Doble factor d'autenticació a les pimes: què és, què no protegeix i com desplegar-lo
El doble factor (2FA o MFA) és la mesura amb millor relació esforç-resultat en ciberseguretat. També és la que més vegades s'implanta a mitges. Aquesta guia resumeix el que funciona en una pime.
Què és el doble factor
És exigir dues proves diferents per iniciar sessió:
- Alguna cosa que saps: la contrasenya.
- Alguna cosa que tens: el mòbil, una clau física, un certificat de l'equip.
- Alguna cosa que ets: empremta o rostre.
Amb dues d'aquestes tres, una contrasenya robada deixa de ser suficient.
Mètodes, de menys a més segur
| Mètode | Comoditat | Seguretat | Recomanat |
|---|---|---|---|
| SMS | Alta | Baixa: SIM swapping i intercepció | Només si no hi ha alternativa |
| Codi d'aplicació (TOTP) | Alta | Bona | Sí, mínim recomanable |
| Notificació push amb número | Alta | Bona | Sí |
| Clau física / passkey | Mitjana | Molt alta: resisteix el phishing | Per a administradors |
| Certificat de dispositiu | Transparent | Molt alta | Combinat amb l'anterior |
Què no protegeix el doble factor
Convé tenir expectatives realistes:
- Phishing en temps real: hi ha kits que capturen la contrasenya i el codi i els reenvien a l'instant. Només les passkeys i les claus físiques ho eviten d'arrel.
- Robatori de sessió: si roben la galeta de sessió d'un equip infectat, no cal passar l'MFA.
- Equip compromès: el doble factor verifica la persona, no la salut del portàtil des del qual entra.
Per això el model Zero Trust no es queda en la identitat: verifica també el dispositiu i limita a quins recursos arriba cada sessió. Ho pots veure a seguretat Zero Trust.
Pla de desplegament en una pime
Setmana 1 — Administradors. Activa l'MFA a tots els comptes amb privilegis: Microsoft 365, el panell del tallafocs, l'allotjament, el banc. Fes servir clau física o passkey.
Setmana 2 — Correu i eines crítiques. Activa l'MFA per a tothom al correu, l'emmagatzematge i l'ERP. Comunica el canvi amb un exemple visual.
Setmana 3 — Accés remot. Substitueix la VPN amb contrasenya per accés verificat per usuari i dispositiu.
Setmana 4 — Excepcions i recuperació. Documenta comptes de servei, defineix el procediment si algú perd el mòbil i desa els codis de recuperació al gestor de contrasenyes corporatiu.
Errors freqüents
- Deixar fora la direcció "perquè és incòmode": són l'objectiu preferit.
- Permetre "recorda aquest dispositiu" durant 90 dies en equips compartits.
- No cobrir els accessos de proveïdors externs.
- Activar l'MFA al correu però deixar la VPN només amb contrasenya.
Com hi encaixa ConnectaSec
L'accés als recursos interns s'autentica amb clau única per dispositiu i es recolza en la teva identitat corporativa. Cada connexió comprova usuari i equip, i queda registrada amb evidència útil per a NIS2 i l'Esquema Nacional de Seguretat. Preu: des de 5 € per usuari al mes amb cinc dispositius inclosos, més gateway dedicat obligatori des de 40 € al mes.