🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSegundo factor y claves de acceso
5 tareas · 35 min · Principiante
No todos los segundos factores valen lo mismo. Un código por mensaje de texto, una notificación que se aprueba con un toque y una clave de acceso pasan por la misma casilla de «MFA activado» y se comportan de forma muy distinta ante alguien que tiene la contraseña y un sitio falso. Aquí lees el padrón de factores de Maderas del Tolima y un registro de aprobaciones de una noche rara, y decides por dónde empezar a mejorar con el menor costo.
Objetivo de la sala
No todos los segundos factores valen lo mismo. Un código por mensaje de texto, una notificación que se aprueba con un toque y una clave de acceso pasan por la misma casilla de «MFA activado» y se comportan de forma muy distinta ante alguien que tiene la contraseña y un sitio falso. Aquí lees el padrón de factores de Maderas del Tolima y un registro de aprobaciones de una noche rara, y decides por dónde empezar a mejorar con el menor costo.Una clave de acceso (passkey) es una credencial de clave pública basada en los estándares WebAuthn y FIDO2. El dispositivo guarda la clave privada y el servicio guarda solo la pública; no hay un secreto compartido que robar del servidor ni que teclear. Además, la credencial se crea para un dominio concreto y el navegador solo la ofrece a ese dominio: si la persona cae en un sitio falso con otro nombre, el navegador no tiene ninguna credencial que ofrecerle.
Un código de seis dígitos, en cambio, se puede escribir en cualquier página, también en la falsa, y quien opera esa página puede reenviarlo al servicio real en el momento. Por eso se dice que la clave de acceso es resistente al phishing y el código no lo es.
Responde para continuar
¿Por qué una clave de acceso resiste un sitio de inicio de sesión falso?
Ver pista de ayuda
Piensa en qué ofrece el navegador, y a quién, cuando el dominio de la página no es el que creó la credencial.
El padrón de factores resume cuántas cuentas hay en cada grupo, qué factor usan como principal y si ese factor resiste un sitio falso. Con él se ve de un vistazo dónde está la deuda de seguridad más extensa, aunque no siempre sea donde está el riesgo más alto.
Consulta el padrón y localiza el grupo que usa el código enviado por mensaje de texto.
Responde para continuar
¿Qué grupo de cuentas usa el código enviado por mensaje de texto como factor principal?
Ver pista de ayuda
Lee la columna `factor_principal` de la tabla `poblaciones`.
La fatiga de aprobaciones es un ataque a la persona, no al sistema: alguien que ya tiene la contraseña inicia sesión una y otra vez para que el teléfono de la víctima suene hasta que, por cansancio o por error, apruebe. En un registro se reconoce por una ráfaga de denegaciones seguidas, desde el mismo origen y a una hora en que la persona no suele trabajar, que termina con una aprobación.
Revisa el registro de aprobaciones de los días 4 a 6 de mayo. Una de las cuentas tiene esa forma.
Responde para continuar
¿Qué cuenta recibió una ráfaga de denegaciones desde una misma dirección y terminó con una aprobación? Escribe la cuenta.
Ver pista de ayuda
Busca la columna `ip_origen` repetida muchas veces y la hora en que ocurre.
La cantidad importa porque fija el umbral de una alerta: cuántas denegaciones seguidas son normales y cuántas ya son un ataque. Una persona se equivoca una o dos veces; no se equivoca durante minutos seguidos. Cuenta las filas, no calcules de memoria.
Filtra el registro por esa cuenta y cuenta las aprobaciones denegadas anteriores a la primera aprobada.
Responde para continuar
¿Cuántas solicitudes denegadas hubo antes de la primera aprobada en esa cuenta? Escribe el número.
Ver pista de ayuda
Cuenta solo las filas con resultado `denegada`, hasta llegar a la primera `aprobada`.
El personal de oficina son 214 cuentas con notificación de aprobación, el factor de la ráfaga que acabas de leer. Cambiar todas a llaves físicas es caro y lento. La notificación puede endurecerse con un cambio de configuración: pedir que la persona escriba en el teléfono un número que muestra la pantalla de inicio de sesión. Quien lanza la ráfaga desde otro lugar no ve esa pantalla y no puede dar el número. Las claves de acceso se añaden después, por oleadas.
Responde para continuar
¿Qué cambio cierra más riesgo por el menor costo para el personal de oficina?
Ver pista de ayuda
Una de las opciones empeora el factor y otra tiene un costo y un plazo que la hacen poco realista.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.