Identidad / MFA / Zero Trust

Identidad, MFA y privilegios: el control que más ataques intenta saltarse

Cómo endurecer identidades corporativas con MFA resistente, mínimo privilegio, monitoreo de sesiones y revisión de cuentas críticas.

Por Equipo Ambsofix

27-06-2026

La identidad es el nuevo perímetro, pero decirlo no basta. Si una cuenta comprometida puede leer correo, descargar archivos, modificar configuración cloud o aprobar cambios, el atacante ya está dentro del negocio.

El objetivo no es tener MFA en un checklist. Es reducir la probabilidad de compromiso y limitar el daño si una identidad cae.

MFA resistente

No todos los MFA protegen igual. Los códigos OTP y push simples pueden ser vulnerables a phishing, fatiga de notificaciones y proxies adversary-in-the-middle.

Cuando sea posible, prioriza:

  • Passkeys.
  • FIDO2/WebAuthn.
  • Llaves físicas para administradores.
  • Conditional access por riesgo.

Privilegios mínimos

  • Separar cuentas administrativas de cuentas de uso diario.
  • Eliminar roles globales permanentes.
  • Usar acceso just-in-time para tareas críticas.
  • Revisar permisos heredados y grupos anidados.

Sesiones y tokens

Un atacante no siempre necesita contraseña si puede robar una sesión. Por eso hay que monitorear:

  • Tokens emitidos desde ubicaciones inusuales.
  • Cambios de dispositivo.
  • Sesiones persistentes sin actividad normal.
  • Consentimientos OAuth sospechosos.

Cuentas críticas

Las cuentas de servicio, integraciones y bots suelen vivir más tiempo que los usuarios humanos. Deben tener dueño, rotación, permisos acotados y alertas.

Checklist rápido

  • MFA obligatorio para todos.
  • MFA fuerte para administradores.
  • Sin cuentas compartidas.
  • Revisión mensual de admins.
  • Alertas de login anómalo.
  • Bloqueo de protocolos legacy.
  • Inventario de apps OAuth autorizadas.
  • Acceso temporal para tareas privilegiadas.

Resultado esperado

Una buena estrategia de identidad no promete que nadie será comprometido. Promete que una cuenta comprometida no se convierta automáticamente en dominio completo del entorno.