Parte: 17 — Profundización para certificaciones · Fuente: NIST SP 800-63B — Digital Identity Guidelines · (ISC)² CISSP Official Study Guide — Dominio 5 ⏱️ Duración estimada: 100 min · Nivel: Avanzado
Reforzar la autenticación con múltiples factores (MFA) —incluyendo passkeys/FIDO2 resistentes al phishing— y gobernar las cuentas más peligrosas de la organización mediante PAM (Privileged Access Management): bóvedas de credenciales, acceso just-in-time (JIT), grabación de sesión y mínimo privilegio para administradores. Cierra el bloque de identidad de esta parte con los controles que más reducen el riesgo de compromiso de cuentas, alineado con NIST SP 800-63B y CISSP.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Factores de autenticación | Base de MFA y de los niveles AAL |
| 2 | MFA y su fuerza relativa | No todos los segundos factores protegen igual |
| 3 | FIDO2 / WebAuthn / passkeys | Resistencia al phishing por diseño |
| 4 | Autenticación adaptativa / basada en riesgo | Equilibra seguridad y fricción |
| 5 | Cuentas privilegiadas | Son el objetivo prioritario del atacante |
| 6 | PAM: bóveda, rotación, checkout | Elimina credenciales compartidas y estáticas |
| 7 | JIT y zero standing privilege | Reduce la ventana de exposición del privilegio |
| 8 | Grabación y auditoría de sesión | Trazabilidad y disuasión del abuso |
MFA eleva assurance según protocolo; PAM controla asignación, uso, sesión y retiro del privilegio.
Caso razonado. Un OTP es retransmitido por phishing. La migración prioriza autenticación ligada al verificador.
| Término | Definición |
|---|---|
| Evidencia | Información cuya procedencia y relación con un criterio pueden revisarse. |
| Supuesto | Condición declarada de la que depende una conclusión. |
| Riesgo residual | Exposición que permanece después del tratamiento. |
El alumno demuestra dominio cuando explica el diagrama, resuelve el caso con evidencia, declara límites y puede defender por qué su decisión cambia si cambia un supuesto.
Sobre "NovaSalud", integrando lo visto en las clases 313 y 314.
Restringido o desde red no confiable → exige FIDO2/passkey;
(c) administradores → siempre AAL3 (FIDO2 de hardware). Justifica cada nivel.Entrega un Plan de MFA y PAM para NovaSalud que incluya: la clasificación de factores, la política MFA por nivel de riesgo con adaptativa, el inventario de cuentas privilegiadas, el flujo PAM de checkout (aprobación → JIT → bóveda → grabación → rotación) y la política de break-glass.
Criterio de aceptación: dado el escenario "un administrador necesita acceso urgente a la base de datos clínica a las 3 a. m.", tu plan describe exactamente qué factor MFA se le exige, cómo obtiene la credencial, por cuánto tiempo, qué queda registrado y cuándo se revoca — sin que ninguna credencial privilegiada quede activa de forma permanente.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| MFA por SMS considerado "seguro" | SMS es susceptible a SIM swapping e intercepción (NIST lo desaconseja). Migra a TOTP o FIDO2. |
| Usuarios aprueban push sin mirar (MFA fatigue) | Bombardeo de notificaciones. Usa number matching o pasa a FIDO2/passkeys. |
| Admins con privilegio permanente 24/7 | Ventana de exposición enorme. Aplica JIT y zero standing privilege. |
| Contraseña de root compartida en un gestor de equipo | Sin trazabilidad ni rotación. Usa una bóveda PAM con checkout individual. |
| Cuenta break-glass usada como acceso rutinario | Se convierte en puerta trasera. Sella, alerta en cada uso y revisa después. |
| MFA sin cubrir el IdP ni el propio PAM | El eslabón de control queda expuesto. Protege IdP y PAM con el factor más fuerte. |
❓ ¿Por qué se dice que FIDO2/passkeys son "resistentes al phishing"? Porque la credencial criptográfica está ligada al origen (dominio) real. Si el usuario llega a un sitio falso, la firma no se genera para ese dominio, así que no hay nada que el atacante pueda reutilizar — a diferencia de un TOTP, que el usuario puede teclear en la web fraudulenta.
❓ ¿MFA hace innecesarias las buenas contraseñas? No. MFA es una capa adicional; la contraseña sigue siendo un factor. NIST SP 800-63B recomienda frases largas, verificar contra listas de contraseñas comprometidas y evitar rotaciones forzadas sin motivo.
❓ ¿Qué diferencia hay entre PIM y PAM? Se solapan. PAM es el término amplio (bóveda, rotación, sesiones). PIM (Privileged Identity Management) suele referirse a la elevación temporal de roles/identidades privilegiadas (JIT). En la práctica, muchas plataformas ofrecen ambas capacidades.
❓ ¿Es obligatorio grabar todas las sesiones privilegiadas? Depende del riesgo y de la normativa, pero para acceso a datos sensibles o sistemas críticos la grabación aporta trazabilidad, disuasión y evidencia forense. Debe equilibrarse con la privacidad y comunicarse al personal.
Evalúa la sesión privilegiada del caso de custodia de activos digitales: autenticación, rol, JIT/JEA, dispositivo, grabación, ticket, aprobación y operación. Demuestra por qué autenticar una cuenta y autorizar una API no legitiman por sí solos una transferencia concreta.
Clase 314 — Federación, SSO, SAML y OpenID Connect
Clase 316 — Modelos de seguridad y arquitectura (Bell-LaPadula, Biba, Clark-Wilson)