La biometría utiliza los identificadores biológicos únicos de una persona para verificar su identidad. Esta autenticación basada en la inherencia supone una mejora ideal respecto a la autenticación basada en la posesión (algo que solo tú tienes) o en el conocimiento (algo que solo tú sabes). No obstante, la autenticación biométrica es susceptible de sufrir «ataques de presentación», como la suplantación de identidad, que intentan burlar un proceso de verificación o identificación biométrica. La ejecución del ataque de presentación variará en función de la modalidad biométrica; es decir, dependiendo de si la técnica biométrica utiliza huellas dactilares, el rostro, el iris, la voz o la biométrica de pulsación de teclas.
Algunas modalidades biométricas son más difíciles de falsificar que otras. Además, los estafadores utilizan técnicas de falsificación diferentes para cada modalidad. Por lo tanto, los mecanismos necesarios para detectar falsificaciones y otros ataques de presentación también deben diseñarse específicamente para cada modalidad.
El software biométrico Liveness detection resulta útil no solo para la autenticación, sino también para la verificación de identidad. Mientras que la autenticación biométrica consiste en comprobar que el usuario es la misma persona que se registró inicialmente, la verificación de identidad biométrica puede llevarse a cabo como parte de un proceso de alta para comprobar que el solicitante es, de hecho, una persona real. Un ejemplo es el uso de una aplicación de banca móvil para solicitar una nueva cuenta. El banco no conoce a la persona, por lo que se puede utilizar la verificación de identidad ( liveness detection ) para confirmar que el solicitante no está intentando abrir una cuenta fraudulenta.
¿Qué es un ataque de presentación?
Un ataque de presentación es cualquier intento de interferir en el funcionamiento previsto de un sistema biométrico. La suplantación de identidad es un tipo de ataque de presentación.
Un estafador podría recurrir a ataques de suplantación de identidad para hacerse pasar por otra persona con el fin de burlar los mecanismos de autenticación biométrica. Por ejemplo, para suplantar un algoritmo biométrico facial, podría intentar utilizar una imagen no en directo, como un vídeo o una fotografía, para hacerse pasar por la víctima elegida. En el caso de las huellas dactilares, podría utilizar un «dedo de goma» creado a partir de un molde de la huella dactilar realizado en arcilla.
Otro tipo de ataque de presentación consiste en intentar ocultar la identidad real para evitar ser identificado en una búsqueda biométrica. Una persona podría dejarse crecer el vello facial o utilizar maquillaje y prótesis que alteren su aspecto, lo que podría ayudarle a engañar a un sistema de búsqueda biométrica «uno a muchos». Como alternativa, podría intentar mutilarse las yemas de los dedos. Cualquiera de estos dos casos le permitiría, en teoría, registrar más de una identidad.
A efectos de la autenticación biométrica en un smartphone Android, Google distingue entre ataques de «impostor» y ataques de «suplantación», siendo el primero un intento por parte de un estafador de hacerse pasar por la víctima disimulando sus propios rasgos, y el segundo mediante el uso de una representación no en directo, como una grabación de vídeo o de audio. Google establece métricas para la detección de ataques, con un umbral de tasa de aceptación del 7 % o inferior para garantizar una seguridad sólida; es decir, el porcentaje de veces que no se detecta un ataque. Esto es análogo a la «tasa de falsa aceptación» biométrica, que representa la probabilidad de que una persona sea identificada erróneamente como una coincidencia biométrica.
¿Qué es la « liveness detection » biométrica?
La « liveness detection » biométrica es cualquier técnica utilizada para detectar un intento de suplantación, determinando si el origen de una muestra biométrica es un ser humano vivo o una representación falsa. Esto se consigue mediante algoritmos que analizan los datos recopilados por sensores biométricos para determinar si el origen es real o reproducido.
Existen dos categorías principales de datos biométricos liveness detection:
Liveness Detection o activo: solicita al usuario que realice una acción que no se pueda imitar fácilmente mediante suplantación. También puede incorporar múltiples modalidades, como el análisis de pulsaciones de teclas o el reconocimiento de voz. Este último puede analizar el movimiento de la boca para determinar si el usuario está realmente presente.
Liveness Detection o pasivo: utiliza algoritmos para detectar indicadores de que una imagen no es real sin necesidad de interacción por parte del usuario. La captura de datos biométricos de alta calidad durante el registro mejora el rendimiento de los algoritmos de comparación y de « liveness detection ».
En determinados casos, puede ser preferible una u otra opción, pero, por lo general, funcionan mejor juntas.
Software de reconocimiento facial y tecnología « liveness detection »: un ejemplo
El reconocimiento facial es una modalidad biométrica ideal para la autenticación móvil. Es intuitivo y se adapta a la mayoría de los dispositivos móviles, gracias a la amplia integración de cámaras en los dispositivos comerciales. Funciona con una pose habitual de «selfie». Sin embargo, la amplia disponibilidad de imágenes faciales digitales a través de las redes sociales hace que la biometría facial sea más susceptible de ser suplantada. Por este motivo, es fundamental aplicar un « liveness detection » (código de acceso de confianza) robusto para las soluciones de autenticación biométrica móvil que utilicen el reconocimiento facial.
En el reconocimiento facial, se utiliza la detección de movimiento ( liveness detection ) para distinguir entre una imagen en directo y una representación impresa en 2D o 3D, o digital, del rostro de un usuario. Otros intentos de suplantación pueden implicar el uso de una máscara 3D. Estos intentos pueden detectarse mediante algoritmos que reconocen artefactos propios de una muestra no real, y pueden recurrir a medidas «activas», como una segunda modalidad (por ejemplo, el análisis de pulsaciones de teclas o la voz). Los métodos de « Liveness detection » (detección de presentadores) reducen significativamente la eficacia de la suplantación y otros ataques de presentación.
Productos «Aware» para la biometría liveness detection
- Knomi: Marco de autenticación móvil que admite la autenticación « liveness detection » activa y pasiva para el reconocimiento facial y de voz.
Más información sobre la gama de productos y servicios biométricos de Aware.