Ir al contenido
IdentitéTrust starts here
Español
EnglishEspañolPortuguês
Contacto

¿Qué información nunca debo usar en las preguntas de autenticación?

Eusebio CoterilloEusebio Coterillo ·

Idioma del artículo original: en

Un usuario que protege los datos de identidad de las cuestiones de seguridad basadas en los conocimientos débiles.

Piensa en la última vez que restableces una contraseña.


Hay una buena posibilidad de que te hicieran una o más de estas preguntas:


  • ¿Cuál es el nombre de soltera de tu madre?

  • ¿Cómo se llamaba tu primera mascota?

  • ¿En qué ciudad naciste?

  • ¿Cuál fue tu primer auto?

  • ¿A qué escuela primaria asistió?


Durante años, estas "preguntas de seguridad" fueron consideradas una manera efectiva de verificar la identidad.


Hoy en día, son cada vez más reconocidos como una de las formas más débiles de autenticación.


El problema no es que la gente olvide las respuestas.


El problema es que Todo el mundo puede que ya los conozca.


En una era de redes sociales, registros públicos, brechas de datos y reconocimiento impulsado por IA, muchas preguntas de autenticación tradicional son sorprendentemente fáciles de responder para los ciberdelincuentes.


La mejor pregunta no es:


"¿Qué preguntas de seguridad debo usar?"

Es:


"¿Por qué seguimos confiando en cuestiones de seguridad?"

¿Qué es Full Duplex Authentication® (FDA)?


Full Duplex Authentication® (FDA) es la tecnología de autenticación patentada PasswordFree®, plataforma de autenticación de software como servicio (SaaS) de Identité, y NoPass™, su solución empresarial de Plataforma como Servicio (PaaS). En lugar de depender de contraseñas y preguntas basadas en el conocimiento, FDA valida de forma segura tanto al usuario como al dispositivo de confianza a través de un proceso de autenticación unificado y sin contraseña.


La autenticación impulsada por FDA está diseñada tanto para la ciberseguridad como para la continuidad del negocio. Además de la autenticación sin contraseña, las organizaciones pueden habilitar Autenticación de PIN de emergencia y Respaldo seguro y restauración, permitiendo a los usuarios recuperar el acceso rápidamente cuando los dispositivos se pierden, se reemplazan o no están disponibles, a menudo en menos de dos minutos.


Por qué las cuestiones de seguridad ya no son seguras


Las cuestiones de seguridad pertenecen a una categoría conocida como Autenticación basada en el conocimiento (KBA).


La idea es simple:


Si sólo usted sabe la respuesta, usted debe ser el usuario legítimo.


Desafortunadamente, los atacantes de hoy a menudo conocen o pueden descubrir fácilmente las respuestas.


La información que una vez parecía privada se ha vuelto ampliamente disponible a través de:


  • Perfiles de las redes sociales

  • Registros públicos

  • Sitios web de genealogía

  • Infracciones de datos

  • Biografías en línea

  • Sitios web de búsqueda de personas

  • Ingeniería social

  • Investigación asistida por IA


Cuanto más conectados estemos, más fácil será para los atacantes construir perfiles detallados de posibles víctimas.


Información que usted nunca debe usar como una pregunta de seguridad


Categorías de información personal pública que nunca deberían utilizarse para preguntas de autenticación.

Si la respuesta puede ser investigada, adivinada o descubierta, no debe ser usada para autenticación.


Evite las preguntas que involucran:


Información sobre la familia


Nunca confíes en:


  • Nombre de soltera de la madre

  • Nombre del padre

  • Nombres de los niños

  • Nombre del cónyuge

  • Nombres de hermanos


Gran parte de esta información se puede encontrar a través de las redes sociales o los registros públicos.


Información sobre el nacimiento


Evitar:


  • Ciudad de nacimiento

  • Hospital de nacimiento

  • Cumpleaños

  • Año de nacimiento


Estos detalles a menudo están disponibles al público o fácilmente inferidos.


Nombres de mascotas


Una de las preguntas de seguridad más comunes hace sobre una primera mascota.


Desafortunadamente, muchas personas con orgullo comparten fotos de mascotas y nombres en línea.


Escuelas


Evite usar:


  • Escuelas primarias

  • Escuelas secundarias

  • Colegios

  • Universidades


Estos detalles aparecen con frecuencia en currículums, perfiles de LinkedIn, sitios web de antiguos alumnos y redes sociales.


Vehículos


Preguntas como:


  • Primer coche

  • Coche favorito

  • Vehículo actual


A menudo se puede adivinar o descubrir a través de fotos e información pública.


Direcciones


Nunca confíes en:


  • Calle de la Infancia

  • Dirección actual

  • Dirección anterior


Las direcciones aparecen con frecuencia en los registros públicos y en las bases de datos comerciales.


Cosas favoritas


Preguntas sobre:


  • Color favorito

  • Película favorita

  • Equipo deportivo favorito

  • Vacaciones favoritas


a menudo son fáciles de adivinar después de revisar la actividad de las redes sociales.


El mayor problema: La gente le dice todo a Internet


Escena editorial de ciberseguridad que ilustra el mayor problema: La gente cuenta todo a Internet.

Hace veinte años, responder a preguntas de seguridad requería conocimiento personal.


Hoy, los atacantes simplemente buscan.


Considere cuánta información la gente comparte voluntariamente:


  • Fotos de vacaciones

  • Anuncios de bodas

  • Cumpleaños de niños

  • Fotos de mascotas

  • Graduaciones escolares

  • Reuniones familiares

  • Celebraciones en la ciudad natal


Cada mensaje crea otra pista.


Las herramientas de IA permiten ahora a los atacantes correlacionar información de múltiples fuentes públicas, haciendo que las cuestiones de seguridad tradicionales sean cada vez más poco fiables.


Incluso las respuestas falsas tienen desafíos


Algunos profesionales de seguridad recomiendan proporcionar intencionalmente respuestas falsas.


Por ejemplo:


  • Pregunta: ¿Cuál es el nombre de tu primera mascota?

  • Respuesta: PurpleBananaCoffee1987


Aunque esto es más seguro que la respuesta real, crea otro problema.


Ahora debes recordar la respuesta falsa.


Muchos usuarios los olvidan.


¿ Cuál fue el resultado?


Otra contraseña de restablecimiento.


Otra llamada de ayuda.


Otra interrupción.


Las preguntas de seguridad se están volviendo obsoletas


La autenticación moderna se está alejando de la autenticación basada en el conocimiento.


En lugar de preguntar:


"¿Qué sabes?"


Los sistemas de identidad modernos piden cada vez más:


"¿Podemos verificar con seguridad quién eres?"


Esa distinción lo cambia todo.


La autenticación sin contraseña elimina la autenticación basada en el conocimiento


En lugar de confiar en:


  • Contraseñas

  • Cuestiones de seguridad

  • Códigos SMS

  • Secretos compartidos


La autenticación sin contraseña verifica la identidad utilizando mecanismos de autenticación de confianza.


Las prestaciones incluyen:


  • Resistencia al phishing más fuerte

  • Autenticación más rápida

  • Reducción de los gastos del servicio de asistencia a los usuarios

  • Mejor experiencia de los empleados

  • Reducción de los gastos generales administrativos


Lo más importante, no hay hechos personales para que los atacantes investiguen.


Construido para seguridad y continuidad de negocios


La autenticación no debe depender de información que se pueda adivinar.


Tampoco debe impedir que los usuarios legítimos trabajen cuando ocurre algo inesperado.


  • Los teléfonos están perdidos.

  • Los dispositivos son reemplazados.

  • Los empleados viajan.

  • El hardware falla.


Autenticación alimentada por Full Duplex Authentication® está diseñado con estas realidades en mente.


Cómo PasswordFree® y NoPass™ eliminan la necesidad de preguntas de seguridad


Explicación visual de cómo PasswordFree® y NoPass™ eliminan la necesidad de preguntas de seguridad.

PasswordFree® — Autenticación sin contraseña de SaaS


Organizaciones que buscan un despliegue rápido a menudo escogen PasswordFree®, la plataforma de autenticación entregada en la nube de Identité.


PasswordFree® proporciona:


  • autenticación sin contraseña

  • Reducción de la dependencia de contraseña

  • No depender de cuestiones de seguridad

  • Disminución de los gastos del servicio de asistencia a los usuarios

  • Autenticación de PIN de emergencia

  • Respaldo seguro y restauración

  • Recuperación simplificada de la identidad


En lugar de pedir a los usuarios que recuerden las respuestas a preguntas que pudieron haber creado hace años, PasswordFree® se centra en validar la identidad de forma segura a través de métodos modernos de autenticación.


NoPass™ — Autenticación sin contraseña empresarial


Las grandes empresas requieren con frecuencia:


  • Directorio activo Microsoft

  • ID de entrada Microsoft

  • Microsoft 365

  • Microsoft Azure

  • Despliegue local

  • Entornos en la nube controlados por el cliente


Estas organizaciones a menudo eligen NoPass™, impulsado por Full Duplex Authentication®.


Muchos bancos, proveedores de atención médica, agencias gubernamentales y otras organizaciones reguladas prefieren NoPass™ porque combina la integración de la identidad empresarial con la autenticación moderna sin contraseña mientras mantiene un control completo sobre la infraestructura de autenticación.


¿Qué sucede cuando se necesita recuperación?


La autenticación tradicional a menudo se reduce a cuestiones de seguridad.


La autenticación moderna no debería.


Autenticación alimentada por Full Duplex Authentication® ofrece alternativas más fuertes.


Autenticación de PIN de emergencia


Cuando la política organizacional lo permite, los usuarios autorizados pueden autenticarse de forma segura utilizando un PIN de emergencia si su dispositivo de autenticación principal no está disponible temporalmente.


Sin adivinar recuerdos de la infancia.


No hay respuesta a preguntas fácilmente investigadas.


Sólo un mecanismo de recuperación seguro y controlado por políticas.


Respaldo seguro y restauración


Las organizaciones pueden Respaldo seguro y restauración, permitiendo que los perfiles de autenticación se respalden de forma segura hasta:


  • Almacenamiento en la nube seguro

  • Infraestructura de redes corporativas


Cuando un dispositivo de reemplazo está disponible, los usuarios simplemente restauran su perfil de autenticación.


En muchos casos, están operativos de nuevo en menos de dos minutos.


No hay autenticación de reconstrucción.


No hay un largo proceso de recuperación.


No depender de una autenticación basada en el conocimiento débil.


Mejores prácticas para la autenticación moderna


Las organizaciones deberían:


  • Eliminar las cuestiones de seguridad siempre que sea posible.

  • Reemplazar la autenticación basada en el conocimiento con autenticación sin contraseña.

  • Eliminar la dependencia de la información personal disponible al público.

  • Proporcionar múltiples métodos de recuperación segura.

  • Implementar autenticación de emergencia PIN.

  • Habilitar copia de seguridad segura y restauración.

  • Educar a los empleados sobre compartir información personal en línea.

  • Revisar las políticas de autenticación regularmente.


La verificación de identidad debe basarse en la confianza, no en las trivialidades.


La perspectiva Identité


La verdadera pregunta no es:


"¿Qué preguntas de seguridad son más seguras?"


La mejor pregunta es:


"¿Por qué debería depender la autenticación de la información que alguien más podría ya conocer?"


La autenticación basada en el conocimiento tiene un propósito importante cuando las identidades digitales son más sencillas.


El panorama de amenazas de hoy es diferente.


La información pública se ha vuelto más fácil de recopilar.


La IA hace que la investigación sea más rápida que nunca.


Los atacantes ya no necesitan adivinar — investigan.


Es por eso que Identité cree que la autenticación moderna debería ir más allá de las contraseñas y las cuestiones de seguridad.


Propulsado por patentado Full Duplex Authentication®, PasswordFree® y NoPass™ eliminar la dependencia de información personal fácilmente descubierta mientras proporciona autenticación sin contraseña, Autenticación de PIN de emergencia, y Respaldo seguro y restauración para la verificación de identidad resistente y la continuidad de las actividades.


Porque la autenticación no debería depender de lo bien que recuerdes tu pasado.


Debe depender de la seguridad con la que su identidad pueda ser verificada hoy.