El equipo de soporte implementa MFA y luego recibe una inesperada solicitud de reversión
Un equipo de soporte de sistemas que trabajaba en un proyecto de seguridad de Microsoft 365 afirma que la implementación planificada de la autenticación multifactor se descarriló después de que un alt...
Un equipo de soporte de sistemas que trabajaba en un proyecto de seguridad de Microsoft 365 afirma que la implementación planificada de la autenticación multifactor se descarriló después de que un alto ejecutivo se quejara de que el cambio había afectado parte del proceso de facturación de la empresa.
Según un lector que describió el incidente, el equipo había trabajado con el cliente para aumentar su Microsoft Secure Score e implementar MFA en toda la organización como parte de una línea base de seguridad. Al principio, la implementación transcurrió aparentemente sin incidentes y los cambios se aplicaron según lo previsto.
Sin embargo, al día siguiente, un director sénior de la empresa llamó enfadado a la mesa de ayuda y afirmó que los nuevos controles de autenticación estaban desbordando al negocio. Según se informa, el ejecutivo argumentó que exigir MFA había paralizado la organización y puesto en riesgo el sistema de facturación.
Posteriormente, el personal de soporte determinó que la interrupción era mucho más limitada de lo que se había afirmado inicialmente. Solo se vieron afectados unos pocos teléfonos y el problema subyacente parecía estar en la propia aplicación de facturación. Según se indicó, el software ofrecía compatibilidad con MFA, pero dependía de código defectuoso para hacerla funcionar.
Incluso después de esa explicación, el director supuestamente insistió en una reversión inmediata. El cambio de seguridad se deshizo, dejando a la organización con una protección más débil que antes.
Problemas de seguridad y mensajes contradictorios
El lector que compartió la historia afirmó que la reacción resultaba especialmente sorprendente porque el ejecutivo había sido descrito como un antiguo director de operaciones de una empresa de ciberseguridad. El relato sugiere una desconexión entre los objetivos de seguridad del proyecto y la respuesta de la dirección cuando un proceso empresarial se vio afectado.
También se describió al mismo cliente como alguien con un historial de solicitudes inusuales, entre ellas pedir a un ingeniero que no podía conducir que viajara a una ubicación remota para reparar una impresora. En otro incidente, el ejecutivo supuestamente culpó al trabajo realizado en Microsoft 365 de provocar un corte de energía.
- La implementación de MFA formaba parte de una línea base de seguridad más amplia para Microsoft 365.
- La interrupción comunicada afectó únicamente a un pequeño número de dispositivos móviles.
- Se afirmó que el origen del problema era el software de facturación, no MFA.
- La reversión dejó a la organización con una menor protección de autenticación.
El episodio pone de relieve un desafío común para los equipos de TI: incluso las mejoras de seguridad bien planificadas pueden deshacerse rápidamente cuando los usuarios empresariales interpretan cualquier interrupción como un fallo de seguridad.
