2FA en Google Workspace: verificación en dos pasos y llaves de seguridad
Por el equipo de QuantumSec
La verificación en dos pasos es la medida que más ataques detiene en Google Workspace, pero no todos los métodos protegen igual. Esta guía explica cómo desplegar la 2SV en toda la organización y por qué las llaves de seguridad y las passkeys son muy superiores al SMS.
Por qué la 2FA es la defensa más rentable
El robo de credenciales mediante phishing es el principal vector de entrada en entornos cloud. La verificación en dos pasos (2SV) bloquea la inmensa mayoría de accesos no autorizados aunque la contraseña se filtre, porque el atacante necesita además el segundo factor. Es, con diferencia, la medida que más incidentes evita por cada euro invertido.
Por qué el SMS no es suficiente
No todos los segundos factores protegen igual. Los códigos por SMS son vulnerables al SIM swapping y a la interceptación, y tanto el SMS como los códigos TOTP pueden capturarse en ataques de phishing en tiempo real (adversary-in-the-middle). Las llaves de seguridad físicas (FIDO2) y las passkeys son resistentes al phishing porque están ligadas al dominio legítimo.
Cómo imponer la 2SV en toda la organización
Desde la consola de administración puedes hacer obligatoria la 2SV para todos los usuarios, con un periodo de inscripción para que se den de alta. Conviene empezar por los administradores y las cuentas de alto valor, definir excepciones controladas solo cuando sea imprescindible y monitorizar que no queden usuarios sin segundo factor.
Llaves de seguridad y passkeys para administradores
Para las cuentas más sensibles (súper admins, finanzas, dirección) lo recomendable es exigir llaves de seguridad o passkeys, e idealmente inscribirlas en el Programa de Protección Avanzada de Google. Así se elimina prácticamente el riesgo de phishing de credenciales en las cuentas cuyo compromiso sería más grave.
FAQ
¿Puedo obligar a todos los empleados a usar 2FA?
Sí. Desde la consola de administración puedes aplicar la 2SV obligatoria a nivel de organización o de unidad organizativa, con un periodo de inscripción. Es la configuración recomendada para cualquier empresa.
¿Qué pasa si un empleado pierde su llave o su teléfono?
Se gestiona con códigos de respaldo generados previamente y con un proceso de recuperación controlado por el administrador. Conviene tener definido ese procedimiento antes de hacer la 2SV obligatoria.