Usted está aquí:
Configurar los métodos de verificación de MFA disponibles para usuarios para organizaciones de Salesforce
Salesforce admite múltiples métodos de verificación MFA de modo que los usuarios puedan verificar su identidad durante el inicio de sesión o la activación del dispositivo.
Nombre de control
Configuración de métodos de verificación de autenticación de múltiples factores (MFA)
Configuración recomendada
Active métodos de verificación MFA resistentes a phishing, priorizando autenticadores integrados, llaves de seguridad de hardware y autenticación basada en certificados.
Descripción general de control
Salesforce admite múltiples métodos de verificación MFA para permitir a los usuarios verificar su identidad durante el inicio de sesión o la activación de dispositivos. Estos métodos van desde autenticadores resistentes a phishing, como datos biométricos y llaves de seguridad de hardware, a métodos más débiles como contraseñas basadas en SMS. La selección de métodos de verificación sólidos reduce significativamente el riesgo de robo de credenciales y ataques de ingeniería social.
Riesgo de seguridad si no está configurado
Si los métodos de verificación MFA sólidos no están activados, los usuarios pueden confiar en opciones más débiles o menos resistentes a la suplantación de identidad. Esto aumenta la susceptibilidad a ataques de phishing, reproducción de credenciales, intercambio de SIM y ingeniería social que pueden llevar a acceso no autorizado.
Escenarios de amenazas
Ataques de phishing capturando contraseñas simultáneas, ataques de intercambio de SIM dirigidos a MFA basada en SMS, secuestro de sesiones debido a la falta de autenticación vinculada al origen, suplantación de usuarios o sistemas sin validación de certificado.
Intervalo de puntuación de CVSS estimado
Crítico (9,0 a 10,0).
Consideraciones sobre el impacto del riesgo
La gravedad del riesgo depende del tipo de usuario (interno frente a externo), los niveles de privilegios de acceso, la exposición de sitios de Experience Cloud y si los métodos de autenticación son resistentes a la phishing.
Riesgo más alto cuando
Solo MFA basada en SMS está disponible, los autenticadores resistentes a phishing no están activados, las llaves de seguridad de hardware no son compatibles o la autenticación de sistema a sistema carece de validación basada en certificado.
Bajo riesgo cuando
Este control puede considerarse de bajo riesgo al implementar una o más de las siguientes acciones:
- Autenticadores integrados: Los autenticadores biométricos basados en dispositivos como Touch ID, Face ID o Windows Hello están activados.
- Llaves de seguridad de hardware: Las llaves de seguridad WebAuthn (FIDO2) o U2F son compatibles y adoptadas por los usuarios.
- Autenticación basada en certificado: La validación de certificados mutua se aplica para la autenticación segura de usuario o sistema.
- Uso limitado de SMS: MFA basada en SMS está restringida únicamente a usuarios externos y complementada con protecciones adicionales donde sea posible.
- Requerir verificación de usuario durante la verificación de MFA: Durante la verificación MFA, la verificación de usuario está configurada para aplicarse para verificar el usuario.
Consideraciones comerciales y de integración
Los clientes deben tener en cuenta la experiencia de usuario, la compatibilidad de dispositivos, las poblaciones de usuarios externos y los requisitos normativos al seleccionar métodos MFA. Los sitios de Experience Cloud de cara al público externos pueden requerir la adopción por fases de métodos de autenticación más sólidos.
Remediación recomendada
Active autenticadores integrados y llaves de seguridad de hardware, configure la autenticación basada en certificados donde corresponda, limite o elimine gradualmente MFA basada en SMS y revise regularmente la adopción y el uso de métodos de MFA.
Directrices de revisión del estado de seguridad
Security Health Review evalúa los métodos de verificación de MFA para ayudar los clientes a adoptar la autenticación resistente a phishing, reducir el riesgo de ataque basado en identidad y alinearse con las líneas base de seguridad recomendadas por Salesforce y los principios de Zero Trust.
Consulte también:
- Activar autenticadores incorporados para la verificación de identidad en organizaciones de Salesforce
- Activar llaves de seguridad para MFA
- Utilizar SMS como método de verificación MFA para usuarios externos
- Ayudar a los usuarios a registrar métodos de verificación de MFA para organizaciones de Salesforce

