Por: Naj Shahid, gerente principal de productos; Bill DeForeest, director principal de productos de Azure Compute.
Descubran cómo la autenticación multifactor (MFA, por sus siglas en inglés) pueden proteger sus datos e identidad, y prepararse para el próximo requisito de MFA de Azure.
A medida que los ciberataques se vuelven cada vez más frecuentes, sofisticados y dañinos, proteger sus activos digitales nunca ha sido más crítico. Como parte de la inversión de 20.000 millones de dólares de Microsoft en seguridad durante los próximos cinco años y nuestro compromiso de mejorar la seguridad en nuestros servicios en 2024, presentamos la autenticación multifactor (MFA) obligatoria para todos los inicios de sesión de Azure.
La necesidad de mejorar la seguridad
Uno de los pilares de la Iniciativa Secure Future (SFI) de Microsoft se dedica a proteger las identidades y los secretos: queremos reducir el riesgo de acceso no autorizado mediante la implementación y el cumplimiento de los mejores estándares de su clase en toda la infraestructura de identidad y secretos, así como en la autenticación y autorización de usuarios y aplicaciones. Como parte de esta importante prioridad, tomamos las siguientes medidas:
- Proteger la identidad, la infraestructura, la firma y las claves de plataforma con rotación rápida y automática con hardware, almacenamiento y protección (por ejemplo, hardware, módulo de seguridad (HSM, por sus siglas en inglés) y computación confidencial).
- Fortalecer los estándares de identidad e impulsar su adopción mediante el uso de SDK estándar en el 100% de las aplicaciones.
- Asegurar que el 100% de las cuentas de usuario estén protegidas con una autenticación multifactor resistente al phishing y gestionada de forma segura.
- Asegurar que el 100% de las aplicaciones estén protegidas con credenciales administradas por el sistema (por ejemplo, identidad administrada y certificados administrados).
- Asegurar que el 100% de los tokens de identidad estén protegidos con una validación duradera y con estado.
- Adoptar una partición más detallada de las claves de firma de identidad y las claves de plataforma.
- Asegurar que los sistemas de identidad e infraestructura de clave pública (PKI, por sus siglas en inglés) estén preparados para un mundo de criptografía poscuántica.
Garantizar que las cuentas de Azure estén protegidas con una autenticación multifactor resistente al phishing y administrada de forma segura es una acción clave que hemos tomado. Dado que una investigación reciente de Microsoft muestra que la autenticación multifactor (MFA) puede bloquear más del 99,2% de los ataques de compromiso de cuentas, lo que la convierte en una de las medidas de seguridad más efectivas disponibles, el anuncio de hoy nos acerca a todos un paso más hacia un futuro más seguro.
En mayo de 2024, hablamos sobre la implementación de la aplicación automática de la autenticación multifactor de forma predeterminada en más de un millón de inquilinos de Microsoft Entra ID dentro de Microsoft, incluidos los inquilinos de desarrollo, pruebas, demostraciones y producción. Extendemos este procedimiento recomendado de aplicación de MFA a nuestros clientes al hacer que sea necesario para acceder a Azure. Al hacerlo, no solo reduciremos el riesgo de compromiso de la cuenta y la violación de datos para nuestros clientes, sino que también ayudaremos a las organizaciones a cumplir con varios estándares y regulaciones de seguridad, como el Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS, por sus siglas en inglés), la Ley de Portabilidad y Responsabilidad de Seguros Médicos (HIPAA, por sus siglas en inglés), el Reglamento General de Protección de Datos (GDPR, por sus siglas en inglés) y el Instituto Nacional de Estándares y Tecnología (NIST, por sus siglas en inglés).
Preparación para Azure MFA obligatorio
La MFA necesaria para todos los usuarios de Azure se implementará en fases a partir de la segunda mitad del año natural 2024 para que nuestros clientes tengan tiempo de planificar su implementación:
- Fase 1: a partir de octubre, MFA deberá iniciar sesión en Azure Portal, el Centro de administración de Microsoft Entra y el Centro de administración de Intune. La aplicación se extenderá de manera gradual a todos los inquilinos de todo el mundo. Esta fase no afectará a otros clientes de Azure, como la interfaz de línea de comandos de Azure, Azure PowerShell, la aplicación móvil de Azure y las herramientas de infraestructura como código (IaC).
- Fase 2: a partir de principios de 2025, comenzará la aplicación gradual de MFA en el inicio de sesión para la CLI de Azure, Azure PowerShell, la aplicación móvil de Azure y las herramientas de infraestructura como código (IaC).
A partir de hoy, Microsoft enviará un aviso con 60 días de antelación a todos los administradores globales de Entra por correo electrónico y a través de las notificaciones de estado del servicio de Azure para notificar la fecha de inicio de la aplicación y las acciones necesarias. Se enviarán notificaciones adicionales a través de Azure Portal, el Centro de administración de Entra y el Centro de mensajes de M365.
Para los clientes que necesiten tiempo adicional para prepararse para Azure MFA obligatorio, Microsoft revisará los plazos ampliados para los clientes con entornos complejos o barreras técnicas.
Cómo usar Microsoft Entra para MFA flexible
Las organizaciones tienen varias formas de permitir que sus usuarios utilicen MFA a través de Microsoft Entra:
- Microsoft Authenticator permite a los usuarios aprobar inicios de sesión desde una aplicación móvil mediante notificaciones de inserción, datos biométricos o códigos de acceso de un solo uso. Aumenten o reemplacen las contraseñas con la verificación en dos pasos y aumenten la seguridad de sus cuentas desde su dispositivo móvil.
- Las llaves de seguridad FIDO2 proporcionan acceso al iniciar sesión sin un nombre de usuario o contraseña mediante un USB externo, comunicación de campo cercano (NFC, por sus siglas en inglés) u otra clave de seguridad externa que admita los estándares Fast Identity Online (FIDO) en lugar de una contraseña.
- La autenticación basada en certificados aplica MFA resistente al phishing mediante la verificación de identidad personal (PIV, por sus siglas en inglés) y la tarjeta de acceso común (CAC, por sus siglas en inglés). Autentiquen mediante certificados X.509 en tarjetas inteligentes o dispositivos de manera directa con el identificador de Microsoft Entra para el inicio de sesión en el explorador y la aplicación.
- Las claves de acceso permiten la autenticación resistente a la suplantación de identidad (phishing) mediante Microsoft Authenticator.
- Por último, y esta es la versión menos segura de MFA, también pueden utilizar una aprobación por SMS o por voz, tal y como se describe en esta documentación.
Las soluciones de autenticación multifactor externas y los proveedores de identidad federada seguirán compatibles y cumplirán el requisito de MFA si están configurados para enviar una notificación de MFA.
Más adelante
En Microsoft, su seguridad es nuestra principal prioridad. Al aplicar MFA para los inicios de sesión de Azure, nuestro objetivo es proporcionarles la mejor protección contra las amenazas cibernéticas. Agradecemos su cooperación y compromiso para mejorar la seguridad de sus recursos de Azure.
Nuestro objetivo es ofrecer una experiencia de baja fricción para los clientes legítimos y, al mismo tiempo, garantizar que se implementen medidas de seguridad sólidas. Animamos a todos los clientes a que comiencen a planificar el cumplimiento lo antes posible para evitar interrupciones en el negocio.
¡Empiecen hoy! Para obtener más información sobre la implementación, las cuentas afectadas y los próximos pasos, consulten esta documentación.