Servidors propis a Europa · RGPD · Suport en el teu idioma

Autenticació multifactor

Segon factor pel canal que cada persona ja fa servir

Google Authenticator, Microsoft Authenticator, SMS, WhatsApp, Telegram, correu o passkey. S'exigeix per perfil, no a tothom per igual, i cada accés queda registrat amb el factor que es va utilitzar.

Què resol el segon factor i què no

Una contrasenya filtrada deixa de ser un problema greu tan bon punt hi ha un segon factor al davant. L'autenticació multifactor combina proves de categories diferents —alguna cosa que se sap, alguna cosa que es té i alguna cosa que s'és— i Kimobox la resol pel canal que cada persona ja fa servir: aplicació de codis, SMS, WhatsApp, Telegram, correu o passkey. S'exigeix per perfil, amb codis de recuperació i registre de cada accés, perquè obligar-hi en tot i per a tothom és la manera més ràpida que algú apunti el codi en un paper.

Contingut revisat el

Marc legal
Art. 32 del RGPD Obliga a mesures tècniques apropiades al risc; no anomena el MFA, però és la mesura estàndard per a l'accés remot a dades personals
Sector públic
Esquema Nacional de Seguretat El RD 311/2022 reforça el mecanisme d'autenticació segons la categoria del sistema
Norma de seguretat
ISO/IEC 27001:2022, control 8.5 Autenticació segura, dins dels 93 controls de l'Annex A
Codis temporals
RFC 6238 (TOTP) Sis dígits calculats al dispositiu a partir del rellotge; funcionen sense connexió
Codis per SMS
Canal restringit NIST SP 800-63B el situa per sota d'altres factors pel risc de duplicat de SIM
Passkeys
WebAuthn (W3C) Clau criptogràfica lligada al dispositiu: no hi ha cap codi per interceptar ni reutilitzar
Les tres categories
Coneixement, possessió i inherència La mateixa classificació que fa servir el Reglament Delegat (UE) 2018/389 per a l'autenticació reforçada de clients

Aplicacions d'autenticació

Google Authenticator, Microsoft Authenticator, Authy o 1Password: sis dígits que canvien cada trenta segons, calculats al mateix mòbil i sense necessitat de cobertura.

SMS, WhatsApp i Telegram

Codi d'un sol ús pel canal que la persona ja té obert. Útil per a plantilla de botiga, obra o magatzem sense correu corporatiu.

Correu electrònic

El factor d'entrada més senzill: codi a la bústia verificada, amb caducitat curta i un sol intent per codi.

Passkeys i claus FIDO2

Autenticació amb WebAuthn mitjançant empremta, rostre o clau física. No hi ha cap codi per interceptar ni per teclejar.

Política per perfil

Obligatori per a administració i dades personals, opcional per a consulta. La política es defineix per rol, no persona a persona.

+ info

Registre de cada accés

Qui va entrar, quan, des d'on i amb quin factor. Els intents fallits també hi queden, que és on es veuen els problemes.

+ info

On s'exigeix


Accions que convé protegir amb un segon factor

  • Accés al tauler d'administració i a la gestió d'usuaris i permisos
  • Consulta de nòmines, contractes i dades personals al portal de l'empleat
  • Signatura de documents i aprovació de despeses per damunt d'un import
  • Exportació o descàrrega massiva de documentació
  • Accés des d'una xarxa, un dispositiu o un país no habituals
  • Recuperació de contrasenya i canvi del correu o del telèfon de contacte
AUTENTICACIÓ MULTIFACTOR
PAS 1 · ALGUNA COSA QUE SE SAP
Usuari i contrasenya
PAS 2 · ALGUNA COSA QUE ES TÉ O QUE S'ÉS
App de codis (TOTP)
SMS
WhatsApp
Telegram
Correu electrònic
Passkey o clau FIDO2
Accés concedit
Cada accés queda registrat amb la seva hora, el seu origen i el factor utilitzat. Els intents fallits, també.

Exemples reals


Tres situacions en què el segon factor decideix

Indústria · administració de la plataforma

Quatre persones amb permisos d'administració

Abans Un sol compte d'administrador compartit en un gestor de contrasenyes. Quan canvia una configuració, ningú no pot dir qui la va canviar, i la baixa d'una d'aquestes quatre persones obliga a canviar la contrasenya de tothom.

Després Un usuari per persona amb segon factor obligatori al perfil d'administració. El registre deixa nom, hora i canal de verificació, i una baixa es resol desactivant un usuari.

Retail · plantilla sense correu corporatiu

Verificar qui no té bústia d'empresa

Abans El segon factor per correu no arriba a ningú: el personal de botiga no té compte corporatiu i fa servir el telèfon personal per consultar el quadrant.

Després Codi per WhatsApp al mateix número amb què ja reben el quadrant, sense instal·lar cap aplicació nova ni donar d'alta una bústia que després caldria mantenir.

Serveis · credencials filtrades

Una contrasenya reutilitzada apareix en una bretxa aliena

Abans Algú entra amb la contrasenya correcta des d'un país on l'empresa no opera. L'accés sembla legítim i es detecta setmanes després, en revisar una descàrrega massiva de documentació.

Després L'intent s'atura al segon factor, genera un avís al titular del compte i a l'administrador, i queda al registre d'intents fallits amb la seva adreça d'origen.

Vocabulari


Els termes que es barregen quan es parla de MFA

Factor de coneixement
Alguna cosa que la persona sap: la contrasenya o un PIN. És el factor més fàcil de robar, perquè es pot copiar sense que el titular se n'assabenti.
Factor de possessió
Alguna cosa que la persona té: el mòbil amb l'aplicació de codis, la targeta SIM que rep l'SMS o una clau de seguretat física.
Factor d'inherència
Alguna cosa que la persona és: empremta dactilar o reconeixement facial. A les passkeys serveix per desbloquejar la clau del dispositiu, sense que la dada biomètrica en surti.
TOTP
Contrasenya d'un sol ús basada en el temps, definida al RFC 6238. El dispositiu i el servidor comparteixen una clau i calculen el mateix codi a partir del rellotge, sense intercanviar res.
OTP
Codi d'un sol ús. Val per a una autenticació i caduca en pocs minuts, tant si s'entrega per SMS com per WhatsApp, per Telegram o per correu.
Passkey
Credencial criptogràfica que substitueix la contrasenya. La clau privada no surt del dispositiu i el servei només guarda la pública, de manera que una bretxa al servidor no exposa res reutilitzable.
Duplicat fraudulent de SIM
Tècnica per la qual un atacant aconsegueix un duplicat de la targeta SIM de la víctima i en rep els SMS. És la raó per la qual el codi per missatge es considera el factor més feble dels disponibles.
Codis de recuperació
Llista de codis d'un sol ús que es lliura en activar el segon factor. És la sortida prevista quan es perd el dispositiu, i convé desar-la fora d'ell.
Inici de sessió únic (SSO)
Mecanisme pel qual una sola identitat corporativa dona accés a diverses aplicacions. És compatible amb el MFA: el segon factor es demana un cop, al proveïdor d'identitat.

Preguntes freqüents


El que ens pregunten abans de començar

Què és l'autenticació multifactor?

És exigir dues proves d'identitat o més de categories diferents: alguna cosa que se sap (contrasenya), alguna cosa que es té (mòbil, clau) i alguna cosa que s'és (empremta, rostre). Dues contrasenyes seguides no són multifactor, perquè totes dues pertanyen a la mateixa categoria.

Quins canals admet Kimobox?

Aplicacions TOTP com Google Authenticator o Microsoft Authenticator, codi per SMS, per WhatsApp, per Telegram o per correu electrònic, i passkeys o claus FIDO2 mitjançant WebAuthn. Cada persona pot tenir més d'un mètode donat d'alta i triar-ne un de reserva.

La llei obliga a tenir MFA?

Cap norma espanyola l'exigeix amb aquest nom per a tota empresa. L'art. 32 del RGPD obliga a mesures tècniques apropiades al risc, i per a l'accés remot a dades personals el segon factor és avui la mesura estàndard. Al sector públic, l'Esquema Nacional de Seguretat reforça el mecanisme d'autenticació segons la categoria del sistema, i la ISO/IEC 27001:2022 el recull al seu control 8.5 d'autenticació segura.

És segur el codi per SMS?

És molt millor que no tenir segon factor i pitjor que la resta. La guia NIST SP 800-63B classifica la xarxa telefònica com a canal restringit pel risc de duplicat fraudulent de la targeta SIM i d'intercepció. Serveix com a porta d'entrada o com a mètode de reserva; per a perfils amb permisos amplis convé una aplicació TOTP o una passkey.

Què passa si algú perd el mòbil?

En activar el segon factor es generen codis de recuperació d'un sol ús que es guarden a part. Si tampoc no hi són, un administrador pot restablir el factor, i aquest restabliment queda registrat amb el seu autor i el seu motiu, perquè és exactament el punt per on intentaria entrar un atacant.

Funciona sense cobertura ni dades?

Les aplicacions TOTP sí: el codi es calcula al dispositiu a partir d'una clau compartida i del rellotge, segons el RFC 6238, sense cap connexió. L'SMS, WhatsApp, Telegram i el correu necessiten xarxa.

Es pot exigir només a alguns perfils?

Sí, i és el recomanable. Demanar un segon factor a tothom per consultar el calendari de vacances genera rebuig i no aporta gran cosa; exigir-lo a qui administra usuaris o descarrega nòmines sí.

Què es guarda del telèfon de la persona?

El número que la mateixa persona dona d'alta per rebre el codi, amb aquesta finalitat i cap altra. No es fa servir per a comunicacions comercials ni es cedeix, i s'elimina quan es retira aquest mètode de verificació.

És el mateix 2FA que MFA?

El doble factor és el cas més comú de l'autenticació multifactor: exactament dos. MFA és el terme general, que admet tres o més quan el risc ho justifica.

Activa el segon factor a la demo i comprova-ho

Et mostrem el mòdul funcionant amb dades semblants a les teves.

Demanar una demo

Fonts


D'on surt cada dada

Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.

  1. Reglament (UE) 2016/679 (RGPD), art. 32: seguretat del tractament EUR-Lex · 27 d'abril de 2016
  2. RFC 6238: TOTP, algorisme de contrasenya d'un sol ús basada en el temps IETF · maig de 2011
  3. NIST SP 800-63B, Digital Identity Guidelines: autenticació i gestió del cicle de vida NIST · juny de 2017
  4. Web Authentication (WebAuthn) Level 2, recomanació del W3C W3C · 8 d'abril de 2021
  5. Reglament Delegat (UE) 2018/389, autenticació reforçada de clients (art. 4) EUR-Lex · de 13 de març de 2018
  6. Reial decret 311/2022, Esquema Nacional de Seguretat BOE-A-2022-7191 · de 4 de maig de 2022

Autenticació multifactor amb TOTP, SMS, WhatsApp, Telegram i passkeys

Kimobox inclou autenticació multifactor amb aplicacions de codis temporals compatibles amb l'estàndard TOTP —Google Authenticator, Microsoft Authenticator, Authy o 1Password—, enviament de codis d'un sol ús per SMS, WhatsApp, Telegram i correu electrònic, i autenticació sense contrasenya mitjançant passkeys i claus de seguretat FIDO2 conformes a WebAuthn.

La verificació en dos passos es configura per perfil d'usuari, amb codis de recuperació, mètode de reserva, restabliment auditat i registre complet d'accessos i intents fallits, en línia amb l'art. 32 del Reglament General de Protecció de Dades i amb el control 8.5 de la norma ISO/IEC 27001:2022.