Aplicacions d'autenticació
Google Authenticator, Microsoft Authenticator, Authy o 1Password: sis dígits que canvien cada trenta segons, calculats al mateix mòbil i sense necessitat de cobertura.
Autenticació multifactor
Google Authenticator, Microsoft Authenticator, SMS, WhatsApp, Telegram, correu o passkey. S'exigeix per perfil, no a tothom per igual, i cada accés queda registrat amb el factor que es va utilitzar.
Una contrasenya filtrada deixa de ser un problema greu tan bon punt hi ha un segon factor al davant. L'autenticació multifactor combina proves de categories diferents —alguna cosa que se sap, alguna cosa que es té i alguna cosa que s'és— i Kimobox la resol pel canal que cada persona ja fa servir: aplicació de codis, SMS, WhatsApp, Telegram, correu o passkey. S'exigeix per perfil, amb codis de recuperació i registre de cada accés, perquè obligar-hi en tot i per a tothom és la manera més ràpida que algú apunti el codi en un paper.
Google Authenticator, Microsoft Authenticator, Authy o 1Password: sis dígits que canvien cada trenta segons, calculats al mateix mòbil i sense necessitat de cobertura.
Codi d'un sol ús pel canal que la persona ja té obert. Útil per a plantilla de botiga, obra o magatzem sense correu corporatiu.
El factor d'entrada més senzill: codi a la bústia verificada, amb caducitat curta i un sol intent per codi.
Autenticació amb WebAuthn mitjançant empremta, rostre o clau física. No hi ha cap codi per interceptar ni per teclejar.
Obligatori per a administració i dades personals, opcional per a consulta. La política es defineix per rol, no persona a persona.
+ infoQui va entrar, quan, des d'on i amb quin factor. Els intents fallits també hi queden, que és on es veuen els problemes.
+ infoOn s'exigeix
Exemples reals
Indústria · administració de la plataforma
Abans Un sol compte d'administrador compartit en un gestor de contrasenyes. Quan canvia una configuració, ningú no pot dir qui la va canviar, i la baixa d'una d'aquestes quatre persones obliga a canviar la contrasenya de tothom.
Després Un usuari per persona amb segon factor obligatori al perfil d'administració. El registre deixa nom, hora i canal de verificació, i una baixa es resol desactivant un usuari.
Retail · plantilla sense correu corporatiu
Abans El segon factor per correu no arriba a ningú: el personal de botiga no té compte corporatiu i fa servir el telèfon personal per consultar el quadrant.
Després Codi per WhatsApp al mateix número amb què ja reben el quadrant, sense instal·lar cap aplicació nova ni donar d'alta una bústia que després caldria mantenir.
Serveis · credencials filtrades
Abans Algú entra amb la contrasenya correcta des d'un país on l'empresa no opera. L'accés sembla legítim i es detecta setmanes després, en revisar una descàrrega massiva de documentació.
Després L'intent s'atura al segon factor, genera un avís al titular del compte i a l'administrador, i queda al registre d'intents fallits amb la seva adreça d'origen.
Vocabulari
Preguntes freqüents
És exigir dues proves d'identitat o més de categories diferents: alguna cosa que se sap (contrasenya), alguna cosa que es té (mòbil, clau) i alguna cosa que s'és (empremta, rostre). Dues contrasenyes seguides no són multifactor, perquè totes dues pertanyen a la mateixa categoria.
Aplicacions TOTP com Google Authenticator o Microsoft Authenticator, codi per SMS, per WhatsApp, per Telegram o per correu electrònic, i passkeys o claus FIDO2 mitjançant WebAuthn. Cada persona pot tenir més d'un mètode donat d'alta i triar-ne un de reserva.
Cap norma espanyola l'exigeix amb aquest nom per a tota empresa. L'art. 32 del RGPD obliga a mesures tècniques apropiades al risc, i per a l'accés remot a dades personals el segon factor és avui la mesura estàndard. Al sector públic, l'Esquema Nacional de Seguretat reforça el mecanisme d'autenticació segons la categoria del sistema, i la ISO/IEC 27001:2022 el recull al seu control 8.5 d'autenticació segura.
És molt millor que no tenir segon factor i pitjor que la resta. La guia NIST SP 800-63B classifica la xarxa telefònica com a canal restringit pel risc de duplicat fraudulent de la targeta SIM i d'intercepció. Serveix com a porta d'entrada o com a mètode de reserva; per a perfils amb permisos amplis convé una aplicació TOTP o una passkey.
En activar el segon factor es generen codis de recuperació d'un sol ús que es guarden a part. Si tampoc no hi són, un administrador pot restablir el factor, i aquest restabliment queda registrat amb el seu autor i el seu motiu, perquè és exactament el punt per on intentaria entrar un atacant.
Les aplicacions TOTP sí: el codi es calcula al dispositiu a partir d'una clau compartida i del rellotge, segons el RFC 6238, sense cap connexió. L'SMS, WhatsApp, Telegram i el correu necessiten xarxa.
Sí, i és el recomanable. Demanar un segon factor a tothom per consultar el calendari de vacances genera rebuig i no aporta gran cosa; exigir-lo a qui administra usuaris o descarrega nòmines sí.
El número que la mateixa persona dona d'alta per rebre el codi, amb aquesta finalitat i cap altra. No es fa servir per a comunicacions comercials ni es cedeix, i s'elimina quan es retira aquest mètode de verificació.
El doble factor és el cas més comú de l'autenticació multifactor: exactament dos. MFA és el terme general, que admet tres o més quan el risc ho justifica.
Et mostrem el mòdul funcionant amb dades semblants a les teves.
Continua explorant
Xifratge, control d'accessos, registre d'auditoria, còpies verificades i un contracte d'encarregat de…
Autorització d'accés a planta o oficina per treballador, amb targeta, PIN o biometria, bloquejada…
Infraestructura pròpia en centres de dades de la Unió Europea, còpies diàries amb restauració provada…
Inventari d'actius, anàlisi de riscos i controls de l'Annex A amb el seu estat i el seu responsable.
Fonts
Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.
Kimobox inclou autenticació multifactor amb aplicacions de codis temporals compatibles amb l'estàndard TOTP —Google Authenticator, Microsoft Authenticator, Authy o 1Password—, enviament de codis d'un sol ús per SMS, WhatsApp, Telegram i correu electrònic, i autenticació sense contrasenya mitjançant passkeys i claus de seguretat FIDO2 conformes a WebAuthn.
La verificació en dos passos es configura per perfil d'usuari, amb codis de recuperació, mètode de reserva, restabliment auditat i registre complet d'accessos i intents fallits, en línia amb l'art. 32 del Reglament General de Protecció de Dades i amb el control 8.5 de la norma ISO/IEC 27001:2022.