Cómo implantar la verificación de usuario de Confianza Cero mediante el número de móvil

La confianza cero se adopta cada vez más como la mejor estrategia para la gestión del acceso y la prevención del fraude. Para ayudar a avanzar en la confianza cero, existe ahora una nueva y sencilla forma de implantar la verificación continua de usuarios aprovechando los sistemas de autenticación que utilizan los operadores de telefonía móvil.
Antes de mostrarle cómo funciona y cómo integrarlo, empecemos por el reto fundamental de la seguridad.
Confianza cero y autenticación
El modelo de Verificación de Identidad de Confianza Cero significa esencialmente no confiar nunca en que un usuario que regresa es quien dice ser, independientemente de su ubicación o de intentos anteriores con éxito. La confianza cero es un enfoque estratégico de la gestión de accesos vital para mantener alejados a los malos actores.
A medida que el mundo se traslada a la nube, con una red cada vez más distribuida de empleados, socios y clientes, los procesos de autenticación más estrictos adquieren una importancia aún mayor.
Pero una mayor seguridad conlleva una mayor fricción: los usuarios tienen que inventar intrincadas contraseñas, recordar preguntas de seguridad e interrumpir sus flujos de trabajo con códigos de aplicaciones de autenticación, PIN por SMS y otros. otros métodos de autenticación multifactor (AMF).
El compromiso entre seguridad y experiencia del usuario
Sabemos que los factores de conocimiento como las contraseñas son menos que ideales. Las contraseñas comprometidas están detrás de la mayoría de las violaciones de datos y ataques, y Forrester Research estima que en el entorno empresarial, cada restablecimiento de contraseña de un empleado cuesta $70 en asistencia técnica. Y eso sin tener en cuenta la frustrante experiencia general del usuario.
La biometría, por otro lado, es poco realista como requisito de Confianza Cero para el usuario medio. Tampoco es necesario solicitar esa información personal para todo tipo de transacciones o tareas.
Los factores de posesión ofrecen un sólido término medio, y la prueba de posesión de un dispositivo móvil es más universal. Además, los números de teléfono móvil no son excesivamente personales.
Sin embargo, los controles de posesión que utilizan códigos -incluso aplicaciones de autenticación - son vulnerables a los ataques man-in-the-middle (MITM) y Cambio de SIM así como la creación de problemas de UX, desde códigos SMS que nunca llegan hasta la presión de teclear números de una aplicación de autenticación contra una cuenta atrás.
Una forma más sencilla y segura de comprobar el factor de posesión manteniendo la Confianza Cero ya está en manos de los usuarios: es el teléfono móvil y la tarjeta SIM que contiene.
Cómo verificar a los usuarios consultando directamente a las redes de telefonía móvil
La tarjeta SIM del teléfono ya está autenticada con el operador de red móvil (ORM). Es la autenticación SIM la que permite a los clientes de telefonía móvil hacer y recibir llamadas y conectarse a datos. Ahora puede utilizar este mismo potente método de autenticación para su propio sitio web o aplicación móvil, utilizando IDlayr.
IDlayr se asocia directamente con operadores globales para ofrecer tres tipos de API que se integran con la infraestructura de autenticación de la red, utilizando la conexión de datos y sin recopilar ninguna información de identificación personal (PII). Se trata de una búsqueda basada en URL del número, la identidad de la SIM y que los dos coinciden.
Cero fricción, cero confianza, cero conocimiento
La autenticación basada en SIM a nivel de red es invisible para el usuario: la comprobación de la SIM se realiza en segundo plano una vez que el usuario introduce su número de móvil. Si su sitio o aplicación ya tiene almacenado el número de teléfono móvil, aún mejor: no se requiere ninguna acción por parte del usuario. Este la mejora de la experiencia de usuario crea experiencias de cuenta fluidas sin comprometer la seguridad.
Durante la búsqueda del número del operador móvil y la tarjeta SIM no se intercambia información personal identificable del usuario ni de la aplicación: la comprobación se realiza a través de una conexión de datos y se limita a validar la información del operador.
Cómo empezar
¿Quiere probarlo usted mismo? Realice su primera llamada a la API en cuestión de minutos. inscríbete con IDlayr o compruebe el documentación. IDlayr está deseando escuchar a la comunidad para debatir casos prácticos.
Para obtener más información sobre cómo funciona la autenticación basada en SIM, puede leer acerca de la autenticación de usuarios con SubscriberCheck aquí.