forumAbrir tema

¿Qué es la verificación en dos pasos (2FA), cómo la activo y es realmente segura?

VVildan D***el año pasado·33 mensajes·5 mil visualizaciones#2fa#autenticación#Seguridad
VVildan D***Participante
Cargo
Técnico de control de calidad
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
160

Doki · Formación en concienciación sobre phishing · 2024

#1

Me dijeron que active 2FA en mi cuenta de Gmail pero no entendí bien qué es. ¿Tengo que poner la contraseña + otra cosa? ¿Me llegará un código por SMS o hay otro método? ¿Perderé mi cuenta si pierdo el teléfono?

El jefe de IT nos dijo que activemos 2FA en las cuentas de empresa (Slack, GitHub, AWS) usa Google Authenticator cuando lo activo. La app escaneó el QR ahora los códigos aparecen en la app. Pero ¿se puede borrar la app también? ¿Para qué sirven los códigos de respaldo?

¿Es obligatorio activar 2FA en todos los sistemas? Cuando aumenta el número de personas (100 personas) ¿cómo se gestiona? ¿Qué se hace cuando alguien lo olvida?

JJale S***ExpertoMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
151
Más útil#2

2FA (verificación en dos pasos) requiere contraseña + un segundo factor de verificación. Tipos: 1) OTP por SMS (enviar código por SMS), 2) TOTP (OTP basado en tiempo: Google Authenticator, Authy), 3) FIDO2/WebAuthn (llave física: YubiKey), 4) Códigos de respaldo (códigos de recuperación). Orden de preferencia: FIDO2 > TOTP > SMS > Códigos de respaldo. Riesgo SMS: SIM swap, interceptación. Riesgo TOTP: si se pierde el teléfono, recuperación con códigos de respaldo. Configuración: Gmail → Seguridad → Verificación en dos pasos → activar app TOTP (Google Authenticator), escanear QR, obtener 10 códigos de respaldo (lugar seguro), probar. Si se borra la app: recuperación con códigos de respaldo, si no, proceso de recuperación de cuenta. Corporativo: Mobile Device Management (MDM) + política (TOTP obligatorio), panel de admin con 2FA y un producto antivirus (tabla de cifrado de admin fiable). 100+ personas: identidad centralizada (Azure AD, Okta), SSO + política de 2FA aplicada. Códigos de respaldo: caja fuerte, almacenamiento cifrado (gestor de contraseñas), imprimir + caja fuerte.

SSena S***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
175
#3

2fa = contraseña + código, llega por sms o aparece en la app de authenticator. el authenticator es más seguro, el sms se puede hackear. guarda bien los códigos de backup, si no la cuenta queda bloqueada. yo a todos les pongo authenticator en la empresa...

VVildan Ş***Participante
Cargo
Técnico de control de calidad
Sector
Textil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
162
#4

Implementación de 2FA: estándar TOTP (RFC 6238), ventana de 30 segundos, código de 6 dígitos. Herramientas: Google Authenticator, Microsoft Authenticator, Authy (copia de seguridad en la nube), FreeOTP. 2FA con hardware: YubiKey (FIDO2/U2F), $40-60, grado empresarial, resistente al phishing. Riesgo de 2FA por SMS: ataque SS7 (SIM swap), no recomendado para alta seguridad. Entropía de códigos de respaldo: mínimo 40 bits (64 dígitos hex, 16 palabras), generados y hasheados en el servidor. Recuperación de cuenta: email de respaldo, SMS de respaldo, preguntas de seguridad (NO recomendado). Integración MDM: Intune, MobileIron obligan a desbloquear con 2FA.

UUğur V***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
282
#5

cuando actives el 2FA no te olvides de los backup codes tío, esos te salvan la vida. escanea el QR en la app de autenticador, guarda 10-15 códigos (no en la nube) y listo. si pierdes el móvil puedes recuperar la cuenta con los códigos de respaldo y nada de SMS, que la gente hace phishing...

KKemal G***Participante
Cargo
Empleado de tienda
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
abr 2023
Mensaje
7

Doki · Soporte de respuesta a incidentes · 2024

#6

Flujo de trabajo 2FA: 1) Habilitar TOTP (app de autenticador), 2) Generar y guardar códigos de respaldo, 3) Probar login + 2FA, 4) Almacenar códigos de respaldo offline (bóveda, impresión), 5) Compartir procedimientos de recuperación (equipo). Empresa: política centralizada (acceso condicional), capacidad de producto antivirus de admin, registro de auditoría. Desafíos: adopción de usuarios (fricción) pérdida de dispositivo (proceso de recuperación), coste (2FA hardware). Mitigación: formación playbooks de recuperación, MDM + acceso condicional (auto-inscripción).

RRecep T***Participante
Cargo
Director de ventas
Sector
Contabilidad y asesoría fiscal
Tipo de organización
cooperativa
Miembro desde
dic 2023
Mensaje
2

Doki · Consultoría SEO · 2023

#7

¡¡¡Al activar 2FA eres 10 millones de veces más seguro!!! contraseña + código ni los hackers pueden pillar los dos a la vez luego apunta los códigos de respaldo en un papel, guárdalos en la caja fuerte, descarga el código en el móvil y duerme tranquilo...

SSultan Ç***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
7
#8

Si lo ves como un proceso el panorama cambia. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

También me gustaría saber si alguien lo hace de otra manera.

FFatma G***Participante
Cargo
Editor de contenido
Sector
Energía
Tipo de organización
agencia boutique
Miembro desde
ago 2024
Mensaje
21
#9

si vas por ahí, resuelve esto desde el principio luego un informe de escaneo automtico no es lo mismo que una prueba de penetración.

lo dejo como nota, por si sirve.

MMustafa C***ParticipanteMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
96
#10

Gracias por escribir esto, es lo correcto. Intentar hacerlo solo es la vía más cara.

Yo seguiría por ese camino.

ŞŞerife K***Veterano
Cargo
Director de clínica
Sector
Electricidad-electrónica
Tipo de organización
startup recién creada
Miembro desde
dic 2023
Mensaje
128
#11

Lo que se dice aquí es exactamente lo que nos pasó. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Esta es mi opinión, no lo escribo como una verdad absoluta.

İİsmail K***Nuevo miembro
Cargo
Tienda de ultramarinos
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
22

Doki · Configuración de gestión de logs · 2025

#12

voy a detallar un poco el aspecto técnico. no confíes en una sola medida; ve capa por capa.

yo seguiría por ese camino.

AAslı G***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
1
#13

Resumen breve para nuevos usuarios: Si no lo pones por escrito desde el principio, luego surgen discusiones.

Por supuesto, cambia si tu situación es diferente.

SSelim C***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
53
#14

Aquí hay una trampa no puedo dejar de mencionarla. Si regañas las falsas alarmas nadie volverá a reportar.

Eso es todo, disculpa si me he extendido demasiado.

HHasan U***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
41
#15

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Si escribís el resultado aquí, también servirá de ayuda a otros.

NNecati B***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
86
#16

Estoy en la misma situación por eso pregunto. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Esta es mi opinión no lo escribo como una verdad absoluta.

AAleyna G***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
54
#17

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Antes de decidir, mirad qué datos tenéis en la mano.

Corrijanme si me equivoco.

MMeryem U***Participante
Cargo
Secretaria
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
nov 2023
Mensaje
300
#18

Estoy siguiendo esto. bueno el tiempo que tardas en detectar un problema determina directamente su coste.

Intentar hacerlo solo es la vía más cara. pues también me gustaría saber si alguien lo hace de otra manera.

MMelis Ö***Experto
Cargo
Responsable de redes sociales
Sector
Comercio electrónico
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2022
Mensaje
14

Doki · Configuración de gestión de logs · 2025

#19

Estoy de acuerdo a medias, en parte no. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

EElif Y***Participante
Cargo
Jefe de obra
Sector
Medios y publicación
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
5
#20

Voy a contar mi experiencia. Que todo el mundo haga algo no significa que sea lo correcto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

Responder