Mostrando las entradas con la etiqueta Identificación. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Identificación. Mostrar todas las entradas

martes, 30 de septiembre de 2014

Opciones tecnológicas para identidad digital más fuerte

Los métodos de sustitución de las contraseñas asumen diversas formas

Cada mes que pasa trae consigo al parecer una nueva violación de contraseñas o una vulnerabilidad de Internet. Las empresas están conscientes de la inseguridad de las contraseñas y realizan una búsqueda activa de diferentes tecnologías de autenticación e identidad digital.

La autenticación multifactor puede contribuir en gran medida para evitar muchas de estas violaciones, ya que las contraseñas siguen ocupando el primer lugar dentro de las vías por las que los hackers ganan acceso a la información en las redes informáticas, según el informe de Verizon “2014 Data Breach Investigation” (Investigación sobre violaciones de datos 2014).

Dos de cada tres violaciones explotan las contraseñas débiles o robadas, lo que pone de relieve la necesidad de una fuerte autenticación de doble factor, señala Jay Jacobs, coautor del informe y ejecutivo de Verizon Business. “En sentido general los hackers se enfocan a comprometer identidades”, explica.

El informe sobre las violaciones de datos de 2014 analiza más de 1,300 casos confirmados, junto con más de 63,000 incidentes de seguridad reportados. En un intento por lograr mejor comprensión sobre el panorama de la seguridad en el ciberespacio, por primera vez el informe incluye incidentes de seguridad que no devinieron en violaciones.

En los 10 años que abarca el estudio, el número de violaciones de datos sobrepasa 3,800.

Las contraseñas débiles o predeterminadas condujeron a muchos de los ataques de puntos de venta el pasado año. La mayoría de esos dispositivos están abiertos en Internet y los pequeños comerciantes no los protegen con contraseñas, o utilizan contraseñas débiles o no cambian las que vienen predeterminadas.

“El gran problema fue que la misma contraseña fue utilizada para todas las organizaciones gestionadas por el vendedor. Una vez robada, esencialmente se convirtió en la contraseña predeterminada y los atacantes también obtuvieron información sobre la base de clientes. Con esta información en su poder, se inició el acostumbrado modus operandi de instalar un código malicioso que capturaba y transmitía los datos deseados”, señala el informe.

Verizon recomienda que los comerciantes se aseguren de que las contraseñas utilizadas para el acceso remoto a los sistemas de puntos de venta no sean las predeterminadas de fábrica, el nombre del vendedor, palabras de los diccionarios u otras opciones débiles. Si un tercero se encarga de esta responsabilidad, tienen que asegurarse que se ajuste a este requerimiento. También es crucial la autenticación de doble factor.

Otro terreno en que el objetivo han sido las credenciales, son los ataques a aplicaciones en la web. Esos ataques se producen en una de estas dos formas: aprovechando una debilidad en la aplicación, o utilizando credenciales robadas para hacerse pasar por un usuario válido.

Dentro de la industria financiera, por ejemplo, los hackers se concentran en lograr acceso a la interfaz de usuario en la aplicación de banca en línea.

“Se enfocan hacia las credenciales de usuario y simplemente utilizan aplicaciones en línea protegidas por un solo factor –una contraseña- como la vía para su objetivo. Las tácticas empleadas por los atacantes son las usuales: a) técnicas de phishing (suplantación) para engañar al usuario y que les proporcione sus credenciales, o para instalar malware en el sistema del cliente, b) el viejo recurso de adivinar la contraseña, y c) los casos raros en que se ataca la aplicación mediante SQL”, explica el informe.

Verizon nuevamente destaca la debilidad de la contraseña de un solo factor en estos ataques, y recomienda que las empresas instruyan el uso de mecanismos alternativos de autenticación.

Diferentes enfoques para resolver la debilidad de las contraseñas

Para combatir esas amenazas y promover la seguridad en Internet, los vendedores están presentando una amplia gama de enfoques y tecnologías de autenticación. El interés común es hacer que la identidad en línea sea más segura sin añadir molestas complicaciones.

A menudo se emplea el término “fricción” en relación a la identidad en línea. Esto no se refiere al acto físico de friccionar un token sobre una laptop o teléfono inteligente, sino que se refiere al grado de dificultad que impone una tecnología de autenticación para lograr el acceso a un servicio o sitio web.

En realidad no existe ningún esquema de autenticación que no tenga algún grado de fricción. Pero la meta de los proveedores de tecnología y de las partes que implementan esos nuevos sistemas, es desarrollar un esquema con el menor nivel de fricción posible. He aquí algunas de las muchas compañías que trabajan en la búsqueda de soluciones.

Yubico

Yubico ofrece una memoria USB sin controlador denominada Yubikey, que sirve como segundo factor de autenticación, explica Stina Ehrensvard, directora general y fundadora de la compañía. Google utiliza internamente la tecnología y siete de las 10 firmas más importantes de Internet también la utilizan para seguridad lógica dentro de la empresa.

Para autenticar de forma segura a los ingenieros en las redes productivas y servidores, Facebook implantó la solución Yubikey para una rápida y fácil autenticación de los empleados.

Yubikey es una de una serie de opciones de autenticación de doble factor que los empleados de Facebook pueden escoger. Empleando la plataforma de Duo Security basada en nube, puede habilitarse un conjunto de opciones: notificación automática, SMS, móvil y voz.

Con Duo, los usuarios tienen alternativas de dispositivo y método cada vez que se autentifican. Adicionalmente, Duo brinda soporte a todo tipo de teléfono, desde los teléfonos inteligentes hasta los fijos, y permite que los usuarios se autentifiquen con una variedad de factores de autenticación, incluyendo YubiKey.

El YubiKey Nano está diseñado para quedarse insertado dentro de la ranura USB. Para autenticar, los usuarios simplemente presionan el dispositivo, un código de acceso ingresa de forma automática e instantánea, no hay necesidad de volver a escribir físicamente los códigos.

Los desarrolladores de la Web pueden emplear las herramientas de fuente abierta que están ampliamente disponibles para crear sistemas que utilizan YubiKey para el acceso, señala Ehrensvard. Ella compara Yubikey con una tarjeta inteligente en forma de llavero, más que un dispositivo básico para código de acceso de un solo uso (OTP).

“La tecnología de código de acceso de un solo uso es buena, pero surgen algunas amenazas, como son los ataques man-in-the-middle o man-in-the-browser. Es mejor que las contraseñas, pero no tan bueno como las tarjetas inteligentes”, aclara.

La tecnología de tarjeta inteligente también tiene sus desventajas, explica Ehrensvard. “Las tarjetas inteligentes con complejas, necesitan lectores, middleware y una autoridad de certificación”, señala Ehrensvard. “Estamos tratando de llevar la tecnología de tarjeta inteligente al mercado de consumo masivo eliminando las barreras y la complejidad”.

Yubikey no requiere middleware, ni controladores o autoridad de certificación. En lugar de ello, la autenticación se sitúa en el navegador, permitiendo que los desarrolladores de la web creen protocolos de autenticación que sacan ventajas del dispositivo.

En modo predeterminado, YubiKey funciona emitiendo un código de acceso de una sola vez emulando un teclado USB. Como casi todas las computadoras modernas son compatibles con los teclados USB, YubiKey no requiere un software adicional de cliente.

Un usuario ingresa una contraseña, inserta el YubiKey en el puerto USB y presiona el botón para que emita la OTP. Esta es verificada por el software o servicio que da soporte al Yubikey, autorizando en menos de un segundo el inicio de sesión seguro.

Cada vez que se genera un nuevo OTP, este invalida todos los códigos de acceso generados previamente. Esto significa que aunque haga una grabación del YubiKey, este no puede ser utilizado de nuevo para obtener acceso a un sitio o servicio protegido. Cada OTP es único para el YubiKey que lo genera y no puede duplicarse ni copiarse a otro dispositivo.

Yubico es miembro de FIDO Alliance, una organización dedicada a llevar a las masas una autenticación de alta seguridad. La Alianza trabaja por un Marco Universal de Autenticación y un Segundo Factor Universal.

FIDO y la autenticación universal

La experiencia de FIDO sin uso de contraseña está sustentada en el Marco de Autenticación Universal. Empleando ese marco, el usuario registra un dispositivo en el servicio en línea seleccionando el mecanismo preferido para la autenticación, como puede ser deslizar un dedo, mirar hacia la cámara, hablarle a un micrófono o ingresar un PIN. Una vez registrado, el usuario simplemente repite la acción que ha seleccionado para autenticarse cada vez que necesite realizar la autenticación para el servicio. También pueden combinarse varios mecanismos de autenticación. La experiencia de doble factor de FIDO es definida por el protocolo de Segundo Factor Universal, que permite que los servicios en línea incrementen la seguridad mediante un factor adicional de autenticación.

Bluetooth para acceso

Kenneth Weiss, desarrollador de la tecnología de autenticación basada en token que pasó a ser SecurID de RSA, está trabajando en una aplicación de teléfono inteligente que habilitará autenticación de tres factores sin requerir hardware adicional. Después de descargar la aplicación a un teléfono o computadora, la autenticación se realiza mediante Bluetooth, explica Weiss. La persona se autentifica al teléfono y la aplicación con un PIN o contraseña, y esta se autentifica a la computadora para lograr seguridad de dos factores. Si el teléfono tiene un lector biométrico, se puede lograr además una seguridad de tres factores. El teléfono envía un código de acceso a la computadora cada 30 segundos, ofreciendo así una autenticación constante.

Hay planes de crear una API con el fin de habilitar también el acceso a sitios web y redes seguras. Universal Secure Registry está trabajando en aplicaciones para iOS y Android, y el lanzamiento debe producirse a mediados de 2014.

Toopher

Toopher está anunciando la autenticación invisible con el lema: “Muy efectivo para James Bond, pero también para que lo use tu mamá”.



Cuando una empresa habilita un sitio para Toopher, un dispositivo móvil de un usuario puede servir como segundo factor de autenticación, explica Roman Gonzalez, director de marketing de la compañía. Un consumidor inicia sesión en un sitio habilitado con Toopher y opta por registrar su dispositivo móvil. Se le pide que descargue la aplicación Toopher al móvil, si todavía no lo ha hecho. Un mensaje es enviado a la aplicación detallando el sitio que se ha de añadir en la cadena Toopher del usuario. Este puede permitir o denegar el sitio. Cuando lo aprueba, queda conectado al mismo y se produce la autenticación invisible. Toopher utiliza la función de geolocalización del dispositivo móvil y lo autentica a los sitios a los que típicamente se conecta. En caso de algún sitio que no sea usual, le envía al móvil una solicitud para hacerlo.

La idea, es hacer que las transacciones sean más seguras sin tener que sacar el dispositivo móvil cada vez que tiene que conectarse.

Combatiendo la amenaza

Como muestra el informe de Verizon, la seguridad en el ciberespacio es más vulnerable que nunca. Los hackers seguirán buscando las identificaciones de usuario y contraseñas débiles. En la medida en que proliferan las violaciones, se acelera más la carrera por mejorar la autenticación en línea.

Los ejemplos detallados anteriormente muestran que hay muchas ideas de solución, desde el uso de hardware hasta software, y de lo activo a lo invisible. Está surgiendo un vasto ecosistema de compañías dirigidas a combatir el fraude y ayudar tanto a los consumidores como a las empresas a combatir esta creciente amenaza.


Fuente:IDNoticias

martes, 23 de septiembre de 2014

Gobierno, SIM y pagos: 87% de ventas de tarjetas inteligentes

Más implementaciones de pasaporte electrónico, el desplazamiento hacia EMV, y la siempre popular SIM, siguen siendo los factores principales de la amplia mayoría de las ventas de tarjetas inteligentes en el mundo. En 2013 se vendieron un total de 8,000 millones de tarjetas inteligentes, y según ABI Research, el 87% correspondió a tarjetas de identificación gubernamental, SIM, y aplicaciones bancarias y de pagos.

De estas tres verticales comerciales, las más destacadas fueron Gemalto, Oberthur Technologies, G&D y Morpho con una participación mercantil combinada del 66% en 2013. Se espera que estas tres aplicaciones influyan en el crecimiento mercantil y en 2019 alcancen un 89% del total de ventas de tarjetas inteligentes.

Las expectativas y factores de impulso para cada uno de estos tres mercados verticales son las siguientes:

Tarjetas de identificación gubernamental: Se espera que los volúmenes de ventas se incrementen en más del doble entre 2013 y 2019. El sostenido desplazamiento hacia el uso de pasaportes electrónicos será estimulado por la introducción de la especificación Control de Acceso Suplementario (Supplemental Access Control), junto con la migración hacia credenciales de segunda generación por los países que quieren emplear la funcionalidad sin contacto junto con las aplicaciones de contacto ya existentes.

Pagos y banca: Se pronostica un incremento en la adopción de EMV y tarjeta inteligente de 1,670 millones de unidades en 2013 a 3,330 millones en 2019. En cuanto al tercer trimestre de 2014, el año ha resultado próspero con los EEUU iniciando la emisión a gran escala de la tarjeta EMV, junto con China elevando la migración de su banco People’s Bank of China. Se adicionarán otros volúmenes gracias al crecimiento en otros países, incluyendo Indonesia y la India.

SIM: La mayor interrogante está en el mercado de tarjetas SIM, que ha decrecido de 5,100 millones de unidades a 4,900 millones. El año 2013 ha sido difícil y plantea cuestionamientos con respecto a la capacidad del mercado SIM para recuperarse.

Pero hay una buena perspectiva con la inclusión de las tarjetas SIM en otros dispositivos. “Estamos observando una mayor penetración de SIM en otros dispositivos electrónicos de consumo conectados, lo que supone una nueva oleada de crecimiento”, señala Phil Sealy, analista senior de ABI. “Adicionalmente, las SIM integradas pudieran motivar una mayor adopción en aplicaciones M2M (máquina-a-máquina) y posiblemente disminuir las barreras en los costos por la inclusión en los dispositivos de consumo. El mensaje es que todavía no se trata de descartar el mercado de tarjeta SIM, ya que hay nuevas oportunidades en el horizonte”.



Fuente: IDNoticias

martes, 17 de junio de 2014

HID y sus socios crean nuevos sistemas de identificación ciudadana segura

HID Global, líder global en soluciones de identidad segura, en alianza con Al Madina Group (Omán) y Ebtikart Smart System (Somalia), desarrolló un nuevo sistema de identificación ciudadana segura, que consiste en una tarjeta nacional de identificación y un pasaporte electrónico que ayudarán a mejorar la seguridad en los diferentes países usuarios. Dicho avance tecnológico abre una oportunidad para las naciones de América Latina que quieran modernizar sus sistemas de identificación, tanto locales como internacionales.


El documento de identificación para los ciudadanos mejora la situación de seguridad al permitir a las fuerzas del orden verificar la identidad de los individuos, y el pasaporte electrónico facilita los viajes internacionales. El nuevo pasaporte electrónico cumple con las normas de la Organización de Aviación Civil Internacional (ICAO, por sus siglas en inglés), lo que garantiza que los ciudadanos están portando un documento de identidad no falsificable que cumple con las normas internacionales actuales.

El pasaporte electrónico seguro y los proyectos de identificación electrónica fueron desarrollados con éxito por Al Madina Group, en asociación con Ebtikart Smart System. HID Global, por su parte, fabricará y suministrará cubiertas para el pasaporte electrónico de alta seguridad, con chips incorporados, y una tarjeta de identificación nacional hecha a medida, que cuenta con múltiples funciones de seguridad.

Un caso de aplicación exitosa: Somalia


La República Federal de Somalia es pionera en el uso de estos documentos, los cuales respaldan sus esfuerzos por restaurar la ley y el orden, fortalecer el desarrollo económico y mejorar el nivel de vida de los ciudadanos.

“Nos sentimos orgullosos de poder contribuir con este importante programa y trabajar en colaboración con Al Madina Group, cuya profesional metodología de proyectos, flexibilidad y orientación a los clientes ha permitido una implementación sin contratiempos”, aseguró Rob Haslam, vicepresidente de Government ID Solutions de HID Global.

“Estamos muy optimistas por el futuro de Somalia y apreciamos el compromiso del gobierno con los más elevados estándares de seguridad internacionales”, señaló Sheila Jamal, presidente de Al Madina Group. “Esperamos poder entablar una continua colaboración con HID Global, cuya experiencia y flexibilidad hizo posible el diseño y la integración efectivos de avanzadas tecnologías y sistemas de identificación seguras en un corto período de tiempo”.

Estas soluciones implementadas en Somalia que respaldan acciones gubernamentales para la identificación de los ciudadanos de una manera más segura, pueden ser aplicadas en cualquier país de Latinoamérica que requiera este tipo de programa para mantener actualizadas sus soluciones de gestión de identidad y mejorar los procesos de seguridad ciudadana.

Fuente: IDNoticias

lunes, 28 de abril de 2014

La detección de vida hace más difícil el ataque biométrico

Pero la impresión 3D y las técnicas avanzadas son también una ayuda para los estafadores
Durante todo el tiempo en que la tecnología biométrica ha sido empleada para el acceso a las áreas seguras, también se han producido intentos de burlar esos escáneres. Combatir a los falsificadores biométricos, los denominados spoofers, es un proceso en desarrollo y gana más atención a medida que la tecnología biométrica se ha posicionado para jugar un rol clave en el futuro de la seguridad móvil. Los verdaderos avances en la reducción de esos fraudes están teniendo lugar en el terreno de la detección de vida.
"Primeramente estamos trabajando en la detección de vida en las huellas digitales en la parte del software, y en el aspecto del algoritmo", señala Stephanie Schuckers, Profesora Asociada de Clarkson University.

El término "spoofing" es algo parecido a una entrada Wiki, ya que la definición continúa ampliándose y cambiando a través del tiempo. Tan es así que si uno le pregunta a cinco personas diferentes cómo definen “spoofing”, posiblemente darían cinco respuestas diferentes.

Para luchar contra esta confusión y caracterizar mejor esa amenaza, Schuckers y otros especialistas están acuñando un nuevo término: ataque de presentación. "Spoofing es un término general que puede referirse a un montón de cosas diferentes. ¿Se trata de un individuo específico? ¿Se está usando una biometría falsa? Sigue existiendo mucha confusión”, plantea Schuckers. “Estamos fundamentando nuestro vocabulario de modo que todos hablemos de la misma cosa".
El término ‘ataque de presentación’ es bastante específico y se refiere a cómo uno presenta una biometría y trata de interferir en las operaciones del sistema biométrico.
Cuando se trata de ataques de presentación, los elementos principales a considerar son si la imagen aplicada al sensor es una parte real del cuerpo y si la imagen obtenida pertenece realmente a la persona que la proporciona. Se produce la detección de vida.

La metodología
Dos días después de su lanzamiento, el sensor de huellas digitales Touch ID de Apple, fue víctima de un ataque spoofing, que ha sido posiblemente el de más alto perfil de la historia reciente. ¿Qué implica entonces el proceso de spoofing? Según Mark Cornett, director de operaciones de NexID, para burlar un sistema de reconocimiento de huellas digitales, el primer paso involucra la adquisición de los datos biométricos originales en forma de una impresión latente o levantada. Esto puede obtenerse de una superficie apropiada, como cristal, el pomo de la puerta o un dispositivo con pantalla táctil, un proceso que según Cornett es tan sencillo como rápido. “Se pueden adquirir impresiones latentes con una variedad de métodos, todos los cuales implican el realce o mejoramiento de la impresión, y la captura mediante una cinta para el levantamiento de la huella o una fotografía”, explica Cornett. "La impresión obtenida es digitalizada, cosa que puede hacerse con mucha rapidez. Con la impresión digitalizada muchos ataques se realizan utilizando una imagen de alta resolución de la huella digital, que se presenta al escáner. Este método puede parecer simple, pero se está haciendo más sofisticado. Un método más complejo es cuando el estafador crea un molde a partir de la imagen de la huella y con este confecciona un dedo falso. Otro método es grabar la imagen en un circuito impreso o convertirla de 2D a 3D e imprimirla con una impresora 3D. Adobe Photoshop puede facilitar esta conversión 2D-a-3D."

Se comercializan métodos para detectar los ataques de presentación
La creciente adopción de sistemas de reconocimiento biométrico ha hecho surgir una nueva industria, el negocio de la detección de vida. NexID es un resultado de ese proceso, un grupo surgido de Clarkson University, que se formó para comercializar las tempranas investigaciones sobre detección de vida. Al poco tiempo esa compañía empezó a atraer el interés de los fabricantes de equipos para la detección de huellas digitales. Nex ID desarrolló una aplicación basada en software para la detección de vida. "Es una aplicación basada en extractor que imita el software de coincidencia y puede detectar las diferencias entre imágenes vivas y las generadas por una falsificación”, explica Cornett. “Realiza procesamiento de imágenes y análisis estadísticos basados en un conjunto de algoritmos y tiene aproximadamente 160 funciones".

Mientras que las ofertas de NexID se basan estrictamente en software, hay otros métodos disponibles para enfrentar estos ataques. “Los fabricantes de escáneres y sensores están dando pasos para incorporar en sus dispositivos las técnicas de detección de vida y disminuir los ataques”, señala Cornett. “Algunos incluyen la obtención de datos biométricos adicionales mediante los cuales pueden inferir que hay vida, como es la temperatura o el flujo sanguíneo…otros miden la deformación del material que se escanea, en comparación con la deformación de la piel, y hay otros que están empleando software y procesamiento de imágenes para discernir diferencias entre vida y falsificación”. Se están desarrollando estándares internacionales para establecer pruebas para escáneres y sensores respecto a los ataques comunes de presentación.

Laboratorio sobre fraude

NexID mantiene su propio laboratorio sobre el fraude, una verdadera zona cero para cualquier tipo de experimento de reconocimiento biométrico. Es aquí que Cornett y el resto del equipo de NexID hacen las pruebas no solo de métodos y materiales empleados para los ataques, sino también de productos de escaneo y sensores.

El equipo utiliza el laboratorio en muchas formas. "Analizamos vulnerabilidades sobre cualquier dispositivo que caiga en nuestras manos”, dice Cornett. “Esto nos ayuda a aprender cosas sobre diferentes tecnologías de huellas digitales…Cuando un fabricante de sensores acude a NexID, lo hace con la seguridad de que su producto pasará por todos los pasos para encontrar cualquier anomalía que lo haga susceptible a ataque de presentación".

Otro enfoque primordial en el trabajo del laboratorio de NexID es descifrar cuál será el próximo método que se utilice en un ataque de presentación. O sea, estar por delante del estafador. "Somos como una compañía anti-virus en ese sentido, tratamos de pensar más allá que los atacantes, descubrir y probar diferentes materiales o tecnologías que puedan usar", señala Cornett.

La frontera móvil


A expensas de hacer leña del árbol caído, el sensor Touch ID de Apple marca una nueva era en la biometría. Muchos creen que el futuro de la biometría está en el sector móvil, y que la electrónica de consumo sea la que señale el camino. Pero el cambio hacia el sector móvil también significa que los ataques de presentación han de evolucionar y se impone la interrogante acerca de lo que depara el futuro de la biometría móvil.

"Históricamente nuestros clientes han sido los fabricantes de dispositivos periféricos, que son controlados por PC, laptops y servidores; y el desarrollo original de nuestro software estaba orientado hacia esa plataforma", plantea Cornett.

Se realizan esfuerzos para rediseñar la arquitectura. "Confiamos en mantener el mismo o mejor rendimiento en la plataforma móvil en el futuro", señala Cornett.

Por la parte académica, la labor realizada por Schuckers y sus colegas en Clarkson hace énfasis en la importancia del progreso, y también de la comprensión del tema. "Estoy estimulando el empleo de todos los factores que sea posible para detectar los ataques de presentación, pero también pienso que debemos reconocer que la biometría en sí misma tiene vulnerabilidades, como ocurre con cualquier otra medida de seguridad”, señala Schuckers. “Tenemos que estar conscientes de cuáles son esas vulnerabilidades, ver la forma en que utilizamos la biometría y evaluar esos aspectos vulnerables".

Nuevos materiales diversifican las formas de ataque

La tecnología utilizada para los ataques de presentación indudablemente está evolucionando y la mayoría de los materiales siguen siendo productos de consumo comunes y cotidianos. Pero Cornett señala que puede existir ya una nueva generación de materiales para este tipo de falsificación.

Él explica que cuando uno va un paso más allá en el proceso de moldeo, con los avances de la impresión tridimensional, el ataque de presentación supone un nuevo nivel de riesgo. Una característica particular de la huella digital que puede pasar desapercibida en la práctica es la humedad que los poros secretan de forma natural. Este es uno de los elementos clave que acciona los sensores táctiles capacitivos y es posible, según Cornett, que los falsificadores encuentren pronto una solución para esto.


Pueden encontrar el artículo original en inglés



jueves, 10 de abril de 2014

Entrust lleva identidad a la nube

Entrust tiene el objetivo de simplificar la gestión de identidad llevándola a la nube. La compañía lanzó los servicios en nube IdentityGuard, un sistema basado en nube que consolida la gestión de identidades digitales, certificados SSL y credenciales en una plataforma de solución única.


Entrust está consolidando sus soluciones de certificados y credencialización en la carpeta de servicios en nube Entrust IdentityGuard. Este cambio se ha diseñado con el fin de proporcionarle a los usuarios una consola de gestión que provea un nuevo nivel de visibilidad, facilidad de uso y escalabilidad.

El nuevo producto es integrado para ofertar a los clientes la misma solución de seguridad con una marca más consolidada. El servicio ofrece cinco componentes:

  • Entrust IdentityGuard Cloud Services SSL — anteriormente servicio de gestión de certificado Entrust Certificate Management Service
  • Entrust IdentityGuard Cloud Services Discovery — anterior Entrust Discovery
  • Entrust IdentityGuard Cloud Services Smart Credentials –esperado más adelante en 2014
  • Entrust IdentityGuard Cloud Services PKI – anterior Entrust Managed Services PKI, esperado más adelante en 2014
  • Entrust IdentityGuard Cloud Services Device Certificates

La infraestructura que acciona los servicios en nube Entrust IdentityGuard Cloud Services PKI está ubicada en instalaciones seguras, tiene un marco disponible y plenamente redundante con monitoreo y backup de datos, y recuperación de desastres. Determinadas ofertas de servicios relacionados con certificados están probados y certificados por la entidad emisora de certificados U.S. Federal Bridge Certification Authority.

Fácil descubrimiento de certificados

Como se emiten varios tipos de certificados digitales para una organización, estos resultan más difíciles de seguir y controlar, especialmente si son emitidos por diferentes autoridades de certificación.

Entrust IdentityGuard Cloud Services Discovery está diseñado para perfeccionar este proceso con una solución que localiza, incluye en inventario y gestiona certificados digitales en los diferentes sistemas, con el fin de evitar interrupciones, violaciones de datos e incumplimientos.

Entrust IdentityGuard Cloud Services PKI — anteriormente Entrust Managed Services PKI — establece y gestiona la seguridad basada en certificados en toda una organización, mediante una infraestructura de clave pública fiable, flexible y personalizable.

La solución posibilita la inscripción automática de certificados a redes de usuarios confiables, empleados remotos, socios, proveedores y dispositivos, lo que permite que los usuarios finales firmen documentos y aprueben las firmas digitales entre sí. También se da soporte a los servicios de auto-inscripción para VPN, usuarios web y dispositivos.

Autenticando identidades, dispositivos móviles

En la defensa contra malware, intrusiones no autorizadas y otros ataques en línea maliciosos o dirigidos, para desarrollar una exitosa estrategia de seguridad informativa actualmente es de mucha importancia una fuerte gestión e identificación de los dispositivos móviles.

Para defenderse mejor contra esos ataques, las organizaciones pueden utilizar los servicios de nube Entrust IdentityGuard Cloud Services con el fin de implementar los certificados de dispositivos para un acceso seguro a redes internas, aplicaciones de nube, conexiones Wi-Fi o VPN, con independencia del tipo de dispositivo.

Los certificados digitales proporcionan un enfoque simple, transparente y seguro para posibilitar una seguridad sólida basada en identidad, a las organizaciones que adoptan las iniciativas de movilidad empresarial o BYOD (“Trae tu propio dispositivo”).

Como complemento al innovador servicio de certificados de dispositivo móvil, la solución de credencial inteligente de Entrust basada en nube posibilita que las organizaciones produzcan y gestionen una credencial unificada de identidad única para cada una de las personas asociadas a una empresa, agencia gubernamental o población ciudadana, todo suministrado a través de Entrust IdentityGuard Cloud Services.

La consola de gestión de Entrust basada en nube está preparada para registrar identidades, activar credenciales proveer identidades a dispositivos móviles, manejar la gestión cotidiana, imprimir credenciales e incluso enviar por correo tarjetas inteligentes o tokens USB a los usuarios finales.

Fuente: IDNoticias

martes, 18 de febrero de 2014

¿Mayor tamaño es mejor? Qué tener en cuenta para fotos de identificación

Obtener la imagen del tamaño adecuado para sus tarjetas de identificación con foto es un paso crucial en su programa de tarjetas de identificación, y al que raramente se dirigen los esfuerzos. Aunque parezca muy conveniente, tomar la foto del titular de la tarjeta con una cámara digital o un teléfono inteligente no es siempre la mejor elección, sobre todo a causa de que la resolución y el tamaño pueden variar de un dispositivo a otro.


Para lograr resultados óptimos en la imagen, las fotos para tarjetas de identificación deben tomarse y cargarse con una cámara digital USB o con cámara web. Hay una razón por la cual esas cámaras están integradas en la mayoría de los sistemas de fotos de identificación, y es su habilidad para capturar una imagen que cumple perfectamente con las especificaciones de imagen para identificación, incluyendo las dimensiones y resolución recomendadas para ello.

El tamaño del fichero de imagen y/o las dimensiones en píxeles son lo más importante para asegurar una foto clara y nítida. Las empresas pueden encontrar fácilmente el tamaño de una imagen haciendo clic derecho sobre la imagen en la computadora y seleccionando “Propiedades” y después “Detalles”. Las fotos para tarjetas de identificación no deben tener un tamaño mayor de 1 MB. La resolución recomendada es más de 640 por 480 píxeles. No se preocupe por la configuración de DPI o megapíxeles en su cámara, ya que esas mediciones varían en dependencia del tamaño de la impresión.
¿Por qué debe ser menos de 1 MB? La calidad final de impresión de su foto de identificación está limitada por las capacidades de las impresoras de las tarjetas de identificación, que en su mayoría imprimen a 300dpi. Eso significa que una foto de identificación de una por 1 y media pulgadas requiere 300 x 450 píxeles para alcanzar el máximo de capacidad de la impresora. Una imagen mayor con más píxeles o una resolución más alta no mejorará la calidad final de la impresión. Una foto de 1 MB se acomoda a casi todas las impresoras y diseños de tarjetas de identificación. Si el fichero es mayor de 1MB la cantidad de datos de la foto no se ajustan al espacio asignado dentro del diseño de la tarjeta. Esto quiere decir que el software de tarjeta de identidad tendrá que comprimir la imagen para lograr el tamaño adecuado. Al hacerlo se pueden crear problemas y pérdida de información, en forma similar al juego infantil del “teléfono”. La primera vez que usted envía el mensaje, se entiende, pero cuando lo recibe la cuarta o quinta persona, ya el mensaje no es lo que inicialmente era.
El software de tarjeta de identificación no tiene una funcionalidad de edición tan avanzada como los programas de software para editar fotos, y por ello no es tan eficiente cuando comprime archivos de imagen. Si las fotos son demasiado grandes, el software la comprime al tamaño correcto. Para comprimir el fichero tiene que emplear recursos de sistema de la computadora local, que pueden afectar otras aplicaciones hasta el punto de bloquear el equipo. Hemos visto casos de archivos de imagen grandes que han producido la caída del ordenador.
O sea, que no siempre el mayor tamaño es lo mejor. Consulte con un experto en tarjetas de identificación con foto para que le recomiende una cámara web que funcione con su programa de tarjetas de identidad.

Por Ellen Arndt, Gerente de Contenido en Alphacard

lunes, 20 de enero de 2014

CA predice tendencias de gestión de identificación y acceso en 2014

CA Technologies pronostica que la nube, los móviles y los medios sociales continuarán impactando la gestión profesional de identificación y acceso en 2014. La compañía observa las tendencias para este nuevo año.

Los elementos de hardware en los dispositivos móviles han cobrado importancia creciente como parte de la gestión de identificación y acceso (IAM). Los usuarios continuarán adoptando nuevos dispositivos móviles en un ciclo de 12 a 24 meses, haciendo que estén disponibles tecnologías de seguridad de hardware, tales como ARM TrustZone. Los fabricantes de dispositivos crearán sistemas de seguridad, como Samsung Knox, líder de esas tecnologías. Estos sistemas ayudarán a resolver el reto que representa para las empresas la práctica BYOD o “trae tu propio dispositivo” en el sentido de proporcionar formar seguras de separar los datos y aplicaciones corporativos con respecto a los personales. Además de asegurar los dispositivos mismos, los consumidores podrán utilizarlos para identificarse ante otros sistemas y ejecutar funciones avanzadas, como son los pagos seguros. El teléfono al fin comenzará a establecerse como la vía primaria y segura de autentificar a los usuarios y probar su identidad.
La carencia de una forma escalable de demostrar la identidad continuará limitando la implementación de negocios más amplios en los sectores de consumo y gobierno. Las experiencias recientes en internet con la implementación de Obamacare demostraron los desafíos logísticos que representa validar identificaciones en línea de una manera precisa y escalable. A medida que más y más usuarios se registren en los servicios en línea, crecerá significativamente la demanda de servicios para comprobar la identidad, pero las organizaciones continuarán enfrentándose a los retos que esto implica. Aunque las fuentes de datos para la comprobación de la identidad van a seguirse ampliando con la digitalización y exposición de nuevos registros públicos y privados, esta continua demanda de verificación de identidad que se producirá en el 2014 va a forzar a la industria a colaborar y asociarse con mayor efectividad para poder suministrar los métodos escalables de comprobación de la identificación y así cubrir estas necesidades.


El director de marketing se convertirá en una nueva fuerza para la gestión más amplia de identificación. El éxito en el marketing depende de la comprensión que se tenga de las necesidades de los clientes y proporcionar a estos una experiencia conveniente en el registro e inscripción. La habilitación del inicio de sesión social y la presencia corporativa en las redes sociales son dos elementos que representan una oportunidad para capturar datos de los clientes, incluir identificaciones de los usuarios, patrones de interacción social, así como conocer y adquirir tendencias. El director de marketing (CMO) insistirá en lograr esas capacidades para ayudar a que la empresa se comprometa con sus clientes y desarrolle una relación más sólida con los mismos, incrementando de esa forma su fidelidad. Las infraestructuras de gestión de identificación que sostienen esas iniciativas de marketing se verán fortalecidas como resultado de esas medidas.
La autenticación basada en riesgos se amplía más allá de los servicios financieros. Las empresas quieren permitir a los consumidores y empleados que utilicen sus dispositivos móviles para el acceso, pero los procedimientos de seguridad existentes siguen siendo un problema. Los mecanismos de seguridad que resultan molestos para los consumidores acostumbrados a un acceso instantáneo, son recibidos con resistencia e incluso evitados a toda costa. La necesidad de una autenticación más fuerte y una experiencia positiva para el usuario harán que se amplíe la adopción de la autenticación basada en riesgos, en que los datos contextuales sobre los usuarios, los dispositivos, aplicaciones, ubicaciones y otros factores potenciales de riesgo, se recogen y analizan para determinar un nivel de riesgo para la identidad del usuario. Las compañías de servicios financieros han sido líderes en la adopción de la autenticación basada en los riesgos, debido al alto valor de muchas transacciones de sus clientes. Pero esta tecnología comenzará a adoptarse en mayor medida por parte de otras industrias, ya que aumenta la necesidad de una mejor seguridad que no afecte la conveniencia en su uso.
Fuente: IDNoticias