credencial. Para roles de alta garantía, exige un autenticador resistente al phishing existente o un proceso administrativo aprobado.
  • Mantén un inventario de credenciales en el servidor y define revocación, sustitución, baja de cuentas, retirada de permisos y finalización de sesiones activas en las aplicaciones.
  • Establece políticas controladas para contratistas, personal temporal, dispositivos propios, endpoints compartidos y equipos en modo quiosco que no encajan en el registro estándar.
  • Prueba los procedimientos del servicio de asistencia para confirmar que la ingeniería social no puede convertir el soporte o la recuperación en una vía para eludir la autenticación resistente al phishing.

Secuencia y responsabilidades del despliegue

  • Alinea a seguridad, TI, servicio de asistencia, responsables de aplicaciones y compras en cuanto a alcance, calendario, dependencias y propiedad del soporte de registro y recuperación.
  • Realiza el piloto con un grupo representativo que incluya usuarios remotos, dispositivos propios, roles privilegiados, combinaciones de plataforma compatibles y al menos una ruta de aplicación heredada o federada.
  • Prepara comunicaciones de registro, procedimientos de soporte, rutas de escalado, criterios de reversión y un proceso explícito para aprobar y hacer caducar excepciones temporales.

Métricas de éxito

  • Establece un objetivo de registros completados, una fecha límite de despliegue y una fecha para desactivar la autenticación heredada basada en contraseñas y OTP cuando la ruta de la aplicación permita sustituirla.
  • Mide el éxito de inicio de sesión, la latencia de autenticación, las recuperaciones completadas y el volumen de tickets durante el piloto y el despliegue en producción.
  • Define la resistencia al phishing para los informes, incluidos los métodos de autenticación aprobados, la verificación de usuario exigida, los resultados de las políticas y el tratamiento de excepciones.
  • Conserva un registro de auditoría de altas, autenticaciones, recuperaciones, sustituciones, revocaciones y decisiones de política. Asocia cada evento de autenticación al registro de credencial utilizado sin tratar una credencial sincronizada como prueba de un dispositivo físico concreto.

Cómo usar este recurso

Trabaja cada sección con seguridad, TI, servicio de asistencia, responsables de aplicaciones y compras. Documenta las brechas del estado actual, asigna responsable y fecha a cada una, somete a prueba las rutas de recuperación y excepción y convierte las métricas de éxito en criterios de aceptación antes de comprometer una fecha de producción.

Volver al centro temático