MFA Adaptativo 2026: Cómo la autenticación basada en riesgo reemplaza al MFA estándar
El 79 por ciento de las víctimas de Business Email Compromise (BEC) tenían MFA correctamente implementado – y fueron hackeadas a pesar de ello. El motivo: La MFA estándar es una barrera única que pierde su validez después de la robo de tokens. La MFA adaptable evalúa cada intento de inicio de sesión en tiempo real y ajusta la nivel de seguridad al riesgo actual. NIS2 exige exactamente esto: «soluciones de autenticación continua». ¿Qué está detrás de esto y cómo los principales proveedores lo implementan?
Lo más importante en resumen
- Microsoft bloquea diariamente 600 millones de ataques de identidad – más del 99 por ciento de ellos son basados en contraseñas. Solo el 41 por ciento de los usuarios de Entra Enterprise están protegidos con MFA (Microsoft Digital Defense Report 2024).
- El 79 por ciento de las víctimas examinadas de BEC tenían MFA activo – pero fueron comprometidas a través de la robo de tokens (AiTM). La MFA estándar ya no es suficiente (FRSecure Incident Response Report).
- Artículo 21(2)(j) de NIS2 menciona explícitamente «soluciones de autenticación continua» – la base normativa para MFA adaptable más allá de la MFA estándar.
- Microsoft Entra procesa 40 TB de señales de identidad diariamente para decisiones de acceso basadas en riesgos (Microsoft Learn).
- Gartner pronostica: Para 2027, más del 90 por ciento de las transacciones de MFA se basarán en protocolos FIDO (Passkeys) (Gartner Market Guide 2025).
¿Qué hace que Adaptive MFA sea diferente a Standard-MFA?
Standard-MFA solicita el mismo segundo factor en cada inicio de sesión, independientemente de si el usuario accede desde su ordenador de escritorio habitual o desde una IP desconocida en otro país. Adaptive MFA, por otro lado, evalúa cada intento de autenticación en tiempo real basándose en señales contextuales y ajusta dinámicamente la nivel de seguridad.
Las señales que el sistema analiza incluyen el tipo y el estado del dispositivo, el lugar y la reputación de la IP, la hora del día, el comportamiento del usuario y el contexto de la red. A partir de estas señales, un modelo de aprendizaje automático calcula un puntaje de riesgo que desencadena tres niveles de respuesta:
| Nivel de riesgo | Señales típicas | Respuesta |
|---|---|---|
| Bajo | Dispositivo conocido, ubicación habitual, hora normal | Contraseña o Passkey suficiente |
| Medio | Dispositivo nuevo, hora inusual, red diferente | Escalonamiento a OTP, Push o Biometría |
| Alto | Viaje imposible, IP comprometida, anomalia de inicio de sesión | Bloqueo o token FIDO2 de hardware |
El diferencial clave: Standard-MFA es una barrera única. Una vez superada (por ejemplo, mediante el robo de un token AiTM), el atacante tendrá acceso libre hasta el tiempo de expiración de la sesión. Adaptive MFA con Evaluación Continua de Acceso puede revocar tokens en tiempo real si el perfil de riesgo cambia.
Microsoft Entra Conditional Access: El estándar del mercado
La Conditional Access de Microsoft es la implementación de Adaptive-MFA más extendida en el segmento empresarial. La Engine de Política de Entra ID (anteriormente Azure AD) procesa, según Microsoft, más de 40 TB de señales de identidad por día.
El sistema calcula dos puntajes de riesgo separados: el User Risk (la probabilidad de que la cuenta esté comprometida) y el Sign-in Risk (la probabilidad de que un inicio de sesión no esté autorizado). Ambos puntajes influyen en la decisión de acceso.
Configuraciones de política típicas en la práctica:
- Riesgo de inicio de sesión «Medio» o «Alto»: Exigir MFA, incluso si el dispositivo es conocido
- Dispositivo no conforme: Bloquear el acceso completamente, independientemente del riesgo del usuario
- Ubicación de confianza + Dispositivo administrado: No requerir MFA – la combinación de red y estado del dispositivo es suficiente como ancla de confianza
Okta, Auth0 y Cisco Duo: Las alternativas
Okta Adaptive MFA (desde 6 USD por usuario/mes) analiza dispositivos, redes, ubicación y comportamiento del usuario. La propia ThreatInsight-Engine valora datos de millones de autenticaciones para detectar patrones de ataque. Desde el cuarto trimestre de 2024, Identity Secure Posture Management está disponible, que puede forzar automáticamente MFA para roles críticos.
Auth0 (desde 2021 parte de Okta, para escenarios de identidad de clientes) trabaja con tres señales de riesgo definidas: NewDevice (inicio de sesión desde un dispositivo desconocido en los últimos 30 días), ImpossibleTravel (patrones de inicio de sesión geográficamente improbables) y UntrustedIP (IP sospechosa de la base de datos de inteligencia de amenazas). Solo disponible en el plan Enterprise.
Cisco Duo (en Duo Premier y Advantage) ofrece Risk-Based Factor Selection y Risk-Based Remembered Devices. Característica única: Wi-Fi Fingerprinting a través de la aplicación de escritorio Duo como un indicador de ubicación adicional. Duo también puede detectar Push Harassment y Push Spray Attacks como señales de riesgo independientes.
«En 65 casos de BEC investigados, el 79% de las víctimas tenían MFA correctamente implementado – y fueron comprometidas aun así, ya que los tokens de sesión fueron robados.»
– FRSecure Incident Response Report, 2025
NIS2 exige «autenticación continua» – lo que esto significa en la práctica
Artículo 21(2)(j) de NIS2 menciona literalmente: «el uso de soluciones de autenticación multifactor o autenticación continua». Esto es más allá de una recomendación. Para los aproximadamente 29.500 empresas afectadas en Alemania, significa que MFA estándar cumple con los requisitos mínimos, pero Adaptive MFA con Evaluación Continua aborda el espíritu del código.
La ENISA (agencia europea de ciberseguridad) especifica: MFA es obligatoria para cuentas privilegiadas, administración de sistemas y acceso a sistemas de red e información. La responsabilidad personal de la dirección ejecutiva hace que el tema sea una prioridad de alto nivel.
¿Por qué MFA estándar falla en ataques de Adversary-in-the-Middle (AiTM)?
Ataques de Adversary-in-the-Middle (AiTM) activan un proxy entre el usuario y la página de inicio de sesión. El usuario se autentica correctamente, incluyendo MFA. El proxy captura el token de sesión resultante. Desde este punto, el atacante tiene una sesión válida y autenticada.
Microsoft reportó 147,000 ataques de reutilización de tokens en un año – un aumento del 111%. El problema: MFA estándar es una barrera única. Después de la autenticación exitosa, no hay ningún chequeo adicional hasta el tiempo de expiración de la sesión.
Adaptive MFA con Evaluación Continua (CAE) rompe este patrón. El sistema evalúa continuamente si la sesión sigue los parámetros de riesgo originales. Si el lugar, el dispositivo o el comportamiento cambian, la sesión se invalida inmediatamente, no después de horas o días.
MFA resistente a phishing (FIDO2/Passkeys) va un paso más allá: Las credenciales están vinculadas a la dominación. Un proxy no puede reenviarlas, ya que el handshake criptográfico solo funciona con la dominación real. Los ataques de AiTM se vuelven estructuralmente imposibles.
Comparación de proveedores: Lo que las grandes plataformas pueden hacer
| Característica | Entra ID | Okta | Duo |
|---|---|---|---|
| Policies basadas en riesgos | Sí (Usuario + Riesgo de inicio de sesión) | Sí (ThreatInsight) | Sí (Factor basado en riesgos) |
| Viajes imposibles | Sí | Sí | Sí |
| Evaluación continua de acceso | Sí (CAE) | Parcial | No |
| FIDO2/Passkeys | Sí | Sí | Sí |
| Verificación de postura del dispositivo | Integración de Intune | Postura en tiempo real | Agente de escritorio de Duo |
Lista de verificación práctica: Introducción a MFA adaptable
- Inventario: ¿Qué sistemas utilizan hoy qué autenticación? ¿Qué cuentas con privilegios solo tienen contraseña + SMS-OTP?
- Definición de políticas basadas en riesgos: ¿Para qué aplicaciones y grupos de usuarios debe activarse la autenticación de paso adicional? Mínimo: accesos de administrador, consolas en la nube, VPN.
- Activación de factores resistentes a phishing: FIDO2-Security-Keys o Passkeys como factor primario para cuentas con privilegios. No solo como opción, sino como obligación.
- Activación de evaluación continua de acceso: En Entra ID: habilitar CAE en las políticas de acceso condicional. En otros: reducir el tiempo de vida del token al mínimo.
- Configuración de viajes imposibles: Cada plataforma tiene umbrales para inicios de sesión geográficamente imposibles. Activar y ajustar a patrones de viaje realistas.
- Instalación de monitoreo: Inicios de sesión basados en riesgos en SIEM. No solo registrar patrones sospechosos, sino alertar – la lección de la SIT se aplica aquí también.
Conclusión: MFA estándar es necesario, pero no suficiente
MFA sigue siendo la medida más importante contra los ataques de identidad – Microsoft cita una efectividad del 99% o más contra los ataques basados en contraseñas. Pero MFA estándar sin evaluación de riesgos es vulnerable a los robos de tokens y a los ataques de AI-Assisted Phishing (AiTM). MFA adaptable cierra esta brecha con evaluación de riesgos continua y niveles de seguridad dinámicos.
NIS2 hace que la dirección sea obligatoria: «soluciones de autenticación continua» está en el texto del código. Quien trabaja con MFA estático hoy cumple con la mínima exigencia, pero no con la intención de la regulación. Primer paso: habilitar políticas de acceso condicional o similares para los 10% de las cuentas más privilegiadas. Esto lleva un mediodía de configuración y aborda el 80% del riesgo.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Cuál es la diferencia entre MFA adaptable y MFA estándar?
MFA estándar pide el mismo segundo factor en cada inicio de sesión. MFA adaptable evalúa el riesgo de cada intento de inicio de sesión en tiempo real (dispositivo, ubicación, comportamiento) y ajusta dinámicamente el nivel de seguridad. Con bajo riesgo, un factor es suficiente; con alto riesgo, se activan factores más fuertes o se bloquea el acceso.
¿Adaptive MFA es obligatorio bajo NIS2?
Artículo 21(2)(j) de NIS2 menciona «multi-factor authentication or continuous authentication solutions». La MFA estándar cumple con la mínima exigencia, pero «continuous authentication» se refiere a métodos adaptativos. La ENISA especifica: MFA es obligatoria para cuentas privilegiadas, administración de sistemas y acceso a sistemas críticos.
¿Cuánto cuesta Adaptive MFA?
Microsoft Entra Conditional Access está incluido en Entra ID P2 (alrededor de 9 EUR/nut/mon). Okta Adaptive MFA cuesta 6 USD/nut/mon. Cisco Duo ofrece Risk-Based Auth a partir de la edición Advantage. Para empresas que ya usan Microsoft 365 E5 o Entra ID P2, Conditional Access está disponible sin costos adicionales.
¿Protege Adaptive MFA de los ataques de AiTM?
Mejor que la MFA estándar, pero no completamente. Continuous Access Evaluation (CAE) puede revocar tokens robados en tiempo real, en lugar de esperar al tiempo de sesión. El completo protección solo se proporciona con factores phishing-resistentes (FIDO2/Passkeys), ya que estos son vinculados a dominios y no pueden ser reenviados por un proxy.
¿Qué proveedor es el mejor para Adaptive MFA?
Para entornos centrados en Microsoft, Entra Conditional Access es la opción natural (integración más profunda, CAE). Para entornos multi-cloud/multi-vendor, Okta ofrece la mayor integración. Cisco Duo es útil para empresas que ya usan la infraestructura de Cisco. CrowdStrike Falcon ITP se adapta bien como capa ITDR, orquestando los proveedores de MFA existentes.
Consejos de lectura de la redacción
- MFA-Bypass 2026: Por qué tu segundo factor ya no te protege
- Ataques de identidad 2026: Por qué los hackers se inician en lugar de romper
- Seguridad de contraseñas 2026: Por qué 8 caracteres no son suficientes y cómo Passkeys lo cambian
Más de MBF Media Network
Lectura adicional
Cuando los atacantes son más rápidos que los parches
Entre la divulgación y la explotación de una vulnerabilidad suelen mediar hoy solo días.
WhatsApp en la empresa: ¿Qué mensajero lo reemplaza?
El uso de WhatsApp privado en la empresa representa un riesgo de cumplimiento normativo.
Post-Quantum se convertirá en obligatorio en la certificación en la nube
Seguridad en la nube: El catálogo BSI C5:2026 introduce por primera vez la criptografía post-cuántica.