Ir al contenido
IdentitéTrust starts here
Español
EnglishEspañolPortuguês
Contacto

Los 3 principales mitos sobre PasswordFree Authentication®

Joe SkocichJoe Skocich ·

Actualizado

Idioma del artículo original: en

Deshacerse del método secreto compartido por contraseña para la autenticación debe ser una prioridad máxima

MITO 1

PasswordFree Authentication®

es menos seguro.


Parece haber esta noción entre los profesionales de la seguridad que cuanto más difícil se hace para el usuario final para autenticarse, más seguro es. El inverso de esto se cree que es verdad también – cuanto más fácil es autenticar, se vuelve menos seguro. Aunque estas declaraciones pueden ser ciertas, no tienen que serlo.

PasswordFree Authentication® utiliza una cadena de caracteres que el usuario conoce y que se almacenan crípticamente (hashed) en una base de datos. Debido a que la contraseña está en dos lugares, nos referimos a la contraseña como un secreto compartido. La teoría es que si se incluyen números, mayúsculas y minúsculas y caracteres especiales, no se permiten palabras comunes y se aumenta el número de caracteres, entonces se hace más difícil para otra persona adivinar la contraseña.


Los factores de autenticación generalmente caen en tres categorías: algo que un usuario sabe, algo que un usuario tiene, y algo que un usuario es (biométrico). Combinar múltiples pasos para autenticar se conoce como autenticación multifactor (MFA). Los malos actores no tienen que “adivinar” lo que es una contraseña – pueden hackear la base de datos de contraseñas o simplemente pedir su contraseña a un usuario. Debido a que el método de contraseña no es muy seguro por sí mismo, la mayoría de las aplicaciones, sistemas y sitios web requerirán MFA.


La práctica más común de MFA es usar una contraseña más un código de acceso adicional de una sola vez u OTP. La OTP puede ser generada y entregada al usuario de diversas maneras, generadas localmente en una aplicación o dispositivo especial, a través de texto SMS o por correo electrónico. El uso de una contraseña más OTP es realmente dos del mismo factor, algo que un usuario sabe. Tanto la contraseña como la OTP se pueden obtener fácilmente pidiendo al usuario que introduzca esta información en una interfaz de usuario que es presentada por un mal actor.


True PasswordFree Authentication® reemplazará el secreto compartido de una contraseña hashed con un token digital descentralizado que sólo reside en el entorno seguro del dispositivo personal de un usuario. La mayoría de los dispositivos personales, como teléfonos inteligentes, tabletas, Mac y PC, ahora también tienen una capacidad biométrica nativa. Muchos de los mejores productos de autenticación sin contraseña también añadirán la biometría local como un factor adicional de autenticación. El factor biométrico es importante, ya que también añade no repudio, lo que elimina la posibilidad de compartir cuentas de usuario. Al añadir un factor adicional con la biometría local, la autenticación se completa con dos factores diferentes -algo que un usuario tiene y algo que un usuario es.


MITO 2

PasswordFree Authentication® es difícil de adoptar para los usuarios


Es cierto que la autenticación sin contraseña es un nuevo paradigma al que los usuarios deben adaptarse. El mayor obstáculo para aceptar el nuevo paradigma es el registro. Esta es una percepción que desafortunadamente vino de malas experiencias en el despliegue de los productos más comunes MFA. Esos productos no se centraron mucho en la simplicidad porque se implementaban en un entorno de trabajo y el empleado no se le dio ninguna otra opción. El arduo proceso de registro fue seguido a menudo por hacer que el usuario volviera a iniciar sesión usando MFA, a pesar de que sólo fueron verificados. Otro desafío con los productos tradicionales MFA es manejar la recuperación en los casos en que el dispositivo token no estaba disponible. El proceso de recuperación requirió que un usuario pasara por el registro de nuevo.


La tecnología ha mejorado y los mejores métodos de registro, como el escaneo de códigos QR, han hecho que la adopción de PasswordFree Authentication® sea sencilla e intuitiva. Una implementación de autenticación sin contraseña para los usuarios existentes es tan simple como redirigirlos a una pantalla de registro única después de autenticarse con sus credenciales existentes. Esta acción generalmente toma un segundo o dos y el usuario se reenvía a la pantalla que esperaban ver.


Además del método token de autenticación, la biometría local se ha incorporado al proceso MFA de manera natural para el usuario. Una exploración facial o de huellas dactilares se realiza sin interrumpir el movimiento natural del usuario.



MITO 3

Todos los productos PasswordFree Authentication® son iguales


La autenticación para cada usuario, ya sea en el trabajo o en casa, debe ser simple y segura. Esto debería aplicarse a los sistemas y aplicaciones de la mano de obra y a los utilizados para las empresas personales, como los sitios web gubernamentales, la banca, la atención sanitaria, el comercio minorista, etc. Desafortunadamente, no todas las herramientas PasswordFree Authentication®, aplicaciones,

y los sitios web cumplen este criterio. La mayoría fallará la comprobación de la simplicidad. La simplicidad es la clave para la adopción y la adopción es el mayor obstáculo para que una comunidad de usuarios adopte PasswordFree Authentication®. Mientras que pasos como pedir a un usuario que espere un correo electrónico o leer y escribir de nuevo dígitos 6 puede parecer bastante fácil, están llenos de la oportunidad de fallar. Por ejemplo, el correo electrónico va a una carpeta de spam o toma demasiado tiempo para ser entregado. La gente a menudo multi-tarea o son disléxicos, haciendo la tarea de leer, recordar y escribir de nuevo en 6 dígitos simples un proceso muy propenso a errores. PasswordFree Authentication® debe ser tan simple como un aspecto, clic o toque.


Otra consideración es el sidecar de la simplicidad, la conveniencia. Muchas herramientas y técnicas PasswordFree® están vinculadas a un navegador o dispositivo específico. Los usuarios deben registrar el navegador de nuevo si se actualiza y terminarán con un nuevo dispositivo una o dos veces al año. El soporte para registrar más de un dispositivo y ser independiente del navegador es imprescindible para PasswordFree Authentication®.


La sustitución de contraseñas con tokens hace que la autenticación sea más segura porque el secreto compartido se elimina del proceso. Hay muchos métodos de autenticación basados en tokens diferentes y aquí es donde muchas herramientas PasswordFree Authentication® comienzan a ser menos deseables. Usando un estándar llamado OAuth, los tokens se otorgan de las redes sociales y otros servicios en línea como la Oficina Microsoft de 365. El reto con este tipo de tokens es que son ellos mismos concedidos por el servicio si el usuario autentica con un nombre de usuario y contraseña a ese servicio. Numerosos ejemplos de usuarios siendo engañados para autenticarse con login windows convincente construido por malos actores.


Por lo tanto, la gran mayoría de las herramientas PasswordFree® MFA sólo cumplen con NIST 800-63-3 AAL2. Para obtener AAL3, “AAL3 utilizará un autenticador basado en hardware y un autenticador que proporciona resistencia a la suplantación de verificador”. Tener resistencia a la suplantación de verificador es clave para defender contra los ataques de Man-in-the-Middle, Browser-in-Browser y de suplantación de sitio web. Al igual que la contraseña, un token no es muy seguro si todavía hay una manera para que los malos actores lo obtengan. La resistencia a la suplantación del verificador es más conocida en los círculos de seguridad como autenticación bidireccional. Según una de las principales empresas de educación en seguridad cibernética, KnowBe4®, la autenticación más segura será bidireccional e invocará las tres categorías de autenticación, así como algún contexto.


Resumen

Durante varios años, al menos 80% de todas las violaciones de datos implican contraseñas robadas. Deshacerse del método secreto compartido por contraseña para la autenticación debe ser una prioridad máxima, esto por sí solo puede reducir significativamente su superficie de ciberataque. Considere deshacerse de otras herramientas MFA caras que son difíciles de adoptar para los usuarios y no verificar el servicio de autenticación que solicita. Antes de simplemente marcar la casilla MFA para pasar una auditoría o bajar su seguro de ciberseguridad, recuerde dos elementos clave para la autenticación: simple y segura. Podemos seguir tratando de educar a los usuarios e implementar métodos más fuertes y arduos para la autenticación, o podemos reconocer que PasswordFree Authentication® es el camino correcto para todos.