ManHours para operaciones vivas

Entradas claras, avisos que si llegan, permisos, seguimiento y mas orden para RH y operacion.
Volver al blog

Por que la doble autenticacion ya es obligatoria para cuentas administrativas

Cuando una cuenta puede tocar usuarios, horarios, incidencias, reportes, cobro y auditoria, una contrasena sola deja demasiado riesgo sobre la mesa. Este cambio explica por que activamos 2FA en el portal administrativo y como mantiene la operacion util sin depender de SMS.

2fa totp seguridad cuentas administrativas mfa
Caso de uso accionable

Cada articulo conecta una situacion operativa con modulos concretos del sistema y referencias oficiales para profundizar.

Una cuenta administrativa no solo abre una sesion: abre operacion

En ManHours una cuenta administrativa puede tocar frentes sensibles al mismo tiempo: usuarios, asistencia, incidencias, horarios, trazabilidad, reportes, facturacion o configuraciones comerciales. Si esa cuenta cae por password reutilizado, phishing o fuga de credenciales, el impacto ya no es solo individual.

  • Por eso el riesgo de una cuenta administrativa no se mide solo por quien inicia sesion, sino por todo lo que esa sesion puede ver, exportar o modificar.
  • La doble autenticacion reduce ese riesgo porque una contrasena robada deja de ser suficiente para entrar.
  • Esto es especialmente importante en cuentas de Administrator, Superadmin, RH, Supervisor, Nomina, Auditor y otros perfiles con alcance administrativo.

Elegimos TOTP estandar para no amarrar al usuario a una sola app

El flujo nuevo usa codigos TOTP, un estandar abierto y conocido. Eso permite usar Google Authenticator, Microsoft Authenticator, Authy, 2FAS y otras apps equivalentes sin depender de SMS ni de un proveedor cerrado.

  • La configuracion se hace escaneando un QR o capturando una clave manual.
  • El login pide el codigo de la app despues de validar usuario y contrasena.
  • Como no existe recordar este navegador, cada inicio de sesion nuevo vuelve a pedir el segundo factor y eso baja el riesgo de accesos heredados.

Seguridad util tambien significa recuperacion clara

Poner una barrera extra sirve de poco si el equipo queda bloqueado a la primera incidencia. Por eso el flujo tambien incluye codigos de recuperacion de un solo uso, reconfiguracion del autenticador y reinicio administrativo cuando el usuario pierde su telefono.

  • Cada cuenta protegida genera recovery codes desde el alta inicial.
  • Si cambias de telefono, puedes reconfigurar el autenticador validando un codigo actual.
  • Si el usuario perdio telefono y codigos, un administrador con alcance valido puede reiniciar el 2FA para forzar un nuevo enrolamiento en el siguiente acceso.

El cambio no es cosmetico: fortalece trazabilidad y disciplina operativa

La seguridad de acceso tambien forma parte del control interno. Cuando un sistema concentra datos de RH, asistencia, supervision y cobro, proteger la cuenta administrativa ya es parte de la operacion, no solo del area de TI.

  • El estado Activa, Pendiente o No aplica ayuda a detectar quien ya completo la proteccion.
  • Los eventos de habilitacion, uso de recovery code, regeneracion y reinicio quedan auditados.
  • Eso vuelve mucho mas defendible la operacion cuando hay revisiones internas, soporte sensible o preguntas sobre quien pudo entrar y con que protecciones.