Autenticación
La autenticación es el procedimiento de verificación de la identidad de un usuario, dispositivo o proceso, que confirma que realmente son quienes dicen ser. Es el primer paso para obtener el acceso al sistema después de introducir el inicio de sesión. Entrar en la cuenta con contraseña, huella o Face ID: todo esto es autenticación.
Contenido
Qué es la autenticación en palabras sencillas
La autenticación es el proceso de verificación de la identidad del usuario o de la autenticidad del dispositivo al acceder al sistema, al servicio o a los datos. En términos simples, es la respuesta a la pregunta «Demuestre que es realmente quien dice ser».
Imagínese que va al banco a retirar dinero. Primero dice su nombre (identificación). Luego muestra su pasaporte (autenticación): demuestra que es quien dice ser. Solo después el cajero comprueba si puede retirar el dinero (autorización). El mismo esquema funciona en el mundo digital.
La autenticación es la primera y más importante etapa de la protección de cualquier sistema; sin ella es imposible garantizar la seguridad de los datos: cualquier atacante podría hacerse pasar por otro usuario. Según Verizon, el 81 % de todas las filtraciones de datos está relacionado con contraseñas débiles o comprometidas, lo que subraya la importancia de una autenticación correcta. Lea sobre la diferencia entre la autenticación y la autorización en el artículo Autorización.
Tres factores principales de autenticación
Para verificar la autenticidad se usan tres tipos de factores que pueden combinarse para elevar la seguridad:
- Factor de conocimiento (lo que usted sabe): contraseña, PIN, respuesta a la pregunta secreta, palabra código. El método más común y, a la vez, el más vulnerable, pues las contraseñas se adivinan, se roban o se espían.
- Factor de posesión (lo que usted tiene): el smartphone para recibir el código SMS, la aplicación de autenticación (Google Authenticator, Yandex Key), el token USB (YubiKey, Rutoken), la tarjeta inteligente o la bancaria.
- Factor biométrico (lo que usted es): la huella dactilar, el escaneo del rostro (Face ID), el escaneo de retina, la voz y los patrones de comportamiento (la dinámica de escritura).
Lea sobre la seguridad de la biometría en el artículo Biometría.
Tipos de autenticación
Según el número de factores y el escenario de uso, la autenticación se divide en varios tipos:
- De factor único (1FA): se usa un solo factor, por lo general la contraseña. Es el método más simple, pero el menos seguro; es apto para los sistemas de bajo riesgo (por ejemplo, el acceso a un sitio de noticias).
- De dos factores (2FA): se usan dos factores de distintas categorías: contraseña (conocimiento) + código SMS o push (posesión). Bloquea el 99,9 % de los ataques automatizados y eleva mucho la seguridad.
- Multifactor (MFA): se usan tres o más factores: contraseña + huella + código de la aplicación. El método más fiable, recomendado para los sistemas críticos (bancos, sistemas estatales).
- Sin contraseña (passwordless): la entrada sin contraseña, mediante biometría (Face ID, huella), un enlace por correo, un código de un solo uso por push o una llave de hardware. Se considera el método más seguro y cómodo, ya que excluye el robo de contraseñas.
Lea sobre la MFA en el artículo Autenticación multifactor (MFA).
Cómo funciona la autenticación en la práctica
El proceso de autenticación en un sistema típico consta de varios pasos consecutivos:
- Identificación: el usuario comunica al sistema quién es (por ejemplo, introduce el inicio de sesión o el correo). No es una verificación, sino solo la indicación de la identidad.
- Presentación de las pruebas: el usuario introduce la contraseña, pone el dedo en el escáner, introduce el código SMS o confirma la entrada en la aplicación de autenticación.
- Verificación por el sistema: el sistema compara los datos presentados con los que se guardan en la base (hashes de las contraseñas, plantillas biométricas, tokens).
- Resultado: si los datos coinciden, la autenticación tiene éxito y el usuario obtiene el acceso (por lo general, en forma de token de sesión o cookie); en caso contrario, el acceso se deniega, y tras varios intentos fallidos el sistema puede bloquear la cuenta.
Tendencias modernas de la autenticación
La autenticación evoluciona activamente para responder a los requisitos de seguridad y comodidad:
- Entrada sin contraseña: uso de la biometría, los enlaces de un solo uso o las llaves de hardware en lugar de las contraseñas. Es más seguro y cómodo; en Rusia se está introduciendo activamente en las aplicaciones bancarias y en el portal de Servicios Estatales.
- Autenticación adaptable (contextual): el sistema analiza el contexto de la entrada: geolocalización, dispositivo, hora y comportamiento del usuario. Si todo se ajusta a la norma, la entrada transcurre sin peticiones extra; si hay sospechas, se solicita el factor adicional.
- Autenticación continua: verificación constante de la identidad durante toda la sesión, no solo en la entrada; se apoya en la biometría conductual (dinámica de escritura, movimientos del ratón) para detectar el apoderamiento de la sesión.
- Integración con los sistemas estatales: en Rusia cada vez más sistemas usan la ESIA (Sistema Unificado de Identificación y Autenticación) para entrar en el portal de los Servicios Estatales y otros servicios gubernamentales, lo que simplifica el acceso de los ciudadanos.
Lea sobre la protección contra el acceso no autorizado en el artículo Control de acceso.
Preguntas frecuentes
¿Qué es la autenticación en palabras sencillas?
La autenticación es la verificación de la identidad del usuario: la respuesta a la pregunta «Demuestre que es realmente quien dice ser». Por ejemplo, introducir una contraseña, escanear la huella o Face ID. Lea sobre lo que sucede después en el artículo Autorización.
¿Cuál es la diferencia entre la autenticación y la autorización?
La autenticación es la verificación de la identidad («¿Quién es usted?»). La autorización es la determinación de los derechos de acceso («¿Qué se le permite hacer?»). La autenticación siempre viene primero, después la autorización: por ejemplo, en el banco primero muestra el pasaporte (autenticación) y luego el cajero comprueba si puede retirar el dinero (autorización). Lea más sobre la diferencia en el artículo Autorización.
¿Qué tipos de autenticación existen?
Tipos principales: de factor único (solo la contraseña), de dos factores (contraseña + código SMS o push), multifactor (tres y más factores), sin contraseña (biometría, enlace por correo, llave de hardware). Los más seguros son los multifactoriales y sin contraseña. Lea sobre la MFA en el artículo Autenticación multifactor (MFA).
¿Qué tres factores de autenticación existen?
Tres factores principales: el conocimiento (contraseña, PIN), la posesión (teléfono, token, tarjeta) y la inherencia (huella, rostro, voz, retina). Para la máxima seguridad se combinan los tres factores (por ejemplo, contraseña + token + huella). Lea sobre la biometría en el artículo Biometría.
¿Qué método de autenticación es el más fiable?
El más fiable es la autenticación sin contraseña mediante las llaves de hardware U2F (YubiKey, Rutoken) combinadas con la biometría. En segundo lugar, las aplicaciones de autenticación (Google Authenticator, Yandex Key, Authy). Los códigos SMS se consideran el método menos fiable por su vulnerabilidad al intercambio de tarjetas SIM y la interceptación. Lea sobre la protección en el artículo Seguridad de la información.
¿Qué es la autenticación adaptable?
La autenticación adaptable (o contextual) es un enfoque en el que el sistema analiza el contexto de la entrada: la geolocalización, el dispositivo, la hora y el comportamiento del usuario. Si todo es normal, la entrada transcurre sin peticiones adicionales; si hay sospechas (por ejemplo, la entrada desde otro país), el sistema solicita un factor adicional (código SMS o push). Esto aumenta la seguridad sin sacrificar la comodidad.
¿Cómo se usa la autenticación en los sistemas estatales de Rusia?
En Rusia los sistemas estatales (por ejemplo, el portal de Servicios Estatales, Presupuesto Electrónico, SMEV) usan la ESIA (Sistema Unificado de Identificación y Autenticación) para la entrada de los ciudadanos y las organizaciones: un único inicio de sesión y una contraseña para todos los servicios estatales. Para una mayor seguridad se utilizan la autenticación de dos factores (contraseña + código SMS o push) y la firma electrónica.
Otros términos de «Seguridad de la Información»
¿Le ha resultado útil esta información?
Proteja su red hoy mismo
Deje una solicitud: nuestros especialistas en seguridad de la información le ayudarán a seleccionar, configurar e integrar autenticación en su infraestructura. Protegeremos sus datos frente a las amenazas.