"Si hay una alternativa a la contraseña, elíjala".

por Paul McGuire | marzo 30, 2022
contraseñas

A medida que nuestra presencia en Internet se hace más visible, la necesidad de soluciones de seguridad sólidas crece exponencialmente. Sin embargo, muchos usuarios siguen sin seguir una práctica básica de ciberseguridad: adoptar contraseñas sofisticadas.

 

La seguridad de las contraseñas suscita constantemente debates y conversaciones interminables entre los expertos sobre la experiencia y la seguridad de los usuarios. Una contraseña pirateada y reutilizada puede suponer enormes pérdidas económicas, filtración de información y daños a la reputación. Pero las contraseñas, en su forma actual, ¿siguen cumpliendo su función principal o ya no sirven para garantizar una seguridad adecuada?

Cybernews.com se puso en contacto con el Consejero Delegado y Fundador de IDlayrPaul McGuire, para hablar de alternativas innovadoras a las contraseñas y de cómo proteger eficazmente las cuentas privadas y la información empresarial.

 

¿Cómo surgió IDlayr? ¿Cómo ha sido el viaje hasta ahora?

En 2019, detecté una oportunidad en la autenticación móvil. Los operadores móviles, con su enorme infraestructura de seguridad, estaban abriendo la verificación de números móviles basada en la red a través de API. Al mismo tiempo, la economía de las API estaba en auge.

Siempre había sido un emprendedor que daba prioridad al móvil. Mi primera empresa fue mBlox, pionera en mensajería móvil que se vendió a Sinch, y la segunda fue Paymo, una tecnología de pago por móvil que fue adquirida por Boku.

Así que cuando surgió la oportunidad de ayudar al mundo a deshacerse de las contraseñas, reuní a un equipo estelar de expertos en productos e ingenieros para construir una plataforma API que agregara la autenticación móvil a nivel global y de la forma más escalable.

Cuando llegó la pandemia, estábamos preparados, de forma un tanto inesperada. Siempre nos propusimos ser un equipo "remote-first", convencidos de que el talento puede encontrarse en cualquier parte.

Hemos observado un aumento de la demanda de nuestra solución a medida que empresas de todos los tamaños se centran en prevenir el fraude de cuentas y en hacer frente a la avalancha de ataques a la ciberseguridad como consecuencia de que consumidores y empleados desarrollan su vida y su trabajo en Internet.

 

¿Puede hablarnos un poco de lo que hace IDlayr? ¿Cómo funciona la autenticación basada en SIM?

No exagero cuando digo que IDlayr es la última innovación en AMF. Hasta hace poco, a menos que se tratara de un gobierno o de una gran empresa, no era posible programar la infraestructura de autenticación de una red móvil en una aplicación con la misma facilidad con la que se programaría cualquier otro código.

Cuando se utiliza un teléfono móvil, no es necesario usar un nombre de usuario o una contraseña para conectarse a la red: la autenticación se realiza sin problemas mediante la tarjeta SIM integrada en el teléfono. La red móvil detecta automáticamente que se trata de una tarjeta SIM legítima emparejada con tu número de móvil. Así de fácil, ya puedes llamar, enviar mensajes, pagar, etc.

 

Con IDlayr.com, esta solución de seguridad ubicua de eficacia probada se pone a disposición como una API que cualquiera puede utilizar. Operamos en 20 países, cubriendo la verificación de más de 2.000 millones de abonados móviles.

En pocas palabras, hemos convertido la autenticación de red en una API fácil de implementar. Se integra una vez y luego se amplía globalmente según sea necesario. También hemos añadido SDK de aplicaciones comunes para simplificar al máximo la integración, de modo que todas las empresas, independientemente de su tamaño, puedan aprovechar la seguridad criptográfica de la autenticación basada en SIM en sus aplicaciones.

 

Esto cambiará las reglas del juego de la tecnología AMF y reforzará la seguridad de las cuentas tanto de consumidores como de empleados.

 

La experiencia de usuario es tan sencilla y ágil que todo el mundo sale ganando: a los usuarios les resultará fácil, a los desarrolladores les resultará sencilla y a las empresas les liberará de la carga de las contraseñas.

 

¿Cómo se consigue garantizar una autenticación segura sin comprometer la experiencia del usuario?

Es una gran pregunta porque reconoce que la autenticación segura y la experiencia del usuario han estado tradicionalmente reñidas.

Esto es cierto si se tienen en cuenta los métodos de autenticación habituales, como el envío de códigos SMS, el paso al correo electrónico para hacer clic en un enlace o el temido restablecimiento de la contraseña.

IDlayr y la autenticación basada en SIM hacen que el conflicto entre seguridad y experiencia de usuario sea cosa del pasado.

La autenticación basada en SIM se denomina a veces autenticación silenciosa - porque así es como funciona. Aparte de teclear el número de móvil, no hay códigos que introducir, nada que pulsar, ni contraseñas que escribir. Lo cual, en un mundo en el que el móvil es lo primero, cambia la vida.

Además, la autenticación basada en SIM es muy segura. La tarjeta SIM es la misma tecnología de verificación criptográfica a prueba de manipulaciones que puede ver en todas las tarjetas bancarias. Fíjese bien y verá que los chips son iguales.

Al verificar la tarjeta SIM junto con el número de móvil, también es posible comprobar la actividad de intercambio de SIM y, si hay alguna bandera roja, tomar las medidas oportunas.

 

¿Ha observado la aparición de nuevas ciberamenazas como consecuencia de los recientes acontecimientos mundiales?

Dos amenazas a la seguridad han surgido a raíz de los recientes acontecimientos mundiales.

En primer lugar, en 2020, nada menos que 1.900 millones de personas en todo el mundo utilizaban activamente los servicios bancarios en línea. Se prevé que esta cifra alcance los 2.500 millones en 2024. La adopción de servicios digitales, sobre todo financieros, ha sido exponencial.

Pero el aumento de la adopción lleva aparejado un incremento del fraude, hasta el punto de que algunos organismos reguladores, por ejemplo en el Reino Unido, empiezan a considerarlo una amenaza para la seguridad nacional. El phishing (cuya causa principal son las contraseñas comprometidas), el fraude en el intercambio de tarjetas SIM y el fraude en los pagos han experimentado aumentos de tres dígitos.

La segunda amenaza para la seguridad es la prevalencia de la fuerza de trabajo remota y ahora cada vez más híbrida. Asegurar el acceso de los empleados a los sistemas críticos para la empresa siempre ha sido importante, pero con el trabajo híbrido, BYOD y los equipos distribuidos, se ha convertido en algo esencial. La incidencia de los ataques de ransomware ha aumentado en un 148% durante la pandemia.

 

¿Cuáles considera que son los principales problemas asociados a la autenticación mediante contraseña?

En pocas palabras, la contraseña ya no sirve.

En primer lugar, la contraseña es un factor de conocimiento. Aunque algo que sepas suena bien en teoría, en la práctica es un objetivo privilegiado para el phishing y otros tipos de ingeniería social. También es algo que se olvida. El ser humano tiende a simplificar las cosas y, por tanto, a adivinarlas. Las normas de seguridad obligan a la gente a utilizar contraseñas retorcidas e información fácil de recordar. Si a esto le añadimos los teclados táctiles de los móviles, tenemos un cóctel de problemas de usabilidad y frustración de los usuarios.

En segundo lugar, como consecuencia de las vulnerabilidades de seguridad, los sistemas basados en contraseñas tienen que reforzarse con un segundo factor, a menudo un factor de posesión o algo que tienes. De nuevo, una gran idea, pero no si se crea la fricción de enviar códigos PIN por correo electrónico o SMS. De nuevo, ambas son credenciales que pueden ser objeto de phishing. Emitir lectores de tarjetas o tokens FIDO también añade fricción.

 

Así que puedes ver cómo, con el tiempo, la búsqueda de seguridad ha creado sistemas complejos y difíciles de usar que siguen teniendo grandes agujeros de seguridad.

 

En su opinión, ¿por qué algunas organizaciones no reconocen la necesidad de soluciones de autenticación de calidad?

Creo que las organizaciones reconocen la necesidad de soluciones de autenticación de calidad, pero se sienten abrumadas por el extenso perímetro de seguridad con el que tiene que lidiar su empresa, y luchan por encontrar buenas soluciones.

Están confundidos por todas las opciones de MFA que existen, muchas de las cuales suenan bien pero siguen dependiendo de las contraseñas y, por tanto, tienen las mismas vulnerabilidades.

Soluciones como IDlayr son tan nuevas y vanguardistas que aún no son muy conocidas. Por eso estoy encantado de hablar con cybernews® para dar a conocer al mundo que existe un método MFA nuevo e innovador y que es a la vez muy seguro y fácil de usar.

 

Además de métodos de autenticación de calidad, ¿qué otras medidas de ciberseguridad deben adoptar las empresas?

Es una pregunta muy importante, demasiado para prestarle la debida atención en este breve espacio de tiempo.

El problema de la ciberseguridad es tan grande que la mayoría de los gobiernos publican ahora directrices. Ponerlas en práctica es probablemente el consejo más importante que daría a las empresas.

Volviendo a la autenticación, hay otros dos puntos que merece la pena destacar. En primer lugar, nunca alcanzarás la seguridad 100%: se trata de ponérselo lo suficientemente difícil a los atacantes para que decidan irse a otra parte. Lo que se necesita es encontrar una solución para >90% de los usuarios, y después concentrarse en los casos extremos. La autenticación basada en SIM puede ayudar a resolver el problema del 90%.

En segundo lugar, intenta evitar que tus usuarios sean una parte fundamental de tu arquitectura de seguridad, ya que no son profesionales de la seguridad. No es razonable pedir a los usuarios que gestionen contraseñas complejas porque fallarán. Tampoco es razonable esperar que los usuarios nunca hagan clic en enlaces de correo electrónico.

 

Tener esos requisitos significa que esperas que los humanos formen parte de tu seguridad y eso nunca va a funcionar.

 

La buena noticia es que ya existen soluciones mejores. Un factor de posesión basado en hardware y la biometría pueden ayudar a eliminar la dependencia del comportamiento del usuario.

 

Hablando de particulares medios, ¿qué buenas prácticas deben seguir los usuarios para mantener a salvo su identidad y sus cuentas en línea?

Seamos sinceros, nadie se levanta por la mañana pensando que debe activar la 2FA en sus cuentas. Pero cuando recibas ese correo electrónico de un proveedor de cuentas pidiéndote que actives la 2FA, tómatelo en serio y hazlo.

Dado que muchas organizaciones siguen necesitando una contraseña, es una buena idea utilizar también un gestor de contraseñas que te permita tener contraseñas únicas y largas que son mucho más seguras.

Si no quieres hacer nada de eso, intenta utilizar frases largas que puedas recordar más fácilmente pero que sean difíciles de adivinar para los malos actores.

Pero, en general, si hay una alternativa a la contraseña, elíjala.

 

¿Le gustaría compartir qué es lo próximo para IDlayr?

Se gastan billones de dólares en combatir y pagar la ciberdelincuencia. Ese es el dinero que el mundo debería utilizar para luchar contra problemas mayores, como el calentamiento global.

Queremos ayudar a las empresas a eliminar su dependencia de las contraseñas. Para ello, debemos facilitar la integración de la tecnología IDlayr.

Hasta ahora nos hemos centrado en las aplicaciones de consumo. Nuestras API reciben elogios de la comunidad de ingenieros con frecuencia y ya facilitan la integración de la autenticación basada en SIM.

También queremos facilitar a las empresas la seguridad de sus empleados. Por eso tenemos previsto introducir soluciones de autenticación compatibles con OIDC que se integrarán con las principales plataformas de gestión de identidades laborales.

Sobre todo, queremos dar a conocer nuestra nueva e innovadora solución de autenticación. La seguridad de la SIM ya está en el bolsillo de todos y ahora IDlayr puede ayudarle a implantarla de forma rápida y sencilla.

 

Por eso espero que sus lectores oigan hablar mucho más de nosotros en un futuro próximo.

 

Esta entrevista apareció originalmente en cybernews.com.