Cuando falla la identificación, falla la confianza.
Durante años, las estrategias de seguridad digital se han basado en una suposición sencilla: si se pueden verificar las credenciales, se puede verificar la identidad. Esa suposición se está desmoronando.
La inteligencia artificial generativa ha cambiado radicalmente el panorama del fraude. Hoy en día, los atacantes pueden crear «deepfakes» convincentes, identidades sintéticas, voces clonadas y ataques automatizados de suplantación de identidad a una escala sin precedentes. El resultado es una crisis de confianza cada vez mayor, no solo en los sistemas, sino en las propias señales en las que se basan las organizaciones para determinar si alguien es real.
El fraude basado en la inteligencia artificial ya no es un problema del futuro. Ya está transformando el riesgo empresarial.
En una reciente encuesta realizada por Aware a 500 altos directivos del ámbito empresarial y tecnológico que utilizan tecnología biométrica en Estados Unidos, el Reino Unido y Brasil, casi la mitad afirmó haber sufrido algún tipo de fraude relacionado con la inteligencia artificial en el último año. Estos incidentes abarcaron desde ataques de «deepfake» hasta fraudes de identidad sintética e intentos de manipular los sistemas de verificación de identidad.
Las implicaciones van mucho más allá de la ciberseguridad. Cuando fallan los sistemas de identidad, las organizaciones se enfrentan a interrupciones operativas, pérdidas económicas, daños a su reputación y un riesgo regulatorio cada vez mayor. El fraude impulsado por la inteligencia artificial se está convirtiendo en un problema de continuidad del negocio tanto como de seguridad.
El reto al que se enfrentan ahora los líderes no consiste simplemente en prevenir los ataques, sino en restablecer por completo la confianza en las interacciones digitales.
EL FIN DE «VER PARA CREER»
Uno de los cambios más profundos que introduce la IA es la erosión de la confianza visual. Históricamente, los seres humanos han dependido en gran medida de lo que pueden ver u oír para determinar la autenticidad. Sin embargo, los contenidos generados por IA están haciendo que esos instintos dejen de ser fiables. La tecnología «deepfake» ya es capaz de simular movimientos faciales, patrones de habla y voces de forma lo suficientemente convincente como para engañar tanto a las personas como, cada vez más, a los sistemas de seguridad tradicionales.
Muchas organizaciones siguen dependiendo de métodos de autenticación diseñados para una época anterior a la IA. Las contraseñas, las credenciales estáticas y la verificación basada en conocimientos ya se veían sometidas a una gran presión debido al phishing y al robo de credenciales. La IA ha acelerado esa vulnerabilidad de forma espectacular. Ahora, los atacantes pueden automatizar la ingeniería social, ampliar a gran escala los intentos de suplantación de identidad y generar identidades sintéticas más rápido de lo que las defensas tradicionales pueden adaptarse. En respuesta a ello, las organizaciones están empezando a replantearse la verificación de identidad desde cero.
POR QUÉ LA TECNOLOGÍA BIOMÉTRICA SE HA CONVERTIDO EN UN ELEMENTO FUNDAMENTAL
La biometría se ha presentado a menudo como una tecnología orientada a la comodidad, o como algo que mejora la experiencia del usuario al sustituir las contraseñas o agilizar los procesos de inicio de sesión. Esa visión está desfasada y no es más que una pieza del rompecabezas. Cada vez más, las organizaciones consideran la biometría como una infraestructura de seguridad fundamental.
Nuestra investigación ha revelado que más del 60 % de las organizaciones utilizan la biometría específicamente para combatir el fraude relacionado con la identidad. Dentro de sus estrategias de prevención del fraude, tres cuartas partes incluyen herramientas de verificación biométrica o de « liveness detection » que confirman que los datos biométricos pertenecen a una persona viva. La identidad se ha convertido en el nuevo perímetro de seguridad.
A medida que la plantilla se distribuye cada vez más, las transacciones se digitalizan y los ataques basados en la inteligencia artificial se vuelven más sofisticados, las organizaciones necesitan métodos más sólidos para verificar que una persona es legítima y está físicamente presente. La biometría, especialmente cuando se combina con el análisis de « liveness detection » y el análisis del comportamiento, ofrece algo que las credenciales tradicionales no pueden: una verificación vinculada directamente a un ser humano, en lugar de a algo que sabe o posee. Pero la biometría por sí sola no es suficiente.
LA IA DEBE DEFENDERSE DE LA IA
Una de las lecciones más importantes que se desprenden del panorama actual de amenazas es que las defensas estáticas no pueden seguir el ritmo de los ataques adaptativos. Los estafadores ya están utilizando la inteligencia artificial para mejorar la sofisticación, la escala y la velocidad de sus operaciones. Las organizaciones tendrán que responder de la misma manera. La próxima evolución de la seguridad de la identidad comienza aquí.
Las empresas con visión de futuro están adoptando sistemas de identidad inteligentes que combinan la biometría, la detección de fraudes basada en la inteligencia artificial y capas de coordinación capaces de evaluar el riesgo de forma dinámica a partir de múltiples señales. En lugar de basarse en un único factor de autenticación, estos sistemas evalúan continuamente la fiabilidad utilizando datos contextuales y de comportamiento en tiempo real. Las organizaciones que lideran esta transición comprenden algo fundamental: la verificación de la identidad ya no es un hecho aislado, sino un proceso de inteligencia continuo.
LA COMPLEJIDAD: EL PRÓXIMO RETO EN MATERIA DE SEGURIDAD
A medida que crece la adopción de la biometría, está surgiendo otro reto bajo la superficie: la fragmentación. La mayoría de las empresas ya no dependen de una única tecnología o proveedor biométrico. Las diferentes unidades de negocio, los distintos casos de uso y los requisitos normativos suelen dar lugar a que haya múltiples sistemas funcionando simultáneamente en toda la organización.
Nuestra investigación ha revelado que las organizaciones recurren, de media, a tres proveedores de soluciones biométricas cada una. Esta complejidad genera dificultades operativas en materia de coherencia, evaluación del rendimiento, integración y gobernanza. Además, aumenta el riesgo de que se produzcan «puntos ciegos» entre sistemas desconectados entre sí.
La reducción de riesgos es una de las razones por las que el interés por la orquestación biométrica está creciendo tan rápidamente. Casi todas las organizaciones encuestadas manifestaron su interés por plataformas de orquestación capaces de coordinar múltiples tecnologías biométricas y de canalizar de forma inteligente las decisiones relativas a la identidad.
El futuro de la seguridad de la identidad no consistirá en implementar una única herramienta, sino en crear ecosistemas adaptables capaces de evolucionar al ritmo de unas amenazas en rápida evolución.
LA PRIVACIDAD MARCARÁ LA DIFERENCIA EN EL ÉXITO
A medida que las organizaciones refuerzan la verificación de la identidad, también deben afrontar una realidad igualmente importante: los datos biométricos son de carácter profundamente personal.
A diferencia de las contraseñas, los datos biométricos son mucho más difíciles de robar. Los rasgos físicos de una persona —su rostro, sus huellas dactilares o sus ojos— la acompañan en todo momento. Incluso si un ciberataque lograra robar las imágenes almacenadas, estas no tendrían ningún valor a menos que los delincuentes pudieran, de alguna manera, reconstruir una representación física en 3D capaz de eludir las soluciones de « liveness detection ».
Liveness detection, y otras tecnologías similares, se vuelven imprescindibles para combatir el fraude impulsado por la inteligencia artificial. Estas tecnologías conllevan una responsabilidad inmediata y mayor en materia de privacidad, almacenamiento y gobernanza.
El mero cumplimiento normativo ya no es suficiente. Las organizaciones que tengan éxito considerarán la privacidad como un factor diferenciador competitivo. La confianza dependerá cada vez más de que las empresas puedan demostrar que protegen los datos de identidad de forma responsable, sin dejar de ofrecer experiencias seguras y fluidas.
El futuro de la confianza digital pertenecerá a aquellas organizaciones que sean capaces de resolver simultáneamente ambos aspectos de la ecuación: una verificación de identidad más sólida y una mayor protección de la privacidad. Porque, en la era del engaño generado por la inteligencia artificial, la confianza es una infraestructura.
Este artículo se publicó por primera vez en FastCompany.