¿Cómo podemos confiar en una identidad digital? Un CEO de seguridad explica...

by Paul McGuire | agosto 13, 2021
Una bombilla en las manos

¿Qué hace que alguien sea digno de confianza en el mundo real y, en una era en la que todo es móvil, cómo trasladamos esa confianza a la identidad digital?

Paul McGuire, Consejero Delegado de IDlayr, responde a estas y otras preguntas en el primero de una serie de podcasts de seis capítulos sobre la seguridad de las tarjetas SIM en colaboración con Revista Cybercrime.

Paul explica en qué se diferencia una identidad digital de una real, su opinión sobre la responsabilidad en el fraude y la ciberdelincuencia... y cómo la confianza en línea puede cambiar a mejor.

A continuación le ofrecemos lo más destacado, o puede escuchar la conversación completa con la presentadora Hillarie McClure. aquí.

 

Revista Cybercrime - Seguridad de la SIM. Confianza en un mundo móvil: identidades digitales frente a identidades del mundo real. Paul McGuire, Director General, tru.ID

 

¿Qué es la identidad digital?

HILLARIE: Paul, ¿qué es la identidad digital para quien no haya oído hablar de ella? ¿Y en qué se diferencia de nuestra identidad en el mundo real?

 

PAUL: Creo que es una gran pregunta, y a menudo se mezclan las dos cosas, y creo que es importante separarlas. Todos tenemos una identidad en el mundo real: somos una persona real, tenemos un nombre, una dirección. Normalmente, tenemos una cuenta bancaria y, a veces, un pasaporte, un carné de identidad o un permiso de conducir.

 

Pero hoy en día pasamos mucho más tiempo en Internet, y no es lo mismo. No ves necesariamente a la persona. Puede que no esté físicamente visible, o que se represente a sí misma a través de algún tipo de identidad digital, como una red social o una dirección de correo electrónico, o cada vez más un número de teléfono móvil.

 

Y en muchas situaciones en línea en realidad no necesita conocer la identidad real de una persona para poder confiar en ella. Así que si quieres acceder, por ejemplo, a música en streaming, no necesitas necesariamente dar tu nombre, dirección y pasaporte para hacerlo; sólo necesitas algún tipo de identidad en línea en la que se pueda confiar. Y el problema suele ser que las dos cosas se confunden, por lo que se nos pide demasiada información de la que realmente necesitamos.

 

Libertad a un precio: ¿cómo generar confianza en Internet?

HILLARIE: Entiendo que nuestras identidades digitales son muy libres y que podemos crear una imagen ideal de nosotros mismos, etcétera. En contraposición a esa libertad, ¿cuáles son algunos de los riesgos y costes asociados a nuestras identidades digitales?

 

PAUL: Creo que tienes razón. Esa libertad tiene un coste. Es difícil probar la identidad digital, y muchos de los enfoques actuales -como correo electrónico + contraseña + códigos PIN por SMS- añaden complejidad para el usuario sin abordar realmente la cuestión principal, que es: ¿se puede confiar en estas identidades?

 

Como he mencionado antes, puedes tener direcciones de correo electrónico que representen tu identidad en línea. Por ejemplo, es fácil conseguir direcciones de Gmail; son gratuitas, y los malos actores pueden aprovecharse de esa libertad. Puedes tener múltiples cuentas creadas utilizando esas múltiples direcciones de correo electrónico gratuitas, y los malos actores pueden esconderse detrás de ellas, ya sea para cometer fraude o simplemente para difundir noticias falsas. El truco está en tener algún tipo de equilibrio entre la libertad y la fricción; la libertad y esa identidad probada.

 

Volviendo a los números de móvil como tema central, es interesante utilizar un número de móvil como identidad en línea. Es personal, pero no demasiado, así que la gente está dispuesta a compartirlo y, por lo general, damos nuestro número a otras personas. Pero si puedes convertirlo en algo que tenga un factor de seguridad asociado - y el teléfono lo hace, porque tiene la tarjeta SIM - entonces puedes tener esa cosa que estás dispuesto a compartir, pero al mismo tiempo tiene una credencial probada, y eso te permite crear confianza asociada a eso.

 

¿Dónde recae la responsabilidad del fraude y las falsas solicitudes de información?

HILLARIE: La autenticación es cada vez más compleja. Sé que cuando olvido la contraseña de una cuenta, tengo que pasar por varios niveles de verificación para acceder a ella, y a menudo es muy frustrante.

 

Si yo sé esto, por supuesto, los malos actores también lo saben y pueden aprovechar esa oportunidad para confundir a los usuarios de móviles y obtener su información, apoderándose de sus identidades digitales. Entonces, Paul, ¿cómo puede la gente confiar en que se le está pidiendo información legítima a través de sus dispositivos móviles?

 

PAUL: Mi opinión es que, como individuos, obviamente, debemos estar siempre alerta. Creo que es una responsabilidad natural que todo el mundo debería tener. Así que intenta no compartir información personal en línea; los bancos siempre dirán que no te van a pedir información personal ni códigos PIN. Simplemente no deberías compartir esa información personal.

 

Pero, en realidad, creo que la responsabilidad principal recae en las corporaciones, en las empresas cuyos servicios consumimos como individuos. Son esas organizaciones las que eligen cómo verificar la identidad. Y esos métodos que eligen las empresas, o funcionan o no funcionan, y los individuos realmente no controlan eso.

 

Podemos vigilar y tener cuidado de no compartir datos, pero los métodos fundamentales de autenticación que se están eligiendo -como SMS, contraseñas de un solo uso o incluso códigos PIN de correo electrónico- dejan a las personas expuestas a riesgos que ellas mismas no pueden controlar realmente.

 

¿Cómo evolucionará la confianza en el futuro digital?

HILLARIE: La última pregunta para ti en este episodio, Paul, es ¿hay otras formas de generar confianza en el mundo digital?

 

PAUL: Una vez más, el móvil va a ser una parte fundamental de lo que estamos hablando aquí. El mundo se está volviendo móvil; en muchísimos territorios, el móvil es el método por defecto para acceder a Internet. Vivimos en un mundo que da prioridad al móvil, y eso tiene consecuencias, buenas y malas. Pero creo que las buenas son que se trata de una forma totalmente nueva de hacer negocios, y el teléfono es una herramienta muy poderosa, pero aún no se utiliza como es debido.

 

Las empresas han dado algunos pequeños pasos, como dejar de usar la dirección de correo electrónico o utilizar un poco más el número de móvil, pero no están aprovechando la seguridad fundamental del teléfono móvil.

 

Hay 5.000 millones de teléfonos, todos ellos con tarjetas SIM criptográficamente seguras. Ahora el mundo tiene la oportunidad de pasar de una contraseña basada en el conocimiento a un factor de seguridad basado en la posesión. Y si podemos hacerlo juntos, creo que podemos hacer del mundo un lugar mucho más seguro.

 

Puede consultar la entrevista completa en formato podcast, así como el resto de la serie sobre seguridad de la SIM, en Cybercrime Magazine's Página de Soundcloud

 

Más información sobre IDlayr

IDlayr es una plataforma de autenticación móvil que permite la conectividad directa con los sistemas de autenticación móvil utilizados por los operadores de telefonía móvil, de modo que las empresas en línea pueden crear alternativas más sencillas y sólidas a las contraseñas de un solo uso por SMS, los enlaces de correo electrónico y otros métodos 2FA heredados.

 

Para saber más sobre IDlayr y cómo podemos ayudarle a transformar su experiencia de usuario en el móvil, eche un vistazo a nuestro sitio o Contacto Ventas.