La autenticación por confianza forma parte del proceso de atribución de identidad basado en la confianza, mediante el cual una segunda entidad se basa en los procesos de autenticación establecidos por una primera entidad. La segunda entidad crea un elemento adicional, único y específico para su propósito, que solo puede recuperarse o accederse tras cumplir con los procesos de autenticación de la primera entidad.
La autenticación basada en confianza se logra mediante la transmisión de uno o más tokens con características aleatorias a un área segura controlada por la primera entidad, a la que solo puede acceder la persona autorizada para usar la cuenta. El área segura puede ser un portal de banca en línea , un sistema de banca telefónica o una aplicación de banca móvil .
El comprobante suele consistir en uno o varios débitos o créditos en una cuenta financiera, donde los valores numéricos de los débitos o créditos forman el comprobante, cuyo valor numérico debe ser confirmado por el titular de la cuenta.
El titular de la tarjeta recupera el token accediendo a un área segura de la primera entidad, la cual está protegida y solo es accesible si se cumplen los requisitos de autenticación de dicha entidad. En el caso de los servicios financieros, la autenticación para acceder al área segura normalmente incluye la autenticación multifactor , y en el caso de SEPA probablemente implicaría una autenticación reforzada.
La transmisión y la necesidad de recuperar el token añaden un factor adicional de desafío y respuesta al proceso general de autenticación, si se considera desde el punto de vista de la segunda parte, que genera y transmite el token.
El token puede ser generado dinámicamente por la segunda parte y, por lo tanto, puede funcionar como una contraseña de un solo uso .
El método de autenticación por confianza tiene una aplicación particular con instrumentos financieros como tarjetas de crédito , mandatos electrónicos y transacciones de débito directo , en las que una persona puede iniciar una transacción con un instrumento financiero, pero este no se verifica como perteneciente a esa persona hasta que ella confirme el valor del token.
El método de confianza suele incorporar un mecanismo de respuesta fuera de banda , una vez que los tokens se han recuperado del área segura.
Cómo se utiliza

La autenticación de Reliance utiliza entradas de varios pasos para garantizar que el usuario no sea un estafador. Algunos ejemplos incluyen:
- Al usar una tarjeta de crédito, se desliza una banda magnética o se inserta un chip seguido de una firma (en algunos casos, se toman los últimos cuatro dígitos del número de la tarjeta de pago). [ 1 ]
- Responder a una pregunta CAPTCHA para demostrar que no eres un robot.
- llaves de seguridad
- Verificación de una cuenta en línea mediante SMS o correo electrónico.
- Algoritmo de contraseña de un solo uso basado en el tiempo .
Base jurídica
La introducción de la autenticación reforzada del cliente [ 2 ] para las transacciones de pago en línea dentro de la Unión Europea ahora vincula a una persona verificada con una cuenta, siempre que dicha persona haya sido identificada de acuerdo con los requisitos legales antes de la apertura de la cuenta. La autenticación basada en la confianza utiliza cuentas preexistentes para incorporar servicios adicionales a dichas cuentas, siempre que la fuente original sea «confiable».
El concepto de confiabilidad es un concepto legal derivado de varias legislaciones contra el lavado de dinero (AML) / financiación del terrorismo (CTF) en los EE. UU., [ 3 ] UE28, [ 4 ] Australia, [ 5 ] Singapur y Nueva Zelanda [ 6 ] donde las segundas partes pueden confiar en el proceso de debida diligencia del cliente de la primera parte, donde la primera parte es, por ejemplo, una institución financiera.
En la legislación australiana, la "confianza" se basa en el artículo 38 de la Ley contra el blanqueo de capitales y la financiación del terrorismo de 2006 (Cth).
En la propuesta de la Comisión Europea de Directiva del Parlamento Europeo y del Consejo relativa a la prevención de la utilización del sistema financiero para el blanqueo de capitales y la financiación del terrorismo , la confianza se basa en el artículo 11, apartado 1, letra a).
En el Reino Unido, el término «confianza» tiene un significado muy específico y se relaciona con el proceso contemplado en el Reglamento 17 de las Normas contra el Blanqueo de Capitales de 2007 (enlace obsoleto archivado el 5 de agosto de 2012 en archive.today ). «Confianza» a efectos de la lucha contra el blanqueo de capitales y «autenticación de confianza» no son lo mismo, aunque ambos utilizan conceptos similares.
El Consejo Federal de Examen de Instituciones Financieras de los Estados Unidos de América ( FFIEC ) publicó "Autenticación en un entorno de banca por Internet", archivado el 5 de mayo de 2010 en Wayback Machine , con fecha de octubre de 2005. La autenticación basada en confianza se describe en el último párrafo de la página 14.
Ventajas
Las ventajas de los métodos de autenticación basados en la confianza son:
- Cuando se utiliza junto con servicios financieros, la identidad del cliente se ha verificado de conformidad con los requisitos legales de prevención del blanqueo de capitales y la financiación del terrorismo (PBC/FT) una vez abierta la cuenta original.
- Reutilizan medidas de seguridad existentes que ya están en funcionamiento (por ejemplo, por parte de instituciones financieras).
- Utilizan fuentes conocidas y de confianza. Acceder a una cuenta financiera para recuperar los tokens (ya sean créditos o débitos) es un proceso familiar para el titular de la cuenta y, a menudo, está disponible a través de diversos medios, como la banca móvil, en línea, telefónica y mediante cajeros automáticos.
- Ambos procesos utilizan un método dentro de banda para transmitir los tokens, con un mecanismo de respuesta fuera de banda mediante el cual el titular de la cuenta vuelve a introducir el valor del token en un nuevo dispositivo móvil, página web o aplicación. Esto mitiga los ataques de intermediario y de interceptación de datos en el navegador.
- Se trata de una solución de software que no requiere tokens físicos adicionales ni integraciones complejas. Los tokens se transmiten como parte de la red financiera, sin necesidad de nuevas redes dedicadas.
- que puedan implementarse sin la participación de la entidad emisora de la cuenta.
Desventajas
Las desventajas de los métodos de autenticación basados en la confianza son:
- La dependencia de métodos de autenticación de bajo costo, como los chips de computadora, incita a los piratas informáticos a robar información. [ 7 ]
- la ausencia de herramientas eficaces para controlar el fraude, especialmente desde la transición de las bandas magnéticas a los chips de computadora. [ 8 ]
- tiempo adicional para que los administradores carguen software adicional y los usuarios ingresen su información. [ 8 ]
- su incapacidad para dar soporte a dispositivos móviles.
- Las malas prácticas de contraseñas permiten a los estafadores robar información de múltiples plataformas. [ 7 ]
Véase también
Referencias
- ↑ "La adopción en EE. UU. de tarjetas de pago con chip: implicaciones para el fraude en los pagos" (PDF) . www.kansascityfed.org . Archivado (PDF) del original el 1 de febrero de 2019. Consultado el 29 de noviembre de 2018 .
- ↑ "El BCE publica sus recomendaciones finales sobre la seguridad de los pagos por internet e inicia una consulta pública sobre los servicios de acceso a las cuentas de pago" . 31 de enero de 2013.
- ↑ "Manual de examen de la Ley de Secreto Bancario/Antilavado de Dinero" (PDF) . Consejo Federal de Examen de Instituciones Financieras . 2006. Archivado (PDF) del original el 5 de marzo de 2022. Consultado el 18 de febrero de 2022 .
- ↑ «EUR-Lex - 52013PC0045 - ES - EUR-Lex» .
- ↑ "Ley contra el blanqueo de capitales y la financiación del terrorismo de 2006" . Comlaw.gov.au. Archivado del original el 1 de enero de 2015. Consultado el 18 de febrero de 2022 .
- ↑ "Ley y reglamentos contra el blanqueo de capitales y la financiación del terrorismo - dia.govt.nz" . Archivado del original el 4 de octubre de 2013. Consultado el 1 de octubre de 2013 .
- 1 2 Holm, Eric (23 de marzo de 2014). "Redes sociales y robo de identidad en la sociedad digital" . Archivado del original el 24 de agosto de 2023. Recuperado el 4 de diciembre de 2018 .
- 1 2 "Autenticación de dos factores para principiantes" . 24 de junio de 2021. Archivado del original el 31 de octubre de 2018. Recuperado el 29 de noviembre de 2018 .
- Métodos de autenticación