{"id":8709,"date":"2024-05-09T09:00:00","date_gmt":"2024-05-09T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-3590-2\/"},"modified":"2026-07-04T10:52:55","modified_gmt":"2026-07-04T10:52:55","slug":"seguridad-de-contrasenas-2024-passkeys-mfa-y-el-fin-de-la-contrasena-clasica","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2024\/05\/09\/seguridad-de-contrasenas-2024-passkeys-mfa-y-el-fin-de-la-contrasena-clasica\/","title":{"rendered":"Seguridad de contrase\u00f1as 2024: Passkeys, MFA y el fin de la contrase\u00f1a cl\u00e1sica"},"content":{"rendered":"<p><strong>M\u00e1s del 80% de todas las brechas de datos comienzan con credenciales comprometidas (Verizon DBIR 2024). Las contrase\u00f1as son estructuralmente inseguras: se reutilizan, se roban, se adivinan y se obtienen a trav\u00e9s de phishing. En 2024 existen alternativas maduras  &#8211;  passkeys, MFA y sistemas modernos de IAM  &#8211;  que las empresas deben introducir sistem\u00e1ticamente.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li><strong>El 80% de los ataques comienzan con credenciales:<\/strong> las contrase\u00f1as solas no son suficientes.<\/li>\n<li><strong>Los passkeys son basados en FIDO2:<\/strong> sin contrase\u00f1a, sin phishing posible  &#8211;  la clave privada nunca abandona el dispositivo.<\/li>\n<li><strong>MFA reduce el riesgo en un 99%:<\/strong> seg\u00fan un estudio de Microsoft, el 99,9% de las cuentas con MFA no se comprometen.<\/li>\n<li><strong>Gestores de contrase\u00f1as como soluci\u00f3n transitoria:<\/strong> hasta que los passkeys sean omnipresentes, los gestores de contrase\u00f1as centrales ayudan.<\/li>\n<li><strong>Cuentas privilegiadas deben ser protegidas inmediatamente:<\/strong> las cuentas de administrador sin MFA representan el mayor riesgo.<\/li>\n<\/ul>\n<h2>\u00bfQu\u00e9 son los passkeys y por qu\u00e9 son mejores?<\/h2>\n<p>Los passkeys se basan en el est\u00e1ndar FIDO2\/WebAuthn. En lugar de una contrase\u00f1a, se crea un par de claves criptogr\u00e1ficas durante el registro: la clave p\u00fablica reside en el servicio, mientras que la clave privada se guarda de manera segura en el dispositivo del usuario (protegida por biometr\u00eda o PIN). Durante el inicio de sesi\u00f3n, el usuario solo necesita confirmar biom\u00e9tricamente  &#8211;  no se transmite ninguna contrase\u00f1a.<\/p>\n<p>El resultado: el phishing es estructuralmente imposible porque no existe una contrase\u00f1a que pueda ser robada. El Credential Stuffing no funciona porque no existen credenciales para rellenar. Apple, Google y Microsoft soportan passkeys de manera nativa desde 2022\/2023.<\/p>\n<h2>Comparaci\u00f3n de tipos de MFA<\/h2>\n<p><strong>FIDO2\/Passkey:<\/strong> Resistente al phishing, m\u00e1xima seguridad. Recomendado para cuentas privilegiadas y objetivos de alto valor.<\/p>\n<p><strong>Token de hardware (YubiKey):<\/strong> Muy seguro, resistente al phishing. Ideal para administradores de TI y accesos remotos. Costo: 30-70 \u20ac por clave.<\/p>\n<p><strong>Aplicaci\u00f3n de autenticaci\u00f3n (TOTP):<\/strong> Adecuada para grupos amplios de usuarios. No es resistente al phishing (el phishing en tiempo real puede capturar c\u00f3digos TOTP), pero mucho mejor que no tener MFA.<\/p>\n<p><strong>SMS\/E-mail OTP:<\/strong> Mejor que no tener MFA, pero vulnerable al SIM-swapping y la interceptaci\u00f3n. No debe usarse para sistemas cr\u00edticos.<\/p>\n<h2>Estrategia de implementaci\u00f3n para empresas<\/h2>\n<p><strong>Fase 1  &#8211;  Cuentas privilegiadas:<\/strong> Cuentas de administrador, cuentas de servicio, gesti\u00f3n en la nube. Aqu\u00ed, implementar MFA (FIDO2 o token de hardware) de inmediato. Esto elimina r\u00e1pidamente el mayor riesgo.<\/p>\n<p><strong>Fase 2  &#8211;  Todos los empleados:<\/strong> Aplicaci\u00f3n de autenticaci\u00f3n para correo electr\u00f3nico, VPN, aplicaciones SaaS. Configurar SSPR (Self-Service Password Reset) con MFA para desahogar el helpdesk.<\/p>\n<p><strong>Fase 3  &#8211;  Introducci\u00f3n de passkeys:<\/strong> Donde los servicios soporten passkeys (Microsoft, Google, GitHub, Okta), cambiar a passkeys. La capacitaci\u00f3n del usuario es cr\u00edtica aqu\u00ed.<\/p>\n<h2>Datos clave de un vistazo<\/h2>\n<p><strong>Ataques a trav\u00e9s de credenciales comprometidas:<\/strong> 80%+ (Verizon DBIR 2024)<\/p>\n<p><strong>Reducci\u00f3n de riesgo mediante MFA:<\/strong> El 99,9% de las cuentas con MFA no se comprometen (Microsoft)<\/p>\n<p><strong>Soporte de passkeys:<\/strong> M\u00e1s de 13.000 millones de cuentas de usuarios pueden usar passkeys ahora (2024)<\/p>\n<p><strong>Costo de tokens de hardware:<\/strong> Desde 25 \u20ac (YubiKey Security Key) hasta 70 \u20ac (YubiKey 5 NFC)<\/p>\n<p><strong>Tasa de reutilizaci\u00f3n de contrase\u00f1as:<\/strong> El 65% de los usuarios utilizan la misma contrase\u00f1a varias veces (estudio de Google)<\/p>\n<p><strong>Hecho:<\/strong> El 81% de todas las violaciones de datos utilizan contrase\u00f1as d\u00e9biles o robadas como vector de ataque, seg\u00fan Verizon DBIR.<\/p>\n<p><strong>Hecho:<\/strong> Los ataques de Credential Stuffing aumentaron un 65% en 2024 en comparaci\u00f3n con el a\u00f1o anterior, seg\u00fan Okta.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfCu\u00e1l es la diferencia entre passkeys y FIDO2?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">FIDO2 es el est\u00e1ndar abierto (desarrollado por la FIDO Alliance) que proporciona la base t\u00e9cnica. Los passkeys son la implementaci\u00f3n amigable para el usuario de este est\u00e1ndar por parte de Apple, Google y Microsoft  &#8211;  almacenados en la cadena de claves del dispositivo y disponibles a trav\u00e9s de sincronizaci\u00f3n en la nube.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfPuede el phishing eludir los passkeys?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No. Los passkeys est\u00e1n vinculados al dominio  &#8211;  la clave privada solo funciona en el dominio real para el cual fue registrada. Una p\u00e1gina de phishing no puede aprovecharse de un passkey, incluso si el usuario cae en la trampa.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 gestor de contrase\u00f1as se recomienda para empresas?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Para empresas: 1Password Business, Bitwarden for Business, Dashlane Business o Keeper Security. Importante: panel de administraci\u00f3n central, integraci\u00f3n SSO, aplicaci\u00f3n de pol\u00edticas y registros de auditor\u00eda.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 hacer si un empleado pierde su autenticador?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Definir el proceso de recuperaci\u00f3n con antelaci\u00f3n: guardar c\u00f3digos de respaldo de manera segura, factor de recuperaci\u00f3n alternativo (token de hardware para administradores), verificaci\u00f3n de identidad por parte de RRHH o gerente antes del restablecimiento de la cuenta.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfEs SMS-OTP lo suficientemente seguro?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Para aplicaciones no cr\u00edticas como soluci\u00f3n transitoria, aceptable. Para sistemas cr\u00edticos, administradores y accesos remotos no recomendado. Los ataques de SIM-swapping en SMS est\u00e1n bien documentados y son realistas.<\/p>\n<\/details>\n<h2>Otros art\u00edculos sobre el tema<\/h2>\n<p>\u2192 Mejor que la teor\u00eda: simulaciones de phishing en la pr\u00e1ctica<\/p>\n<p>\u2192 <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/02\/22\/post_id-3527\/\">Zero Trust para las PYMES<\/a><\/p>\n<h2>Lectura adicional en la red<\/h2>\n<p>Tendencias en gesti\u00f3n de identidades: <a href=\"https:\/\/www.mybusinessfuture.com\" target=\"_blank\" rel=\"noopener\">mybusinessfuture.com<\/a><\/p>\n<p>Proteger identidades en la nube: <a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\" rel=\"noopener\">cloudmagazin.com<\/a><\/p>\n<h2>Art\u00edculos relacionados<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2025\/05\/08\/post_id-3599\/\">Passkeys 2025: La gu\u00eda pr\u00e1ctica para la implementaci\u00f3n en empresas<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2024\/09\/06\/crowdstrike-ausfall-2024-lektionen-business-continuity\/\">Fallo de CrowdStrike en julio de 2024: Lecciones para la continuidad del negocio y el riesgo del proveedor<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2024\/01\/18\/patch-management-2023-ungepatchte-systeme-sicherheitsrisiko\/\">Gesti\u00f3n de parches 2023: Los sistemas no parcheados como mayor riesgo de seguridad<\/a><\/li>\n<\/ul>\n<p style=\"text-align: right;\"><em>Fuente de imagen: Pexels \/ Miguel \u00c1. Padri\u00f1\u00e1n<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"M\u00e1s del 80% de todas las brechas de datos comienzan con credenciales comprometidas (Verizon DBIR 2024). Las contrase\u00f1as son estructuralmente inseguras: se reutilizan, se roban, se adivinan y se obtienen a trav\u00e9s de phishing. En 2024 existen alternativas maduras &#8211; passkeys, MFA y sistemas modernos de IAM &#8211; que las empresas deben introducir sistem\u00e1ticamente. En [&hellip;]","protected":false},"author":55,"featured_media":3589,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"contrase\u00f1a","_yoast_wpseo_title":"Seguridad de contrase\u00f1as 2024: Passkeys, MFA y el fin de la contrase\u00f1a cl\u00e1sica","_yoast_wpseo_metadesc":"Passkeys 2024: Elimina contrase\u00f1as d\u00e9biles y protege tus cuentas con autenticaci\u00f3n sin contrase\u00f1a. Aumenta tu seguridad hoy. Implementa Passkeys ya.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-3590-2","post_id-3590"],"footnotes":""},"categories":[257],"tags":[],"class_list":["post-8709","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-es"],"evm_reading_time_minutes":5,"wpml_language":"es","wpml_translation_of":3590,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8709","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8709"}],"version-history":[{"count":4,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8709\/revisions"}],"predecessor-version":[{"id":19436,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8709\/revisions\/19436"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/3589"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8709"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8709"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8709"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}