Por John Hertrich, Director Ejecutivo en Identité - Abril 20, 2020
Fuente: ITbusinessnet

La lista de personas en el mundo que les gustan las contraseñas es terriblemente corta. Sin embargo, como medio de verificar la identidad de usuario, contraseñas colgar en, usuarios frustrantes y la exposición de enormes vulnerabilidades de TI. ¿Por qué? Hace una década, la persona promedio utilizó tal vez diez sitios web protegidos con contraseña. Dentro de unos pocos años que número se triplicó. Hoy, especialmente con más de nosotros trabajando, aprendiendo y comprando en línea que nunca debido a la COVID-19 pandemia, se espera que la gente mantenga un registro de contraseñas para cientos de sitios web. Está claro que prácticamente nadie crea y recuerda una contraseña diferente para cada sitio. La persona promedio reutiliza cada contraseña tanto como 14 La gran multitud de sitios que requieren contraseñas obliga a repetir algo. Esto no sólo crea un problema de seguridad para el usuario, sino que también pone en riesgo a las empresas. 2019 Informe de investigación sobre la violación de datos Verizon, 80% de todas las brechas de datos relacionadas con el hackeo implican contraseñas robadas. Si un almacén de contraseñas corporativas se ha hackeado, las contraseñas internas se comparten con la web oscura—y debido a que la gente reutiliza contraseñas, le da a los ladrones un passkey virtual a todo, desde cuentas bancarias hasta tarjetas de crédito. Los inconvenientes comerciales de las contraseñas también son evidentes. Los estándares industriales en el marketing web reconocen que los sitios de comercio electrónico tienen menos de un minuto para captar el interés de una perspectiva en lo que sea que están tratando de vender. Incluido en esos sesenta segundos es el tiempo que se tarda en registrar al usuario. Además, cuando regresan, tendrán que autenticarse. ¿Cuántos de nosotros hemos renunciado a comprar un producto porque no podemos localizar la contraseña ni molestarnos en iniciar sesión? Sé que tengo. Casi todos los estudios sobre la eficacia del sitio web y la satisfacción del cliente llegan a la misma conclusión: hay una correlación directa entre la experiencia del usuario y los ingresos.
Mejores alternativas
Si las contraseñas son la perdición de internet, ¿por qué no se han retirado? Dos palabras resumen gran parte de la razón: simplicidad y seguridad.
Hasta hace poco no había una manera fácil para la gente de comprometerse con el ultra fuerte “algo que sabes, algo que tienes y algo que eres” estándar. Hoy en día los tres pueden estar satisfechos con algo que 3.3 mil millones de nosotros llevamos todos los días: nuestros teléfonos inteligentes.Los teléfonos inteligentes sirven como el “algo que tienes”, que puede ser suministrado por una aplicación gratuita para teléfonos inteligentes. Biometría, ya sea por huella dactilar, reconocimiento facial o pronto, escáner de retina, proporcionar el “algo que eres.”El componente restante, “algo que sabes”, que es un nombre de usuario o identidad social.
Una vez escaneada, puede automatizar la descarga y el proceso de registro inicial. Luego, cada vez que la persona revisa el sitio, aparece en el teléfono una imagen y un número únicos. Se le pide al usuario que confirme la imagen y el número en el sitio web con el que está en el teléfono, completando la verificación robusta y de tres factores. La experiencia de un solo dispositivo se optimiza aún más porque no se deja el teléfono o porque la autenticación se incorpora a la aplicación con un SDK. Los teléfonos inteligentes pueden facilitar la eliminación de contraseñas, pero sigue siendo necesaria una conexión hermética. Si la conexión entre el usuario y el sitio web no es impenetrable, la verificación fácil por sí sola no resolverá el problema porque los autores pueden presentar ataques de persona en medio. Esto significa que los proveedores de soluciones deben adherirse a los niveles más altos de autenticación. Pocos proveedores satisfacen los requisitos NIST AAL3 de grado militar, que establece que la solución debe ser resistente a la imitación. Para lograr ese nivel de autenticación y más allá, el servidor de soluciones debe autenticarse con la aplicación del usuario, y el usuario debe autenticarse con el servidor del sitio web.
Hora de comenzar
Hay una razón final por la que las contraseñas siguen con nosotros, sin embargo: las empresas necesitan comprometerse. Si este paradigma va a cambiar, los sitios individuales deben ofrecer un sistema sin contraseña como la única manera para que los usuarios se registren. La gente tiene que ser obligada a experimentar la simplicidad, conveniencia y tranquilidad que viene con un sistema alternativo.
Esto puede parecer un movimiento atrevido, pero piensa en los beneficios. Los usuarios quieren una alternativa rápida, fácil y segura. Ahora existe. Al hacer buen uso de la tecnología disponible para nosotros, podemos combinar los tres factores de autenticación sin el uso de contraseñas. Esta opción no estaba disponible para nosotros hace cinco años.
La simplificación de su sitio ofrece una inmensa ventaja sobre la competencia. También reduce los costos y simplifica las operaciones. La mayoría de las llamadas al servicio al cliente, por ejemplo, implican el restablecimiento de contraseñas. Con un sistema sin contraseñas no hay contraseñas para hackear, no hay más desastres potenciales de relaciones públicas y aún menos exposición a la responsabilidad.
Como industria, debemos cambiar el statu quo. Gartner predice que por 2022, 60% de las grandes empresas y casi todas las medianas empresas habrán reducido su dependencia de contraseñas a la mitad.
60% no es suficiente. Comienza con cada empresa individual y cada sitio web. Debe comenzar con aquellos que son lo suficientemente audaces para abrazar una mejor manera. Y debe comenzar hoy.
JOHN HERTRICH es Presidente y Funcionario Ejecutivo Jefe de Identité, a empresa de seguridad se centró en hacer la autenticación simple, seguro y contraseña-Iess.
