Actualizado el

Zero Trust: La autenticación sin contraseña afianza la Confianza Cero

#M365#obss#ZeroTrust


Hello everyone! me gustaría en el día de hoy hablar sobre lo importante de la Securización de entrada de los usuarios a los Sistemas Informáticos, web, app, etc. A nadie se nos escapa que una buena política de acceso, nos puede librar de más de un susto, pero ¿es suficiente? Considero que una buena autenticación debe ir unida a una política de Zero Trust (Confianza Cero), es decir, asumir que una actividad es ilegítima hasta que se demuestre lo contrario, Zero Trust parte del principio de no confiar en nada de entrada. Requiere pruebas sólidas para otorgar acceso privilegiado a recursos sensibles, asegurando un proceso de verificación exhaustivo.

Es importante recalcar, creo en ello firmemente, que debe existir una correlación entre seguridad y usabilidad de un sistema informático, web, app, etc.

La autenticación sin contraseña facilitará un entorno Zero Trust aún más seguro. En este nuevo post de Obss, desgranáramos como este tipo de autenticación ayudará a las administraciones públicas.

Las administraciones publicas soportamos la carga de recopilar y gestionar grandes cantidades de datos confidenciales para brindar servicios esenciales a los ciudadanos. Naturalmente, queremos estar a la vanguardia de la ciberseguridad, pero tampoco obviamos que no es lo mismo la AGE (Administración General del Estado o una Administración Autonómica que una pequeña Administración Local y es aquí donde entra en juego el modelo de seguridad de Zero Trust . Y ahora, estamos viendo una innovación que podría reforzar las ya formidables defensas de las políticas Zero Trust: la autenticación sin contraseña.

La autenticación sin contraseña no es mas que lo que exactamente parece: un medio para autorizar a los usuarios sin que utilicen contraseñas.

Pero vamos a comenzar por cual será la definición formal de una autenticación sin contraseña: Una autenticación sin contraseña sería utilizar un mecanismo de autenticación FIDO2, una clave de acceso, para autenticarse en un dispositivo, sitio web, aplicación, etc., sin utilizar ninguna contraseña en el proceso.

Según la Alianza FIDO , una asociación industrial creada para reducir la dependencia de las contraseñas y establecer estándares de inicio de sesión sin contraseña, FIDO2 está compuesto por la especificación de autenticación web W3C y los correspondientes protocolos de cliente a autenticador (CTAP) de la Alianza FIDO.

Pero ¿por qué eliminar por completo la contraseña?

Un comunicado de prensa de FIDO Alliance explica que, en última instancia, las contraseñas representan un riesgo importante para la seguridad: “Administrar tantas contraseñas es engorroso para los usuarios, lo que a menudo origina que reutilicen las mismas en todos los servicios. Esta práctica puede dar lugar a costosas apropiaciones de cuentas, filtraciones de datos e incluso robo de identidades. Si bien los administradores de contraseñas y las formas heredadas de autenticación de dos factores ofrecen mejoras incrementales, la industria se ha puesto de acuerdo para crear una tecnología de inicio de sesión que sea más conveniente y más segura.

En 2022, Apple , Google y Microsoft anunciaron la compatibilidad con los estándares de inicio de sesión sin contraseña de FIDO. Desde entonces, Google ha considerado las claves de acceso “el principio del fin de la contraseña” y Microsoft introdujo el inicio de sesión sin contraseña para sitios web y aplicaciones. Y en enero, X (antes conocido como Twitter) anunció el lanzamiento de sus propias claves de acceso como opción de inicio de sesión para los usuarios estadounidenses.

En palabras de J. Wolfgang Goerlich, CISO asesor de Duo Security en Cisco. “Sabemos que la contraseña ha sido durante mucho tiempo el factor más débil: el más fácil de descifrar, olvidar y perder”.

Por lo tanto, dado que los principales líderes tecnológicos y empresas abogan por un entorno sin contraseñas, las empresas en general y las administraciones publicas nos beneficiaremos al saber cómo la seguridad sin contraseñas puede respaldar las políticas Zero Trust.

¿Qué son las claves de acceso?

Las claves de acceso son algo mas que una contraseña que su dispositivo o autenticador intercambia con un sitio web o aplicación para autenticar a un usuario, en un entorno sin contraseña, los usuarios obtienen acceso a una red mediante el uso de una clave de acceso. Los tipos de claves de acceso incluyen datos biométricos (huellas dactilares, reconocimiento facial) y números PIN de la pantalla de bloqueo (piense en Windows Hello para empresas o Face ID o Touch ID de Apple). Los tokens de seguridad de hardware son otra forma de clave de acceso.

Las claves de acceso utilizan criptografía de clave pública , que implica generar dos claves diferentes (una clave pública y una clave privada correspondiente) que se utilizan para la autenticación. La clave pública se registra en el servidor del sitio web o la aplicación, mientras que la clave privada (una clave de acceso como, por ejemplo, datos biométricos) se almacena en un dispositivo y nunca se expone al servidor. Las claves pública y privada se comunican, pero nunca se transmite información secreta o potencialmente comprometedora entre las dos.

¿Cómo beneficia la autenticación sin contraseña a las administraciones públicas?

Las claves de acceso se consideran más seguras que las contraseñas porque solo funcionan en los sitios web y aplicaciones registrados y utilizan las características únicas de un usuario para autenticarse en lugar de una simple cadena de texto que puede adivinarse o robarse.

Por supuesto, una mayor seguridad es un must para cualquier organización en cualquier sector. Pero la autenticación sin contraseña es particularmente útil para las administraciones publicas porque se considera altamente resistente al phishing, que siempre es una gran amenaza para las administraciones debido a las vulnerabilidades provocadas por presupuestos y recursos restringidos. Los ciberdelincuentes lo saben: de hecho, casi la mitad de los ataques de phishing en 2021 se dirigieron a empleados gubernamentales, y en el tercer trimestre de 2023 , el sector público experimentó un aumento del 292 por ciento en el número de ataques de phishing trimestre tras trimestre.

Las claves de acceso son tan resistentes a los ataques de phishing porque están vinculadas a la identidad de un sitio web o aplicación, lo que significa que solo se pueden usar con el sitio web o la aplicación que las creó. En otras palabras, no se pueden escribir ni entregar a un ciberdelincuente.

¿Cómo encaja la autenticación sin contraseña con Zero Trust?

La autenticación sin contraseña encaja perfectamente en un marco de seguridad Zero Trust. Las políticas Zero Trust se basan fundamentalmente en asumir que cada conexión es una amenaza potencial, empleando el principio de privilegio mínimo y requiriendo verificación en cada paso de la interacción de un usuario con la red.

La autenticación multifactor fuerte es el núcleo de la política de Zero Trust, y la autenticación sin contraseña es, podríamos considerarlo así, una especie de evolución de MFA y el inicio de sesión único. La autenticación multifactor utiliza una contraseña y una técnica sin contraseña para autenticar; Las claves de acceso eliminan la contraseña de esa ecuación para brindar una seguridad aún mejor. Incluso con la autenticación sin contraseña, se recomienda utilizar varios factores para autenticar, pero no una contraseña.

En el caso de que roben un dispositivo y el ladrón tenga acceso a PIN o contraseñas de un solo uso, una segunda forma de autenticación sin contraseña, como la biométrica, evita el uso no autorizado.

Las claves de acceso también pueden proporcionar una experiencia de usuario más fluida al agilizar el proceso de autenticación.

“Cuando pensamos en ZeroTrust, queremos evaluar periódicamente la confianza y evaluar todo”, afirma J. Wolfgang Goerlich. “Si acudimos constantemente a los usuarios y les pedimos que ingresen códigos, PIN y contraseñas, encontraremos mucha resistencia. Por lo tanto, creo que muchas hojas de ruta que tienen éxito para los gobiernos estatales y locales que persiguen ZeroTrust están introduciendo la tecnología sin contraseña como una forma de reducir la fricción del usuario y al mismo tiempo aumentar la seguridad en torno a la identidad”.

La autenticación sin contraseña y las políticas Zero Trust funcionan juntas. Una empresa puede verificar la huella digital o el rostro de un usuario o pedirle que ingrese un PIN, pero una empresa que emplee Zero Trust también se asegurará de que el usuario esté en el Endpoint, en la ubicación correcta y se comporte de la manera esperada.

“Este es el futuro del multifactor: implementar los factores más sólidos posibles y abordar las preocupaciones en torno al phishing y otros ataques comunes”, afirma J. Wolfgang Goerlich.

¿Cómo pueden las administraciones públicas implementar la autenticación sin contraseña?

Para que funcione la autenticación sin contraseña, el sistema de registro o aplicación de una organización debe admitir el estándar FIDO2. Si bien modernizarse para obtener ese soporte puede parecer difícil, J. Wolfgang Goerlich dice que está viendo administraciones que siguen una estrategia de autenticación multifactor en todo el entorno. Las administraciones tienen la autenticación más sólida posible con esta estrategia.

Hay una realidad, que no todas las administraciones cuentas ni con los mismos recursos ni con lo mismos presupuestos y lamentablemente está sucediendo en este momento en el mundo sin contraseñas es una historia de ricos y pobres. Hay mucha tecnología dentro de la administración pública que, digámoslo de una forma políticamente correcta, puede no ser necesariamente de vanguardia.

Necesitamos que los EndPoints admitan la tecnología sin contraseña directamente a través de nuestros teléfonos o tokens de seguridad de hardware.

Otro componente de la implementación es comunicar la naturaleza segura de las claves de acceso y dejar claro que el sistema nunca recopila los datos biométricos y nunca salen del EndPoint del usuario.

Gran parte del éxito en torno a esta tecnología como la biometría y la tecnología sin contraseña gira en torno a su objetivo programa de defender la seguridad pero no debemos de olvidar que hay una parte importante dentro de la organización como es la formación, la concienciación a los usuarios y una buena comunicación.

No hay que olvidar que hemos estado usando contraseñas toda nuestra vida. Esto es una cuestión de comunicar, de explicar lo que está pasando y de ser muy transparentes en nuestras políticas”.