Blog de Spaceship

Por qué 2FA debería ser tu hábito de seguridad de correo electrónico n.º 1

Se inventó en los años 90 (y se le atribuye ampliamente a AT&T), pero solo cobró relevancia a mediados de los 2000. La autenticación de dos factores (o 2FA, como se le conoce más comúnmente) tiene una premisa tan simple que es casi hermosa: combinar algo que sabes con algo que tienes.

El problema y la solución

El problema:

Un nombre de usuario y una contraseña eran todo lo que se interponía entre nuestros datos y el acceso no autorizado. Nuestras cuentas son esencialmente una puerta sin vigilancia, lista para ser vulnerada 24/7 sin que lo sepamos. Esto no ayuda considerando que los nombres de usuario casi siempre siguen fórmulas predecibles y las contraseñas también pueden ser fáciles de adivinar porque todos tendemos a las mismas ideas.

Por ejemplo, una sola palabra sería difícil de adivinar para otro ser humano, pero debido al número limitado de palabras en el idioma inglés, resulta sorprendentemente fácil para una computadora. Por eso muchos sitios nos piden reforzar nuestras contraseñas con letras y caracteres especiales. Pero con software de hackeo cada vez más sofisticado y ahora con la llegada de la IA, ni siquiera eso es suficiente. Recuerda que esa “puerta” a tu cuenta es detectable en el éter 24/7.

La solución:

Validar que realmente seas quien inicia sesión usando algo que solo puede (lógicamente) estar en tu posesión. Esto podría ser un smartphone, una cuenta de correo electrónico, una llave o incluso biometría. Sea cual sea el método utilizado, 2FA garantiza que los intentos de inicio de sesión no autorizados puedan bloquearse y que puedas tomar medidas para mitigar futuras vulneraciones.

Claro, es una verificación de identidad glorificada, el equivalente a mirar por la mirilla antes de quitar el pestillo de la puerta principal, pero la implementación es bastante ingeniosa cuando lo piensas. La cantidad de seguridad y conciencia que 2FA agrega a una cuenta la eleva más allá de la suma de sus partes.

Entonces, ¿por qué tardó tanto en popularizarse? Probablemente fue solo una combinación del aumento gradual del ciberdelito a lo largo de los años, la frecuencia con la que la gente tiene dispositivos secundarios y el aumento de la potencia informática a disposición de los ciberdelincuentes, lo que hizo que tuviera que esperar su momento para brillar. También es posible que hubiera preocupaciones sobre la pérdida del dispositivo secundario.

Dónde hemos visto que 2FA destaque durante años

Las apps bancarias y financieras la han estado utilizando desde hace ya varios años. Pero si aún no has notado que se extienda a tus cuentas más “cotidianas”, probablemente lo harás pronto. La implementación ya está en marcha a medida que la tecnología de hackeo se vuelve más sofisticada y las empresas de datos tienen una carga de responsabilidad cada vez mayor para proteger nuestros datos.

Veamos 2FA en el contexto de las cuentas de correo electrónico, por ejemplo. Hasta ahora, quizá lo hayas considerado una molestia o una medida excesivamente cautelosa activar 2FA para tus cuentas de correo electrónico, pero vamos a convencerte de por qué vale tanto la pena, especialmente si tienes un negocio.

¿Por qué agregar 2FA para proteger tu cuenta de correo electrónico?

Bueno, en primer lugar, considera que una segunda capa de protección además de tu contraseña nunca es realmente algo malo. Ahora, detente a pensar en el tipo de datos sensibles que contiene tu cuenta de correo electrónico:

  • Información bancaria — del tipo que has protegido con 2FA en otros lugares durante años.

  • Archivos adjuntos personales — fotos, documentos o incluso creaciones cuya propiedad intelectual quieres conservar.

  • Historial de compras — y otros datos que podrían ser valiosos para los anunciantes.

  • Datos médicos — registros de citas, medicamentos o incluso padecimientos.

  • Datos inmobiliarios — comprar casas y otros procesos importantes similares suelen hacerse sin papel.

Y, como mencionamos, si tienes un negocio, estos datos casi con toda seguridad también incluyen los de tus clientes. Mantener estos datos seguros es una obligación legal en países con normas como el GDPR. Así que proteger el correo electrónico ya empieza a sonar como algo obvio, ¡y ni siquiera hemos terminado todavía!

Quizá la razón más crucial para mantener seguro tu correo electrónico es que es una puerta de entrada a muchas de tus otras cuentas. Durante años, ha sido una forma común de restablecer contraseñas. Todo lo que alguien con acceso a tu correo tiene que hacer es leer tus mensajes para averiguar en qué sitios tienes cuentas y luego pasar por el proceso de ‘forgotten password’ en ellos.

En casi todos los sitios más pequeños, la cuenta de correo electrónico registrada es todo lo que se interpone para que alguien acceda a tu cuenta. Esto podría significar que muchas de tus cuentas queden comprometidas antes de que siquiera te des cuenta de que tu cuenta ha sido hackeada.

Agrega 2FA fácilmente a tu cuenta

La buena noticia es que es realmente fácil agregar 2FA a la mayoría de las cuentas de correo electrónico. Las cuentas de correo empresarial o profesional son especialmente propensas a ofrecer esta función. El proceso de activación suele ser sencillo y muy rápido de configurar, especialmente si ya tienes un autenticador para otras apps.

Vamos a ver Spacemail (de Spaceship como un buen ejemplo), donde 2FA se puede activar en unos cuantos clics.

  1. Inicia sesión en tu cuenta

  2. Haz clic en el ícono de engrane de configuración en la parte superior derecha de la pantalla.

  3. Haz clic en ‘Launch security center’ en el segundo recuadro.

  4. Haz clic en TWO FACTOR AUTHENTICATION en la pestaña.

  5. Elige uno de los dos tipos de 2FA compatibles.

No olvides sellar otros puntos de entrada

Agregar 2FA al inicio de sesión principal está muy bien, pero hay una buena probabilidad de que tengas otra puerta trasera a tu cuenta de correo electrónico si la tienes conectada a una app (como Outlook o Gmail) en tu teléfono.

Los protocolos utilizados para habilitar esta función incluyen IMAP, SMTP y POP3. Si están habilitados, el acceso a tu cuenta podría configurarse mediante una app, omitiendo el 2FA que configuraste. Para garantizar la seguridad, desactiva estos protocolos si es posible.

En el caso de Spacemail, actualmente hay una app en desarrollo, cuyo lanzamiento está previsto para más adelante este año. Esto te permitirá acceder fácilmente a tu correo en un dispositivo como un smartphone, sin comprometer la seguridad.

Tipos de 2FA

Hablando de los “tipos de 2FA”, veamos más de cerca cuáles son y cómo funcionan en el contexto de Spacemail. En términos generales, hay tres tipos de 2FA. Todos usan algo diferente para la autenticación.

“Algo que sabes”

Esto incluye cosas como números PIN adicionales o preguntas de seguridad. Son piezas de información que solo tú deberías conocer, pero en muchos sentidos no son tan diferentes de una contraseña. Es una forma más anticuada de 2FA y se está eliminando gradualmente en favor de los métodos siguientes.

Quizá hayas escuchado hace varios años el consejo de elegir un ‘apellido de soltera de la madre’ o una ‘primera mascota’ falsos para evitar que la gente adivinara o investigara tu respuesta.

Debido a su relativa inseguridad, este método no es compatible con Spacemail.

“Algo que eres”

Ya tocamos esto brevemente. Este tipo de 2FA se basa en datos biométricos como huellas dactilares, reconocimiento facial y reconocimiento de voz. Esto es útil cuando un dispositivo secundario puede no ser la mejor opción; por ejemplo, en muchos casos usamos un smartphone que es en sí mismo el dispositivo secundario.

La biometría permite una validación secundaria usando a la propia persona. Aunque esto requiere sensores adicionales que normalmente solo se encuentran en dispositivos recientes y sofisticados.

“Algo que tienes”

La mayoría de los métodos de 2FA entran en esta categoría, y eso incluye ambas opciones que encontrarás en Spacemail. Estos requieren la posesión de un dispositivo u objeto específico. Hay varias formas de implementar este método.

TOTP (Time-Based One-Time Password)

Un código generado por una app autenticadora proporciona un inicio de sesión seguro. Puedes usar apps autenticadoras o enviar códigos de un solo uso por SMS/correo electrónico. En el caso de Spaceship, TOTP solo se permite mediante una app autenticadora porque esto es mucho más seguro.

U2F (Universal 2nd Factor)

U2F utiliza criptografía de clave pública, lo que lo hace más seguro y resistente al phishing. No requiere escribir códigos manualmente. Simplemente insertas una llave de hardware (como una YubiKey) en tu dispositivo. Esto tiene la ventaja adicional de que, si alguien roba tu smartphone, se requiere un dispositivo adicional (la llave) para acceder a las cuentas protegidas con 2FA.

Qué método elegir

Por lo general, U2F se considera más seguro porque los dispositivos son resistentes a manipulaciones y el proceso criptográfico está vinculado al sitio web o la app específicos. Esto garantiza que, incluso si se engaña a un usuario para que visite un sitio falso, la autenticación fallará, ya que el sitio falso no puede replicar la conexión segura requerida.

Por supuesto, comprar una llave U2F implica un costo, pero podría valer la pena cuando se trata de tu seguridad.

2FA como parte de una dieta de seguridad equilibrada…

El hombre no puede vivir solo de 2FA. No sustituye las buenas prácticas de seguridad integrales. Nuestras cuentas de correo electrónico son especialmente propensas a ataques de phishing y malware. La ironía es que nadie tiene que entrar en tu cuenta para representar una amenaza de esta manera. Simplemente envían un correo electrónico.

Por eso, las cuentas que ofrecen otras protecciones contra amenazas por correo electrónico, en particular filtros antispam, también son una inversión inteligente. Al evitar que siquiera veas correos electrónicos que contienen trampas de ingeniería social o malware, nunca llegarás a ver el mayor riesgo para tu seguridad.Activa 2FA en tu cuenta hoy mismo y, si descubres que no lo tiene, considera cambiarte a una que sí lo tenga.

Preguntas frecuentes

2FA es la abreviatura de autenticación de dos factores. El método más común de 2FA agrega una capa adicional de seguridad a los inicios de sesión al combinar algo que sabes (tu nombre de usuario y contraseña) con algo que tienes en tu poder (por lo general, un smartphone o una llave). Esto significa que recibirás una alerta si se solicita algún inicio de sesión no autorizado.

2FA verifica tu identidad cuando accedes a tu cuenta. Al hacerlo, también te alerta si alguien más está intentando entrar. Las cuentas de correo electrónico son objetivos particularmente atractivos para los ciberdelincuentes, porque contienen muchos datos sensibles y también pueden actuar como una puerta de entrada a otras cuentas mediante el proceso estándar de ‘olvidé mi contraseña’, que depende en gran medida de la dirección de correo electrónico registrada.

Muchas cuentas, especialmente las diseñadas para usuarios empresariales, lo incluyen de forma estándar. Por lo general, es bastante fácil de configurar entrando en la configuración de seguridad. Normalmente es más rápido hacerlo si ya tienes una app de autenticación o una llave que uses.

Sí, hay varios tipos de 2FA. El más común utiliza un dispositivo como un smartphone o una llave U2F (un dispositivo independiente). La biometría también cuenta como un segundo factor de autenticación, y las más anticuadas preguntas de seguridad (como “apellido de soltera de la madre”) técnicamente también cuentan, pero rara vez se usan hoy en día debido a la facilidad con la que pueden adivinarse.

Inicia sesión en tu cuentaHaz clic en el engrane de configuración en la parte superior derecha de la pantalla.Haz clic en ‘Launch security center’ en el segundo recuadro.Haz clic en TWO FACTOR AUTHENTICATION en la pestaña.Elige uno de los dos tipos de 2FA compatibles.


Artículos sugeridos

Comparte tus pensamientos

Se requieren más de 10 caracteres.
Tu identidad para mostrar al público.
Proporcionar su dirección de correo electrónico es opcional. No se compartirá con terceros.

Ayúdanos a mejorar nuestro blog

Comparte tus pensamientos en una encuesta rápida de dos minutos.

Se requiere un correo electrónico válido