Skip to Content

Puntuación de Riesgo y MFA Adaptativo

Auris calcula una puntuación de riesgo entre 0 y 100 para cada intento de inicio de sesión basándose en cinco factores ponderados. Cuando la puntuación supera umbrales configurables, el sistema requiere automáticamente autenticación adicional, escalando desde el registro silencioso hasta el step-up MFA o el bloqueo directo. Este enfoque adaptativo proporciona seguridad sólida para eventos de alto riesgo sin añadir fricción a los inicios de sesión normales.

Accede en Consola → Configuración → Seguridad → Evaluación de Riesgo, o desde la sección OAuth Avanzado en el panel lateral.


Factores de Riesgo

La puntuación de riesgo es la suma ponderada de cinco factores independientes. Cada factor produce una puntuación normalizada (0-100) que se multiplica por su peso configurado y se suma con los demás.

FactorPeso PredeterminadoDescripción
Reputación de IP20%Comprueba la IP de inicio de sesión contra listas de IPs maliciosas conocidas, bases de datos de VPN/proxy y rangos de IPs de centros de datos. Un inicio de sesión desde una IP residencial limpia puntúa bajo; uno desde un nodo de salida Tor conocido o IP de centro de datos puntúa alto.
Confianza del Dispositivo25%Evalúa si la huella del dispositivo (navegador, SO, resolución de pantalla, zona horaria) se ha visto antes para este usuario. Un dispositivo reconocido puntúa 0; un dispositivo completamente nuevo puntúa alto. Los primeros inicios de sesión siempre puntúan alto en este factor.
Anomalía Geográfica20%Mide la distancia geográfica y la brecha de tiempo entre el inicio de sesión actual y el anterior del usuario. Si las dos ubicaciones son físicamente inalcanzables en el tiempo transcurrido (viaje imposible), este factor puntúa al máximo.
Comportamental15%Analiza patrones de horario e frecuencia de inicio de sesión. Un inicio de sesión a las 3 AM de un usuario que siempre inicia sesión durante el horario laboral, o una frecuencia de inicio de sesión inusualmente alta, aumenta esta puntuación.
Sensibilidad de la Acción20%Valora la sensibilidad de la acción solicitada. Un inicio de sesión estándar puntúa bajo. Un cambio de contraseña o intercambio de tokens puntúa medio. Un intercambio de tokens de suplantación puntúa al máximo.

Configurar Pesos

Abrir la configuración de Evaluación de Riesgo

Navega a Consola → Configuración → Seguridad → Evaluación de Riesgo.

Ajustar los pesos de los factores

Cada factor tiene un control deslizante. Arrastra el deslizador para aumentar o disminuir el peso de ese factor. El total de los cinco factores debe ser igual al 100%.

Si mueves un deslizador, los demás se ajustan proporcionalmente para mantener el total del 100%, a menos que bloquees un factor haciendo clic en el icono de candado junto a su deslizador.

Guardar

Haz clic en Guardar para aplicar la nueva configuración de pesos. Los cambios tienen efecto inmediato para todos los inicios de sesión posteriores.

Si tus usuarios viajan con frecuencia o usan VPNs, considera reducir el peso de la Anomalía Geográfica y aumentar el de la Confianza del Dispositivo. Si la mayoría de tus usuarios son empleados con horarios predecibles, aumentar el peso del factor Comportamental proporciona una detección de anomalías sólida.


Umbrales de Riesgo

Los umbrales determinan qué acción toma Auris en función de la puntuación de riesgo calculada. Se definen cuatro niveles, cada uno con un rango de puntuación y el comportamiento correspondiente.

NivelRango de Puntuación PredeterminadoAcción
Bajo0 - 30Permitir el inicio de sesión. No se requiere autenticación adicional. El inicio de sesión continúa normalmente.
Medio31 - 60Sugerir MFA. Se presenta al usuario un desafío MFA opcional que puede omitir. Se envía una notificación al usuario sobre el inicio de sesión.
Alto61 - 80Requerir step-up MFA. El usuario debe completar un factor MFA adicional aunque el MFA no sea normalmente requerido para su cuenta. El inicio de sesión se bloquea hasta que se complete el MFA.
Crítico81 - 100Bloquear el inicio de sesión por completo. El usuario ve un error genérico. Se activa una notificación al administrador. El evento queda marcado para revisión manual en el log de auditoría.

Ajustar Umbrales

En la página de configuración de Evaluación de Riesgo, cada límite de umbral está representado por un marcador arrastrable en una barra de puntuación horizontal. Arrastra los marcadores para ajustar dónde comienza cada nivel:

  • Mueve el límite Bajo/Medio a la izquierda para ser más agresivo (más inicios de sesión activan acciones de nivel Medio)
  • Mueve el límite Alto/Crítico a la derecha para ser más permisivo (menos inicios de sesión son bloqueados)

Una configuración inicial recomendada para la mayoría de los tenants es la predeterminada (0-30 / 31-60 / 61-80 / 81-100). Ajusta según tu modelo de amenazas después de revisar el Panel de Control de Evaluación de Riesgo durante unas semanas.

Establecer el umbral Crítico demasiado bajo (por ejemplo, por debajo de 60) hará que muchos inicios de sesión legítimos sean bloqueados, especialmente para usuarios que viajan o usan múltiples dispositivos. Comienza con los valores predeterminados y ajusta hacia abajo solo si observas amenazas no detectadas.


Reglas de Riesgo Personalizadas

Más allá de los cinco factores integrados, puedes crear reglas personalizadas que añaden puntos a la puntuación de riesgo cuando se cumplen condiciones específicas. Las puntuaciones de las reglas personalizadas se añaden sobre la puntuación base ponderada por factores, y la puntuación final tiene un tope de 100.

Crear una Regla

Abrir la pestaña Reglas de Riesgo

En la página de configuración de Evaluación de Riesgo, haz clic en la pestaña Reglas Personalizadas.

Hacer clic en Añadir Regla

Haz clic en Añadir Regla para abrir el editor de reglas.

Definir la condición

CampoDescripción
CampoLa propiedad a evaluar. Opciones: ip, country, device_type, login_hour, user_role, email_domain, connection_type
OperadorOperador de comparación. Opciones: equals, not_equals, contains, not_contains, in, not_in, greater_than, less_than
ValorEl valor con el que comparar. Para in / not_in, proporciona una lista separada por comas.

Establecer el impacto en la puntuación

Introduce el número de puntos a añadir a la puntuación de riesgo cuando esta regla coincida. Los valores pueden oscilar entre 1 y 50.

Guardar la regla

Haz clic en Guardar. La regla está activa de inmediato y se evalúa para todos los inicios de sesión posteriores.

Ejemplos de Reglas

ReglaCondiciónPuntos AñadidosPropósito
Bloquear salidas Torip in tor-exit-list+40Penalizar fuertemente el tráfico de nodos de salida Tor
Inicio de sesión fuera de horariologin_hour not_in 8,9,10,11,12,13,14,15,16,17,18+15Añadir riesgo moderado para inicios de sesión fuera del horario laboral
Contratistas externosuser_role equals contractor+10Elevar ligeramente el riesgo para cuentas de contratistas
Dominio sensibleemail_domain equals admin.internal.com+20Aumentar el escrutinio para cuentas del dominio de administración

Orden de Evaluación de Reglas

Las reglas personalizadas se evalúan en el orden mostrado en la lista de reglas. Se aplican todas las reglas coincidentes — sus puntuaciones son acumulativas. Puedes arrastrar las reglas para reordenarlas, aunque el orden solo afecta a la legibilidad ya que todas las reglas coincidentes se aplican independientemente de su posición.


Autenticación Step-Up

Cuando la puntuación de riesgo activa un umbral Alto, Auris inicia un flujo de autenticación step-up. Esto significa que el usuario debe probar su identidad a un nivel de garantía más alto que el que proporcionó inicialmente.

ACR (Referencia de Clase de Contexto de Autenticación)

Auris rastrea el nivel de garantía de cada sesión de autenticación usando valores ACR estándar:

Nivel ACRSignificadoMétodos
aal1Autenticación de un solo factorSolo contraseña, magic link, login social
aal2Autenticación multifactorContraseña + TOTP, contraseña + OTP por SMS, contraseña + WebAuthn
aal3Multifactor vinculado a hardwareContraseña + clave de seguridad hardware (WebAuthn con attestation)

AMR (Referencia de Métodos de Autenticación)

El claim AMR en el JWT registra qué métodos específicos se usaron durante la autenticación:

Valor AMRMétodo
pwdContraseña
otpCódigo TOTP u OTP por SMS
hwkClave hardware (WebAuthn)
smsVerificación por SMS
mcaMagic link (basado en email)
fedLogin federado (social o SSO)

Flujo Step-Up

Cuando una puntuación de riesgo supera el umbral Alto:

  1. Auris comprueba el nivel ACR de la sesión actual
  2. Si la sesión es aal1, el usuario es redirigido a un desafío MFA (TOTP, SMS o WebAuthn según lo que el usuario tenga inscrito)
  3. Si la sesión ya es aal2, se solicita al usuario una clave hardware si tiene una inscrita, o el inicio de sesión continúa con una advertencia registrada
  4. El JWT se re-emite con claims acr y amr actualizados que reflejan el step-up
  5. Las aplicaciones pueden comprobar el claim acr para imponer niveles mínimos de garantía para operaciones sensibles

La autenticación step-up funciona incluso para usuarios que no tienen MFA normalmente habilitado en su cuenta. Cuando es activada por una puntuación de riesgo alta, se guía al usuario a través del proceso de inscripción en un método MFA en el momento si no tiene ninguno configurado. Esta es una inscripción única que persiste para futuros inicios de sesión.


Panel de Control de Evaluación de Riesgo

La página de configuración de Evaluación de Riesgo incluye un panel de control general que muestra datos de riesgo agregados de todo tu tenant.

Distribución de Puntuaciones de Riesgo

Un histograma que muestra la distribución de puntuaciones de riesgo en todos los inicios de sesión en el período de tiempo seleccionado (24 horas, 7 días, 30 días). Esto te ayuda a entender tu línea base — si la mayoría de los inicios de sesión puntúan entre 0-20, una puntuación de 45 es notable.

Activaciones de Step-Up a lo Largo del Tiempo

Un gráfico de series temporales que muestra cuántos inicios de sesión activaron MFA de step-up, desglosado por nivel de riesgo (Medio sugerido, Alto requerido). Úsalo para detectar tendencias — un aumento repentino en los activadores de step-up puede indicar un ataque en curso.

Inicios de Sesión Bloqueados

Un recuento de inicios de sesión bloqueados por el umbral Crítico, con detalles sobre las razones de bloqueo más comunes (reputación de IP, viaje imposible, etc.).

Principales Contribuyentes de Riesgo

Una tabla que muestra qué factores de riesgo contribuyen con más frecuencia a puntuaciones elevadas. Esto te ayuda a ajustar los pesos — si la Confianza del Dispositivo activa el 80% de las puntuaciones elevadas, tus usuarios pueden legítimamente usar muchos dispositivos, y deberías considerar reducir su peso.


Permisos

PermisoDescripción
view:risk_assessmentsVer puntuaciones de riesgo, gráficos del panel de control e historial de evaluaciones
manage:risk_rulesCrear, editar y eliminar reglas de riesgo personalizadas y ajustar pesos de factores y umbrales
manage:advanced_oauthAcceso completo a todos los ajustes avanzados de OAuth2 y puntuación de riesgo

Guías Relacionadas