El MFA no te protegerá del uso indebido del consentimiento de OAuth
El artículo argumenta que la autenticación multifactor (MFA), aunque necesaria, resulta insuficiente para proteger los entornos en la nube y de software como servicio frente al abuso de consentimiento de OAuth. Los atacantes pueden obtener acceso persistente a los sistemas de forma sigilosa sin necesidad de robar contraseñas ni utilizar programas maliciosos, logrando que los usuarios autoricen aplicaciones mediante pantallas legítimas con dominios conocidos.
El problema principal radica en la gobernanza de las autorizaciones y no en el funcionamiento de la tecnología OAuth. Muchas empresas permiten accesos delegados con escasas revisiones y permisos excesivos, lo que provoca que los equipos de seguridad pasen por alto estas amenazas al no detectar anomalías en los inicios de sesión ni tráfico sospechoso en la red.
Para mitigar este riesgo, el texto plantea implementar cuatro controles fundamentales: gestionar y restringir el consentimiento de aplicaciones, aplicar disciplina en los permisos asignados, realizar un monitoreo constante después de conceder el acceso y mantener capacidad de respuesta para revocar rápidamente los permisos. Asimismo, se destaca que la capacitación de los usuarios debe ir más allá de verificar la autenticidad de una dirección web, enseñándoles a cuestionar los permisos que solicitan las herramientas.
El artículo original no aporta más detalle sobre nombres específicos de herramientas, cifras concretas de ataques o fechas de incidentes.