6.3
IG1 IG2 IG3

Requerir MFA para Aplicaciones Expuestas Externamente

Tipo de Activo: Usuarios
Función de Seguridad: Proteger

Descripción

Requerir que todas las aplicaciones empresariales o de terceros expuestas externamente apliquen MFA, donde sea soportado. Aplicar MFA a través de un servicio de directorio o proveedor SSO es una implementación satisfactoria de esta Salvaguarda.

Lista de Verificación de Implementación

1
Evaluar los controles de protección actualmente implementados
2
Configurar e implementar los controles de seguridad requeridos
3
Probar la efectividad de los controles en un entorno de no producción
4
Implementar en producción y verificar la funcionalidad
5
Documentar la configuración y los procedimientos operativos
6
Identificar los sistemas que requieren autenticación multifactor
7
Seleccionar e implementar la solución MFA
8
Inscribir a los usuarios y distribuir los factores de autenticación
9
Probar MFA en todos los sistemas identificados

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Relleno de Credenciales contra Aplicaciones Externas

Confidencialidad

Los atacantes usan bases de datos de credenciales filtradas para realizar intentos automatizados de inicio de sesión contra aplicaciones expuestas externamente que dependen únicamente de contraseñas sin MFA.

Credenciales Robadas por Phishing Usadas para Acceder a Portales Externos

Confidencialidad

Las credenciales de un empleado robadas a través de una campaña de phishing proporcionan acceso inmediato a aplicaciones expuestas externamente porque no se requiere un segundo factor para la autenticación.

Ataque de Fuerza Bruta contra Portal de Inicio de Sesión en Internet

Disponibilidad

Los atacantes realizan ataques sostenidos de fuerza bruta contra páginas de inicio de sesión en Internet donde la autenticación de factor único permite adivinación ilimitada de credenciales a escala.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Autenticación de Factor Único en Aplicaciones Externas

Las aplicaciones expuestas externamente protegidas solo por contraseñas son vulnerables al robo de credenciales, relleno, rociado y ataques de fuerza bruta desde cualquier lugar en Internet.

Sin Aplicación de MFA para Aplicaciones SaaS de Terceros

Las aplicaciones de terceros usadas por la empresa carecen de requisitos de MFA, lo que significa que una contraseña comprometida otorga acceso completo a datos potencialmente sensibles alojados en la nube.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Técnico Estado de inscripción de MFA y configuración de aplicación Revisado mensualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente