Introducción
Si miraras dentro de tu Magic 8-Ball y preguntaras: «¿Podré dejar alguna vez de usar contraseñas para autenticarme?»,
Sin duda respondería: «Las perspectivas son buenas».
Y las perspectivas son buenas, teniendo en cuenta que la biometría está haciendo que la autenticación sea más sencilla y segura que nunca. Las contraseñas nunca han parecido tan anticuadas. Pero si nos hicieras la misma pregunta, te diríamos que no hace falta una «Magic 8-Ball» para saber que el futuro de la autenticación ya está aquí.
Descarga el PDF aquí si tienes problemas para visualizarlo.
https://www.aware.com/wp-content/uploads/2023/07/The-Future-of-Authentication-2023.pdf
Reconocimiento facial
Cuando empezaron a circular los primeros rumores de que el iPhone X de Apple no contaría con un sensor de huellas dactilares, era comprensible que los posibles estafadores se animaran por un momento. Por desgracia, esa esperanza duró poco, ya que ahora sabemos que, en su lugar, se utiliza el reconocimiento facial.
«Bola Mágica 8, ¿significa esto que la biometría facial ha llegado para quedarse en la autenticación móvil?»
«Sin duda alguna.»
Ya está aquí el Face ID de Apple. El fabricante de dispositivos que marca tendencia ha optado por la tecnología de reconocimiento facial en 3D en lugar de las huellas dactilares para el último modelo de iPhone.
El reconocimiento facial como método de autenticación existe desde hace varios años. Sin embargo, el respaldo de Apple confirma aún más no solo su facilidad de uso, sino también las potentes funciones de seguridad de la tecnología biométrica subyacente que lo hace posible. Al igual que ocurrió anteriormente con las huellas dactilares, Apple promete impulsar una amplia adopción en el mercado del reconocimiento facial para la autenticación en dispositivos móviles.
Liveness Detection y la biometría multimodal
¿Por qué limitarse al reconocimiento facial? Sin duda, los estafadores intentarán burlar las medidas de seguridad basadas en la autenticación biométrica.
Afortunadamente, los sistemas biométricos modernos cuentan con tecnologías que verifican que el usuario esté «vivo». Esto dificulta que un estafador utilice una grabación de vídeo o de audio de la víctima para suplantar su identidad.
Un enfoque multimodal aplica diferentes modalidades biométricas, como el reconocimiento facial, la voz y la dinámica de pulsación de teclas, para aumentar la seguridad. Los datos biométricos adicionales no solo mejoran el rendimiento biométrico, al reducir el número de falsas coincidencias y de casos en los que no se detecta ninguna coincidencia, sino que también contribuyen a liveness detection.
Rostro + voz + pulsación de tecla = Autenticación biométrica multimodal.
El reconocimiento facial se puede combinar con otras modalidades para mejorar el rendimiento y la « liveness detection ». Por ejemplo, un usuario puede teclear una frase de acceso mientras mira a la cámara. El motor de autenticación analiza simultáneamente la cadencia de tecleo y la geometría facial, lo que aumenta la precisión biométrica y dificulta la suplantación. O bien, la aplicación puede solicitar que se diga una serie aleatoria de números mientras captura la imagen facial. Ambos datos se pueden cotejar y analizar conjuntamente para verificar que el usuario está vivo. Las posibilidades de falsificar eso, según la Bola Mágica 8, son…
FIDO: Autenticación basada en estándares y sin contraseñas
Aunque se inventaron allá por la década de 1960, las contraseñas siguen siendo el mecanismo de autenticación más utilizado. Dada la inmensidad de Internet hoy en día y la potencia de nuestros smartphones, las contraseñas se han convertido en algo intolerablemente incómodo y vulnerable a ser comprometidas mediante el phishing, las filtraciones en los servidores donde se almacenan, los ataques de fuerza bruta y la ingeniería social.
El objetivo de FIDO es eliminar las contraseñas y mejorar la autenticación basándose en estándares, mediante el uso de datos biométricos y criptografía de clave pública (asimétrica). En el marco de FIDO, se crea un par único de claves privada y pública en un dispositivo, por ejemplo, a través de una aplicación de banca móvil. Es importante destacar que los datos biométricos y las claves privadas nunca salen del dispositivo móvil; solo la clave pública se almacena de forma centralizada. Tras la autenticación, si la coincidencia biométrica es satisfactoria, la clave privada local queda disponible para enviar una respuesta al servidor.
Se están adoptando los estándares FIDO 2.0 para integrar la autenticación directamente en el navegador, lo que permite cubrir de forma efectiva la capa de identidad que faltaba en Internet. Imagina autenticar una transacción a través de la página web de un banco utilizando una combinación de reconocimiento facial y análisis de pulsaciones de teclas, sin necesidad de memorizar contraseñas complejas. A los clientes les resultaría más fácil realizar operaciones bancarias en línea de forma segura y a los estafadores les resultaría más difícil aprovechar los datos robados de las cuentas.
¿Este enfoque hace que el robo de contraseñas a gran escala sea prácticamente imposible?
«Todo apunta a que sí».
Autenticación biométrica con chatbots
Un chatbot es un programa informático capaz de comunicarse por escrito de una forma que simula una conversación humana. Gracias a los rápidos avances en el aprendizaje automático, cada vez es más difícil distinguirlos de los humanos, lo que ha llevado a muchas organizaciones a utilizarlos para determinados tipos de interacción con los clientes. Pueden resultar extremadamente útiles y fáciles de manejar, pero ¿se pueden utilizar para aplicaciones en las que se requiere seguridad, como en el caso de «Bankbot, ¿podrías pagar mi factura de la luz el jueves, por favor?»
La autenticación durante un chat de texto, por ejemplo, mediante el análisis de la dinámica de pulsación de teclas o incluso la biometría facial, puede hacer que el chat con bots resulte útil para aplicaciones en las que se requiere seguridad. Pronto, no solo serán capaces de entender lo que dices, sino también de verificar que eres quien dices ser.
¿Chatbots con seguridad integrada y continua?
«Sin duda alguna».
Biometría fuera de banda
Un enfoque de autenticación «fuera de banda» consiste en utilizar varios canales para garantizar que una transacción proviene del usuario. Por ejemplo, utilizar un dispositivo móvil para iniciar sesión en una página web a través del navegador de un ordenador. De este modo, el dispositivo móvil puede servir como factor de autenticación adicional, al igual que un token, representando la posesión (algo que el usuario tiene) para demostrar la autenticidad.
Pero, ¿y si el dispositivo se ve comprometido? El factor de posesión pierde prácticamente toda su utilidad y, de hecho, se convierte en un riesgo. Al añadir la biometría como factor de autenticación, la posesión se refuerza con la inherencia (algo que forma parte del usuario). En este caso, al iniciar sesión en una página web a través del navegador, el usuario sigue recibiendo una solicitud de autenticación fuera de banda, pero esta incluirá la obligación de realizar una autenticación biométrica en el dispositivo, lo que dificulta mucho más que un dispositivo perdido o robado se utilice para acceder de forma fraudulenta a las cuentas en línea de su propietario.
¿Cuál es nuestra previsión sobre la autenticación biométrica móvil fuera de banda?
«Puedes confiar en ello».
Autenticación continua
La gente suele pensar en la autenticación como una puerta de acceso: basta con realizar el registro biométrico o introducir la contraseña y ya está: «Ábrete, Sésamo».
Sin embargo, las modalidades biométricas, como la dinámica de pulsación de teclas y el análisis de reconocimiento facial, han introducido la posibilidad de la autenticación continua. Este método, siempre activo y en tiempo real, es más un proceso que un evento.
Por ejemplo, al introducir información en una página web, se puede analizar la cadencia de pulsación de teclas en tiempo real para detectar anomalías que indiquen que se trata de un usuario fraudulento. Si se produce una desviación que indique un cambio de identidad, es posible que se interrumpa la sesión. También se podrían utilizar otras modalidades biométricas, como el reconocimiento facial y de voz, de esta forma para garantizar la seguridad de una sesión o una llamada telefónica.
La autenticación continua se encuentra sin duda en una fase muy inicial, pero, según Mark Diodati, vicepresidente de investigación de Gartner, su implantación es«inevitable».
En el lenguaje de la Magic 8-Ball, eso equivale a un: «Sí, sin duda».
El objetivo final: la autenticación invisible
Las medidas de seguridad son un medio para alcanzar un fin, y la autenticación no es una excepción. Preferiríamos que se llevara a cabo en segundo plano, o incluso que fuera totalmente invisible.
De hecho, la invisibilidad es el objetivo último de la autenticación, y está más cerca de hacerse realidad que nunca. A medida que avanzan rápidamente las modalidades biométricas, como el reconocimiento facial, de voz y de pulsaciones de teclas, la verificación de la identidad se acercará cada vez más a realizarse sin ninguna participación activa por parte del usuario, al tiempo que mejorará la resistencia al fraude. La autenticación siempre ha buscado combinar la seguridad con la comodidad. La autenticación biométrica invisible lo convierte en una realidad.
¿Se vislumbra por fin el fin de la contraseña, que lleva ya 50 años entre nosotros? ¿Puede la biometría hacer realidad el objetivo definitivo de la autenticación invisible?
Esta vez, no necesitamos una «Magic 8-Ball» para saber que la respuesta a ambas preguntas es un rotundo «sí».