🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLos factores de verificación y cuánto pesa cada uno
5 tareas · 40 min · Principiante
Textiles Calasanz, de Itagüí, dice que «todos tienen verificación en dos pasos». Es verdad y no dice nada: un SMS y una llave de seguridad cuentan igual en esa frase y se defienden de cosas muy distintas. Aquí aprendes a nombrar los factores, a ordenarlos por fuerza con una escala escrita y a encontrar, en el inventario real de la empresa, quién depende solo del más débil. Lees dos archivos; no cambias nada.
Objetivo de la sala
Textiles Calasanz, de Itagüí, dice que «todos tienen verificación en dos pasos». Es verdad y no dice nada: un SMS y una llave de seguridad cuentan igual en esa frase y se defienden de cosas muy distintas. Aquí aprendes a nombrar los factores, a ordenarlos por fuerza con una escala escrita y a encontrar, en el inventario real de la empresa, quién depende solo del más débil. Lees dos archivos; no cambias nada.Un factor es una prueba de que quien entra es quien dice ser. Se agrupan en tres familias: algo que sabes (contraseña, PIN), algo que tienes (un teléfono, una llave física) y algo que eres (una huella, un rostro). La verificación en dos pasos es fuerte cuando los dos factores son de familias distintas, porque quien robe uno de ellos no tiene el otro automáticamente.
Dos contraseñas, o una contraseña y un PIN, son dos cosas que sabes: a efectos prácticos, un solo factor repetido. Un truco para no confundirse: pregúntate si un mismo robo (una base de datos filtrada, una persona mirando por encima del hombro) se llevaría las dos pruebas a la vez.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta pide contraseña y, después, un PIN que la persona también memorizó. ¿Cuenta como verificación en dos factores?
No todos los segundos factores se defienden igual. Calasanz escribió una escala interna, con cuatro niveles, inspirada en el orden que usa la guía de CISA: primero lo resistente al phishing (llave de seguridad y passkey), después la aplicación con número, luego los códigos que la persona teclea y la notificación de un toque, y al final el SMS y la voz. Es una regla de la empresa, no una norma; sirve para tener un metro común.
Abre el escritorio, entra en la carpeta factores y lee escala-interna.txt. Fíjate en la nota de cada método: dice qué hace la persona con él.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la escala de Calasanz, ¿qué métodos están en el nivel más alto?
El SMS viaja por la red telefónica, y esa red se puede desviar (el número se cambia de tarjeta SIM sin permiso de su dueño) o interceptar. Por eso NIST, en su guía de autenticación SP 800-63B-4, lo declara autenticador «restringido»: se permite, pero la organización debe ofrecer alternativas, avisar del riesgo y tener un plan de migración. Un SMS como respaldo de otro método preocupa menos que un SMS como único método.
En metodos-registrados.txt hay una muestra de catorce cuentas con su método principal y su respaldo. Cuenta las que tienen SMS como método principal y ninguno como respaldo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas cuentas de la muestra dependen únicamente del SMS?
La meta de Calasanz es que tesorería, que mueve el dinero de la empresa, esté en el nivel más alto. Es el área donde un segundo factor débil cuesta más caro. De las tres personas de Tesorería de la muestra, dos ya están mejor que el mínimo; una no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué usuario de Tesorería depende solo del SMS? Escribe su nombre de usuario.
El inventario no es un fin: sirve para ordenar el trabajo. Las cuentas que dependen solo del nivel más débil, y entre ellas las de áreas de alto impacto, van primero en el plan de cambio. Las que ya tienen un método más fuerte pueden esperar su turno.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Al decidir el orden en que se cambia el método de cada cuenta, ¿qué criterio tiene más sentido?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.