Skip to Content
Seguridad de Microsoft 365

Qué es MFA y por qué debe activarse

Cómo la autenticación multifactor reduce el riesgo de que una contraseña robada permita acceder al correo y a la información empresarial.

9 min de lectura Usuarios finales Inicial Concepto Revisado el 07/21/2026
Método NeWeL Ordenar Soportar Mejorar
Documento en revisión. Esta primera versión requiere validación técnica y editorial antes de publicarse.

Objetivo

Explicar el valor y las limitaciones de MFA, y orientar una implementación gradual que contemple usuarios, administradores y recuperación.

Contexto

La autenticación multifactor solicita al menos dos pruebas de identidad de categorías diferentes, por ejemplo una contraseña y una aprobación desde un dispositivo registrado. Si una contraseña se filtra mediante phishing o reutilización, el segundo factor agrega una barrera importante.

MFA no vuelve invulnerable una cuenta. Un atacante puede intentar engañar al usuario para que apruebe una solicitud, robar una sesión o explotar métodos de recuperación débiles. Por eso debe combinarse con capacitación, registros, políticas de acceso y procedimientos de soporte.

Puntos clave

  • Las aplicaciones autenticadoras y llaves de seguridad ofrecen mejores controles que mensajes SMS en escenarios sensibles.
  • Las cuentas administrativas requieren protección prioritaria y no deberían utilizarse para tareas diarias.
  • Los métodos de recuperación deben registrarse y revisarse de forma controlada.
  • Las cuentas de emergencia necesitan controles compensatorios, monitoreo y uso excepcional.
  • Las solicitudes inesperadas de aprobación deben rechazarse y reportarse.

Recomendaciones

  1. Inventariar usuarios, cuentas compartidas, administradores y aplicaciones antiguas.
  2. Definir métodos admitidos y un proceso de registro y recuperación.
  3. Realizar un piloto representativo y preparar comunicación y soporte.
  4. Aplicar políticas por grupos, verificando protocolos y aplicaciones incompatibles.
  5. Monitorear rechazos, ubicaciones inusuales y cambios de método de autenticación.

Riesgos y advertencias

  • Activar MFA sin recuperación puede dejar usuarios legítimos sin acceso.
  • Aceptar repetidamente solicitudes no iniciadas puede permitir un ataque de fatiga de MFA.
  • Mantener autenticación heredada puede evitar los controles modernos.

Cómo validar el resultado

  • Las cuentas alcanzadas solicitan el segundo factor según la política definida.
  • Soporte puede recuperar acceso verificando identidad sin pedir contraseñas.
  • Las cuentas administrativas y excepciones aparecen en un reporte revisable.

Buenas prácticas

Priorizar administradores y accesos remotos, utilizar métodos resistentes al phishing cuando sea posible y revisar excepciones. La capacitación debe enseñar a reconocer y reportar solicitudes inesperadas.

Próximos pasos

Una revisión de identidad permite identificar cuentas sin MFA, métodos débiles, privilegios excesivos y aplicaciones que todavía dependen de autenticación heredada.

También te puede servir