
La verificación de identidad suele ser vista como un punto de control único: presentar una identificación, tomar una selfie, o pasar una comprobación de vivacidad. En muchos entornos empresariales, eso basta para avanzar, y se asume que la persona verificada continúa al mando de la sesión. Pero esa premisa ya no sostiene ante la sofisticación de las amenazas actuales. La verificación no ha dejado de funcionar; simplemente, los fraudadores han aprendido a moverse después del control.
El fraude ha evolucionado más allá de derrotar la verificación inicial. El malware de secuestro de sesiones puede tomar el control tras un inicio de sesión legítimo. Las herramientas de acceso remoto pueden convertir el dispositivo de un cliente verificado en la terminal de un atacante. Operaciones de fraude pueden incluso reclutar a personas reales para completar el onboarding y, luego, transferir la sesión autenticada a otros actores o a sistemas automatizados. En el momento de la verificación, el documento, la cara y la persona pueden ser reales. El punto de control no fue derrotado necesariamente; se volvió irrelevante porque no estableció que la misma persona siguiera al mando minutos después. A esto lo llamo el “mentalidad de peaje”. La creencia de que aprobar la verificación al inicio garantiza confiar en lo que sucede después.
La identidad debe verse como una señal continua, un latido vivo que permanezca reconocible y coherente a lo largo de toda la sesión. El material ya está disponible: ritmo de escritura, patrones de navegación, telemetría del dispositivo y la manera en que alguien interactúa con un equipo pueden ayudar a establecer una línea base conductual en la onboarding. Esos signos pueden compararse con la actividad durante toda la sesión. Si alguien escribe a una velocidad normal pero de pronto genera miles de pulsaciones por minuto, algo ha cambiado. Si el movimiento natural de un dispositivo se vuelve estático, como si fuera un emulador, eso debe afectar el nivel de confianza asignado a la sesión.
La pregunta debe pasar de “¿verificamos a esta persona?” a “¿lo que estamos viendo ahora sigue siendo consistente con la persona y el dispositivo que confiamos originalmente?”. Cuando ese latido cambia de forma sustancial, el sistema puede aumentar la puntuación de riesgo, solicitar verificación adicional o, en un caso de alta confianza, terminar la sesión.
Las industrias que más avanzan son, no sorprendentemente, aquellas en las que el fraude puede traducirse de inmediato en pérdida financiera. Las fintech, intercambios de criptomonedas y neobancos tienen incentivos fuertes para adoptar una monitorización continua y basada en el riesgo. También se ha aprendido que añadir fricción en la puerta de entrada penaliza a los clientes legítimos sin crear un obstáculo equivalente para atacantes automatizados. Una persona tiene paciencia limitada para otra contraseña, código de un solo uso o desafío de identidad. Los sistemas automatizados no se frustran: pueden repetir procesos a escala. Por ello, las empresas no pueden simplemente “friccionar” más a los humanos que a las máquinas.
Los sectores aún aferrados a comprobaciones únicas (especialmente donde la autenticación basada en conocimiento sigue formando parte del modelo de seguridad) enfrentan el reto de que, en un entorno con una gran cantidad de información personal comprometida, las preguntas estáticas y las credenciales ofrecen una seguridad decreciente.
Un marco de cuatro partes para la confianza continua
Al igual que el corazón tiene cuatro componentes principales, también lo tiene el marco para tratar la identidad como un latido, no como una marca de tiempo. Las experiencias de seguridad empresarial deben ser fuertes y fluidas, previniendo interrupciones para clientes de bajo riesgo mientras se activa una intervención proporcionada ante comportamientos anómalos. Para quienes buscan hacer la transición, el marco operativo se compone de cuatro partes:
1) Línea base en onboarding: la verificación de identidad en la puerta se convierte en el evento de calibración. Capture la línea base conductual y de dispositivo cuando la identidad está en su punto más alto.
2) Monitoreo pasivo: la continuidad no tiene por qué ser intrusiva. Evalúe señales conductuales y de dispositivos relevantes en segundo plano, sin interrumpir repetidamente al cliente para pedir más datos. Identifique las señales necesarias para evaluar si una sesión sigue siendo confiable.
3) Escalamiento proporcional: la experiencia del cliente no puede quedar en segundo plano ante la seguridad. Ajuste umbrales para anomalías pequeñas y termine la sesión ante anomalías importantes. De este modo, evitará molestar a clientes válidos pidiendo más pruebas de identidad.
4) Conservar la evidencia: un rastro evidencial de señales de riesgo e intervenciones puede apoyar investigaciones, auditorías y cumplimiento regulatorio. En última instancia, las organizaciones deben usar esa evidencia para demostrar no solo que un usuario pasó la verificación, sino que la confianza se mantuvo después.
A medida que el fraude se desplaza más allá de las capacidades de la autenticación tradicional, las organizaciones deben saber no solo quién ingresó, sino si el latido digital en el otro lado de la puerta sigue perteneciendo a esa persona.
Este enfoque centrado en la identidad como un latido, no como un instante, propone una experiencia de seguridad robusta y al mismo tiempo respetuosa con el usuario. ¿Está su entorno preparado para evolucionar hacia una seguridad que acompañe a la experiencia del usuario en cada momento, adaptándose al comportamiento real y al contexto de cada sesión?
from Latest from TechRadar https://ift.tt/TAyVHoh
via IFTTT IA