forumAbrir tema

pasamos a verificación de dos factores pero los empleados anotan sus contraseñas, y no hay segundo factor

VVildan Ş***hace 5 meses·36 mensajes·14,4 mil visualizaciones#2fa#verificación#identidad
VVildan Ş***Experto
Cargo
Fundador de agencia
Sector
Transporte
Tipo de organización
cooperativa
Miembro desde
sept 2023
Mensaje
113

Doki · Contrato de mantenimiento de servidores · 2026

#1

el gerente dijo 'pongan 2FA en todo el sistema'. nosotros obligamos a usar Microsoft Authenticator y código SMS. pero el problema es que más de la mitad pregunta '¿puedo guardar mi contraseña?, es más rápido en el teléfono'.

hay política escrita pero no práctica. cómo manejo esto? el consultor dice 'el empleado no debe saber, si no la prueba falla', algunos dicen 'hay que hacerlo después de la capacitación'.

tengo límite de intentos de login? qué pasa si guardo códigos de respaldo? cómo se abre su panel de administración, puedo saltarme el 2FA?

CCem B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2022
Mensaje
316
Más útil#2

La implementación de 2FA no es solo tecnología, es formación de usuarios y gestión de políticas. Pasos: 1) Formar a los usuarios, 2) Elegir la app, 3) Imprimir los códigos de respaldo y guardarlos en la caja fuerte, 4) Definir sanciones por incumplimiento.

Almacenar contraseñas: prohibido totalmente, con política escrita. Desactiva la opción de 'guardar contraseña' del navegador desde el panel de administración.

Intentos de login: bloqueo de 30 min tras 5 fallos. Bypass de admin: nada de masterkey, que lo abran dos admins juntos (principio de cuatro ojos).

EEsra A***Participante
Cargo
Especialista en seguridad de la información
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
162
#3

es normal q los empleados se resistan. hicimos un video de formacion y lo obligamos en 1 semana. si no lo completaban desactivabamos el sistema.

SSelin T***Participante
Cargo
Becario
Sector
Logística
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2022
Mensaje
2

Doki · Sitio web corporativo · 2023

#4

el 2fa por sms es simple pero objetivo facil (se puede interceptar). en fin mejor una app de autenticador google authenticator o ms authenticator tb vale

edit: he corregido unas erratas.

IIrmak Ö***ExpertoMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
153
#5

¿Aplicasteis 2FA en el panel de administración? Si el admin puede saltarse el 2FA de todos, la seguridad se va al traste.

OOkyanusParticipante
Cargo
Software embebido
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
96
#6

Cread códigos de respaldo (10-15), uno lo guarda el admin, el resto lo tiene el empleado. Si se pierde el móvil, que muestre el código de respaldo al admin.

AAylinParticipante
Cargo
CRM y correo electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2024
Mensaje
118
#7

No restrinjas el móvil, no merece la pena. El empleado debe poder entrar desde el portátil de casa con 2FA.

MMerve K***Participante
Cargo
Director de clínica
Sector
Agricultura
Tipo de organización
negocio unipersonal
Miembro desde
jul 2023
Mensaje
127

Doki · Formación en concienciación sobre phishing · 2024

#8

El año pasado nos pasó casi exactamente lo mismo. La gente no defiende el proceso, defiende la costumbre... La resistencia viene de ahí.

Corrijanme si me equivoco.

GGamze E***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
248
#9

Lo escribo para que no cometan el mismo error. Cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

Yo seguiría por ese camino.

JJülide A***Participante
Cargo
Especialista en pruebas
Sector
Electricidad-electrónica
Tipo de organización
cooperativa
Miembro desde
feb 2024
Mensaje
1
#10

Estoy totalmente de acuerdo. No confíes en una sola medida; ve capa por capa.

Espero que le sea útil.

FFiliz S***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
3
#11

Yo también tengo curiosidad.

KKadir A***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
99
#12

Hay un punto que me genera dudas. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Por supuesto, cambia si tu situación es diferente.

FFatma T***Participante
Cargo
Empleado de tienda
Sector
Energía
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2024
Mensaje
190
#13

El año pasado nos pasó casi exactamente lo mismo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Esta es mi opinión, no lo escribo como una verdad absoluta.

ZZübeyde B***Experto
Cargo
Diseñador gráfico
Sector
Agricultura
Tipo de organización
negocio unipersonal
Miembro desde
oct 2024
Mensaje
128
#14

Perdona, pero esto no es válido en todos los casos. Antes de decidir, mirad qué datos tenéis en la mano.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

OOya E***Participante
Cargo
Especialista en recursos humanos
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
mar 2024
Mensaje
118
#15

Estoy totalmente de acuerdo. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Antes de decidir, mirad qué datos tenéis en la mano. También me gustaría saber si alguien lo hace de otra manera.

FFurkanParticipante
Cargo
Community Manager
Miembro desde
may 2024
Mensaje
132
#16

guardado. una copia de seguridad no probada no es una copia de seguridad.

PPolat B***Participante
Cargo
Analista de datos
Sector
Textil
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2023
Mensaje
240

Doki · Aplicación móvil · 2026

#17

Aquí tengo una objeción. Lo importante no es la cifra, sino en qué se basa esa cifra.

Si escribís el resultado aquí, también servirá de ayuda a otros.

YYasinNuevo miembro
Cargo
Servicio técnico
Miembro desde
nov 2024
Mensaje
30
#18

Me pasó lo mismo.

NNuri Y***Participante
Cargo
Socio fundador
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2023
Mensaje
2

Doki · Formación en concienciación sobre phishing · 2024

#19

Yo también pienso lo mismo. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Si escribís el resultado aquí también servirá de ayuda a otros.

TTaner Ö***ExpertoMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
16
#20

La discusión se ha dispersado, voy a ordenarla. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si escribís el resultado aquí, también servirá de ayuda a otros.

Responder