Articulo de referencia

Contraseña cognitiva

Una contraseña cognitiva es una forma de autenticación basada en el conocimiento que requiere que el usuario responda una pregunta, presumiblemente algo que conoce intrínsecamen...

Una contraseña cognitiva es una forma de autenticación basada en el conocimiento que requiere que el usuario responda una pregunta, presumiblemente algo que conoce intrínsecamente, para verificar su identidad. Los sistemas de contraseñas cognitivas se han investigado durante muchos años y se utilizan comúnmente como una forma de acceso secundario. Se desarrollaron para superar el problema común de la memorabilidad frente a la seguridad que existe con las contraseñas tradicionales. Las contraseñas cognitivas, en comparación con otros sistemas de contraseñas, se pueden medir mediante el uso de una relación entre memorabilidad y facilidad de adivinación. [ 1 ]

Historia

La investigación sobre las contraseñas como método de autenticación ha debatido entre la facilidad de memorización y la seguridad robusta. [ 2 ] Las contraseñas fáciles de recordar son fáciles de descifrar por los atacantes. Por otro lado, las contraseñas seguras son difíciles de descifrar, pero también difíciles de recordar. [ 3 ] [ 4 ] Cuando las contraseñas son difíciles de recordar, los usuarios pueden anotarlas, comprometiendo así su confidencialidad. [ 5 ] Las primeras investigaciones sobre este equilibrio entre seguridad y usabilidad buscaban desarrollar un sistema de contraseñas que utilizara datos personales fáciles de recordar y fomentara la participación del usuario. Esta línea de investigación dio como resultado el concepto de contraseña asociativa, un sistema de contraseñas basado en pistas y respuestas seleccionadas por el usuario . [ 6 ] Este concepto de contraseñas asociativas se extendió a un conjunto predefinido de preguntas y respuestas que se esperaba que los usuarios conocieran y recordaran fácilmente. [ 7 ] El análisis empírico de las contraseñas y la cognición humana llevó a la recomendación de que no se debería esperar que las personas recordaran más de cuatro contraseñas complejas. [ 8 ]

Partiendo de la idea de las preguntas, investigadores posteriores desarrollaron una serie de innovaciones para las contraseñas cognitivas. Pass Faces utilizaba la capacidad de identificar individuos en una red social y la particular fuerza cognitiva del reconocimiento facial. [ 9 ] Trabajos posteriores que evaluaron estas pistas consolidaron la recomendación de cuatro contraseñas como una expectativa cognitiva razonable. [ 10 ]

Una revisión histórica del uso de diversas señales reveló que el diseño y la disposición específicos de la página influyen en la memorabilidad y la fuerza. [ 11 ] Trabajos posteriores demostraron que la inclusión de una señal visual permitió mejoras muy significativas en el equilibrio entre memorabilidad y seguridad. [ 12 ]

Preguntas cognitivas

La clave de un sistema de contraseñas cognitivas reside en las pistas. Estas pueden ser fotos de rostros, periódicos, imágenes u otras pistas gráficas o textuales. Un método inicial para facilitar el recuerdo recomendaba las preguntas de seguridad, ahora menos conocidas . Estas preguntas se diseñaron para ser más fáciles de recordar que el método estándar de autenticación de nombre de usuario y contraseña. Por lo tanto, una medida de la seguridad de una contraseña cognitiva es la relación entre memorabilidad y facilidad para adivinarla. [ 13 ]

Desarrollo de preguntas

Las preguntas desarrolladas para sistemas de contraseñas cognitivas se clasifican como basadas en hechos o en opiniones. Los sistemas basados ​​en hechos tienen preguntas cuyas respuestas se consideran independientes de los sentimientos de una persona, como "¿Cómo se llama la escuela secundaria a la que asististe?". Las preguntas basadas en opiniones son lo opuesto y, como su nombre lo indica, tienen respuestas basadas en opiniones personales, como "¿Cuál es tu color favorito?" [ 14 ] Investigaciones posteriores desarrollaron un conjunto de criterios para la selección de preguntas que incluían la capacidad de respuesta generalizada, el número de respuestas potenciales y la falta de ambigüedad generalizada. El primer criterio sugería que las preguntas debían ser respondibles por todos (es decir, no preguntar "¿Cuándo compraste tu primera casa?" porque no todos los usuarios pueden haber comprado casas). El segundo criterio recomendaba seleccionar preguntas con un conjunto suficientemente grande de respuestas potenciales (es decir, no preguntar "¿Cuántos hijos tienes?" porque la mayoría de las personas responderían 0, 1 o 2). Un objetivo de diseño es tener preguntas que sean lo menos ambiguas posible (es decir, no preguntar "¿Cuántos miembros de la familia tienes?" ya que puede haber cierta confusión sobre quién se incluiría en ese recuento). [ 15 ] Para crear preguntas útiles, un criterio eficaz es el uso de preguntas persuasivas y atractivas. [ 16 ]

Las personas mayores que experimentan el deterioro cognitivo normal asociado al envejecimiento pueden responder bien a las señales visuales. [ 17 ] Las interacciones táctiles pueden hacer que la tecnología sea más accesible. [ 18 ]

Memorabilidad frente a capacidad de adivinación

Se espera que la capacidad de un usuario para recordar correctamente su contraseña disminuya con el paso del tiempo. [ 19 ] Sin embargo, la memorización de las contraseñas cognitivas se mantiene relativamente estable a lo largo del tiempo, con tasas de recuerdo significativamente más altas que las contraseñas tradicionales. [ 20 ] [ 21 ] Al comparar preguntas basadas en hechos y opiniones, es más probable que las preguntas basadas en hechos se recuerden correctamente que las basadas en opiniones, pero aún así, mucho más probable que las contraseñas tradicionales. [ 20 ] En promedio, las preguntas cognitivas muestran una facilidad de adivinación relativamente alta, mucho mayor que las contraseñas tradicionales. Pero al analizarlas individualmente, se ha demostrado que ciertas preguntas cognitivas tienen índices de memorización/adivinabilidad aceptables. [ 20 ]

Ejemplos

A continuación se presentan algunas preguntas típicas de seguridad cognitiva:

  • ¿Cuál es el apellido de soltera de tu madre?
  • ¿Quién es tu superhéroe favorito?
  • ¿Cómo se llama tu perro?
  • ¿Cómo se llama tu coche?
  • ¿Cuál es tu película favorita?
  • ¿En qué ciudad naciste?
  • ¿Cuál es tu color favorito?

Referencias

  1. Shon Harris (2002). "2". Pasaporte de certificación CISSP(R) de Mike Meyers . Serie Pasaporte de certificación de Mike Meyers (  edición ilustrada). McGraw-Hill Professional. pág.  36. ISBN 978-0-07-222578-5.
  2. Simon HA. Ciencia cognitiva: La ciencia más reciente de lo artificial. Ciencia cognitiva. 1 de enero de 1980;4(1):33-46.
  3. Zviran y Haga, 1990a
  4. J. Yan, A. Blackwell, R. Anderson y A. Grant. Memorabilidad y seguridad de las contraseñas: resultados empíricos. [IEEE Security and Privacy, 2(5):25–31, 2004.
  5. ^ Zviran y Haga, 1999, pág. 173
  6. Smith, 1987
  7. ^ Zviran y Haga, 1990a, pág. 723
  8. A. Adams y MA Sasse . Los usuarios no son el enemigo. Commun. ACM, 42(12):40–46, 1999.
  9. Wiedenbeck, J. Waters, J.-C. Birget, A. Brodskiy y N. Memon. PassPoints: diseño y evaluación longitudinal de un sistema gráfico de contraseñas. Int. J. Hum.-Comput. Stud., 63(1-2):102–127, 2005.
  10. Brostoff, S., & Sasse, MA (2000). ¿Son Passfaces más fáciles de usar que las contraseñas? Un estudio de campo. En Personas y computadoras XIV: ¡Usabilidad o nada! (pp. 405-424). Springer, Londres.
  11. Biddle R, Chiasson S, Van Oorschot PC. Contraseñas gráficas: Aprendiendo de los primeros doce años. ACM Computing Surveys. 1 de agosto de 2012;44(4):19.
  12. Camp, L. Jean, Jacob Abbott y Siyu Chen. «CPasswords: Aprovechamiento de la memoria episódica y el diseño centrado en el usuario para una mejor autenticación». 49.ª Conferencia Internacional de Hawái sobre Ciencias de Sistemas (HICSS), 2016. IEEE, 2016.
  13. Bunnell et al., 1997, pág. 631
  14. Zviran y Haga, 1990
  15. Bunnell et al., 1997, pág. 633
  16. Alain Forget, Sonia Chiasson, PC van Oorschot y Robert Biddle. 2008. Mejora de contraseñas de texto mediante la persuasión. En Actas del 4.º simposio sobre privacidad y seguridad utilizables (SOUPS '08). ACM, Nueva York, NY, EE. UU., 1-12.
  17. Anderson, N. y Craik, F., “La memoria en el cerebro envejecido”, The Oxford handbook of memory, pp. 411–425, 2000.
  18. Z. Zimmerman y L. Jean Camp, "Efectos del diseño adaptado a las personas mayores en la aceptación de nuevas tecnologías", Elderly Interaction Design CHI; Taller CHI 2010, (Atlanta, GA) 4 de abril de 2010.
  19. (Brown et al., 2004, pág. 642)
  20. 1 2 3 Bunnell et al., 1997, pág. 635
  21. ^ Zviran y Haga, 1990a, p.728

Obras citadas

  • Brown, Alan S.; et al. (2004), "Generación y recuerdo de contraseñas", Applied Cognitive Psychology , 18 (6): 641– 651, doi : 10.1002/acp.1014
  • Bunnell, Julie; et al. (1997), "Contraseñas cognitivas, asociativas y convencionales: tasas de recuperación y adivinación", Computers & Security , 16 (7): 629– 641, doi : 10.1016/s0167-4048(97)00008-4
  • Smith, Sidney L. (1987), "Autenticación de usuarios mediante asociación de palabras", Human Factors and Ergonomics Society , 31 (1): 135– 138, doi : 10.1177/154193128703100130
  • Zviran, Moshe; Haga, William J. (1990a), "Contraseñas cognitivas: la clave para un control de acceso sencillo", Computers & Security , 9 (8): 723– 736, doi : 10.1016/0167-4048(90)90115-a
  • Zviran, Moshe; Haga, William J. (1999), "Seguridad de contraseñas: un estudio empírico", Journal of Management Information Systems , 15 (4): 161– 185, doi : 10.1080/07421222.1999.11518226 , hdl : 10945/40319
  • Zviran, Moshe; Elrich, Zippy (2006), "Identificación y autenticación: tecnología y problemas de implementación", Communications of the Association for Information Systems , 17 (4): 90– 105, doi : 10.17705/1CAIS.01704
  • Autenticación de contraseñas visual y cognitiva