La mayoría de las ideas de IT.Sec convencionales que he visto dicen que un usuario solo puede tener un dispositivo de autenticación de múltiples factores. Me gustaría desafiar ese pensamiento de facto y preguntar si hay alguna ocasión en la que:
-
Más de un dispositivo multifactor (token) se emitiría a un solo humano (o cuenta de usuario)
-
En un escenario ASP, (o un servicio como Amazon Web Services), ¿cuándo se registrará más de un token?
La diferencia clave que estoy ilustrando arriba es el servicio web controlado por la empresa, como banca, IAAS, SAAS, etc.
- ¿Se debe permitir a los usuarios un token de "copia de seguridad" si pierden u olvidan su token principal? ¿Cuántas fichas deberían ofrecerse?
Este último punto también sería válido cuando se instala un YubiKey Nano (o similar) en una PC de trabajo y hogar. Este usuario también puede tener un token de viaje también. El concepto es que la huella de amenaza se reduce (aunque no es "perfecta")