Es hora de sustituir el nombre de usuario y la contraseña por el número de móvil y la tarjeta SIM.

Si su gestión de identidades sigue basándose en nombres de usuario y contraseñas, está haciendo el trabajo de los atacantes por ellos.
¿Cómo controla a sus usuarios? Si "nombre de usuario y contraseña" parece la respuesta obvia, lamentablemente existen algunos riesgos que quizá no haya tenido en cuenta, tanto para sus clientes como para su empresa.
Incluso si fomentas la autenticación de dos o múltiples factores (2FA o MFA), el propio nombre de usuario es una vulnerabilidad crítica. Afortunadamente, existen alternativas, desde una seguridad escalonada más fuerte hasta una verificación completamente sin contraseña.
Ya hemos esbozado el problema de la seguridad basada en contraseñas. Ahora explicaremos qué hace que los nombres de usuario sean un blanco fácil para los atacantes, y la alternativa segura que es más fácil de implementar de lo que crees...
Los nombres de usuario eliminan el anonimato.
A estas alturas, todos sabemos que debemos utilizar una contraseña distinta para cada cuenta y hacer que sean difíciles de adivinar. Pero rara vez se dice lo mismo de los nombres de usuario. El problema es que los nombres de usuario también son útiles para los atacantes, ya que les ayudan a construir un perfil y comprometer a las víctimas en diferentes plataformas, especialmente si se reutiliza el mismo nombre de usuario.
Dado que los nombres de usuario están pensados para ser la parte pública de una identidad en línea, la gente no se plantea hacerlos seguros de la misma manera; de hecho, parece más conveniente hacer justo lo contrario, utilizar datos sencillos que el usuario pueda recordar y que le identifiquen ante sus contactos en todas las plataformas.
Como resultado, la gente incluye casualmente su nombre real, fecha de nacimiento y otra información personal en sus nombres de usuario sin pensarlo. Los ciberdelincuentes pueden aprovecharse de esta situación y utilizar estos datos personales para crear un perfil en ataques dirigidos de apropiación de cuentas, como los siguientes Fraude en el intercambio de SIM y otras actividades delictivas.
Los nombres de usuario repetidos son un enlace a otras cuentas.
Incluso cuando no revelan información personal, el hecho de que los nombres de usuario sean públicos y basados en el conocimiento -lo que significa que pueden ser introducidos por cualquiera, en cualquier lugar- es una vulnerabilidad.
Por ejemplo, supongamos que John Doe tiene una cuenta en un servicio de criptomoneda. La mantiene separada de su identidad real, utilizando el nombre de usuario Fluffy100 y una contraseña segura, una combinación que ha utilizado en varias cuentas diferentes.
Los atacantes que intentan acceder a cuentas criptográficas aleatorias no saben quién es Fluffy100 y no son capaces de adivinar la contraseña, pero tienen acceso a bases de datos filtradas llenas de credenciales por toda la dark web. Buscan a Fluffy100 en la base de datos, encuentran la contraseña segura asociada a una violación de un sitio menos seguro el año pasado, y ya están dentro.
Incluso con una tasa de éxito baja, los atacantes pueden sacar un beneficio considerable de esta conexión de información, y los nombres de usuario visibles públicamente les permiten conectar los puntos.
En una época en la que todos tenemos cientos, si no miles, de cuentas en Internet, éste es un problema muy real. Puede comprobar si sus propias credenciales se han visto comprometidas en ¿HeSidoPwned?
¿Quién es el usuario detrás del nombre?
Además de las amenazas para los usuarios reales, la dependencia de los nombres de usuario es un problema desde el punto de vista empresarial. Para mantener alejados a los robots de spam y a los estafadores, y para obtener análisis fiables, es necesario saber que cada usuario es un individuo único. Pero permitirles que se inventen un nombre de usuario no lo garantiza.
El riesgo de seguridad para los usuarios reales es una ventaja para los actores maliciosos: JohnDoe1985 podría estar utilizando sus datos reales y exponiendo información personal... pero también podría ser un nombre de usuario generado por un bot, vinculado a un nombre de usuario generado por un bot... dirección de correo electrónico. En ninguna parte de este proceso se vincula al usuario con una identidad singular y única que no pueda falsificarse fácilmente.
Una alternativa más sólida y segura
Por suerte, hay una respuesta, y es más sencilla de lo que imaginas: autenticar a los usuarios con su número de teléfono móvil y su tarjeta SIM. Esta solución proporciona anonimato a los usuarios y confianza en su identidad a tu plataforma.
Un número de teléfono es un identificador único, pero no requiere que el usuario establezca una contraseña, que puede verse comprometida y vinculada a otras cuentas. Una vez que hayas verificado un número de teléfono, puedes vincularlo a los identificadores de tu propio perfil, según corresponda a tu servicio, y nunca compartirlo con otros usuarios.
Un número de teléfono por sí solo sigue presentando riesgos: los números virtuales pueden generarse en línea, lo que significa que un número de teléfono no garantiza un dispositivo único. Además, Estafadores en el intercambio de tarjetas SIM puede secuestrar el teléfono de un usuario legítimo.
Por eso IDlayr comprueba el número de teléfono con la tarjeta SIM del dispositivo para resolver este problema. Para que el fraude de intercambio de SIM funcione, el delincuente debe poseer una tarjeta SIM recién emitida con el número de móvil de la víctima asignado a ella.
Cada tarjeta SIM también tiene un número de identidad único (llamado Identidad Internacional de Abonado Móvil, o IMSI) - por lo que una nueva tarjeta SIM emitida a un delincuente tendrá un IMSI diferente al original del usuario. Con la autenticación basada en SIM, ahora puedes detectar esta diferencia e impedir que los estafadores que cambian la SIM sigan teniendo acceso.
La autenticación basada en SIM garantiza que el usuario posee un dispositivo físico único, pero que parece mágico. Proporciona mayor seguridad, pero sin necesidad de memorizar otro nombre de usuario y contraseña.
Cómo empezar
Los productos IDlayr se integran fácilmente en cualquier arquitectura de aplicación cliente-servidor utilizando APIs restful y SDKs de iOS, Android, React Native y Mobile Web.
Los desarrolladores pueden encontrar todo lo que necesitan para empezar en nuestro documentaciónque incluye guías de integración para todos nuestros productos. Simplemente inscríbete para iniciar la integración y realizar una prueba gratuita hoy mismo, o póngase en contacto con Ventas para averiguar cómo IDlayr puede ayudar a su empresa.