2FA en Google Workspace: verificación en dos pasos y llaves de seguridad

Por Kike Gandia · Co-Fundador y CEO, OSCP

La verificación en dos pasos es la medida que más ataques detiene en Google Workspace, pero no todos los métodos protegen igual. Esta guía explica cómo desplegar la 2SV en toda la organización y por qué las llaves de seguridad y las passkeys son muy superiores al SMS.

Por qué la 2FA es la defensa más rentable

El robo de credenciales mediante phishing es el principal vector de entrada en entornos cloud. La verificación en dos pasos (2SV) bloquea la inmensa mayoría de accesos no autorizados aunque la contraseña se filtre, porque el atacante necesita además el segundo factor. Es, con diferencia, la medida que más incidentes evita por cada euro invertido.

Por qué el SMS no es suficiente

No todos los segundos factores protegen igual. Los códigos por SMS son vulnerables al SIM swapping y a la interceptación, y tanto el SMS como los códigos TOTP pueden capturarse en ataques de phishing en tiempo real (adversary-in-the-middle). Las llaves de seguridad físicas (FIDO2) y las passkeys son resistentes al phishing porque están ligadas al dominio legítimo.

Cómo imponer la 2SV en toda la organización

Desde la consola de administración puedes hacer obligatoria la 2SV para todos los usuarios, con un periodo de inscripción para que se den de alta. Conviene empezar por los administradores y las cuentas de alto valor, definir excepciones controladas solo cuando sea imprescindible y monitorizar que no queden usuarios sin segundo factor.

Llaves de seguridad y passkeys para administradores

Para las cuentas más sensibles (súper admins, finanzas, dirección) lo recomendable es exigir llaves de seguridad o passkeys, e idealmente inscribirlas en el Programa de Protección Avanzada de Google. Así se elimina prácticamente el riesgo de phishing de credenciales en las cuentas cuyo compromiso sería más grave.

Qué método de segundo factor elegir para cada perfil

No hace falta desplegar el mismo método a toda la plantilla. Lo razonable es exigir lo más fuerte donde el compromiso duele más y aceptar un mínimo digno en el resto.

Método¿Resiste el phishing?¿Funciona sin cobertura?Perfil recomendado
Llave de seguridad FIDO2Súper administradores, finanzas y dirección
Passkey en el dispositivoPlantilla con equipo corporativo gestionado
Google PromptNoNo, necesita datosMínimo aceptable para el resto de la plantilla
Código TOTP de una appNoAlternativa cuando no hay móvil corporativo
Código por SMS o llamadaNoNoSolo como respaldo temporal, nunca como método principal
Códigos de respaldoNoRecuperación, guardados fuera de línea

La columna que importa es la primera: solo las llaves FIDO2 y las passkeys están ligadas criptográficamente al dominio legítimo, así que un proxy de phishing en tiempo real no puede reutilizarlas. El resto de métodos se pueden capturar y reproducir en cuestión de segundos.

El hueco que deja la 2SV: contraseñas de aplicación y protocolos heredados

Imponer la 2SV no cierra todas las puertas. Las contraseñas de aplicación son credenciales generadas para clientes que no saben hacer la verificación en dos pasos —IMAP, POP y SMTP antiguos, algún escáner, algún CRM— y autentican sin segundo factor. Si un atacante consigue una, el despliegue de llaves de seguridad no le afecta en absoluto.

Después de hacer obligatoria la 2SV conviene hacer tres cosas más: inventariar las contraseñas de aplicación que ya existen y quién las usa, desactivar la posibilidad de crear nuevas desde la consola de administración, y limitar el acceso IMAP y POP a los usuarios que realmente lo necesiten. El mismo razonamiento aplica a las cuentas de servicio con delegación de dominio: acceden a los buzones por API sin pasar por ningún segundo factor.

FAQ

¿Puedo obligar a todos los empleados a usar 2FA?

Sí. Desde la consola de administración puedes aplicar la 2SV obligatoria a nivel de organización o de unidad organizativa, con un periodo de inscripción. Es la configuración recomendada para cualquier empresa.

¿Qué pasa si un empleado pierde su llave o su teléfono?

Se gestiona con códigos de respaldo generados previamente y con un proceso de recuperación controlado por el administrador. Conviene tener definido ese procedimiento antes de hacer la 2SV obligatoria.

¿Cuánto se tarda en desplegar la 2SV obligatoria en una empresa?

El interruptor técnico es inmediato: la obligatoriedad se activa por unidad organizativa desde la consola. Lo que marca el calendario real es el periodo de inscripción que das a los usuarios, el inventario de cuentas que no pueden tener un segundo factor convencional y la compra y el reparto de llaves si vas a usarlas. Ese trabajo previo es el que se planifica; la configuración en sí no es el cuello de botella.

¿Se puede imponer sin parar la operativa?

Sí, si se hace por fases. Lo habitual es empezar por IT y por los administradores, seguir por las unidades organizativas de mayor riesgo y terminar por el resto, con un periodo de inscripción en cada tanda. Las excepciones que sean inevitables se agrupan, se documentan y se les pone fecha de caducidad, para que no se conviertan en permanentes por olvido.

¿Qué hago con los buzones compartidos y las cuentas de servicio?

Una cuenta genérica no puede custodiar un segundo factor de forma segura, así que la solución no es exceptuarla. Lo correcto es que no tenga inicio de sesión interactivo y que el acceso se dé por delegación de buzón a personas concretas, cada una con su propia 2SV, o por una cuenta de servicio con permisos acotados. Dejar una cuenta compartida con contraseña y sin segundo factor es dejar la puerta que el atacante busca.

¿La 2SV protege el acceso por IMAP, POP o SMTP?

No. Esos protocolos autentican con una contraseña de aplicación y no pasan por la verificación en dos pasos. Si los tienes abiertos, hay que tratarlos como un canal aparte: restringir quién puede usarlos, revisar las contraseñas de aplicación existentes y desactivar su creación cuando no sean imprescindibles.

Servicio relacionado

auditoría de seguridad de Google Workspace

Contenido relacionado

Fuentes

Solicitar auditoría de Google Workspace