Seguridad de contraseñas 2024: Passkeys, MFA y el fin de la contraseña clásica
Más del 80% de todas las brechas de datos comienzan con credenciales comprometidas (Verizon DBIR 2024). Las contraseñas son estructuralmente inseguras: se reutilizan, se roban, se adivinan y se obtienen a través de phishing. En 2024 existen alternativas maduras – passkeys, MFA y sistemas modernos de IAM – que las empresas deben introducir sistemáticamente.
En resumen
- El 80% de los ataques comienzan con credenciales: las contraseñas solas no son suficientes.
- Los passkeys son basados en FIDO2: sin contraseña, sin phishing posible – la clave privada nunca abandona el dispositivo.
- MFA reduce el riesgo en un 99%: según un estudio de Microsoft, el 99,9% de las cuentas con MFA no se comprometen.
- Gestores de contraseñas como solución transitoria: hasta que los passkeys sean omnipresentes, los gestores de contraseñas centrales ayudan.
- Cuentas privilegiadas deben ser protegidas inmediatamente: las cuentas de administrador sin MFA representan el mayor riesgo.
¿Qué son los passkeys y por qué son mejores?
Los passkeys se basan en el estándar FIDO2/WebAuthn. En lugar de una contraseña, se crea un par de claves criptográficas durante el registro: la clave pública reside en el servicio, mientras que la clave privada se guarda de manera segura en el dispositivo del usuario (protegida por biometría o PIN). Durante el inicio de sesión, el usuario solo necesita confirmar biométricamente – no se transmite ninguna contraseña.
El resultado: el phishing es estructuralmente imposible porque no existe una contraseña que pueda ser robada. El Credential Stuffing no funciona porque no existen credenciales para rellenar. Apple, Google y Microsoft soportan passkeys de manera nativa desde 2022/2023.
Comparación de tipos de MFA
FIDO2/Passkey: Resistente al phishing, máxima seguridad. Recomendado para cuentas privilegiadas y objetivos de alto valor.
Token de hardware (YubiKey): Muy seguro, resistente al phishing. Ideal para administradores de TI y accesos remotos. Costo: 30-70 € por clave.
Aplicación de autenticación (TOTP): Adecuada para grupos amplios de usuarios. No es resistente al phishing (el phishing en tiempo real puede capturar códigos TOTP), pero mucho mejor que no tener MFA.
SMS/E-mail OTP: Mejor que no tener MFA, pero vulnerable al SIM-swapping y la interceptación. No debe usarse para sistemas críticos.
Estrategia de implementación para empresas
Fase 1 – Cuentas privilegiadas: Cuentas de administrador, cuentas de servicio, gestión en la nube. Aquí, implementar MFA (FIDO2 o token de hardware) de inmediato. Esto elimina rápidamente el mayor riesgo.
Fase 2 – Todos los empleados: Aplicación de autenticación para correo electrónico, VPN, aplicaciones SaaS. Configurar SSPR (Self-Service Password Reset) con MFA para desahogar el helpdesk.
Fase 3 – Introducción de passkeys: Donde los servicios soporten passkeys (Microsoft, Google, GitHub, Okta), cambiar a passkeys. La capacitación del usuario es crítica aquí.
Datos clave de un vistazo
Ataques a través de credenciales comprometidas: 80%+ (Verizon DBIR 2024)
Reducción de riesgo mediante MFA: El 99,9% de las cuentas con MFA no se comprometen (Microsoft)
Soporte de passkeys: Más de 13.000 millones de cuentas de usuarios pueden usar passkeys ahora (2024)
Costo de tokens de hardware: Desde 25 € (YubiKey Security Key) hasta 70 € (YubiKey 5 NFC)
Tasa de reutilización de contraseñas: El 65% de los usuarios utilizan la misma contraseña varias veces (estudio de Google)
Hecho: El 81% de todas las violaciones de datos utilizan contraseñas débiles o robadas como vector de ataque, según Verizon DBIR.
Hecho: Los ataques de Credential Stuffing aumentaron un 65% en 2024 en comparación con el año anterior, según Okta.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Cuál es la diferencia entre passkeys y FIDO2?
FIDO2 es el estándar abierto (desarrollado por la FIDO Alliance) que proporciona la base técnica. Los passkeys son la implementación amigable para el usuario de este estándar por parte de Apple, Google y Microsoft – almacenados en la cadena de claves del dispositivo y disponibles a través de sincronización en la nube.
¿Puede el phishing eludir los passkeys?
No. Los passkeys están vinculados al dominio – la clave privada solo funciona en el dominio real para el cual fue registrada. Una página de phishing no puede aprovecharse de un passkey, incluso si el usuario cae en la trampa.
¿Qué gestor de contraseñas se recomienda para empresas?
Para empresas: 1Password Business, Bitwarden for Business, Dashlane Business o Keeper Security. Importante: panel de administración central, integración SSO, aplicación de políticas y registros de auditoría.
¿Qué hacer si un empleado pierde su autenticador?
Definir el proceso de recuperación con antelación: guardar códigos de respaldo de manera segura, factor de recuperación alternativo (token de hardware para administradores), verificación de identidad por parte de RRHH o gerente antes del restablecimiento de la cuenta.
¿Es SMS-OTP lo suficientemente seguro?
Para aplicaciones no críticas como solución transitoria, aceptable. Para sistemas críticos, administradores y accesos remotos no recomendado. Los ataques de SIM-swapping en SMS están bien documentados y son realistas.
Otros artículos sobre el tema
→ Mejor que la teoría: simulaciones de phishing en la práctica
Lectura adicional en la red
Tendencias en gestión de identidades: mybusinessfuture.com
Proteger identidades en la nube: cloudmagazin.com
Artículos relacionados
- Passkeys 2025: La guía práctica para la implementación en empresas
- Fallo de CrowdStrike en julio de 2024: Lecciones para la continuidad del negocio y el riesgo del proveedor
- Gestión de parches 2023: Los sistemas no parcheados como mayor riesgo de seguridad
Fuente de imagen: Pexels / Miguel Á. Padriñán