Ir al contenido
IdentitéTrust starts here
Español
EnglishEspañolPortuguês
Contacto

La crisis de identidad de la ciberseguridad: por qué la autenticación ya no puede terminar al iniciar sesión

Eusebio CoterilloEusebio Coterillo ·

Idioma del artículo original: en

Ilustración editorial para la crisis de identidad de Cybersecurity: Por qué la autenticación no puede terminar más en el inicio de sesión.

Durante décadas, la ciberseguridad ha operado en torno a una hipótesis relativamente simple:

Pero, ¿y si la persona que completó con éxito ese login no es realmente la persona que creemos que es?

¿Y si un evento de autenticación que era legítimo hace cinco minutos ya no representa una sesión confiable?

Esa es la cuestión central planteada en un reciente artículo de TechRadar Pro, “La crisis de identidad de Cybersecurity: ¿por qué la confianza ya no puede comenzar y terminar en el inicio de sesión?”

El artículo argumenta que la imagen tradicional de los atacantes "introducir" redes es cada vez más obsoleta.Los atacantes de hoy en día pueden entrar por la puerta principal utilizando credenciales legítimas y luego operar dentro de un entorno mientras parecen ser empleados legítimos.

Eso es un cambio profundo.

La ciberseguridad se está moviendo de un mundo donde preguntamos principalmente:

¿Alguien entró?

a una en la que cada vez tenemos que preguntar más:

“¿Es la persona que ya está dentro de verdad quien creemos que es?”

Y eso cambia considerablemente la conversación sobre seguridad de identidad.

El nuevo atacante no siempre entra

Cuando la mayoría de la gente imagina un ciberataque, imaginan a alguien explotando una vulnerabilidad, evitando un cortafuegos o implementando malware sofisticado.

Esos ataques ciertamente siguen ocurriendo.

Pero los criminales han descubierto otro método.

¿Por qué derribar la puerta cuando se puede obtener la llave?

Las contraseñas y credenciales son robadas a través de:

TechRadar señala que el phishing, los informantes, el secuestro de sesiones y la recolección de credenciales contribuyen a un entorno en el que el acceso legítimo a las cuentas se ha vuelto cada vez más accesible a los atacantes.El artículo cita la encuesta de ciberseguridad del Reino Unido 2025, que encontró que el phishing era la amenaza cibernética más común entre las empresas que informan de una violación o ataque.

Una vez que un atacante posee credenciales legítimas —o en algunos casos una sesión autenticada— el problema de seguridad cambia.

El atacante puede que ya no parezca un atacante.

Parecen un empleado.

La autenticación es un momento en el tiempo

Una de las observaciones más fuertes en el artículo de TechRadar es que la autenticación proporciona un instantánea en el tiempo.

Una persona autentica con éxito en 9:02 a.m.

¿Qué es exactamente lo que hemos establecido?

Hemos establecido que los requisitos de autenticación fueron satisfechos en aproximadamente 9:02.

Pero, ¿qué pasará después?

En 9:17, la cuenta accede a una base de datos sensible.

En 9:24, descarga información a la que nunca había accedido.

En 9:31, intenta entrar en un sistema administrativo.

En 9:38, accede a una nueva aplicación.

¿Debería el evento de autenticación original continuar estableciendo una confianza ilimitada?

Ese es el problema.

Como dice el artículo de TechRadar, la cuestión importante no es simplemente si alguien ha autenticado correctamente, sino si la actividad que sigue sigue teniendo sentido.

Es una excelente manera de pensar en la seguridad de la identidad moderna.

Se suponía que Zero Trust abordaría esto

El concepto no es completamente nuevo.

Zero Trust ha estado diciendo a las organizaciones durante años:

Nunca confíes, siempre verifica.

El principio básico reconoce que la confianza no debe concederse automáticamente simplemente porque un usuario o dispositivo está dentro de una red corporativa.

Pero el mismo principio tiene que extenderse a la identidad.

Una autenticación exitosa no debería significar:

Confiaba para siempre.

Esto debería significar:

En estas circunstancias, se ha establecido una confianza para esta interacción.

Y cuando las circunstancias cambian, los controles de seguridad deben ser capaces de reevaluar esa confianza.

De la autenticación a la confianza continua

Concepto editorial que ilustra la crisis de identidad de Cybersecurity: Por qué la autenticación no puede terminar más en el inicio de sesión

El artículo de TechRadar describe el aumento de confianza continua modelos.

En lugar de tomar una sola decisión de seguridad al iniciar sesión, estos enfoques evalúan continuamente el contexto y el comportamiento.

Por ejemplo, supongamos que un empleado normalmente:

Ahora la cuenta de repente:

Cada acción individualmente podría ser técnicamente permisible.

Juntos, sin embargo, pueden contar una historia diferente.

El artículo de TechRadar describe cómo el análisis de comportamiento y el aprendizaje automático pueden ayudar a identificar desviaciones de patrones establecidos y reconocer situaciones en las que la actividad ya no se alinea con la identidad esperada.

Esta es una importante capa de seguridad.

Pero hay otra parte del problema de identidad que merece igual atención.

No deberíamos esperar hasta después de iniciar sesión para cuestionar la identidad

El monitoreo continuo ayuda a responder:

“¿Esta identidad autenticada continúa comportándose como el usuario legítimo?”

Eso es importante.

Pero también deberíamos mejorar lo que sucede. durante la autenticación misma.

Porque cuanto más fuerte es nuestra confianza al comienzo de la relación, mejor es nuestro punto de partida.

Esto significa ir más allá de:

Nombre de usuario + Contraseña = Identidad

e incluso más allá de las implementaciones que equivalen a:

Nombre de usuario + Contraseña + Botón de aprobación = Identidad

La autenticación moderna debería establecer una mayor confianza en:

La persona

El dispositivo

Conexión visual de viaje El dispositivo, por qué las contraseñas se están convirtiendo en una señal cada vez más débil de la autenticación Iden, sin contraseña es parte de la respuesta, la intención es diferente de la aprobación

Por qué las contraseñas se están convirtiendo en una señal de identidad cada vez más débil

Una contraseña no prueba la identidad.

Prueba el conocimiento de un secreto.

No son lo mismo.

Si conozco tu contraseña, un sistema de autenticación convencional puede tratarme como tú.

Es precisamente por eso que las credenciales robadas son tan valiosas.

Y agregar MFA mejora significativamente la seguridad, pero la fuerza depende en gran medida del método que se utilice.

Los atacantes han desarrollado técnicas que incluyen:

Por lo tanto, el sector de la autenticación debe formular una pregunta más fundamental:

¿Cómo establecemos la identidad sin depender tanto de secretos reutilizables?

La autenticación sin contraseña es parte de la respuesta

La autenticación sin contraseña cambia la ecuación al eliminar la contraseña convencional del proceso de autenticación.

En lugar de probar la identidad a través de algo que el usuario recuerda y tipos, la autenticación puede implicar:

como una huella digital o biométrica facial.

Eso significa que la autenticación sin contraseña todavía puede proporcionar múltiples factores de autenticación.

Simplemente elimina la contraseña reutilizable.

Para los atacantes, eso es importante.

No puedes robar una contraseña que no existe.

Pero eliminar la contraseña por sí solo no resuelve todos los problemas de identidad.

La intención es diferente Desde Homologación

La intención de conexión visual de órbita es diferente de la aprobación, pero hay otra identidad en cada autenticación Transacti, Full Duplex Authentication®: La autenticación debe funcionar tanto W, de la verificación de identidad a la verificación de relaciones

Considere otro problema cada vez más común: la fatiga MFA.

Un atacante ya tiene las credenciales de un usuario y genera repetidamente solicitudes de autenticación.

El teléfono del empleado muestra:

¿Aprobar?

Otra vez.

Y otra vez.

Y otra vez.

Eventualmente, el atacante espera que el empleado apruebe uno a través de confusión, distracción o frustración.

Esto demuestra una distinción importante:

La aprobación no es necesariamente intención.

Identité se dirige a esto de manera diferente.

En lugar de depender únicamente de un prompt Approve/Deny no explicado, una experiencia de autenticación puede preguntar explícitamente:

“¿Solicitaste esta sesión de autenticación?”

En esa misma pantalla, Identité también puede presentar un imagen y número de tres dígitos proporcionar un contexto de autenticación adicional.

El objetivo es alejar al usuario de:

Ver el prompt → Tap approved

hacia:

Ver → Confirmar intent → Autenticar

Eso importa porque al usuario no se le está preguntando simplemente:

¿Aprobarás esto?

Se les está preguntando:

“¿Iniciaste este evento de autenticación?”

Pero hay otra identidad en cada transacción de autenticación

Aquí es donde la conversación de identidad se vuelve particularmente interesante.

Pasamos enormes cantidades de tiempo preguntando:

¿Por qué no estamos igualmente preocupados por establecer su identidad?

Los atacantes no sólo se hacen pasar por empleados.

Se hacen pasar por:

Un sitio web fraudulento puede reproducir casi todo lo que los usuarios dependen visualmente para determinar la legitimidad.

Incluso el dominio puede ser engañosamente similar.

El usuario puede autenticarse con éxito porque realmente cree que se está comunicando con la organización legítima.

El problema no es que el usuario falló la autenticación.

El problema es que el destino nunca fue requerido para autenticarse.

Full Duplex Authentication®: La autenticación debe funcionar de ambas maneras

Este es el principio detrás de la patente de Identité Full Duplex Authentication® (FDA).

Ambas partes participan en el establecimiento de la confianza.

El usuario autentica.

El destino legítimo autentica.

Eso es autenticación mutua.

Un sitio web impostor puede ser capaz de duplicar la apariencia de una organización legítima.

Pero copiar la apariencia no hace que el impostor criptográfica o auténticamente equivalente al destino legítimo.

Esto crea una relación de confianza fundamentalmente diferente.

De la verificación de identidad a la verificación de relaciones

Esta distinción se hace aún más poderosa cuando se combina con el argumento central en el artículo de TechRadar.

El futuro de la seguridad de la identidad no es simplemente:

Autentica más fuerte.

Es:

Establecer una confianza más significativa.

Considere las preguntas que una arquitectura de autenticación moderna debe abordar:

Y después de que se haya concedido el acceso:

¿Continúa teniendo sentido la actividad posterior?

Ahora estamos pasando de un solo evento de autenticación a algo mucho más amplio:

Una relación de confianza.

El comportamiento importa después de la autenticación

Artículo-específico visual explicativo para el comportamiento importa después de la autenticación

Aquí es donde el énfasis del artículo de TechRadar en la inteligencia del comportamiento se vuelve especialmente importante.

Incluso una autenticación fuerte no puede garantizar que cada acción posterior siga siendo legítima.

En el artículo se afirma que la identidad debe entenderse como sistema vivo en lugar de una base de datos de credenciales estáticas.

Ese es un concepto particularmente útil.

La identidad no es simplemente:

Nombre de usuario: Jane Smith

#Password: ***********

MFA: Pasado

La identidad existe en el contexto.

La seguridad de la identidad moderna debe combinarse cada vez más autenticación fuerte en la entrada con evaluación inteligente después.

La biometría descentralizada puede fortalecer la identidad sin crear otro objetivo centralizado

La biometría puede mejorar significativamente la comodidad y la confianza en la autenticación.

Pero la biometría introduce una importante cuestión de privacidad:

¿Dónde se almacenan los datos biométricos?

Identité utiliza un arquitectura descentralizada diseñado para que la información biométrica permanezca en el dispositivo de confianza del usuario.

El biométrico no necesita ser enviado a Identité o almacenado en un repositorio biométrico centralizado de Identité para que coincida.

La biometría del usuario permanece en el dispositivo del usuario.

Eso es importante porque la información biométrica es fundamentalmente diferente de una contraseña.

Si una contraseña está comprometida, puede cambiarla.

No puedes darte una nueva huella digital.

Por lo tanto, evitar los repositorios biométricos centralizados innecesarios puede proporcionar una importante ventaja en materia de seguridad y privacidad.

PasswordFree®: Autenticación sin contraseña SaaS

Escena editorial que ilustra PasswordFree®: Autenticación sin contraseña de SaaS

Identité PasswordFree® es nuestra solución de autenticación sin contraseña SaaS.

PasswordFree® está diseñado alrededor de capacidades que incluyen:

El objetivo no es simplemente eliminar la contraseña.

Es para aumentar la confianza en la relación de autenticación mientras se reduce la fricción innecesaria para los usuarios legítimos.

NoPass™: Autenticación empresarial Con Control de despliegue

Para las empresas que requieren una mayor integración y control, Identité ofrece NoPass™, nuestra solución PaaS alimentada por Full Duplex Authentication® patentado.

NoPass™ se puede implementar en locales o en la nube y apoya entornos empresariales que impliquen:

Esta flexibilidad puede ser particularmente valiosa para:

Para organizaciones como bancos que prefieren conservar la infraestructura de autenticación dentro de su propio entorno controlado, NoPass™ puede ser desplegado en las instalaciones.

¿Qué sucede cuando se pierde el dispositivo de confianza?

Una arquitectura de identidad moderna también tiene que abordar la recuperación.

Un sistema de autenticación fuerte no puede ser simplemente seguro cuando todo funciona perfectamente.

Identité proporciona Autenticación de PIN de emergencia, sujeto a la política de organización, como alternativa cuando el dispositivo principal del usuario no está disponible.

Identité también proporciona Respaldo seguro y restauración, permitiendo que el perfil de autenticación se respalde en la nube aprobada o infraestructura de red corporativa de acuerdo con la configuración organizacional.

Si el teléfono necesita ser reemplazado, el entorno de autenticación del usuario puede ser restaurado al nuevo dispositivo en menos de dos minutos.

La seguridad de la identidad necesita una fuerte recuperación de la identidad.

La identidad se está convirtiendo en el nuevo perímetro de seguridad

La identidad de conexión visual de capas se está convirtiendo en el nuevo perímetro de seguridad, la autenticación debería ser el comienzo de la confianza, no el fin de, cinco preguntas que cada organización debería estar haciendo, la perspectiva Identité

El perímetro de la red tradicional ha estado desapareciendo durante años.

Los empleados trabajan remotamente.

Las aplicaciones viven en la nube.

Los datos existen en múltiples entornos.

Los contratistas se conectan desde fuera de la red corporativa.

Los clientes acceden a los servicios en todo el mundo.

Las aplicaciones SaaS interactúan con otras aplicaciones SaaS.

Los agentes de IA están comenzando a realizar actividades realizadas anteriormente sólo por personas.

¿Dónde está el perímetro?

Cada vez más:

La identidad es el perímetro.

Y si la identidad es el perímetro, la autenticación no puede ser tratada como una función de inicio de sesión de rutina.

Se convierte en parte de la arquitectura básica de ciberseguridad de la organización.

La autenticación debe ser el comienzo de la confianza, no el fin de la seguridad

Tal vez la declaración más importante en el artículo de TechRadar llega a su conclusión:

La autenticación debe ser vista como el comienzo de la conversación de seguridad, no su conclusión.

Eso es exactamente correcto.

Pero podemos llevar la idea un paso más allá.

Ese es un modelo de seguridad de identidad mucho más completo.

Cinco preguntas que cada organización debería estar haciendo

A medida que la identidad se vuelve cada vez más central para la ciberseguridad, las organizaciones deberían reconsiderar lo que realmente significa "autenticado".

Si toda la estrategia de identidad de una organización termina con:

Iniciar sesión con éxito

entonces su modelo de seguridad puede estar terminando precisamente donde comienza el problema moderno de la identidad-seguridad.

La perspectiva Identité

El artículo de TechRadar hace un argumento importante:

La confianza ya no puede comenzar y terminar en el inicio de sesión.

Estamos de acuerdo.

Pero la evolución de la autenticación debe abordar ambos aspectos. qué sucede durante la autenticación y lo que pasa después.

En Identité, nuestro enfoque comienza tratando de establecer una mayor confianza en el propio evento de autenticación.

La biometría puede ayudar a establecer:

“Soy el usuario autorizado.”

El dispositivo de confianza participa en establecer:

“Este es el dispositivo autorizado.”

La autenticación contextual puede preguntar:

“¿Inicié esta sesión de autenticación?”

La imagen y el número de tres dígitos proporcionan un contexto adicional.

Patentados Full Duplex Authentication® direcciones:

¿Es este el destino legítimo?

Y después de la autenticación, las organizaciones pueden complementar ese punto de partida más fuerte con principios de Zero Trust, menos privilegios, análisis de comportamiento, monitoreo continuo y controles basados en el riesgo.

El futuro de la ciberseguridad no se trata simplemente de construir muros más altos.

Los atacantes cada vez más no necesitan escalar sobre ellos.

Entran por la puerta principal fingiendo ser alguien en quien ya confiamos.

Es por eso que la seguridad de la identidad necesita evolucionar desde:

Credenciales → Identidad

a:

Identidad → Intención → Contexto → Confianza Mutua → Confianza Continua

Porque en el ambiente de amenaza de hoy, el atacante más peligroso puede no parecer un intruso en absoluto.

Pueden parecer exactamente un usuario autenticado.