Temas / Guía temática

Guía temática

Identidad, autenticación y fraude

La contraseña es solo una pieza. El acceso a una cuenta depende también de sesiones abiertas, recuperación, permisos, dispositivos y decisiones que un atacante puede intentar manipular.

Personas usando un teléfono móvil mientras viajan en transporte público

Imagen ilustrativa generada con inteligencia artificial.

En pocas palabras

Identificar a una persona, autenticarla y autorizar lo que puede hacer son operaciones diferentes. Confundirlas abre la puerta a errores de seguridad y a abusos.

Una situación para empezar

El segundo factor está activado, pero la cuenta se compromete

Una persona usa dos factores para iniciar sesión. Después recibe una llamada que parece provenir del soporte técnico y es convencida para aprobar una acción que no había solicitado. El problema no estaba en la contraseña únicamente.

También pueden robarse sesiones abiertas, explotar mecanismos débiles de recuperación o aprovechar permisos excesivos. La seguridad de identidad no termina en el momento del inicio de sesión.

Conceptos que conviene separar

Identificación

Declarar o asociar una identidad a una cuenta, persona o dispositivo.

Autenticación

Comprobar una credencial o factor que permite confiar en esa identidad.

Autorización

Determinar qué operaciones y datos están permitidos después del acceso.

Sesión

Estado que conserva una autenticación entre solicitudes y que también puede ser objetivo de ataques.

Cómo se conecta todo

Segundo factor y límites reales

MFA reduce considerablemente el riesgo de contraseña comprometida, pero los mecanismos no tienen la misma resistencia al phishing. Las llaves de seguridad y los métodos vinculados al origen suelen ofrecer mejores propiedades que códigos reutilizables.

Recuperación y ciclo de vida

Una cuenta muy protegida puede ser vulnerable si se recupera con preguntas fáciles o mediante un canal desactualizado. También importan la baja de empleados, el cierre de sesiones y la eliminación de credenciales antiguas.

Fraude no es solo intrusión técnica

La ingeniería social explota confianza, urgencia o autoridad aparente. Reducir el riesgo requiere diseños que disminuyan el engaño, canales de verificación y procedimientos que permitan rectificar rápidamente.

Un error frecuente

Creer que una persona autenticada tiene automáticamente permiso para acceder a cualquier dato. Los permisos deben limitarse por funciones y revisarse.

Qué conviene comprobar

  1. Revisar los mecanismos de recuperación de cuentas.
  2. Evitar permisos excesivos y cuentas compartidas.
  3. Contar con avisos y un procedimiento rápido ante accesos sospechosos.

Fuentes para seguir profundizando

Las fuentes siguientes permiten ampliar los conceptos y verificar marcos o criterios técnicos. La vigencia de las disposiciones aplicables debe comprobarse en cada caso.

Investigación y análisis

Publicaciones relacionadas