Puntuación de Riesgo y MFA Adaptativo
Auris calcula una puntuación de riesgo entre 0 y 100 para cada intento de inicio de sesión basándose en cinco factores ponderados. Cuando la puntuación supera umbrales configurables, el sistema requiere automáticamente autenticación adicional, escalando desde el registro silencioso hasta el step-up MFA o el bloqueo directo. Este enfoque adaptativo proporciona seguridad sólida para eventos de alto riesgo sin añadir fricción a los inicios de sesión normales.
Accede en Consola → Configuración → Seguridad → Evaluación de Riesgo, o desde la sección OAuth Avanzado en el panel lateral.
Factores de Riesgo
La puntuación de riesgo es la suma ponderada de cinco factores independientes. Cada factor produce una puntuación normalizada (0-100) que se multiplica por su peso configurado y se suma con los demás.
| Factor | Peso Predeterminado | Descripción |
|---|---|---|
| Reputación de IP | 20% | Comprueba la IP de inicio de sesión contra listas de IPs maliciosas conocidas, bases de datos de VPN/proxy y rangos de IPs de centros de datos. Un inicio de sesión desde una IP residencial limpia puntúa bajo; uno desde un nodo de salida Tor conocido o IP de centro de datos puntúa alto. |
| Confianza del Dispositivo | 25% | Evalúa si la huella del dispositivo (navegador, SO, resolución de pantalla, zona horaria) se ha visto antes para este usuario. Un dispositivo reconocido puntúa 0; un dispositivo completamente nuevo puntúa alto. Los primeros inicios de sesión siempre puntúan alto en este factor. |
| Anomalía Geográfica | 20% | Mide la distancia geográfica y la brecha de tiempo entre el inicio de sesión actual y el anterior del usuario. Si las dos ubicaciones son físicamente inalcanzables en el tiempo transcurrido (viaje imposible), este factor puntúa al máximo. |
| Comportamental | 15% | Analiza patrones de horario e frecuencia de inicio de sesión. Un inicio de sesión a las 3 AM de un usuario que siempre inicia sesión durante el horario laboral, o una frecuencia de inicio de sesión inusualmente alta, aumenta esta puntuación. |
| Sensibilidad de la Acción | 20% | Valora la sensibilidad de la acción solicitada. Un inicio de sesión estándar puntúa bajo. Un cambio de contraseña o intercambio de tokens puntúa medio. Un intercambio de tokens de suplantación puntúa al máximo. |
Configurar Pesos
Abrir la configuración de Evaluación de Riesgo
Navega a Consola → Configuración → Seguridad → Evaluación de Riesgo.
Ajustar los pesos de los factores
Cada factor tiene un control deslizante. Arrastra el deslizador para aumentar o disminuir el peso de ese factor. El total de los cinco factores debe ser igual al 100%.
Si mueves un deslizador, los demás se ajustan proporcionalmente para mantener el total del 100%, a menos que bloquees un factor haciendo clic en el icono de candado junto a su deslizador.
Guardar
Haz clic en Guardar para aplicar la nueva configuración de pesos. Los cambios tienen efecto inmediato para todos los inicios de sesión posteriores.
Si tus usuarios viajan con frecuencia o usan VPNs, considera reducir el peso de la Anomalía Geográfica y aumentar el de la Confianza del Dispositivo. Si la mayoría de tus usuarios son empleados con horarios predecibles, aumentar el peso del factor Comportamental proporciona una detección de anomalías sólida.
Umbrales de Riesgo
Los umbrales determinan qué acción toma Auris en función de la puntuación de riesgo calculada. Se definen cuatro niveles, cada uno con un rango de puntuación y el comportamiento correspondiente.
| Nivel | Rango de Puntuación Predeterminado | Acción |
|---|---|---|
| Bajo | 0 - 30 | Permitir el inicio de sesión. No se requiere autenticación adicional. El inicio de sesión continúa normalmente. |
| Medio | 31 - 60 | Sugerir MFA. Se presenta al usuario un desafío MFA opcional que puede omitir. Se envía una notificación al usuario sobre el inicio de sesión. |
| Alto | 61 - 80 | Requerir step-up MFA. El usuario debe completar un factor MFA adicional aunque el MFA no sea normalmente requerido para su cuenta. El inicio de sesión se bloquea hasta que se complete el MFA. |
| Crítico | 81 - 100 | Bloquear el inicio de sesión por completo. El usuario ve un error genérico. Se activa una notificación al administrador. El evento queda marcado para revisión manual en el log de auditoría. |
Ajustar Umbrales
En la página de configuración de Evaluación de Riesgo, cada límite de umbral está representado por un marcador arrastrable en una barra de puntuación horizontal. Arrastra los marcadores para ajustar dónde comienza cada nivel:
- Mueve el límite Bajo/Medio a la izquierda para ser más agresivo (más inicios de sesión activan acciones de nivel Medio)
- Mueve el límite Alto/Crítico a la derecha para ser más permisivo (menos inicios de sesión son bloqueados)
Una configuración inicial recomendada para la mayoría de los tenants es la predeterminada (0-30 / 31-60 / 61-80 / 81-100). Ajusta según tu modelo de amenazas después de revisar el Panel de Control de Evaluación de Riesgo durante unas semanas.
Establecer el umbral Crítico demasiado bajo (por ejemplo, por debajo de 60) hará que muchos inicios de sesión legítimos sean bloqueados, especialmente para usuarios que viajan o usan múltiples dispositivos. Comienza con los valores predeterminados y ajusta hacia abajo solo si observas amenazas no detectadas.
Reglas de Riesgo Personalizadas
Más allá de los cinco factores integrados, puedes crear reglas personalizadas que añaden puntos a la puntuación de riesgo cuando se cumplen condiciones específicas. Las puntuaciones de las reglas personalizadas se añaden sobre la puntuación base ponderada por factores, y la puntuación final tiene un tope de 100.
Crear una Regla
Abrir la pestaña Reglas de Riesgo
En la página de configuración de Evaluación de Riesgo, haz clic en la pestaña Reglas Personalizadas.
Hacer clic en Añadir Regla
Haz clic en Añadir Regla para abrir el editor de reglas.
Definir la condición
| Campo | Descripción |
|---|---|
| Campo | La propiedad a evaluar. Opciones: ip, country, device_type, login_hour, user_role, email_domain, connection_type |
| Operador | Operador de comparación. Opciones: equals, not_equals, contains, not_contains, in, not_in, greater_than, less_than |
| Valor | El valor con el que comparar. Para in / not_in, proporciona una lista separada por comas. |
Establecer el impacto en la puntuación
Introduce el número de puntos a añadir a la puntuación de riesgo cuando esta regla coincida. Los valores pueden oscilar entre 1 y 50.
Guardar la regla
Haz clic en Guardar. La regla está activa de inmediato y se evalúa para todos los inicios de sesión posteriores.
Ejemplos de Reglas
| Regla | Condición | Puntos Añadidos | Propósito |
|---|---|---|---|
| Bloquear salidas Tor | ip in tor-exit-list | +40 | Penalizar fuertemente el tráfico de nodos de salida Tor |
| Inicio de sesión fuera de horario | login_hour not_in 8,9,10,11,12,13,14,15,16,17,18 | +15 | Añadir riesgo moderado para inicios de sesión fuera del horario laboral |
| Contratistas externos | user_role equals contractor | +10 | Elevar ligeramente el riesgo para cuentas de contratistas |
| Dominio sensible | email_domain equals admin.internal.com | +20 | Aumentar el escrutinio para cuentas del dominio de administración |
Orden de Evaluación de Reglas
Las reglas personalizadas se evalúan en el orden mostrado en la lista de reglas. Se aplican todas las reglas coincidentes — sus puntuaciones son acumulativas. Puedes arrastrar las reglas para reordenarlas, aunque el orden solo afecta a la legibilidad ya que todas las reglas coincidentes se aplican independientemente de su posición.
Autenticación Step-Up
Cuando la puntuación de riesgo activa un umbral Alto, Auris inicia un flujo de autenticación step-up. Esto significa que el usuario debe probar su identidad a un nivel de garantía más alto que el que proporcionó inicialmente.
ACR (Referencia de Clase de Contexto de Autenticación)
Auris rastrea el nivel de garantía de cada sesión de autenticación usando valores ACR estándar:
| Nivel ACR | Significado | Métodos |
|---|---|---|
aal1 | Autenticación de un solo factor | Solo contraseña, magic link, login social |
aal2 | Autenticación multifactor | Contraseña + TOTP, contraseña + OTP por SMS, contraseña + WebAuthn |
aal3 | Multifactor vinculado a hardware | Contraseña + clave de seguridad hardware (WebAuthn con attestation) |
AMR (Referencia de Métodos de Autenticación)
El claim AMR en el JWT registra qué métodos específicos se usaron durante la autenticación:
| Valor AMR | Método |
|---|---|
pwd | Contraseña |
otp | Código TOTP u OTP por SMS |
hwk | Clave hardware (WebAuthn) |
sms | Verificación por SMS |
mca | Magic link (basado en email) |
fed | Login federado (social o SSO) |
Flujo Step-Up
Cuando una puntuación de riesgo supera el umbral Alto:
- Auris comprueba el nivel ACR de la sesión actual
- Si la sesión es
aal1, el usuario es redirigido a un desafío MFA (TOTP, SMS o WebAuthn según lo que el usuario tenga inscrito) - Si la sesión ya es
aal2, se solicita al usuario una clave hardware si tiene una inscrita, o el inicio de sesión continúa con una advertencia registrada - El JWT se re-emite con claims
acryamractualizados que reflejan el step-up - Las aplicaciones pueden comprobar el claim
acrpara imponer niveles mínimos de garantía para operaciones sensibles
La autenticación step-up funciona incluso para usuarios que no tienen MFA normalmente habilitado en su cuenta. Cuando es activada por una puntuación de riesgo alta, se guía al usuario a través del proceso de inscripción en un método MFA en el momento si no tiene ninguno configurado. Esta es una inscripción única que persiste para futuros inicios de sesión.
Panel de Control de Evaluación de Riesgo
La página de configuración de Evaluación de Riesgo incluye un panel de control general que muestra datos de riesgo agregados de todo tu tenant.
Distribución de Puntuaciones de Riesgo
Un histograma que muestra la distribución de puntuaciones de riesgo en todos los inicios de sesión en el período de tiempo seleccionado (24 horas, 7 días, 30 días). Esto te ayuda a entender tu línea base — si la mayoría de los inicios de sesión puntúan entre 0-20, una puntuación de 45 es notable.
Activaciones de Step-Up a lo Largo del Tiempo
Un gráfico de series temporales que muestra cuántos inicios de sesión activaron MFA de step-up, desglosado por nivel de riesgo (Medio sugerido, Alto requerido). Úsalo para detectar tendencias — un aumento repentino en los activadores de step-up puede indicar un ataque en curso.
Inicios de Sesión Bloqueados
Un recuento de inicios de sesión bloqueados por el umbral Crítico, con detalles sobre las razones de bloqueo más comunes (reputación de IP, viaje imposible, etc.).
Principales Contribuyentes de Riesgo
Una tabla que muestra qué factores de riesgo contribuyen con más frecuencia a puntuaciones elevadas. Esto te ayuda a ajustar los pesos — si la Confianza del Dispositivo activa el 80% de las puntuaciones elevadas, tus usuarios pueden legítimamente usar muchos dispositivos, y deberías considerar reducir su peso.
Permisos
| Permiso | Descripción |
|---|---|
view:risk_assessments | Ver puntuaciones de riesgo, gráficos del panel de control e historial de evaluaciones |
manage:risk_rules | Crear, editar y eliminar reglas de riesgo personalizadas y ajustar pesos de factores y umbrales |
manage:advanced_oauth | Acceso completo a todos los ajustes avanzados de OAuth2 y puntuación de riesgo |
Guías Relacionadas
- Autenticación Multifactor — Configurar los métodos MFA disponibles para tus usuarios
- Conceptos de MFA Adaptativo — Cómo funciona el MFA basado en riesgo a nivel conceptual
- Configuración de Seguridad — Reglas de IP, protección contra fuerza bruta, detección de inicio de sesión sospechoso
- Configuración Avanzada de OAuth2 — Flujo de dispositivos, CIBA, DPoP y configuración de intercambio de tokens
- Detección de Inicio de Sesión Sospechoso — Cómo Auris detecta inicios de sesión anómalos