Ir al contenido

Las empresas modernas deben tomar decisiones más inteligentes sobre quién puede acceder a qué, cuándo y desde dónde. La autenticación basada en el riesgo, a veces denominada RBA, consiste en evaluar cada solicitud de acceso en función de señales contextuales y ajustar los requisitos de autenticación según el nivel de riesgo que implique. En lugar de aplicar los mismos pasos de verificación a cada inicio de sesión, la autenticación basada en el riesgo utiliza el contexto en tiempo real para determinar si una solicitud parece normal, sospechosa o de alto riesgo, y responde en consecuencia.

¿Qué es la autenticación basada en el riesgo?

Autenticación basada en el riesgo Es un método de control de acceso que evalúa el contexto de cada intento de inicio de sesión y aplica requisitos de autenticación proporcionales al nivel de riesgo evaluado. A veces se utiliza indistintamente con la autenticación multifactorial adaptativa, aunque existen diferencias sutiles entre ambas.

Un sistema de autenticación basado en el riesgo analiza continuamente señales como la identidad del usuario, el estado del dispositivo, la ubicación en la red, la dirección IP, los patrones de comportamiento y la sensibilidad del recurso solicitado. En función de ese análisis, el sistema determina si:

  • Permitir que la solicitud continúe con la autenticación estándar
  • Exigir una verificación adicional mediante autenticación de dos factores
  • Limitar, bloquear o marcar la solicitud para su revisión

Las solicitudes de menor riesgo, como el inicio de sesión de un empleado conocido desde un dispositivo gestionado en la red corporativa, pueden tramitarse con un mínimo de trabas. Las solicitudes de mayor riesgo, como el inicio de sesión de un usuario con privilegios desde un país desconocido a una hora inusual, pueden activar controles más estrictos antes de que se conceda el acceso.

La autenticación basada en el riesgo admite Confianza cero porque la confianza nunca se da por sentada, sino que se evalúa en el momento del acceso.

¿Cómo funciona la autenticación basada en el riesgo?

La autenticación basada en el riesgo consiste en recopilar información contextual sobre cada intento de acceso, evaluar dicha información en función de los patrones esperados y, a continuación, ajustar los requisitos de autenticación en función del nivel de riesgo resultante. El proceso suele desarrollarse en tres fases.

Recopila el contexto de acceso

Antes de evaluar el riesgo, el sistema recopila información de la solicitud de acceso y de su entorno. Entre ellos se incluyen:

  • Rol e identidad del usuario
  • Tipo de dispositivo y estado de confianza del dispositivo
  • Dirección IP y origen de la red
  • Ubicación geográfica
  • Hora de inicio de sesión
  • Patrones de comportamiento de los usuarios
  • Sensibilidad de la aplicación
  • Sensibilidad a los recursos
  • Actividad de autenticación previa
  • Tanto si el dispositivo es conocido como si es desconocido

Cuantas más señales haya disponibles, más precisa podrá ser la evaluación de riesgos.

Evalúa el riesgo de suplantación de identidad

El sistema compara la solicitud actual con los patrones esperados para ese usuario, dispositivo y recurso. Un empleado conocido que utiliza un ordenador portátil gestionado desde una red familiar durante el horario laboral suele suponer un riesgo menor. Un usuario con privilegios que acceda a sistemas confidenciales desde un dispositivo nuevo o una ubicación inusual puede suponer un riesgo mayor y justificar un análisis más detallado.

Los motores de riesgo modernos aplican el aprendizaje automático y el análisis del comportamiento para perfeccionar estas evaluaciones con el paso del tiempo, distinguiendo las anomalías reales de las variaciones menores en el comportamiento normal de los usuarios. Las soluciones más avanzadas evalúan los riesgos analizando tanto el historial individual como comparando el comportamiento de cada usuario con el del conjunto de la organización.

Adapta los requisitos de autenticación

Una vez evaluado el riesgo, el sistema selecciona la respuesta adecuada. Entre los posibles resultados se incluyen:

  • Permitir el acceso sin pasos adicionales
  • Exigir la autenticación multifactorial
  • Exigir un factor de autenticación más sólido, como una clave de acceso resistente al phishing
  • Activar la autenticación de dos factores para una acción concreta dentro de una sesión
  • Limitar el acceso a los recursos de menor sensibilidad
  • Denegar el acceso sin más preámbulos
  • Avisar a los equipos de seguridad para que investiguen

Este modelo de respuesta adaptativa es el que permite que la autenticación basada en el riesgo logre un equilibrio entre la seguridad y la facilidad de uso, sin obligar a las organizaciones a elegir una a expensas de la otra.

Ejemplos de autenticación basada en el riesgo

Tres breves ejemplos ilustran cómo un mismo usuario puede encontrarse con distintos requisitos de autenticación en función del contexto.

Ejemplo de acceso de bajo riesgo

Un empleado del departamento de marketing inicia sesión en la herramienta de gestión de proyectos de su empresa desde un ordenador portátil corporativo conectado a la red de la oficina a las 10:00 de la mañana de un martes. El dispositivo está gestionado y funciona correctamente, se reconoce la dirección IP y el comportamiento del usuario se ajusta a su patrón habitual de jornada laboral. El sistema permite el acceso tras un inicio de sesión estándar, sin solicitudes adicionales.

Ejemplo de acceso de mayor riesgo

Ese mismo empleado intenta acceder a una aplicación de informes financieros desde una tableta personal a través de una red Wi-Fi pública a las 23:00 h. El dispositivo no está gestionado, la red es desconocida y la aplicación es más sensible que aquellas a las que suele acceder a esa hora. El sistema exige una autenticación reforzada mediante una notificación push en su dispositivo móvil registrado antes de conceder el acceso.

Ejemplo de acceso de alta seguridad

Un administrador de sistemas con acceso privilegiado intenta iniciar sesión en una consola de gestión de infraestructuras críticas desde una ubicación fuera de su región habitual. Dado que el rol del usuario, la sensibilidad de los recursos y las anomalías contextuales elevan la puntuación de riesgo, el sistema exige una autenticación resistente al phishing mediante una llave de seguridad de hardware. Para las organizaciones que operan bajo requisitos de garantía elevados, opciones de despliegue soberano puede ofrecer un mayor control sobre cómo y dónde se procesan y almacenan estas decisiones.

Por qué la autenticación basada en el riesgo es importante para la seguridad empresarial

La autenticación basada en el riesgo ayuda a las organizaciones a mejorar la seguridad del acceso, al tiempo que limita las trabas innecesarias para los usuarios de confianza. Está directamente relacionada con prioridades empresariales como la modernización de la autenticación multifactorial (MFA), la gestión de identidades y acceso (IAM) de modelo «Zero Trust», la reducción de amenazas a la identidad y la continuidad operativa. Entre las ventajas de la autenticación basada en el riesgo se incluyen:

  • Reduce las dificultades innecesarias para el usuario. Los usuarios de confianza que realizan solicitudes de acceso rutinarias y de bajo riesgo no se ven ralentizados por repetidas solicitudes de autenticación.
  • Refuerza las políticas del Ministerio de Asuntos Exteriores. La autenticación multifactorial (MFA) basada en el riesgo ayuda a las organizaciones a ir más allá de los requisitos de autenticación estáticos y uniformes. Solo se aplica una verificación más rigurosa cuando el contexto lo justifica.
  • Es compatible con la gestión de identidades y accesos (IAM) basada en el modelo «Zero Trust». RBA evalúa continuamente el usuario, el dispositivo, la ubicación y el contexto de acceso, en lugar de basarse en una única decisión tomada en un momento concreto durante el inicio de sesión.
  • Ayuda a reducir el riesgo relacionado con la identidad. La evaluación contextual permite robo de credenciales, Ataques de fatiga por MFA, ingeniería social, fraude en el servicio de asistencia técnica, y hacen que los ataques basados en sesiones sean más difíciles de llevar a cabo con éxito.
  • Mejora las decisiones de acceso a los recursos sensibles. Las solicitudes de mayor riesgo activan un proceso de verificación más riguroso antes de que los usuarios accedan a los sistemas críticos, lo que reduce la probabilidad de que los atacantes se desplacen lateralmente o amplíen sus privilegios.

RSA ayuda a las organizaciones a aplicar la inteligencia de riesgos en la autenticación multifactorial, la autenticación sin contraseña y los programas de acceso seguro, lo que proporciona a los equipos de seguridad una forma coherente de hacer cumplir las políticas sin sobrecargar a los usuarios.

¿Qué señales de riesgo deben evaluar las organizaciones?

Una autenticación eficaz basada en el riesgo se basa en una amplia variedad de señales. A continuación se presentan algunos puntos de partida prácticos para cualquier programa.

  • Comportamiento de los usuarios: ¿Es normal esta actividad por parte del usuario?
  • Fiabilidad del dispositivo: ¿Se conoce el dispositivo, está gestionado y funciona correctamente?
  • Ubicación: ¿El usuario está accediendo desde una región prevista?
  • Red: ¿La dirección IP, la VPN o el origen de la red te parecen sospechosos?
  • Sensibilidad de la aplicación: ¿Está el usuario accediendo a un recurso de gran valor?
  • Rol de usuario: ¿Tiene el usuario acceso con privilegios o acceso elevado?
  • Historial de autenticación: ¿Ha habido algún intento fallido o algún cambio sospechoso recientemente?
  • Contexto empresarial: ¿Supondría un acceso no autorizado un riesgo operativo, financiero o de cumplimiento normativo?

Cuantas más señales de este tipo pueda correlacionar una organización en tiempo real, más precisas y útiles serán sus decisiones en materia de riesgos.

El papel de la autenticación basada en el riesgo en una estrategia de gestión de identidades y accesos (IAM)

La autenticación basada en el riesgo no es una función independiente. Funciona en combinación con los demás controles de identidad de un programa moderno de gestión de identidades y accesos (IAM) y los refuerza.

Autenticación multifactor

La autenticación basada en el riesgo ayuda a determinar cuándo AMF deberían exigirse, reforzarse o potenciarse. En lugar de solicitar la autenticación multifactorial (MFA) en cada inicio de sesión, el sistema utiliza el contexto de riesgo para aplicar factores adicionales allí donde aportan mayor valor.

Autenticación sin contraseña

La autenticación basada en el riesgo admite sin contraseña implementaciones, evaluando si cada solicitud de acceso se ajusta a los patrones esperados de identidad, dispositivo y comportamiento. Esto añade otra capa de seguridad además de las claves de acceso, la biometría y los autenticadores de hardware.

Inicio de sesión único

En entornos de SSO, una sola sesión comprometida puede poner en riesgo muchas aplicaciones a la vez. Los controles basados en el riesgo ayudan a proteger el acceso centralizado al evaluar continuamente la legitimidad de la sesión, y no solo el inicio de sesión inicial.

Gobernanza y ciclo de vida de la identidad

Las decisiones basadas en el riesgo son más sólidas cuando los derechos de acceso, los roles y el estado del ciclo de vida son precisos y están actualizados. Los datos de gobernanza se tienen en cuenta en la evaluación de riesgos y, a su vez, las señales de riesgo pueden señalar aquellas cuentas que requieren una revisión de los accesos.

IAM de «Zero Trust»

La autenticación basada en el riesgo respalda el modelo «Zero Trust» al evaluar la confianza de forma continua, en lugar de darla por sentada tras un inicio de sesión satisfactorio. Cada solicitud de acceso se convierte en una oportunidad para verificar la identidad y el contexto.

Cómo elegir una solución de autenticación basada en el riesgo

Las organizaciones que evalúen soluciones de autenticación basadas en el riesgo deben sopesar la seguridad, la facilidad de uso, los requisitos de implementación y las necesidades de garantía. Los siguientes criterios ayudan a enmarcar dicha evaluación:

  • Información sobre riesgos en tiempo real. La solución debe evaluar en tiempo real las señales relacionadas con el comportamiento, el dispositivo, la ubicación, la red y la sensibilidad de los recursos.
  • Compatibilidad con la autenticación multifactorial adaptativa. La solución debería ajustar los requisitos de autenticación de forma dinámica en función de la puntuación de riesgo, y no basándose únicamente en reglas estáticas.
  • Compatibilidad sin contraseña. La solución debería admitir métodos de autenticación sin contraseña sin reducir la garantía de identidad.
  • Flexibilidad en la implementación híbrida. Busca asistencia para entornos en la nube, locales, heredados e híbridos, incluida la infraestructura de misión crítica.
  • Controles de alta fiabilidad. La aplicación de políticas, la resiliencia, la auditabilidad y las capacidades de implementación soberana son aspectos importantes para las organizaciones reguladas y aquellas que requieren un alto nivel de garantía.
  • Equilibrio en la experiencia del usuario. La solución debería reducir las trabas para los usuarios de confianza y reforzar la verificación únicamente cuando aumente el riesgo.
Autenticación basada en el riesgo con RSA

La autenticación basada en el riesgo ofrece a las organizaciones una forma práctica de aplicar el nivel adecuado de verificación a cada solicitud de acceso, lo que refuerza la seguridad sin ralentizar a los usuarios de confianza. Al combinar señales contextuales, la evaluación del riesgo en tiempo real y la aplicación adaptativa de políticas, ayuda a los equipos de seguridad a reducir las amenazas a la identidad, respaldar el modelo «zero trust» y modernizar la autenticación multifactorial (MFA) en entornos complejos.

RSA ofrece esta funcionalidad a las organizaciones a través de RSA Risk AI y RSA D Plus, con opciones de implementación soberana para quienes operan bajo los requisitos de seguridad más exigentes. Descubre cómo RSA puede reforzar tu programa de acceso con La solución de autenticación basada en el riesgo de RSA.

Preguntas frecuentes
¿La autenticación basada en el riesgo es lo mismo que la autenticación adaptativa?

Estos términos suelen utilizarse indistintamente, y muchos proveedores los consideran sinónimos. Sin embargo, existe una sutil diferencia. La autenticación basada en el riesgo se refiere específicamente al uso de la puntuación de riesgo para determinar las decisiones de autenticación, mientras que la autenticación adaptativa es un concepto más amplio que incluye cualquier enfoque en el que los requisitos de autenticación cambien dinámicamente en función del contexto. En la práctica, la mayoría de los sistemas modernos de autenticación adaptativa se basan en el riesgo.

¿Cuál es la diferencia entre RBA y MFA?

La autenticación multifactorial exige a los usuarios que verifiquen su identidad mediante dos o más factores. La autenticación basada en el riesgo determina cuándo, cómo y en qué medida deben aplicarse dichos factores. La autenticación basada en el riesgo (RBA) no sustituye a la autenticación multifactorial (MFA). Hace que la MFA sea más inteligente al aplicar el nivel adecuado de verificación a cada solicitud de acceso.

¿De qué manera mejora la autenticación basada en el riesgo la autenticación multifactorial (MFA)?

Las políticas estáticas de autenticación multifactorial (MFA) tratan todos los inicios de sesión de la misma manera, lo que puede provocar «fatiga de MFA» y solicitudes innecesarias. La autenticación basada en el riesgo aplica la MFA allí donde aporta mayor seguridad, recurre a factores más sólidos cuando el riesgo es elevado y permite que el acceso de confianza se realice con menos obstáculos.

¿Cuáles son los cuatro pilares de un enfoque basado en el riesgo?

Un enfoque de la autenticación basado en el riesgo suele apoyarse en cuatro pilares: la recopilación de señales contextuales, la evaluación del riesgo en tiempo real, la aplicación adaptativa de políticas y la supervisión continua. En conjunto, estos elementos permiten a las organizaciones tomar decisiones de acceso precisas y dinámicas a gran escala.

¿La autenticación basada en el riesgo forma parte del modelo «Zero Trust»?

Sí. El modelo «Zero Trust» parte de la base de que no existe confianza implícita en los usuarios, los dispositivos ni las redes, y verifica la identidad de forma continua. La autenticación basada en el riesgo es uno de los mecanismos que hace posible esta verificación continua, ya que evalúa cada solicitud de acceso en lugar de basarse en un único evento de inicio de sesión.

¿Por qué es importante la autenticación basada en el riesgo para las organizaciones de alta seguridad?

Los organismos públicos, las instituciones financieras, los proveedores de asistencia sanitaria y los operadores de infraestructuras críticas se enfrentan a amenazas elevadas en materia de identidad y a unas expectativas normativas cada vez mayores. La autenticación basada en el riesgo ayuda a estas organizaciones a aplicar controles de acceso estrictos en los ámbitos de alto riesgo, al tiempo que mantiene la eficiencia del acceso rutinario y de bajo riesgo para los usuarios de confianza. En combinación con las opciones de implementación soberana, garantiza tanto la seguridad como la soberanía operativa.

Iniciar una prueba gratuita

Gracias por su interés en RSA.
Regístrate