Ir al contenido

En lugar de basarse en algo que el usuario conoce y que podría ser inducido a revelar, la autenticación FIDO utiliza credenciales criptográficas vinculadas a un dispositivo o autenticador que controla el usuario. Para las empresas que están dejando atrás las contraseñas, FIDO se ha convertido en uno de los estándares fundamentales que sustentan la autenticación moderna sin contraseñas, las claves de acceso y la autenticación multifactorial resistente al phishing.

¿Qué es la Alianza FIDO?

La Alianza FIDO es una asociación sectorial abierta que desarrolla estándares de autenticación destinados a reducir la dependencia mundial de las contraseñas. Entre sus miembros se encuentran proveedores de soluciones de identidad, fabricantes de dispositivos, desarrolladores de navegadores, entidades financieras y organismos públicos, todos ellos trabajando con un objetivo común: hacer que el proceso de inicio de sesión sea más seguro y más sencillo para los usuarios.

FIDO no es un producto ni pertenece a ningún proveedor en concreto. Se trata de un enfoque basado en estándares que puede implementarse en distintos dispositivos, sistemas operativos, navegadores, aplicaciones y autenticadores. Esa apertura es parte de lo que hace que FIDO resulte útil para las empresas. El mismo estándar que funciona en una llave de seguridad de un fabricante también funciona en un autenticador de plataforma de otro, en un dispositivo móvil o dentro de un navegador. El resultado es una base coherente sobre la que las organizaciones pueden construir sin quedarse atrapadas en un único ecosistema.

RSA es miembro fundador de la Alianza FIDO y forma parte de su consejo de administración. RSA también es miembro de los siguientes grupos de trabajo de la Alianza FIDO:

  • Grupo de trabajo sobre implementación empresarial
  • Grupo de trabajo sobre la experiencia del usuario
  • Grupo de trabajo sobre el servicio de metadatos
  • Grupo de trabajo técnico
  • Subgrupo de experiencia de usuario empresarial
  • Subgrupo de autenticación mediante software ajeno al CTAP

Recientemente, la Alianza FIDO publicó un estudio monográfico en el que se explica cómo RSA implementó la autenticación sin contraseña para su plantilla a nivel mundial.

¿Qué significa FIDO?

FIDO son las siglas de «Fast Identity Online». El nombre refleja el objetivo que persigue el estándar: una autenticación más rápida, más sencilla y más segura que las contraseñas. En la actualidad, FIDO se asocia estrechamente con la autenticación sin contraseña, las claves de acceso y la autenticación multifactorial (MFA) resistente al phishing.

¿Cómo funciona la autenticación FIDO?

La autenticación FIDO se basa en la criptografía de clave pública. Cada vez que un usuario se registra en un servicio en línea, el autenticador genera un par de claves único. La clave privada nunca sale del autenticador del usuario. La clave pública es la que almacena el servicio. Cuando el usuario inicia sesión, el servicio envía un desafío al que solo puede responder la clave privada correspondiente, lo que demuestra que el usuario controla la credencial sin necesidad de enviar nunca una contraseña a través de la red.

En la práctica, el proceso es el siguiente:

  1. Un usuario registra un autenticador: Podría tratarse de un dispositivo, un factor biométrico, una clave de seguridad u otro autenticador compatible con FIDO.
  2. El autenticador crea un par de claves: La clave privada la conserva el autenticador. La clave pública se registra en el servicio en línea.
  3. El usuario comprueba localmente: El usuario puede desbloquear el autenticador mediante datos biométricos, un PIN u otro método local.
  4. El servicio verifica la respuesta criptográfica: El servicio confirma que el usuario tiene el control de la clave privada sin que este reciba la clave privada en sí.
  5. La autenticación se realiza correctamente sin enviar una contraseña: Esto ayuda a reducir la exposición al phishing y robo de credenciales.

Dado que ningún secreto compartido sale nunca del autenticador del usuario, un atacante que intercepte el tráfico de red, acceda indebidamente a la base de datos del servidor o cree una página de inicio de sesión falsa y convincente no tiene nada útil que robar.

¿Cuál es la diferencia entre FIDO y FIDO2?

FIDO es la familia más amplia de estándares de autenticación abiertos. FIDO2 es el conjunto actual de estándares FIDO que incluye WebAuthn y CTAP, y es a lo que se refieren la mayoría de las personas hoy en día cuando hablan de inicios de sesión sin contraseña, claves de acceso y autenticación multifactorial (MFA) resistente al phishing.

Término
Qué significa
¿Cómo explicarlo?
FIDO
La familia más amplia de estándares de autenticación abiertos
Utilízalo al hablar sobre el estándar general y la tendencia hacia la autenticación sin contraseña.
FIDO2
El moderno estándar FIDO, compuesto por WebAuthn y CTAP
Úsalo cuando se hable de claves de acceso, claves de seguridad, navegadores y los métodos modernos de inicio de sesión sin contraseña.
WebAuthn
Un estándar de autenticación web del W3C
Permite que los sitios web y las aplicaciones utilicen credenciales de clave pública
CTAP
Protocolo de comunicación entre el cliente y el autenticador
Permite que los autenticadores se comuniquen con navegadores, sistemas operativos y aplicaciones
Passkeys
Credenciales FIDO basadas en criptografía de clave pública
Admite inicios de sesión sin contraseña y resistentes al phishing
Término: FIDO
Qué significa:
La familia más amplia de estándares de autenticación abiertos
Cómo explicarlo:
Utilízalo al hablar sobre el estándar general y la tendencia hacia la autenticación sin contraseña.
Término: FIDO2
Qué significa:
El moderno estándar FIDO, compuesto por WebAuthn y CTAP
Cómo explicarlo:
Úsalo cuando se hable de claves de acceso, claves de seguridad, navegadores y los métodos modernos de inicio de sesión sin contraseña.
Término: WebAuthn
Qué significa:
Un estándar de autenticación web del W3C
Cómo explicarlo:
Permite que los sitios web y las aplicaciones utilicen credenciales de clave pública
Término: CTAP
Qué significa:
Protocolo de comunicación entre el cliente y el autenticador
Cómo explicarlo:
Permite que los autenticadores se comuniquen con navegadores, sistemas operativos y aplicaciones
Término: Claves de acceso
Qué significa:
Credenciales FIDO basadas en criptografía de clave pública
Cómo explicarlo:
Admite inicios de sesión sin contraseña y resistentes al phishing
¿Cómo permite FIDO la autenticación sin contraseña?

FIDO sustituye la contraseña por una credencial criptográfica controlada por el usuario. Desde el punto de vista del usuario, iniciar sesión puede consistir en una huella dactilar, un escaneo facial, un PIN del dispositivo, pulsar una llave de seguridad o dar su aprobación en una aplicación de autenticación móvil. Desde el punto de vista del servicio, lo que realmente autentica al usuario es la prueba criptográfica vinculada a esa credencial.

Se trata de una distinción importante. El dato biométrico o el PIN no es lo que ve el servicio. Es el método local que utiliza el usuario para desbloquear su autenticador. La autenticación en sí misma depende de la posesión de la credencial FIDO y de la respuesta criptográfica que esta genera. Eso es lo que hace que FIDO sea útil para autenticación sin contraseña. El usuario no tiene que introducir nada, un atacante no tiene nada que suplantar y no hay nada reutilizable que robar. Dependiendo de cómo lo implemente una organización, FIDO puede permitir un inicio de sesión totalmente sin contraseña o servir como un segundo factor de autenticación sólido dentro de un flujo de autenticación multifactorial (MFA) más amplio.

¿Qué son las passkeys?

Las claves de acceso son credenciales FIDO basadas en la criptografía de clave pública, y constituyen la forma en que la mayoría de los usuarios experimentarán la autenticación basada en FIDO en su día a día. Una clave de acceso puede almacenarse en un único dispositivo, sincronizarse entre los dispositivos de un usuario a través de un proveedor de servicios en la nube o estar vinculada a un autenticador de hardware. En todos los casos, el funcionamiento subyacente es el mismo: una clave privada en el dispositivo del usuario, una clave pública registrada en el servicio y un desafío criptográfico en lugar de una contraseña.

Para las empresas, las claves de acceso son prometedoras, pero aún no son la solución definitiva. La experiencia de usuario es excelente y la mejora en materia de seguridad con respecto a las contraseñas es significativa. Sin embargo, las organizaciones aún deben reflexionar detenidamente sobre cómo se emiten las claves de acceso, dónde se almacenan, cómo se sincronizan, cómo se recuperan cuando un usuario pierde un dispositivo y cómo se gestionan a lo largo del ciclo de vida de la identidad. La cuestión no es si claves de acceso funcionamiento. Se trata de determinar si el modelo de implementación se ajusta a los requisitos de garantía y control del entorno en el que se va a implantar.

¿Por qué se considera que FIDO es resistente al phishing?

Las credenciales FIDO están vinculadas al dominio de servicio legítimo. Esa vinculación es lo que hace que el estándar sea resistente al phishing. Un usuario al que se haya engañado para que visite un sitio web falsificado no podrá completar allí el mismo proceso de autenticación, ya que la credencial criptográfica no responderá a un dominio con el que no se haya registrado.

Hay algunos detalles que hay que tener en cuenta:

  • FIDO no envía contraseñas reutilizables a través de la red.
  • Las claves privadas permanecen en poder del autenticador y nunca se revelan al servicio.
  • Las credenciales de clave pública se limitan a una entidad de confianza o un dominio concretos.
  • FIDO puede reducir los riesgos derivados del phishing de credenciales, la fatiga de la autenticación multifactorial (MFA) y algunas técnicas para eludir la MFA.
  • El modelo FIDO alcanza su máximo potencial cuando se combina con una sólida gestión de la inscripción, la recuperación y la gobernanza de los dispositivos.

Estas características son la razón por la que los analistas y los organismos de normalización recurren cada vez más a FIDO cuando hablan de autenticación resistente al phishing. Elimina las condiciones de las que dependen la mayoría de los ataques basados en credenciales.

Casos de uso habituales de la autenticación FIDO

FIDO se utiliza en diversos escenarios empresariales, y la implementación adecuada suele depender del grupo de usuarios y del perfil de riesgo.

  • Inicio de sesión sin contraseña en Workforce: Los empleados utilizan autenticadores compatibles con FIDO para acceder a las aplicaciones empresariales sin necesidad de contraseñas.
  • MFA resistente al phishing: Las organizaciones utilizan FIDO como factor de autenticación más seguro para los accesos de alto riesgo.
  • Autenticación en servicios bancarios y financieros: Los bancos pueden utilizar el inicio de sesión sin contraseña basado en FIDO para reducir el phishing de credenciales y mejorar la seguridad del acceso de los clientes y los empleados.
  • Acceso de usuario con privilegios: Los administradores y los usuarios de alto riesgo pueden utilizar las credenciales FIDO para garantizar un acceso más seguro.
  • Acceso a aplicaciones híbridas y en la nube: FIDO permite garantizar la seguridad de la identidad en entornos en la nube, híbridos y locales cuando se integra con la arquitectura de gestión de identidades y accesos (IAM) adecuada.
  • IAM de «Zero Trust»: FIDO permite la gestión de identidades y accesos basada en el modelo «Zero Trust», ya que refuerza la verificación de los usuarios antes de concederles el acceso.
Ventajas de la autenticación sin contraseña FIDO

Los argumentos a favor de FIDO se basan, en parte, en la seguridad, en parte en la experiencia del usuario y, en parte, en una estrategia de identidad a largo plazo. Entre las principales ventajas se incluyen:

  • Reduce los ataques basados en contraseñas: FIDO ayuda a reducir el riesgo de robo de credenciales, reutilización de contraseñas y phishing.
  • Admite la autenticación multifactorial (MFA) resistente al phishing: La autenticación FIDO2 puede ofrecer una protección mayor que los SMS, las contraseñas de un solo uso (OTP) o los sistemas básicos basados en notificaciones push. AMF.
  • Mejora la experiencia del usuario: Los usuarios pueden autenticarse mediante un dispositivo, una aplicación de autenticación, el desbloqueo biométrico o una clave de seguridad, en lugar de introducir contraseñas.
  • Respalda los objetivos de seguridad del modelo «zero trust»: FIDO refuerza la verificación de identidad como parte de un Confianza cero Estrategia de IAM.
  • Ayuda a cumplir con las expectativas de autenticación más estrictas: FIDO puede ayudar a las organizaciones a cumplir con los requisitos más estrictos de autenticación multifactorial (MFA) y las normas de ciberseguridad.
  • Se adapta a diferentes grupos de usuarios: Las empresas pueden utilizar distintos tipos de autenticadores en función de los distintos niveles de riesgo, funciones y entornos.
Consideraciones sobre la implementación de FIDO para empresas

Habilitar FIDO no es lo mismo que implementarlo correctamente. La mayor parte del valor proviene de las decisiones relacionadas con los autenticadores, la inscripción, los grupos de usuarios, la infraestructura y la gobernanza.

Elección del autenticador

La mayoría de las organizaciones necesitan una combinación de ambas opciones. Los autenticadores móviles funcionan bien para el acceso diario de los empleados. Las credenciales vinculadas a dispositivos y los tokens de hardware suelen ser más adecuados para usuarios con privilegios, entornos regulados o situaciones en las que es necesario controlar estrictamente la portabilidad de las credenciales. Los autenticadores de plataforma integrados en ordenadores portátiles y teléfonos ofrecen una excelente experiencia de usuario para el conjunto de los empleados.

Inscripción y recuperación

La autenticación fuerte solo es tan segura como el proceso utilizado para configurarla. Si un usuario puede recuperar una credencial FIDO a través de un procedimiento de asistencia técnica poco seguro o de un sistema de respaldo basado en contraseña, las ventajas en materia de seguridad se merman rápidamente. La recuperación merece la misma atención en el diseño que el propio flujo de autenticación.

Grupos de usuarios y niveles de riesgo

Los distintos roles conllevan riesgos diferentes. Los usuarios con privilegios, los contratistas, los proveedores y los empleados que participan en flujos de trabajo regulados suelen necesitar métodos de autenticación de mayor nivel de seguridad. Asignar las opciones FIDO a los distintos grupos de usuarios es fundamental para garantizar una implementación correcta.

Requisitos en la nube, híbridos y locales

FIDO debe funcionar allí donde sea necesario gestionar la identidad. Para muchas empresas, eso significa entornos en la nube, híbridos, locales y de alta seguridad al mismo tiempo, incluidas las implementaciones soberanas o aisladas físicamente, en las que es posible que no sean aplicables los ecosistemas de claves de acceso para consumidores.

Gobernanza y cumplimiento normativo

Las credenciales FIDO deben integrarse en el ciclo de vida de la identidad, no quedar al margen del mismo. Esto implica vincular la emisión, la revocación y las pruebas de auditoría de los autenticadores a las políticas de acceso y a los flujos de trabajo de cumplimiento, en lugar de tratar FIDO como una función independiente.

Cómo RSA es compatible con FIDO y la autenticación sin contraseña

FIDO es una de las herramientas más potentes de las que disponen las empresas para dejar atrás las contraseñas y cerrar la brecha que el phishing de credenciales lleva años explotando. Pero para aprovechar ese valor no basta con activar las claves de acceso. Depende de cómo se emitan los autenticadores, cómo se gestione la recuperación, cómo se regulen las políticas de acceso y cómo se mantenga la garantía de identidad en entornos en la nube, híbridos, locales y de alta seguridad.

RSA ayuda a las organizaciones a integrar FIDO en una estrategia completa de identidades y acceso sin contraseñas, con la flexibilidad en materia de autenticación, la gobernanza y las opciones de implementación que las empresas necesitan en entornos complejos. Para descubrir cómo se adapta a tu organización, explora RSA autenticación sin contraseña y autenticación multifactor soluciones.

Preguntas frecuentes
¿Qué es «FIDO» en el ámbito de la ciberseguridad?

FIDO es un conjunto de estándares de autenticación abiertos diseñados para reducir la dependencia de las contraseñas y permitir inicios de sesión más seguros mediante criptografía de clave pública. Se utiliza ampliamente para habilitar la autenticación sin contraseña y la autenticación multifactorial (MFA) resistente al phishing.

¿Qué es FIDO2?

FIDO2 es el estándar moderno FIDO que combina WebAuthn y CTAP para permitir la autenticación sin contraseña y la autenticación multifactorial (MFA) resistente al phishing.

¿El FIDO funciona sin contraseña?

FIDO admite la autenticación sin contraseña, pero también puede utilizarse como un segundo factor de autenticación seguro. El modelo de implementación determina si la experiencia es totalmente sin contraseña.

¿Es lo mismo FIDO que MFA?

FIDO no es lo mismo que la autenticación multifactorial (MFA). FIDO es un conjunto de estándares de autenticación, mientras que la MFA es un método de autenticación que requiere más de un factor de verificación. FIDO puede utilizarse como parte de la MFA, y FIDO2 puede admitir una MFA resistente al phishing o una autenticación sin contraseña, dependiendo de cómo se implemente.

¿Es FIDO resistente al phishing?

Sí. FIDO está diseñado para ser resistente al phishing, ya que las credenciales se basan en la criptografía de clave pública y su ámbito de aplicación se limita a servicios o dominios legítimos.

Iniciar una prueba gratuita

Gracias por su interés en RSA.
Sign up