Autenticación biométrica móvil: enfoques multimodales para mejorar la comparación y la detección de suplantaciones

Libro blanco

Descarga el PDF aquí si tienes problemas para visualizarlo.

https://www.aware.com/wp-content/uploads/2019/04/WP_Multimodal-Approaches-for-Matching-and-Spoof-Detection_0319_email.pdf

Autenticación biométrica móvil: enfoques multimodales para mejorar la comparación y la detección de suplantaciones

La gran mayoría de las implementaciones modernas de autenticación tienen como objetivo maximizar tanto la seguridad como la comodidad; es decir,:

  • Haz que a un estafador le resulte lo más difícil posible robar o falsificar los factores de autenticación del usuario legítimo (por ejemplo, dispositivo, contraseña, token, datos biométricos).
  • Evita que se obstaculice el acceso al activo o servicio protegido por parte del usuario legítimo.
  • Disuadir al usuario de eludir los mecanismos de seguridad previstos.

La autenticación multifactorial (MFA) tiene como objetivo cumplir estos objetivos dificultando que los estafadores burlen los mecanismos de seguridad, sin que ello suponga ninguna molestia para el usuario.

Los métodos de autenticación móvil suelen utilizar dos factores de autenticación para reforzar la seguridad:

  • Posesión: algo que tienes, como el propio smartphone.
  • Conocimiento: algo que sabes, como una contraseña.

También pueden utilizarse de forma «fuera de banda», es decir, cuando la autenticación en un dispositivo (ya autenticado) se utiliza para obtener acceso a través de otro canal, como por ejemplo a través de una página web mediante el navegador de un ordenador portátil.

Contraseñas: el punto débil de la autenticación multifactorial (MFA)

La protección mediante contraseña es una tecnología con 50 años de antigüedad que se concibió para un mundo digital mucho más sencillo. Son las relucientes armaduras del mundo de la ciberdefensa: anticuadas, torpes e ineficaces frente a los modernos arsenales de piratería informática.

En primer lugar, las contraseñas son vulnerables al phishing, a la interceptación, a la adivinación, a los ataques de fuerza bruta y a las filtraciones de datos a gran escala. Las solicitudes fraudulentas por correo electrónico para restablecer contraseñas, las páginas web falsas destinadas a robar credenciales y el malware de tipo «keylogger» (que registra las pulsaciones físicas del teclado) son solo algunos ejemplos de las técnicas de phishing y espionaje que se utilizan para robar contraseñas o PIN.

En segundo lugar, las contraseñas suelen almacenarse en una ubicación centralizada. En septiembre de 2017, Deloitte Digital sufrió una filtración de datos que provocó la exposición de direcciones de correo electrónico y contraseñas pertenecientes a hasta 350 clientes empresariales y gubernamentales. A principios de 2017, unos piratas informáticos también hicieron públicas las contraseñas de administrador de HBO en un robo de datos de 1,5 terabytes.

En tercer lugar, los usuarios tienen cada vez más cuentas en línea y recurren a más servicios digitales que nunca. La mejor práctica consiste en utilizar contraseñas diferentes para todas ellas. Sin embargo, la única forma viable de recordarlas todas es mediante un gestor de contraseñas (la mayoría de los cuales son de pago). Pero incluso los gestores de contraseñas tienen vulnerabilidades, como el «clipboard sniffing» (la lectura del mecanismo de copiar y pegar), según una investigación del TeamSIK del Instituto Fraunhofer. El uso de contraseñas en los smartphones resulta aún más incómodo e inseguro que en otros dispositivos que ofrecen medios razonablemente seguros para almacenarlas.

Por último, otros factores basados en el conocimiento, como las preguntas de seguridad y las contraseñas de un solo uso, también resultan insuficientes. Una pregunta de seguridad puede adivinarse investigando en las redes sociales o incluso sustraerse mediante otras técnicas de ingeniería social (haciéndose pasar por otra persona para obtener información). Las contraseñas de un solo uso adolecen de otro defecto: pueden ser interceptadas.

Teniendo en cuenta la evolución radical que han experimentado nuestras redes y nuestros dispositivos informáticos desde que se inventaron las contraseñas, resulta evidente que estas son lamentablemente inseguras e incómodas. Es necesario replantearse el sistema de autenticación; sin embargo, seguimos dependiendo en gran medida de ellas en la actualidad, según un informe reciente de Javelin Strategy & Research.

La biometría como alternativa

La biometría es una alternativa atractiva a las contraseñas como segundo factor de autenticación, ya que es, por naturaleza, práctica y única. Es fácil de usar, pero difícil de suplantar o falsificar. Sin embargo, cada modalidad biométrica tiene características propias que aportan ventajas e inconvenientes tanto en términos de seguridad como de comodidad.

La biometría multimodal para la autenticación

La biometría multimodal se ha considerado tradicionalmente una forma de mejorar el rendimiento biométrico en cuanto a las tasas de falsas coincidencias y falsas no coincidencias; cuantos más datos se puedan utilizar para la comparación biométrica, mejor será el rendimiento. Pero el uso de múltiples modalidades también puede servir para mejorar su resistencia al fraude. Al utilizar varias modalidades biométricas de forma conjunta, se pueden aprovechar las ventajas de cada una de ellas, al tiempo que se neutralizan sus respectivas desventajas. Esta combinación de múltiples modalidades será crucial a medida que los métodos de suplantación de identidad se vuelvan más sofisticados.

Para ilustrar mejor este punto, analicemos algunos de los siguientes métodos multimodales y cómo contribuyen a la detección de falsificaciones, así como al rendimiento biométrico:

La biometría de voz mejorada con reconocimiento facial

Se lleva a cabo un análisis facial mientras el usuario habla para determinar si la persona que habla está viva. El análisis en tiempo real de los movimientos de la boca cuando el usuario pronuncia una frase de acceso aleatoria ayuda a garantizar que el escaneo de reconocimiento facial y de voz coincidan y que la muestra no sea una grabación de audio o vídeo de la víctima en cuestión reproducida desde un dispositivo.

Dinámica de pulsación de teclas mejorada con reconocimiento facial

La dinámica de pulsación de teclas utiliza la cadencia única con la que el usuario pulsa las teclas como dato biométrico de comportamiento. Se puede capturar una imagen facial mientras el usuario teclea un nombre de usuario o un PIN. Esto añade el reconocimiento facial al análisis sin alargar el tiempo de captura. En conjunto, añaden barreras contra la suplantación de identidad y el fraude que solo son posibles con múltiples modalidades.

Estos métodos de autenticación multimodal no solo mejoran el rendimiento biométrico, sino que también dificultan que los estafadores falsifiquen los escaneos biométricos. Además, al funcionar simultáneamente, evitan que la experiencia del usuario se vea afectada negativamente.

La autenticación fuerte ahora es aún más segura

La autenticación biométrica promete ofrecer una alternativa moderna y adecuada a la protección mediante contraseña, las preguntas de seguridad y las contraseñas de un solo uso. Aunque aún se encuentra en una fase incipiente, la biometría está evolucionando rápidamente y su adopción está aumentando a un ritmo exponencial. Al mejorar simultáneamente tanto la seguridad como la comodidad, se espera que la biometría multimodal sustituya en gran medida a la autenticación multifactorial (MFA) basada en contraseñas y mejore de forma definitiva la autenticación tal y como la conocemos.

La biometría multimodal reduce la posibilidad de suplantaciones, ya que dificulta considerablemente que los estafadores lancen ataques con datos biométricos robados o no en tiempo real. Su precisión también reduce la probabilidad de falsas coincidencias y falsas no coincidencias, lo que mejora el rendimiento y la comodidad para los usuarios finales.

En nuestro próximo artículo: Arquitectura centrada en el dispositivo frente a arquitectura centrada en el servidor

Una « liveness detection » eficaz es fundamental para la implementación satisfactoria de la biometría, pero también lo es la seguridad subyacente del almacenamiento de muestras biométricas y del motor de comparación, que pueden implementarse utilizando una arquitectura centrada en el dispositivo o en el servidor. La decisión sobre cuál implementar depende de numerosos factores: 

  • Seguridad de los dispositivos: ¿Cuál es el nivel de confianza en la capacidad del dispositivo y de la aplicación para proteger los datos biométricos?
  • Seguridad del servidor: ¿Cuál es el nivel de confianza en la capacidad de proteger los datos biométricos de forma centralizada? ¿Cuál es el riesgo de que se produzca una filtración de datos?
  • Utilidad de los datos del lado del servidor: ¿Pueden utilizarse los datos biométricos para otros fines, como el entrenamiento de algoritmos o la verificación cruzada con otros datos (por ejemplo, las fotografías del carné de conducir o de la tarjeta de identificación de los empleados)?
  • Escalabilidad: ¿Cuántas personas utilizarán la aplicación móvil? ¿Es más interesante añadir complejidad a la aplicación o al backend?
  • Capacidad de la red inalámbrica: ¿Cuál es el tamaño máximo de una aplicación para que se pueda descargar sin problemas? ¿Cómo afecta esto a la velocidad de autenticación?
  • Memoria y potencia de procesamiento de los dispositivos: ¿Hay muchos clientes que utilizan dispositivos menos potentes que se beneficiarían del procesamiento del lado del servidor?
  • Estándares: ¿Hasta qué punto es recomendable el uso de tecnologías basadas en estándares, como FIDO?
  • Compatibilidad entre dispositivos: ¿Qué importancia tiene para los usuarios poder utilizar varios dispositivos?

Suscríbete al blog sobre biometría de Aware para recibir nuestro próximo artículo, en el que se compararán y contrastarán diferentes arquitecturas de autenticación biométrica. La arquitectura adecuada para una aplicación y un entorno concretos depende de las respuestas a las preguntas anteriores y de la importancia que se conceda a cada una de ellas en función de las prioridades empresariales.

Biometría móvil multimodal

Contáctanos

¿Te interesa saber más sobre la biometría para proteger las transacciones financieras y reducir el fraude?

Póngase en contacto hoy mismo con nuestro equipo en Aware para obtener más información.

Medios de comunicación:
Contacto

Delaney Gembis
Aware , Inc.
781-687-0393
marketing@aware.com

Acerca de Aware
Aware, Inc. (NASDAQ: AWRE) es un líder global comprobado en soluciones de identidad biométrica y autenticación. Su Awareness Platform transforma los datos biométricos en inteligencia accionable, permitiendo a las organizaciones verificar identidades y prevenir fraudes con rapidez, precisión y confianza.Diseñada para entornos empresariales de misión crítica, la plataforma ofrece una arquitectura inteligente y escalable, insights en tiempo real y seguridad confiable, garantizando una identificación precisa cuando cada milisegundo cuenta. Aware tiene su sede en Burlington, Massachusetts.

¿En qué podemos ayudarte?

El fraude mediante deepfakes ya está aquí: protege a tu organización antes de que sea demasiado tarde

La seguridad biométrica en la era del fraude con IA

El estado de la seguridad biométrica en la era del fraude basado en la inteligencia artificial