Control de acceso
Autenticación y control de acceso al correo electrónico seguro
El cifrado protege el contenido de los mensajes, mientras que la autenticación ayuda a determinar quién puede acceder a un mensaje o documento protegido. Los métodos de acceso admitidos para los destinatarios varían según el canal de entrega, la política de la organización y las funciones habilitadas de la plataforma subyacente de Echoworx.
Acceso seguro de los destinatarios al portal
Según la política, los destinatarios que recuperan mensajes a través de un portal seguro pueden utilizar:
- el autorregistro de una cuenta en el portal;
- una frase de contraseña establecida por el remitente;
- un PIN de un solo uso;
- la autenticación multifactor;
- llaves de acceso (passkeys);
- un proveedor de identidad empresarial mediante inicio de sesión único.
El acceso sin cuenta solo está disponible para determinados flujos de trabajo admitidos; no es una función universal.
Acceso sin contraseña y llaves de acceso
Las llaves de acceso permiten la autenticación basada en el dispositivo. Normalmente, el destinatario desbloquea una llave de acceso con el PIN del dispositivo o una comprobación biométrica, como una huella dactilar, y esa comprobación se realiza en el propio dispositivo del destinatario.
Como cada llave de acceso está vinculada al servicio para el que se creó, las llaves de acceso están diseñadas para resistir el phishing. Esa protección depende de una implementación correcta y del flujo de autenticación, y no todos los dispositivos o navegadores de los destinatarios admiten llaves de acceso.
Verificación multifactor e inclusiva
Entre las opciones de segundo factor admitidas que describe Echoworx se incluyen:
- TOTP con aplicación de autenticación: códigos de un solo uso basados en el tiempo, generados por una aplicación en el dispositivo del destinatario;
- Mensaje de texto: un código de un solo uso enviado por SMS;
- Llamada de voz automatizada: un código leído por teléfono, útil cuando no resulta práctico recibir mensajes de texto.
Ofrecer varios métodos da a los destinatarios más de una forma de completar la verificación. Los métodos difieren en solidez: los códigos enviados por SMS o por voz pueden interceptarse o desviarse, y ningún método de código de un solo uso es tan resistente al phishing como una llave de acceso. Que un conjunto determinado de factores cumpla un marco como PCI DSS o las directrices del NIST depende del caso de uso concreto.
SSO y federación de identidades
SAML y OpenID Connect pueden permitir la integración con proveedores de identidad empresariales existentes en flujos de trabajo compatibles del portal y de administración. La compatibilidad depende de que el proveedor de identidad admita estos estándares y de la configuración; no se da por supuesta la compatibilidad con todos los proveedores de identidad.
La autenticación establece quién es alguien. La autorización decide a qué puede acceder esa persona. Un proveedor de identidad puede autenticar a un usuario, mientras que las políticas del servicio de cifrado siguen decidiendo a qué mensajes o funciones puede acceder ese usuario.
Recuperación de cuenta reforzada
Los controles de recuperación de cuenta admitidos incluyen una verificación adicional para el restablecimiento de contraseñas mediante mensaje de texto, llamada de voz o TOTP.
También pueden estar disponibles, cuando sea necesario, las preguntas de recuperación tradicionales basadas en conocimientos. Son más débiles que los métodos multifactor modernos y que las llaves de acceso, porque a menudo las respuestas pueden adivinarse o averiguarse.
Acceso a documentos cifrados
La plataforma abarca flujos de trabajo de archivos adjuntos protegidos en formato PDF, documentos de Office y ZIP. Según la configuración, el destinatario abre un archivo protegido con:
- una contraseña establecida por el remitente;
- un código de verificación generado que se comunica por separado;
- una contraseña que el destinatario mantiene para intercambios repetidos.
Comunicar una contraseña o un código fuera de banda significa enviarlo por un canal distinto al del documento, como una llamada telefónica o un mensaje de texto, de modo que interceptar solo el correo electrónico no baste para abrir el archivo.
Abrir un archivo adjunto protegido es distinto de abrir un mensaje cifrado con PGP o S/MIME. El archivo adjunto está protegido mediante un mecanismo basado en contraseña que el software habitual de documentos y archivos comprimidos puede abrir, mientras que PGP y S/MIME se basan en la clave privada del destinatario.
Políticas administrativas
Los administradores pueden definir qué opciones de autenticación basadas en el destinatario y en el mensaje están disponibles, de modo que los métodos habilitados se ajusten a la política de la organización. Esta configuración se gestiona en el propio servicio de cifrado; este sitio web no da acceso a la consola de administración.
Preguntas sobre el acceso
¿Tienen que registrarse los destinatarios?
No siempre. Los destinatarios que utilizan sus propias claves PGP o S/MIME leen los mensajes con su software habitual. En la entrega a través del portal, la política decide si los destinatarios se registran, utilizan una frase de contraseña establecida por el remitente, introducen un PIN de un solo uso o inician sesión mediante un proveedor de identidad. El acceso sin cuenta solo se aplica a determinados flujos de trabajo admitidos.
¿Pueden los destinatarios utilizar una llave de acceso?
Sí, cuando las llaves de acceso están habilitadas y el dispositivo y el navegador del destinatario las admiten. El destinatario desbloquea la llave de acceso con el PIN del dispositivo o una comprobación biométrica en su propio dispositivo.
¿En qué se diferencian la verificación por voz y TOTP?
Con TOTP, una aplicación de autenticación en el dispositivo del destinatario genera un código de corta duración sin necesidad de cobertura telefónica. Con la verificación por voz, una llamada automatizada le lee un código al destinatario, lo que ayuda a quienes no pueden recibir fácilmente mensajes de texto. Ambos son métodos de código de un solo uso, y ninguno es tan resistente al phishing como una llave de acceso.
¿Pueden restablecerse las contraseñas con verificación multifactor?
Sí. Los controles de recuperación admitidos pueden exigir un paso de verificación adicional mediante mensaje de texto, llamada de voz o TOTP antes de restablecer una contraseña.
¿Cómo se accede a los PDF cifrados?
El destinatario abre el PDF protegido con una contraseña establecida por el remitente, un código de verificación enviado por separado o una contraseña que mantiene para intercambios repetidos, según la configuración. Consulte Acceso a documentos cifrados.
Planifique el acceso de los destinatarios
Contáctenos para hablar del acceso al portal, los métodos de verificación y la integración de identidades.