Use authentication methods and technologies, such as multi-factor authentication, that match the sensitivity of what is being protected. Stronger authentication blocks the most common account attacks.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Evidencia de doble factor (MFA) activado
La prueba de que se exige un segundo factor de verificación (más allá de la contraseña) para acceder a los sistemas importantes.
Política de contraseñas y gestor
Las reglas de contraseñas de la empresa (longitud, complejidad, caducidad) y si se usa un gestor de contraseñas, más cómo se aplican técnicamente.
Del catálogo de evidencias de Sekit
En la práctica
La autenticación segura es el control que las pymes hacen mejor sobre el papel y peor en cobertura. La MFA se aplica en el correo y el proveedor de identidad, pero un puñado de sistemas, el software de contabilidad, un appliance de VPN antiguo, un portal de proveedor, siguen permitiendo el inicio de sesión con un solo factor porque nadie volvió a revisarlo tras el despliegue inicial. La complejidad de contraseñas la aplica el proveedor de identidad, pero algunas cuentas de servicio y credenciales compartidas se crearon antes de que existiera la política y nunca se migraron a MFA. La brecha nunca es el sistema principal, siempre es el sistema que todos olvidaron revisar.
Brechas habituales
La MFA se aplica en el proveedor de identidad y el correo, pero un sistema antiguo o un portal de proveedor sigue aceptando inicio de sesión con un solo factor.
Las cuentas de servicio y credenciales compartidas son anteriores al despliegue de MFA y nunca se reinscribieron, dejando una brecha de autenticación permanente.
Los tiempos de cierre de sesión están configurados en dispositivos gestionados pero no se aplican en los dispositivos personales usados para acceso remoto.
Preguntas que hará tu auditor
¿La MFA es obligatoria en todos los sistemas, o solo en los principales?
En todo sistema dentro de alcance, incluyendo protocolos antiguos y acceso por API, se exige técnicamente un segundo factor; iniciar sesión sin él se bloquea, no solo se desaconseja.
¿Cómo se impide en la práctica una contraseña débil?
El proveedor de identidad y las aplicaciones clave rechazan las contraseñas que no cumplen las reglas de longitud y complejidad en el momento de crearlas.
¿Qué ocurre si roban de una oficina un dispositivo dejado desbloqueado?
El bloqueo automático de pantalla y el cierre de sesión por inactividad se aplican de forma centralizada en todo dispositivo de la empresa, y los usuarios no pueden desactivarlos.
¿El acceso remoto depende de una contraseña compartida o de algo más fuerte?
Las conexiones remotas exigen MFA sobre una VPN cifrada o un servicio zero-trust restringido a dispositivos de la empresa inscritos.
Dónde lo exige la regulación
El artículo 21 de NIS2 exige soluciones de autenticación multifactor o continua (11.7) construidas sobre un enfoque de autenticación definido (11.6).
El ENS op.acc.5 exige un mecanismo de autenticación definido para usuarios externos, lo que satisface la autenticación segura para acceso remoto y de terceros.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.