2FA en Google Workspace: verificación en dos pasos y llaves de seguridad
Por Kike Gandia · Co-Fundador y CEO, OSCP
La verificación en dos pasos es la medida que más ataques detiene en Google Workspace, pero no todos los métodos protegen igual. Esta guía explica cómo desplegar la 2SV en toda la organización y por qué las llaves de seguridad y las passkeys son muy superiores al SMS.
Por qué la 2FA es la defensa más rentable
El robo de credenciales mediante phishing es el principal vector de entrada en entornos cloud. La verificación en dos pasos (2SV) bloquea la inmensa mayoría de accesos no autorizados aunque la contraseña se filtre, porque el atacante necesita además el segundo factor. Es, con diferencia, la medida que más incidentes evita por cada euro invertido.
Por qué el SMS no es suficiente
No todos los segundos factores protegen igual. Los códigos por SMS son vulnerables al SIM swapping y a la interceptación, y tanto el SMS como los códigos TOTP pueden capturarse en ataques de phishing en tiempo real (adversary-in-the-middle). Las llaves de seguridad físicas (FIDO2) y las passkeys son resistentes al phishing porque están ligadas al dominio legítimo.
Cómo imponer la 2SV en toda la organización
Desde la consola de administración puedes hacer obligatoria la 2SV para todos los usuarios, con un periodo de inscripción para que se den de alta. Conviene empezar por los administradores y las cuentas de alto valor, definir excepciones controladas solo cuando sea imprescindible y monitorizar que no queden usuarios sin segundo factor.
Llaves de seguridad y passkeys para administradores
Para las cuentas más sensibles (súper admins, finanzas, dirección) lo recomendable es exigir llaves de seguridad o passkeys, e idealmente inscribirlas en el Programa de Protección Avanzada de Google. Así se elimina prácticamente el riesgo de phishing de credenciales en las cuentas cuyo compromiso sería más grave.
Qué método de segundo factor elegir para cada perfil
No hace falta desplegar el mismo método a toda la plantilla. Lo razonable es exigir lo más fuerte donde el compromiso duele más y aceptar un mínimo digno en el resto.
| Método | ¿Resiste el phishing? | ¿Funciona sin cobertura? | Perfil recomendado |
|---|---|---|---|
| Llave de seguridad FIDO2 | Sí | Sí | Súper administradores, finanzas y dirección |
| Passkey en el dispositivo | Sí | Sí | Plantilla con equipo corporativo gestionado |
| Google Prompt | No | No, necesita datos | Mínimo aceptable para el resto de la plantilla |
| Código TOTP de una app | No | Sí | Alternativa cuando no hay móvil corporativo |
| Código por SMS o llamada | No | No | Solo como respaldo temporal, nunca como método principal |
| Códigos de respaldo | No | Sí | Recuperación, guardados fuera de línea |
La columna que importa es la primera: solo las llaves FIDO2 y las passkeys están ligadas criptográficamente al dominio legítimo, así que un proxy de phishing en tiempo real no puede reutilizarlas. El resto de métodos se pueden capturar y reproducir en cuestión de segundos.
El hueco que deja la 2SV: contraseñas de aplicación y protocolos heredados
Imponer la 2SV no cierra todas las puertas. Las contraseñas de aplicación son credenciales generadas para clientes que no saben hacer la verificación en dos pasos —IMAP, POP y SMTP antiguos, algún escáner, algún CRM— y autentican sin segundo factor. Si un atacante consigue una, el despliegue de llaves de seguridad no le afecta en absoluto.
Después de hacer obligatoria la 2SV conviene hacer tres cosas más: inventariar las contraseñas de aplicación que ya existen y quién las usa, desactivar la posibilidad de crear nuevas desde la consola de administración, y limitar el acceso IMAP y POP a los usuarios que realmente lo necesiten. El mismo razonamiento aplica a las cuentas de servicio con delegación de dominio: acceden a los buzones por API sin pasar por ningún segundo factor.
FAQ
¿Puedo obligar a todos los empleados a usar 2FA?
Sí. Desde la consola de administración puedes aplicar la 2SV obligatoria a nivel de organización o de unidad organizativa, con un periodo de inscripción. Es la configuración recomendada para cualquier empresa.
¿Qué pasa si un empleado pierde su llave o su teléfono?
Se gestiona con códigos de respaldo generados previamente y con un proceso de recuperación controlado por el administrador. Conviene tener definido ese procedimiento antes de hacer la 2SV obligatoria.
¿Cuánto se tarda en desplegar la 2SV obligatoria en una empresa?
El interruptor técnico es inmediato: la obligatoriedad se activa por unidad organizativa desde la consola. Lo que marca el calendario real es el periodo de inscripción que das a los usuarios, el inventario de cuentas que no pueden tener un segundo factor convencional y la compra y el reparto de llaves si vas a usarlas. Ese trabajo previo es el que se planifica; la configuración en sí no es el cuello de botella.
¿Se puede imponer sin parar la operativa?
Sí, si se hace por fases. Lo habitual es empezar por IT y por los administradores, seguir por las unidades organizativas de mayor riesgo y terminar por el resto, con un periodo de inscripción en cada tanda. Las excepciones que sean inevitables se agrupan, se documentan y se les pone fecha de caducidad, para que no se conviertan en permanentes por olvido.
¿Qué hago con los buzones compartidos y las cuentas de servicio?
Una cuenta genérica no puede custodiar un segundo factor de forma segura, así que la solución no es exceptuarla. Lo correcto es que no tenga inicio de sesión interactivo y que el acceso se dé por delegación de buzón a personas concretas, cada una con su propia 2SV, o por una cuenta de servicio con permisos acotados. Dejar una cuenta compartida con contraseña y sin segundo factor es dejar la puerta que el atacante busca.
¿La 2SV protege el acceso por IMAP, POP o SMTP?
No. Esos protocolos autentican con una contraseña de aplicación y no pasan por la verificación en dos pasos. Si los tienes abiertos, hay que tratarlos como un canal aparte: restringir quién puede usarlos, revisar las contraseñas de aplicación existentes y desactivar su creación cuando no sean imprescindibles.
Servicio relacionado
auditoría de seguridad de Google Workspace
Contenido relacionado
- Checklist de hardening de Google Workspace
- Súper administradores en Workspace
- Seguridad de Google Workspace para empresas