Una pregunta de seguridad es una forma de secreto compartido [ 1 ] que se utiliza como autenticador . Es comúnmente utilizada por bancos , compañías de cable y proveedores de servicios inalámbricos como una capa de seguridad adicional .
Historia
Las instituciones financieras han utilizado preguntas para autenticar a los clientes al menos desde principios del siglo XX. En un discurso pronunciado en 1906 en una reunión de una sección de la Asociación de Banqueros Estadounidenses , el banquero de Baltimore William M. Hayden describió el uso que su institución hacía de las preguntas de seguridad como complemento a los registros de firmas de los clientes . Describió las tarjetas de firmas utilizadas para abrir nuevas cuentas , que tenían espacios para el lugar de nacimiento del cliente, su "residencia", el apellido de soltera de la madre, su ocupación y su edad. [ 2 ]
Hayden señaló que algunos de estos campos a menudo se dejaban en blanco y que la información de "residencia" se utilizaba principalmente para contactar al cliente, pero el apellido de soltera de la madre era útil como una "prueba sólida de identidad". Aunque observó que era raro que alguien ajeno a la familia del cliente intentara retirar dinero de su cuenta, afirmó que el apellido de soltera de la madre era útil para la verificación porque rara vez se conocía fuera de la familia y que incluso las personas que abrían las cuentas "a menudo no estaban preparadas para esta pregunta". [ 2 ] De manera similar, en la práctica actual, un proveedor de tarjetas de crédito podría solicitar el apellido de soltera de la madre del cliente antes de emitir una tarjeta de reemplazo por una tarjeta perdida. [ 1 ]
En la década de 2000, las preguntas de seguridad se generalizaron en Internet . [ 1 ] Como una forma de restablecimiento de contraseña de autoservicio , las preguntas de seguridad han reducido los costos de los servicios de asistencia técnica de TI . [ 1 ] Al permitir el uso de preguntas de seguridad en línea , se vuelven vulnerables al registro de pulsaciones de teclas y a los ataques de fuerza bruta , [ 3 ] así como al phishing . [ 4 ] Además, mientras que un representante humano de servicio al cliente puede manejar adecuadamente las respuestas de seguridad inexactas, las computadoras son menos hábiles . Por lo tanto, los usuarios deben recordar la ortografía exacta y, a veces, incluso las mayúsculas y minúsculas de las respuestas que proporcionan, lo que plantea la amenaza de que se escriban más respuestas, exponiéndolas al robo físico.
Solicitud
Debido a la omnipresencia de las redes sociales, muchas de las preguntas de seguridad tradicionales ya no son útiles ni seguras. Una pregunta de seguridad es simplemente otra forma de mecanismo de contraseña. Por lo tanto, no debe compartirse con nadie ni incluir información fácilmente accesible en las redes sociales, sino que debe ser sencilla, fácil de recordar, difícil de adivinar y constante a lo largo del tiempo. Consciente de que no todas las preguntas funcionarán para todos, RSA (un proveedor estadounidense de seguridad de redes, división de EMC Corporation) ofrece a los bancos 150 preguntas para elegir. [ 1 ]
Muchos han cuestionado la utilidad de las preguntas de seguridad. [ 5 ] [ 6 ] [ 7 ] El especialista en seguridad Bruce Schneier señala que, dado que son información pública sobre una persona, son más fáciles de adivinar para los hackers que las contraseñas. Los usuarios que saben esto crean respuestas falsas a las preguntas y luego las olvidan, lo que anula el propósito y genera una inconveniencia que no justifica la inversión. [ 8 ]
Véase también
Referencias
- ^ a b c d e Levin, Josh (30 de enero de 2008). "¿En qué ciudad pasaste tu luna de miel? Y otras preguntas de seguridad bancaria monstruosamente estúpidas" . Slate.
- ^ a b William M. Hayden (1906), Sistemas en bancos de ahorro , The Banking Law Journal , volumen 23, página 909.
- ^ Bonneau, Joseph; Bursztein, Elie; Caron, Ilan; Jackson, Rob; Williamson, Mike (18 de mayo de 2015). «Secretos, mentiras y recuperación de cuentas: lecciones del uso de preguntas de conocimiento personal en Google». Actas de la 24.ª Conferencia Internacional sobre la World Wide Web . Florencia, Italia: Comité Directivo de las Conferencias Internacionales sobre la World Wide Web. pp. 141–150 . doi : 10.1145/2736277.2741691 . ISBN 978-1-4503-3469-3.
- ^ Xie, Hong (30-05-2021). "Los usuarios de Facebook participan involuntariamente en una estafa viral de pistas de contraseñas al 'jugar a juegos de preguntas'"." . Tu contenido . Consultado el 17/07/2021 .
- ^ Robert Lemnos, ¿Se responden con demasiada facilidad tus "preguntas secretas"?, MIT Technology Review ,18 de mayo de 2009 (consultado el 21 de mayo de 2015)
- ^ Victor Luckerson, Deja de usar esta respuesta tan obvia para tus preguntas de seguridad. Archivado el 1 de diciembre de 2024 en Wayback Machine , revista Time , 21 de mayo de 2015 (consultado el 21 de mayo de 2015).
- ^ Elie Bursztein, Nueva investigación: algunas preguntas difíciles para las "cuestiones de seguridad" , 24.ª Conferencia Internacional de la World Wide Web (WWW 2015), Florencia, Italia, 18-22 de mayo de 2015; Blog de seguridad en línea de Google , 21 de mayo de 2015 (consultado el 21 de mayo de 2015)
- ^ Bruce Schneier (11 de febrero de 2005). "La maldición de la pregunta de seguridad" .
- Métodos de autenticación
- Tecnología bancaria
- Control de acceso informático