> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Guía práctica para usar la función de supervisión de fuerza bruta de Auth0 en el Centro de seguridad

# Guía práctica de protección contra fuerza bruta

<Card title="Antes de comenzar">
  Debe configurar la [Protección contra fuerza bruta](/es/docs/secure/attack-protection/brute-force-protection) y configurar los registros y las [alertas de umbral](/es/docs/secure/security-center/security-alerts).
</Card>

Los atacantes pueden emplear técnicas de fuerza bruta ([TT1110](https://attack.mitre.org/techniques/T1110/)) para obtener acceso a sistemas sensibles. Aunque suelen ser poco sofisticados, la mayoría de los ataques de fuerza bruta pueden frustrarse con facilidad, pero la defensa puede requerir muchos recursos. A continuación, se describen algunas técnicas habituales de ataque por fuerza bruta y orientaciones para identificar e investigar posibles ataques contra su inquilino.

<div id="find-log-events-of-interest">
  ### Buscar eventos de registro de interés
</div>

Antes de bloquear IPs o responder de otro modo a un ataque, identifique los incidentes revisando los mensajes de registro de interés. El ataque puede provenir de un conjunto limitado de IPs o de un único número de sistema autónomo o país.

Los siguientes tipos de eventos de registro son relevantes al investigar un ataque de fuerza bruta. Se encuentran en los [registros del inquilino de Auth0](/es/docs/secure/attack-protection/view-attack-protection-events).

<Accordion title="Tipos de eventos de registro">
  1. `f`: Inicio de sesión fallido del usuario
  2. `fu`: Inicio de sesión fallido del usuario debido a un username no válido
  3. `fp`: Inicio de sesión fallido del usuario debido a una contraseña no válida
  4. `pwd_leak`: Intento de inicio de sesión con una contraseña filtrada
  5. `signup_pwd_leak`: Intento de registro con una contraseña filtrada
  6. `limit_wc`: IP bloqueada por >10 intentos fallidos de inicio de sesión en una sola cuenta
  7. `limit_sul`: Usuario bloqueado por >20 inicios de sesión por minuto desde la misma dirección IP
  8. `limit_mu`: IP bloqueada por >100 intentos fallidos de inicio de sesión o >50 intentos de registro
  9. `fcoa`: Error de autenticación de origen cruzado
  10. `scoa`: Autenticación de origen cruzado exitosa
</Accordion>

<div id="password-guessing">
  ### Adivinación de contraseñas
</div>

Los atacantes con escaso conocimiento previo de las políticas de su inquilino pueden intentar adivinar contraseñas repetidamente ([TT1110.001](https://attack.mitre.org/techniques/T1110/001/)) para acceder a cuentas. Dado que los atacantes simplemente intentan determinar si existe un usuario con una contraseña desconocida, sus [registros de Auth0](/es/docs/deploy-monitor/logs/log-event-type-codes) mostrarán numerosos eventos de registro `fp`, `fu` y `fcoa`. Para obtener más información, consulte la [guía práctica sobre contraseñas comprometidas](/es/docs/secure/attack-protection/playbooks/breached-password-playbook) de Auth0.

<div id="password-spraying">
  ### Password spraying
</div>

Los atacantes prueban muchas contraseñas de uso frecuente ([TT1110.003](https://attack.mitre.org/techniques/T1110/003/)) para acceder a cuentas de usuario legítimas. Esto suele activar las protecciones de Auth0 contra ataques de fuerza bruta y generar numerosos eventos de registro `fp`, `fu` y `fcoa` en tus registros.

<div id="credential-stuffing">
  ### Credential stuffing
</div>

El credential stuffing ([TT1110.004](https://attack.mitre.org/techniques/T1110/004/)) es más eficaz cuando se usa contra inquilinos que emplean contraseñas, pero no factores adicionales. Al aprovechar filtraciones de contraseñas e intentar iniciar sesión en la cuenta de una víctima con un diccionario de contraseñas filtradas, los ataques de credential stuffing generan eventos de registro `fp` y `pwd_leak`.

<div id="signup-attacks">
  ### Ataques de registro
</div>

Los atacantes pueden intentar crear una gran cantidad de cuentas en un corto período de tiempo como parte de un ataque de enumeración de nombres de usuario ([T1087](https://attack.mitre.org/techniques/T1087/)), en el que intentan comprobar si existe una cuenta de usuario en su inquilino, o como parte de campañas de fraude de registro. El objetivo es crear muchas cuentas para aprovechar incentivos de registro o crear cuentas con antigüedad para ataques posteriores. Los ataques de registro generan los eventos de registro `fs`, `ss` y `signup_pwd_leak`.

<div id="detection-using-the-auth0-management-api">
  ### Detección mediante la Auth0 Management API
</div>

La [Auth0 Management API](/es/docs/deploy-monitor/logs/retrieve-log-events-using-mgmt-api) permite consultar los registros del inquilino con la [sintaxis de consulta de búsqueda de registros](/es/docs/deploy-monitor/logs/log-search-query-syntax) para los tipos de registro dentro del intervalo de tiempo de interés. Los casos de uso más avanzados se admiten con herramientas de agregación de registros, como almacenes de datos o SIEM, aprovechando los flujos de registros de Auth0.

Al usar la Auth0 <Tooltip tip="Management API: Un producto que permite a los clientes realizar tareas administrativas." cta="Ver glosario" href="/es/docs/glossary?term=management+API">Management API</Tooltip>, el período de tiempo del posible ataque se especifica como `date:[startdate to enddate]` en formato `YYYY-MM-DD`. Por ejemplo, `2024-10-01`. Use `*` para representar la fecha actual.

Al limitar el período de interés a una posible ventana de ataque, puede recuperar todos los eventos de registro del tipo que le interesa. A continuación, se muestra una consulta de ejemplo que busca ataques de fuerza bruta desde el 1 de octubre de 2024 hasta la fecha:

```text wrap lines theme={null}
date:[2024-10-01 TO *] AND (type:"f" OR type:"fu" OR type:"fp" OR type:"pwd_leak" OR type:"limit_wc" OR type:"limit_sul" OR type:"limit_mu" OR type:"fcoa")
```

Para realizar análisis avanzados o correlacionar las actividades de inicio de sesión con aplicaciones externas a Auth0, habilite la transmisión de logs a la herramienta externa que prefiera. Revise la [documentación de Management API](https://auth0.com/docs/api/management/v2/logs/get-logs) para comprender cómo extraer un subconjunto de eventos de registro de su inquilino para analizarlos.

<div id="mitigation-strategies">
  #### Estrategias de mitigación
</div>

Para obtener una protección óptima frente a los ataques, considere las siguientes estrategias:

* Habilite la [detección de contraseñas comprometidas](/es/docs/secure/attack-protection/breached-password-detection) o Credential Guard para protegerse frente a credenciales comprometidas con una fricción mínima para el usuario, teniendo en cuenta que ninguna de las dos protege contra ataques de diccionario.
* Active CAPTCHA para uno o varios flujos y aumente su frecuencia según sea necesario, pero recuerde que CAPTCHA es un elemento disuasorio, no una solución.
* Cambie su proveedor de CAPTCHA si los atacantes eluden el CAPTCHA actual, o considere migrar a Auth Challenge de Auth0 o a otro [proveedor compatible](/es/docs/secure/attack-protection/bot-detection/configure-captcha).
* Deshabilite temporalmente la creación de cuentas para todos, incluidos los actores maliciosos.
* Modifique las reglas de su firewall de aplicaciones web con un proveedor perimetral, o use [listas de control de acceso del inquilino](/es/docs/secure/tenant-access-control-list), para bloquear IP abusivas, números de sistema autónomo, ubicaciones geográficas, [clientes TLS](/es/docs/customize/custom-domains/self-managed-certificates/tls-ssl) o elementos de encabezado HTTP como las cadenas `user-agent`, y considere implementar un [proxy inverso.](/es/docs/customize/custom-domains/self-managed-certificates#configure-reverse-proxy)
* Endurezca los umbrales de [protección contra fuerza bruta](/es/docs/secure/attack-protection/brute-force-protection) y de [IP sospechosa](/es/docs/secure/attack-protection/suspicious-ip-throttling) para reducir los límites de conexión permitidos y mitigar los ataques de fuerza bruta.
* Deshabilite los endpoints no utilizados modificando la configuración de [autenticación de origen cruzado](/es/docs/authenticate/login/cross-origin-authentication) si observa eventos `fcoa` y `scoa` frecuentes, recordando que Auth0 no recomienda usar autenticación de origen cruzado.
* Aplique [MFA escalonado](/es/docs/secure/multi-factor-authentication/step-up-authentication) a las cuentas comprometidas, incluso hasta exigir <Tooltip tip="Autenticación multifactor (MFA): proceso de autenticación del usuario que utiliza un factor adicional además del username y la contraseña, como un code enviado por SMS." cta="Ver glosario" href="/es/docs/glossary?term=MFA">MFA</Tooltip> para las cuentas potencialmente comprometidas.
* Migre a opciones de MFA más sólidas sustituyendo el MFA basado en SMS o voz por [OTP](/es/docs/secure/multi-factor-authentication/multi-factor-authentication-factors/configure-otp-notifications-for-mfa) o [WebAuthn](/es/docs/secure/multi-factor-authentication/fido-authentication-with-webauthn/configure-webauthn-device-biometrics-for-mfa) para mitigar los ataques de bombeo de SMS o de fraude de tarificación.
* Implemente protecciones de seguridad antifraude del proveedor de SMS/voz, como [Preventing Fraud in Verify](https://www.twilio.com/docs/verify/preventing-toll-fraud) de Twilio, al usar MFA por SMS/voz.
