martes, 9 de septiembre de 2014

Autenticación de dos factores es clave para proteger la nube

Han pasado seis años desde la notable violación del servicio de nube de Salesforce.com, cuando un empleado entregó una contraseña en un ataque “phishing” contra la compañía. Como resultado, los hackers pudieron obtener los detalles de miles de clientes de Salesforce y después enviarles a estos una serie de correos electrónicos “phishing” que aparecían como si fueran de la compañía. En aquel momento Salesforce le dijo a sus clientes que “consideraran el uso de autenticación de dos factores”.

Pasemos al momento actual y veremos que los problemas de seguridad en la nube persisten. En octubre del año pasado unos hackers lograron burlar la seguridad de la nube Creative de Adobe y su servicio Revel de compartir fotos, obteniendo así las identificaciones y contraseñas de clientes de Adobe. Si los clientes de Adobe hubieran estado utilizando autenticación de doble factor, habrían estado seguros porque las contraseñas comprometidas serían inútiles sin el segundo autenticador.

La autenticación de dos factores es esencial, lo mismo si accedes o proporcionas acceso a una nube pública, privada o híbrida. Pero aún hoy la mayoría de las empresas que utilizan múltiples servicios de nube le dan preferencia a la conveniencia por encima de la seguridad. Esto obedece en primer lugar a la percepción desactualizada de que implementar una autenticación fuerte es algo complicado, costoso, que es difícil lograr la aprobación administrativa, la implementación es engorrosa y además inconveniente para los usuarios.

Actualmente la evolución de los servicios de nube ha eliminado muchas de esas barreras. La seguridad se ha convertido en un tema prioritario debido a la intensa publicidad sobre el elevado costo de las violaciones de datos y el costo más alto aún para la reputación de las marcas. Recientes adelantos en la arquitectura de software de red y en las herramientas administrativas han reducido los costos, el tiempo y la especialización requerida para implementar una fuerte autenticación en el control de acceso a los servicios en nube.

Soluciones fuertes y asequibles para autenticación de doble factor

Los proveedores de servicio en nube que quieran pasar rápidamente a la utilización de una autenticación fuerte deben empezar por considerar los controles de acceso mediante contraseña de un solo uso. Las soluciones de contraseña de un solo uso (OTP) incrementan la seguridad del proceso de inicio de sesión asegurando que la persona que accede a la red está en posesión de dos factores de verificación de identidad: algo que tienen que es el dispositivo OTP y algo que conocen, el nombre de usuario y potencialmente una contraseña.

Los generadores de contraseñas de un solo uso vienen en diversos factores de forma, como tokens de hardware portátiles, tarjetas display, SMS y aplicaciones móviles. Todos estos son medios efectivos para implementar la autenticación de dos factores, y son un ejemplo de cómo diferentes soluciones pueden resolver diferentes necesidades. Un token OTP puede colocarse fácilmente en una cinta de cuello o un llavero, y una tarjeta display puede llevarse en la billetera. Ambos proporcionan una segunda y efectiva capa de autenticación sin que resulte una molestia.

La mensajería móvil de texto y las aplicaciones móviles son medios incluso más baratos para proveer contraseñas de un solo uso, en especial cuando se está generalizando la práctica BYOD (“Trae tu propio dispositivo”). Actualmente ya no existe un profesional que no lleve consigo el dispositivo móvil, sea un teléfono inteligente o una tableta. Emplear esos dispositivos móviles como token OTP ahorra dinero y reduce complejidad.

Hay dos formas de utilizar los dispositivos móviles para la autenticación OTP:

SMS. Esto permite que el usuario pida una contraseña de un solo uso cuando se conecta a un recurso específico. El usuario recibe un mensaje de texto de la red en base al número móvil que está registrado en la compañía. Esto ofrece el mismo nivel de autenticación fuerte, pero sin necesidad de implementar ningún hardware adicional.

Aplicación de teléfono inteligente. Con el auge de las tiendas de aplicaciones, han aparecido aplicaciones OTP que funcionan con todos los principales sistemas operativos de los teléfonos inteligentes. Cuando se le pide a un usuario que ingrese una contraseña de un solo uso para una autenticación fuerte, lo único que tiene que hacer es lanzar la aplicaciones que generan una OTP. Esto también elimina la necesidad de un dispositivo adicional de hardware, lo que hace que el método sea económico y fácil de usar.

Otra importante ventaja del empleo del dispositivo móvil como token OTP es la capacidad de descargar y proveerse por sí mismo de la aplicación. Las empresas pueden subcontratar la operación del servidor de autenticación a un proveedor de soluciones, o llevar la tecnología a la empresa mediante hosting local (on-premise). Las organizaciones pueden emplear la solución en toda una variedad de teléfonos y entornos móviles de trabajo.

Para las compañías que investigan soluciones OTP, es importante considerar la opción de una solución que cumpla con las actuales normas OATH (Open Authentication Organization). Esos estándares industriales para la autenticación pueden ayudar a reducir costos y obviar los inconvenientes de las soluciones de propiedad.

La computación en nube no es una tendencia transitoria. Forrester predice que el mercado global de computación en nube crecerá a más de $241,000 millones en 2020, y el “Informe del Estado de la Nube” 2013 de CDW expuso que el 75% de los negocios reportaron que utilizaban algún tipo de plataforma de nube. Tanto la nube como el dispositivo móvil inteligente han conducido a las empresas a una nueva era de productividad, eficiencia y conveniencia, pero en ocasiones a expensas de la seguridad.

Si los proveedores de servicios en nube quieren desplegar todo el potencial de nube, tienen que ofrecer métodos más sólidos de autenticación. Esto ahora es más fácil y económico que nunca antes, y puede ser tan sencillo como utilizar dispositivos que todos conocemos y portamos – nuestros teléfonos inteligentes – como ese algo “que tenemos” cuando nos conectamos a un servicio de nube.


Fuente:IDNoticias

martes, 2 de septiembre de 2014

Morpho lanza escáner de huellas digitales sin contacto

Morpho anunció el lanzamiento comercial de Finger On the Fly, un escáner sin contacto para cuatro dedos. Mediante el empleo de una avanzada tecnología de imágenes, este sistema captura simultáneamente cuatro huellas digitales con un simple gesto de la mano.

Finger On the Fly (que puede traducirse como ‘dedos al vuelo’) se mostrará en la Cumbre Global de Identidad 2014 en Tampa, Florida, entre los días 16 y 18 de septiembre.

Finger on the Fly proporciona seguridad mediante la búsqueda de coincidencia multi-dedos, y la conveniencia de una rápida captura sin contacto. Gracias a la captura de alta resolución de las huellas digitales en menos de un segundo, Finger On the Fly es el dispositivo biométrico sin contacto más rápido del mercado.

Finger on the Fly garantiza que los mercados e industrias que requieren una operación sin contacto, puedan ahora beneficiarse con la tecnología de huellas digitales de Morpho. Finger On the Fly es apropiado para aplicaciones tales como el control fronterizo en los aeropuertos, el control de acceso a sitios sensibles y de alto tráfico, gestión de flujo y una amplia gama de otras situaciones en que el registro y la búsqueda de coincidencia a alta velocidad, así como la conveniencia y la seguridad son prioritarias.

Fuente: IDNoticias

martes, 26 de agosto de 2014

Sistemas de e-Salud: Elementos para su desarrollo estratégico

En los últimos 10 años ha habido un aumento significativo de los gobiernos que implementan los sistemas de atención de salud electrónicos (e-Salud). Los beneficiarios de este cambio incluyen a todos, desde los médicos y personal de las organizaciones de atención de la salud, hasta los pacientes cuya salud y bienestar están en su cuidado. Las sociedades que adoptan estos sistemas también están cosechando las recompensas de este importante desarrollo a través de una mayor seguridad de los pacientes, la gestión centralizada de su información y la capacidad de desplegar de manera eficiente un conjunto de servicios de información sanitaria.

La singularidad de la infraestructura de cada país exige que los sistemas de salud nacionales, a gran escala, sean hechos a la medida para satisfacer las necesidades y requerimientos de la nación, así como los objetivos específicos de sus instituciones médicas. Cabe señalar que es crítico para cada sistema de salud la trazabilidad, la integridad y la seguridad de millones de transacciones electrónicas habilitadas por miles de lectores electrónicos avanzados. Además de ser utilizados para autenticar, verificar y transmitir información confidencial, estos lectores deben operar con niveles extraordinarios de precisión, flexibilidad, seguridad y funcionalidad.

Al igual que en los programas nacionales de tarjetas avanzadas de identidad, la rápida adopción de sistemas de contacto y sin contacto y de doble interfaz de tecnología de tarjetas inteligentes están impulsando el diseño de los sistemas de e-Salud del gobierno. Los lectores son un componente clave de la solución global, que deben funcionar sin problemas y al mismo tiempo cumplir con los exigentes requisitos de la infraestructura de e-Salud de cada programa.

HID Global tiene una amplia experiencia en este sector al haber desarrollado el programa “eGK” de cuidado de la salud en Alemania y las lecciones aprendidas en el continente europeo, que están siendo estudiadas para su posible aplicación y desarrollo en regiones como América Latina, son:

  • No tratar de introducir un cambio radical de paradigma en un solo paso.
  • Desarrollar relaciones dentro de los más altos niveles de gobierno es importante para asegurar que las prioridades se entienden y que los puntos de falla potencial o fricción se identifican.
  • Construir un sistema médico-amigable que cuente con una importante aceptación por parte de los médicos. Los médicos son un grupo importante y poderoso para el impulso de estos sistemas.
  • Ser flexible. Los requisitos cambian. Debido a que la infraestructura es la parte que evoluciona más lento, es preferible construir varias funcionalidades a futuro, desde el primer día, pero que puedan ser activadas posteriormente. Todas las capacidades de alta tecnología deben hacerse con “garantía de futuro” en mente.
  • Proporcionar respaldo y atención al cliente es fundamental. Los grandes corporativos deben tener especial cuidado en los desafíos técnicos, políticos y humanos.
  • Tener mejores tiempos de respuesta y una actitud de servicio, son elementos primordiales.
  • Tener un enfoque integrado en la resolución de problemas, hace una gran diferencia cuando surgen imprevistos. Por ejemplo, HID Global capacita a sus canales de distribución para el suministro de apoyo a un nivel prioritario.

Las inversiones en e-Salud están demostrando que pueden ofrecer los mejores servicios de salud posibles a los ciudadanos, al mejor costo. Alemania y Francia fueron los primeros en desarrollar y desplegar sistemas de e-Salud a gran escala y el resto de Europa está rápidamente adoptando esta tendencia.

HID Global tiene un profundo conocimiento de las implementaciones de e-Salud de Europa y, como consecuencia, es uno de los proveedores de soluciones con más experiencia en este mercado de rápido crecimiento.

De igual forma y más allá el papel de HID Global en el suministro de soluciones de e-Salud, también ha jugado un papel fundamental en la transición del Servicio Nacional de Salud del Reino Unido a un sistema basado en lectores de tarjetas inteligentes sin contacto. Curiosamente, más allá del objetivo de mejorar la eficiencia del programa, este Servicio Nacional se fijó el objetivo de prevenir la posible propagación de enfermedades. Sobre la base de las lecciones aprendidas, los nuevos lectores para este sistema de salud británico es el primero en tener interfaces de contacto y sin contacto y está certificado para su uso en el sector de la salud, lo que permite una eliminación gradual de la tecnología antigua. Los lectores también pueden integrarse en otros sistemas de tarjetas inteligentes y permiten la aplicación de firmas físicas y digitales.

La tecnología ha evolucionado para satisfacer las necesidades específicas de e-Salud. Con un enfoque inicial en la gestión de atención a quejas médicas electrónicas, el siguiente paso fue la atención de los pacientes y el brindar servicios en el cuidado de la salud mediante tarjetas profesionales que, en última instancia, condujo a la necesidad de instalar terminales y soluciones de e-Salud dedicados. Los lectores de credenciales inteligentes y terminales dedicadas a la e-Salud, desempeñan un papel fundamental en la prestación de la seguridad exigida por todos los elementos de la industria del cuidado de la salud. Las lecciones aprendidas durante el desarrollo de los proyectos de e-Salud se han traducido en el diseño de terminales avanzadas que, hoy en día, apoyan tanto a las aplicaciones actuales, como a las futuras.

Es importante señalar que la experiencia de HID Global en el diseño, desarrollo e implementación de lectores de tarjetas inteligentes, así como soluciones y terminales especializados para múltiples programas de e-Salud y de identificación, ha llevado a la compañía a participar en más de 100 programas nacionales de identidad para planes gubernamentales incluyendo DNI, DNIe, pasaportes electrónicos, licencias de conducir y permisos para residentes nacionales. Lo anterior ha establecido a HID Global como un socio de confianza innovador en algunos de los programas de identificación más complejos y seguros del mundo.

Fuente: IDNoticias

martes, 19 de agosto de 2014

Quantum Secure anuncia sistema basado en nube

Quantum Secure lanzó SAFE for Secure Cloud, incrementando así la accesibilidad de su solución de gestión de identidad y acceso físico. Como una alternativa a la implementación en las propias instalaciones de la empresa,SAFE for Secure Cloud utiliza las de Quantum Secure y le ofrece a las empresas pequeñas y medianas una solución de gestión de identidad y acceso físico que puede incrementar la seguridad en las múltiples operaciones de negocios, mientras que al propio tiempo le proporciona a los revendedores la posibilidad de orientarse hacia el mercado con nuevas oportunidades de desarrollo de negocios.

SAFE for Secure Cloud apunta a solucionar los retos que enfrentan las empresas pequeñas y medianas en la gestión de identidad y acceso, incluyendo las capacidades para:

  • Personal interno y externo
  • Establecer e implementar asignaciones de acceso físico basadas en roles, en diferentes sistemas individuales y múltiples
  • Apoyar la función reguladora y el cumplimiento
  • Realizar auditorías y generar reportes

SAFE for Secure Cloud se integra además con los sistemas de recursos humanos, gestión de contratistas, entrenamiento y control de acceso físico. Las empresas pequeñas y medianas pueden instalar y poner rápidamente en funcionamiento SAFE for Secure Cloud sin los costos asociados a personal especializado y administradores de sistema, así como a software y servidores dedicados al sistema. Además de proporcionar una nueva solución para que las PYME mejoren la seguridad física e informática, SAFE for Secure Cloud contribuye a una reducción de los costos.


Fuente: IDNoticias

jueves, 14 de agosto de 2014

LaunchKey habilita reconocimiento facial para usuarios de WordPress

LaunchKey incluyó escaneo facial biométrico para dispositivos con sistemas operativos iOS y Android. Funciona utilizando la cámara del propio dispositivo. Mejor aún, esta forma de autenticación puede utilizarse con cualquier sistema con soporte LaunchKey.

La gran noticia en esto es que los usuarios de WordPress que tienen plugin de LaunchKey pueden ahora acceder al sitio utilizando los datos biométricos de reconocimiento facial que están en su dispositivo móvil.

Todo lo que se necesita es la aplicación móvil LaunchKey, que está disponible en la tienda de aplicaciones y en Google Play. Una vez que el escaneo facial se habilita en el panel de control, se pide al usuario que tome diez fotos de su rostro, que registrarán sus rasgos únicos.

“Aunque el reconocimiento biométrico facial es nuevo para LaunchKey, no necesariamente recomendamos un factor de autenticación por encima de otro, ya que nuestro criterio es la utilización de un enfoque multifactor”, afirma Geoff Sanders, cofundador y director general de LaunchKey. “Dejamos a opción del usuario final el determinar cuál es el nivel de seguridad adecuado para él, y al propio tiempo posibilitamos que las aplicaciones tengan la habilidad para forzar ciertos factores de autenticación por la parte de la API”.

LaunchKey se autopromociona como la primera plataforma de autenticación hecha para la era post-contraseña y la Internet de Todas las Cosas. Sanders dice que todos los datos biométricos que se recogen, son encriptados y habitan solamente dentro del dispositivo móvil del usuario.

“LaunchKey es la primera solución de autenticación que saca 100% fuera de banda toda la capa completa de autenticación”, explica Sanders. “Este enfoque móvil descentralizado hace que LaunchKey sea inmune a muchos de los vectores comunes de ataque a que son vulnerables las contraseñas (ataques man-in-the-middle y otros), porque la autenticación en su totalidad ocurre en el dispositivo móvil del usuario final, no en el sitio web ni en la aplicación que solicita la autenticación”.


Fuente: IDNoticias