Ir al contenido
IdentitéTrust starts here
Español
EnglishEspañolPortuguês
Contacto

Las tres principales formas en que los hackers eluden la autenticación

vadimpatseshkin ·

Idioma del artículo original: en

Por John Hertrich, CEO en Identité - Junio 30, 2020



Fuente: securitymagazine

Las grietas en la presa de seguridad en línea siguen apareciendo, y sólo nos quedan tantos dedos para taparlos.

A pesar de vivir en la era tecnológicamente más avanzada de la historia humana, las brechas de datos a gran escala siguen creciendo en intensidad y frecuencia. iomart, el número de registros comprometidos aumentó 273 por ciento en el primer trimestre de 2020, en comparación con el mismo período en 2019. Casi 40 por ciento de esas violaciones ocurrieron en los EE.UU.

Más preocupante es el tiempo promedio que toma para identificar y responder a las infracciones. Los datos muestran que tomó en promedio 187 días para identificar una infracción y otros días 59 para contenerla de acuerdo con el mismo estudio de iomart. Dentro de esa ventana las grandes empresas que sufren una incursión suelen perder entre 10 y 99 millones de registros.

Los delincuentes buscan credenciales

El motivo de la mayoría de las infracciones sigue siendo la sed de información de credencial. El robo de credenciales y los errores causaron 67 por ciento de las brechas de datos confirmados 3,950 entre 2018 y 2019, de acuerdo con las investigaciones de brecha de datos de Verizon 2020 InformeVerizon afirma que 80 por ciento de todas las brechas de datos relacionadas con el hacking involucran contraseñas robadas.

Los hackers criminales utilizan una variedad de técnicas para evitar los protocolos de verificación actuales que implican contraseñas. En términos generales, se dividen en tres categorías:

  1. Hackear la bóveda de credencial. La bóveda de credencial interna de una organización es un objetivo primordial para los intrusos, ya que contiene todas las contraseñas utilizadas para la comparación durante los inicios de sesión del usuario. Si la configuración de seguridad se ha configurado mal o mantiene algún nivel de fallas, la bóveda será vulnerable. Incluso si la bóveda está bastante bien bloqueada utilizando las mejores prácticas, siempre tendrá una diana en su espalda como un objetivo de “alto valor”.

  2. Engañar a los usuarios para que den contraseñas. Si no pueden romper la bóveda en sí mismo, los piratas informáticos atacarán las puertas que conducen a ella. Estos ataques distribuidos son relativamente más exitosos de todos modos. En lugar de trabajar duro para elegir una cerradura importante, los delincuentes idean esquemas que hacen que la difícil tarea de romper millones de pequeños bloqueos mucho más fácil. Phishing, spoofing, y llamadas telefónicas falsas son todas estrategias comúnmente utilizadas para engañar a los usuarios para revelar sus credenciales. Si un criminal tiene éxito en convencer a un destinatario para hacer clic en un correo electrónico o texto, también pueden descargar malware inadvertidamente como registradores de pulsaciones de teclas o raspadores de pantalla. Estas aplicaciones transmitirán contraseñas, y mucho más, sin detección.

  3. Olfateando la red. Los ataques de sniffing ocurren cuando los malos actores se conectan a redes WiFi públicas. Utilizando software comúnmente disponible, los delincuentes pueden obtener todo tipo de información, incluyendo credenciales, números de tarjetas de crédito y otra información privada. Los cibercriminales también son conocidos por crear puntos de acceso pícaros que se presentan como redes WiFi legítimas, lo que les permite ver y recopilar todos los datos que transmiten los usuarios desprevenidos.

A diferencia de las técnicas distribuidas de “truco” que se dirigen a millones de individuos a la vez, es responsabilidad de organizaciones y empresas prevenir ataques de redes y bóvedas. Cuando se producen este tipo de infracciones, los daños financieros y legales pueden ser catastróficos. Además, es un inmenso problema de imagen pública cuando las organizaciones se ven obligadas a pedir a los clientes que cambien las contraseñas, a veces por millones, como resultado de un ataque directo.

Dos factores no son suficientes

Ninguna solución de seguridad es perfecta o absoluta, pero las organizaciones pueden dar un gran paso adelante simplemente reemplazando el eslabón más débil de la cadena de seguridad: contraseñas. Spoofing, phishing, keylogging, olfateando y otras formas de robo digital todas las contraseñas de destino. No funcionarán si no hay nada que robar. Del mismo modo, en el lado corporativo, eliminar las contraseñas elimina la necesidad de bóvedas de credencial por completo.

Muchos expertos creen que las soluciones de dos factores que implican códigos SMS o verificación de imágenes resuelven el problema de la contraseña. Pero la necesidad de dos formas de verificación no elimina la carga para el usuario final. Se amplifica. En efecto, a los usuarios se les dice, "Aquí hay un token de una sola vez, pero no se deje engañar para que renuncie a su contraseña. Si lo hace, es su propia culpa." El operador del sitio no está haciendo nada para eliminar el motivo de intrusión.

Sin embargo, las modernas estrategias de tres factores cambian significativamente el paradigma. Comienzan con una muestra que 3.3 mil millones de nosotros llevamos con nosotros todos los días, nuestros teléfonos inteligentes. Al aprovechar al máximo las últimas tecnologías de teléfonos inteligentes, la verificación alcanza el estándar de seguridad de “algo que tienes, algo que sabes, algo que eres”.

Mediante el uso de escaneo biométrico de teléfonos inteligentes (impresión dactilar, reconocimiento facial o, cada vez más, escaneos de retina), los usuarios pueden satisfacer los requisitos de “algo que tienes” y “algo que eres”. El componente final, “algo que sabes”, se satisface utilizando una aplicación móvil gratuita.

Las aplicaciones de seguridad hacen el proceso de verificación muy simple. Cuando el usuario desea iniciar sesión en un sitio web, el servidor del sitio web envía metadatos cifrados al teléfono inteligente de los usuarios donde se genera un código de autenticación de servicio de varios dígitos. El código se presenta al usuario en forma de un conjunto combinado de dígitos y una imagen. El mismo conjunto de dígitos e imagen se muestran en el sitio web que se está registrando y el usuario simplemente compara el código visualmente con el que se presenta en el sitio web. Si coinciden, el usuario presiona “aceptar” y la verificación segura está completa.

Una parte esencial de un proceso de autenticación seguro es una conexión de autenticación bidireccional. Tradicionalmente, sólo el usuario es autenticado durante la verificación; esto no hace nada para asegurar al usuario que el proveedor de servicios es auténtico y legítimo. Los protocolos de seguridad compatibles con NIST de dos vías, por el contrario, garantiza la autenticidad tanto del usuario como del proveedor de servicios antes de intercambiar datos seguros.

Es importante tener en cuenta que en el negocio de la seguridad, la simplicidad es tan importante como la tecnología. El factor humano no puede ser ignorado. Si una solución es inconveniente, los usuarios no la usarán, o peor aún, encontrarán una manera fácil de comprometer la solución por completo. 2019 Seguridad de las contraseñas globales Informe afirma que el individuo promedio reutiliza una contraseña 13 veces, no es exactamente la mejor manera de asegurar múltiples sitios.

Un sistema de tres factores fácil de usar, entregado a través de una conexión asegurada a través de autenticación cifrada bidireccional, es la mejor manera posible de eliminar el robo de credenciales. Elimina el eslabón más débil, se ajusta a los últimos estándares, y elimina una fuente importante de frustración para los usuarios y organizaciones por igual. Es hora de que las organizaciones avancen con una alternativa mejor y más segura a las contraseñas. Con las soluciones más recientes pueden acabar con las violaciones de contraseñas, de una vez por todas.