Pular para o conteúdo

Essa base é mais importante do que parece à primeira vista. Cada etapa de controle subsequente herda a garantia do cadastro que criou a conta, o que significa que um processo de verificação fraco limita, sem que se perceba, o valor até mesmo da autenticação mais robusta aplicada sobre ele.

A comprovação de identidade, que antes era uma exigência específica do governo, tornou-se uma preocupação comum nas empresas, impulsionada pela integração remota em grande escala, pela fraude industrializada de identidades sintéticas e pelas ferramentas de IA generativa que tornam a produção de documentos e rostos falsificados mais barata. Esta página explica como funciona a comprovação de identidade, em que ela difere da verificação e da autenticação de identidade, os quatro tipos de comprovação de identidade reconhecidos pelo NIST, os níveis de garantia de identidade que a medem e onde ela se encaixa em um ambiente moderno gerenciamento de identidade e acesso programa.

Como funciona a verificação de identidade?

A verificação de identidade é realizada por um provedor de serviços de credenciais (CSP), que pode ser um fornecedor terceirizado ou a própria organização atuando nessa função. NIST SP 800-63A, que descreve os requisitos de cadastro e comprovação de identidade, e estrutura o cadastro em três etapas sequenciais, seguidas do cadastro:

Durante o processo, o CSP coleta comprovantes de identidade e atributos essenciais do requerente. A resolução, a validação e a verificação são então realizadas nessa ordem. Os atributos essenciais geralmente incluem nome, nome do meio ou inicial, sobrenome, data de nascimento e um endereço físico ou digital no qual o candidato possa ser contatado, e o CSP deve incluir pelo menos um identificador governamental, como número do Seguro Social, número da carteira de motorista ou número do passaporte. Após a conclusão bem-sucedida, o solicitante se torna um assinante com uma conta, e um ou mais autenticadores são vinculados a essa conta. Uma notificação de verificação é enviada para um endereço postal ou número de telefone validado, para que qualquer pessoa que não tenha iniciado o cadastro possa contestá-lo.

Essas três etapas parecem semelhantes e costumam ser confundidas, inclusive pelos fornecedores. Manter a distinção entre elas é o que torna o restante do assunto mais fácil de entender.

Resolução de identidade

A resolução determina se a identidade declarada corresponde a uma única pessoa real. Envolve a coleta do mínimo de evidências e informações de atributos necessárias para identificar esse indivíduo e, por ser o primeiro ponto de contato, é também onde começa a detecção de fraudes.

Validação de identidade

A validação determina se as evidências e os atributos são genuínos e é composta por duas partes. A validação de evidências confirma que um documento ou credencial digital é autêntico, ou seja, não foi falsificado nem alterado, além de ser preciso e válido. A validação de atributos confirma a precisão dos atributos essenciais em relação a uma fonte oficial ou confiável.

Vale a pena conhecer a distinção entre esses dois tipos de fonte, já que muitas vezes são tratados como intercambiáveis. Uma fonte oficial é a própria entidade emissora ou aquela que tem acesso direto aos registros mantidos por ela, como, por exemplo, o departamento estadual de trânsito no caso de dados de carteira de motorista. Uma fonte confiável mantém informações de atributos que podem ser rastreadas até uma fonte oficial, ou correlaciona informações de várias fontes para garantir precisão e atualidade, estando sujeita à supervisão regulatória.

Verificação de identidade

A verificação determina se o requerente envolvido no processo é o legítimo proprietário das evidências validadas. Essa é a etapa que a maioria das pessoas tem em mente quando fala em “verificação de identidade”, e é exatamente por isso que os dois termos causam tanta confusão.

Comprovação de identidade x verificação de identidade

Essas abordagens não são concorrentes. A verificação de identidade é uma etapa do processo de comprovação de identidade, e não uma alternativa a ele.

  • Escopo: a comprovação de identidade é o processo completo de cadastro, enquanto a verificação de identidade é a etapa específica que vincula uma pessoa real a evidências validadas
  • Pergunta respondida: a autenticação verifica se essa identidade existe e se pertence a esse candidato; a verificação verifica se esse candidato é o legítimo titular das provas apresentadas
  • Saída: a validação gera uma conta registrada em um nível de confiança especificado; a verificação resulta em aprovação ou reprovação na verificação da correspondência
  • Uso: no mercado de fornecedores, o termo “verificação de identidade” costuma ser usado de forma imprecisa para descrever todo o processo; por isso, os dois termos frequentemente aparecem como sinônimos, embora a norma os trate de maneira diferente

Quando um produto é comercializado como verificação de identidade, a questão prática é saber qual das três etapas ele realmente realiza. Algumas soluções lidam com a resolução e a validação, mas deixam a verificação a cargo do cliente, enquanto outras fazem o contrário.

Verificação de identidade x autenticação

A distinção mais clara é entre verificação e autenticação, e ela se resume ao momento em que cada uma ocorre:

  • A verificação de identidade ocorre uma única vez, no momento da inscrição, e determina a identidade da pessoa
  • Autenticação isso ocorre a cada tentativa de acesso subsequente e confirma que o usuário que está retornando é a mesma pessoa cuja identidade foi verificada
  • A garantia de verificação é medida pelos níveis de garantia de identidade; a garantia de autenticação, pelos níveis de garantia de autenticação; e ambas são selecionadas de forma independente com base no risco do serviço a ser protegido

A autenticação de alta segurança baseada em comprovação fraca resulta em uma conta bem protegida que pode não pertencer à pessoa cujo nome consta nela. É na recuperação de conta que essa lacuna costuma aparecer com mais frequência, pois um processo de redefinição que aceita evidências mais fracas do que as do cadastro original reduz a segurança efetiva da conta, independentemente do nível de segurança da autenticação no dia a dia. É por isso que fraude no serviço de suporte técnico tornou-se uma das vias de ataque mais eficazes contra organizações que, de outra forma, seriam bem protegidas.

Tipos de comprovação de identidade

O NIST define quatro tipos de verificação de identidade, diferenciados por dois fatores: onde o processo ocorre e se um representante do CSP está presente.

  • Remoto e sem supervisão: a resolução, a validação e a verificação são totalmente automatizadas, sem a intervenção de nenhum agente, em um dispositivo e em um local que o CSP não controla
  • Com supervisão remota: o candidato conclui as etapas por meio de uma sessão de vídeo segura com um agente de verificação ou uma pessoa de confiança, novamente em dispositivos que não estão sob o controle do CSP
  • No local, sem supervisão: o processo é totalmente automatizado, mas ocorre em um local físico e em uma estação de trabalho ou quiosque controlado pelo CSP
  • Presencial: o requerente conclui todo o processo na presença de um agente de verificação ou de uma pessoa de confiança, seja no mesmo local ou por meio de um quiosque controlado, em um local controlado pelo CSP

Os CSPs também podem combinar esses processos em processos híbridos. Um padrão comum consiste em executar a validação automatizada antes de uma sessão supervisionada, na qual ocorre a verificação, o que reduz a duração da sessão supervisionada sem comprometer a confiabilidade do resultado.

Provas de identidade e força probatória

Nem todos os documentos de identidade têm o mesmo peso. A força probatória é classificada de acordo com o rigor do processo de emissão, a confiabilidade com que a evidência pode ser validada e se ela pode servir de base para um dos métodos de verificação aprovados. A norma do NIST define três níveis.

  • Feira: emitido por meio de procedimentos formais, com entrega à pessoa a quem se refere, contendo o nome declarado, além de um número de referência, uma característica biométrica ou atributos suficientes para identificar essa pessoa de forma exclusiva, e incluindo elementos de segurança que dificultam a reprodução
  • Forte: prevê a supervisão periódica dos procedimentos de emissão por parte de uma instituição reguladora ou responsável perante o público e exige a inclusão de uma imagem facial ou outra característica biométrica no próprio documento de identificação
  • Superior: adiciona atributos protegidos criptograficamente que podem ser validados por meio de uma assinatura digital aplicada pela entidade emissora e exige que a entidade emissora confirme a existência física do titular por meio de um processo de cadastro presencial

A carteira de motorista emitida pelo Estado é o exemplo mais conhecido de prova forte. A prova superior é uma categoria mais restrita, o que explica, em parte, por que formatos emergentes de credenciais, como carteiras de motorista digitais e credenciais verificáveis, estão chamando a atenção: elas são assinadas digitalmente pelo emissor e podem ser validadas criptograficamente, em vez de visualmente.

Níveis de garantia de identidade de acordo com a norma NIST SP 800-63A

A garantia de uma identidade comprovada é expressa como um nível de garantia de identidade, ou IAL. Cada nível se baseia nos requisitos do nível imediatamente inferior; portanto, os níveis são cumulativos, e não opções paralelas.
A escolha de um nível é uma decisão que envolve risco, não uma questão de optar automaticamente pela opção mais rigorosa disponível. Aplicar o nível mais alto a um serviço que não precisa dele aumenta as dificuldades no processo de inscrição e os custos operacionais, ao mesmo tempo em que exclui usuários legítimos, além de consumir o orçamento necessário para implementar adequadamente a alta garantia de segurança onde ela realmente importa.

Sem comprovação de identidade

Por padrão, não há exigência de vincular o candidato a uma pessoa real específica. Não é necessária a coleta de evidências, os atributos podem ou não ser validados e não é realizada nenhuma verificação. Essa é uma opção adequada quando uma identidade fictícia causaria dano mínimo ao serviço ou aos seus usuários, tratando-se de uma avaliação de risco e não de uma falha de segurança.

Garantia de identidade – Nível 1 (IAL1)

No IAL1, o processo de verificação comprova a existência real da identidade reivindicada e oferece alguma garantia de que o requerente está associado a ela. Os atributos essenciais são obtidos a partir de evidências ou declarados pelo próprio requerente, mas todos são validados com base em fontes oficiais ou confiáveis, e são tomadas medidas para confirmar que os atributos pertencem à pessoa cuja identidade está sendo verificada.

Os requisitos de evidência no IAL1 são atendidos por uma única evidência válida que possa ser validada digitalmente ou que contenha um retrato facial ou outro dado biométrico, ou por uma única evidência forte ou superior. Qualquer um dos quatro tipos de comprovação pode ser utilizado, com ou sem supervisão, e a comparação biométrica é opcional. O IAL1 foi projetado para limitar ataques altamente escaláveis, como o cadastro automatizado, e para proteger contra identidades sintéticas e o uso de informações pessoais comprometidas.

Garantia de identidade – Nível 2 (IAL2)

O IAL2 exige a coleta de evidências adicionais e a aplicação de processos mais rigorosos para validar essas evidências e verificar identidades, incluindo medidas reforçadas para confirmar que o requerente é o legítimo proprietário do que apresentou.
Há um detalhe que é amplamente divulgado de forma incorreta: assim como no IAL1, a verificação de identidade no IAL2 pode ser realizada remotamente ou presencialmente, com ou sem supervisão. O IAL2 não exige uma visita presencial. Ele foi projetado para limitar ataques em grande escala e direcionados, além de proteger contra falsificação básica de provas, roubo de provas e engenharia social.

Garantia de identidade – Nível 3 (IAL3)

O IAL3 acrescenta dois requisitos ao IAL2. Um representante treinado do CSP, denominado “agente de verificação”, deve interagir diretamente com o solicitante como parte de uma sessão presencial, e pelo menos uma característica biométrica deve ser coletada. A sessão presencial pode ser realizada por um agente presente no local ou por meio de um quiosque. Uma sessão bem-sucedida é concluída com o cadastro e a entrega de um ou mais autenticadores vinculados à conta.

O IAL3 tem como alvo ataques sofisticados, incluindo falsificação avançada de provas, roubo, repúdio e técnicas mais avançadas de engenharia social.

O que mudou na norma NIST SP 800-63A – Revisão 4

A Revisão 4 foi publicada em julho de 2025 e substitui a edição de junho de 2017, cuja última atualização havia ocorrido em março de 2020. Como grande parte do material escrito sobre verificação de identidade ainda se refere à revisão anterior, várias afirmações amplamente divulgadas estão agora desatualizadas.

  • O IAL1 passou a ser utilizado como um nível de revisão por si só, e o caso em que não é necessária revisão é agora descrito como uma linha de base separada, em vez de como IAL1
  • O IAL3 é um processo supervisionado no local; portanto, o caminho remoto supervisionado que resumos mais antigos atribuem ao IAL3 não se aplica mais
  • A verificação baseada em conhecimento não é mais permitida como método de verificação de identidade
  • Foram adicionados novos requisitos para a prevenção de injeção digital e a detecção de mídia falsificada
  • Os CSPs são agora obrigados a estabelecer e manter um programa de gestão de fraudes, com verificações documentadas contra fraudes e procedimentos definidos para lidar com falhas
Métodos de verificação de identidade

A norma especifica as formas aceitáveis de estabelecer a ligação entre as evidências validadas e o candidato em questão.

  • Verificação do código de confirmação: o requerente comprova o controle de uma prova enviando um código recebido em um endereço ou número de telefone validado
  • Protocolos de autenticação e federação: o requerente comprove ter controle sobre uma conta digital, como uma conta bancária on-line, ou sobre uma declaração digital assinada
  • Verificação de transações: o solicitante retorna um valor com base em uma microtransação entre o CSP e a fonte emissora, como um microdepósito utilizado para confirmar a titularidade de uma conta financeira
  • Comparação visual de imagens faciais: um agente de verificação treinado compara a imagem facial constante da prova com a do requerente, seja em uma sessão presencial ou remotamente
  • Comparação biométrica automatizada: um algoritmo compara uma amostra biométrica capturada durante a sessão com a amostra biométrica contida na prova ou mantida em registros oficiais

Os códigos de confirmação têm suas próprias restrições. Eles devem conter pelo menos seis dígitos decimais ou o equivalente, e expiram rapidamente: dez minutos quando enviados para um número de telefone validado, vinte e quatro horas por e-mail, vinte e um dias para um endereço postal dentro dos Estados Unidos contíguos e trinta dias para um endereço postal fora desse território.

As perguntas de segurança não são mais um método aceitável

A verificação baseada em conhecimento — o método comum de perguntar sobre um endereço anterior ou um financiamento de carro no passado — não pode mais ser utilizada para verificar a identidade de acordo com a norma SP 800-63A-4. O raciocínio é simples, já que o histórico pessoal ao qual essas perguntas se referem foi exposto em violações de dados com tanta frequência que saber as respostas não indica mais que a pessoa é o legítimo titular da identidade.

A proibição é específica, e não generalizada. As verificações baseadas em conhecimento ainda podem ser utilizadas como um dos elementos de um programa de gestão de fraudes. O que elas não podem fazer é substituir a verificação; isso significa que qualquer processo de cadastro ou recuperação de conta que ainda dependa de perguntas de segurança para comprovar a identidade está operando abaixo do padrão atual.

Requisitos de desempenho biométrico

Nos casos em que se utilizam dados biométricos, a norma estabelece limites mensuráveis, em vez de deixar o desempenho a cargo das alegações dos fornecedores. Para uma comparação um a um com uma identidade declarada, a taxa de correspondência falsa deve ser de 1 em 10.000 ou melhor, e a taxa de não correspondência falsa, de 1 em 100 ou melhor. A coleta biométrica remota exige que a detecção de ataques de apresentação atinja uma taxa de aceitação de apresentação de ataques de impostor inferior a 0,07. O desempenho para qualquer grupo demográfico não pode ser mais de 25% inferior ao desempenho da população geral, medido com um limite fixo, e os resultados devem ser disponibilizados publicamente.

Deepfakes e fraudes na verificação remota de identidade

A verificação remota enfrenta uma ameaça que a comparação biométrica por si só não consegue resolver. Ataques de injeção inserem mídia falsificada ou modificada entre o dispositivo de captura e o sistema que realiza a comparação; assim, uma injeção bem-sucedida contorna totalmente a etapa de captura. Combinada com ferramentas de IA generativa, a própria mídia falsificada é agora barata e convincente, seja ela direcionada à validação automatizada de documentos, à correspondência biométrica automatizada ou ao feed de vídeo que um agente humano de verificação está assistindo.

As contramedidas funcionam em camadas, e não como um único mecanismo de controle:

  • Confirmar se a mídia digital tem origem em um sensor genuíno, incluindo verificações quanto à presença de câmeras virtuais, emuladores de dispositivos e dispositivos com jailbreak
  • Analisar todos os arquivos de mídia enviados em busca de indícios de modificação, manipulação ou falsificação, com revisão manual para complementar as decisões automatizadas
  • Captura de documentos em tempo real com verificação da presença física do documento, para que se confirme que o item está fisicamente presente, e não se trata de uma cópia adulterada
  • Sinais aleatórios que envolvem a participação humana durante sessões remotas com atenção, como solicitar um movimento específico, que são mais difíceis de atender com mídia pré-gerada
  • Verificações mais abrangentes contra fraudes, incluindo uma verificação obrigatória de registros de óbito, juntamente com detecção de troca de SIM, verificações de tempo de uso do dispositivo e da conta, verificações de risco de endereço de correspondência, identificação de dispositivos e análise de transações
Nos casos em que é necessária a comprovação de identidade

As obrigações de verificação de identidade surgem sempre que as consequências de admitir a pessoa errada forem graves.

  • Órgãos governamentais e seus prestadores de serviços, nos casos em que uma avaliação de risco de identidade digital determine o nível de garantia exigido para um determinado serviço e em que a coleta de dados pessoais e biométricos implique em obrigações adicionais em matéria de privacidade
  • Serviços financeiros, onde as obrigações de identificação do cliente e de “conheça seu cliente” exigem a verificação da identidade dos titulares de contas no momento da admissão
  • Setor da saúde, onde a verificação da identidade do paciente facilita o cadastro no portal, o acesso aos prontuários e a prescrição eletrônica, e onde um prontuário com dados incompatíveis acarreta riscos clínicos e de privacidade
  • Programas de benefícios estatais, que têm sofrido fraudes contínuas envolvendo identidades falsas e roubadas
  • Setores regulamentados que enfrentam requisitos de resiliência operacional e controle de acesso, nos quais a solidez do processo de cadastro é cada vez mais avaliada em conjunto com a solidez do processo de autenticação
Desafios e melhores práticas na verificação de identidade

A garantia e o acesso estão em conflito. Aumentar os requisitos de comprovação exclui candidatos legítimos que não podem apresentar tais comprovações; é por isso que a norma trata o tratamento de exceções como um requisito de projeto, e não como algo secundário. A norma define avaliadores de confiança, treinados para tomar decisões baseadas no risco em relação a candidatos incapazes de atender aos requisitos normais, e referências do candidato, que podem atestar a identidade, as características ou as circunstâncias do candidato. Essas alternativas são importantes para pessoas sem documentação convencional, incluindo indivíduos deslocados por desastres, pessoas em situação de rua, candidatos idosos e menores de idade.

Desse ponto de partida, derivam várias práticas:

  • Adapte o nível ao risco, já que a verificação excessiva custa dinheiro e não agrega valor em termos de segurança aos usuários
  • Oferecer mais de um tipo de verificação e aceitar várias combinações de evidências, para que um único modo de falha não impeça o acesso das pessoas
  • Trate a privacidade como parte integrante do projeto, com minimização de dados, aviso explícito no momento da coleta, retenção e exclusão documentadas de dados biométricos e registro do consentimento para o uso de dados biométricos
  • Defina a política de reverificação de forma deliberada e certifique-se de que a recuperação de conta não aceite evidências menos robustas do que as utilizadas no cadastro original
  • Acompanhe o desempenho das verificações antifraude ao longo do tempo, pois a eficácia varia de acordo com o ambiente de ameaças e com o perfil dos candidatos
Verificação de identidade na gestão moderna de identidade e acesso

A verificação de identidade é a base da confiança no ciclo de vida da identidade. Autenticação, autorização e governança de identidade Todos herdam a garantia do cadastro que criou a conta; portanto, um programa de identidade que investe pesadamente no controle de acesso, mas trata o cadastro como um formulário a ser preenchido, construiu sua solidez sobre uma base não verificada.

A maioria das empresas não realiza a verificação por conta própria. Elas obtêm esse serviço de um CSP ou de um provedor de verificação, o que faz com que a parte de sua responsabilidade seja a vinculação entre a identidade verificada e os autenticadores emitidos para ela. É nessa vinculação que a garantia é preservada ou perdida ao longo do tempo. A autenticador resistente a phishing A vinculação estabelecida no momento do cadastro mantém o resultado da verificação significativo, enquanto uma credencial fracamente vinculada pode ser substituída por um invasor sem qualquer verificação adicional, o que descarta silenciosamente tudo o que foi estabelecido no cadastro.

Ambientes de alta segurança e regulamentados impõem restrições que as abordagens exclusivamente em nuvem não conseguem lidar adequadamente. As identidades comprovadas precisam estar vinculadas a autenticadores e ser gerenciadas de forma consistente em sistemas na nuvem, híbridos, locais e isolados, de acordo com regras de soberania de dados que podem restringir os locais onde os dados de identidade podem ser processados, e em condições em que um serviço de verificação externo pode estar indisponível quando o acesso for necessário.

A RSA vincula identidades comprovadas a autenticadores resistentes a phishing e aplica uma política de garantia consistente em todos esses ambientes. RSA ID Plus oferece autenticação e acesso em implantações na nuvem, híbridas e locais, com autenticação offline para ambientes em que não é possível acessar a nuvem, enquanto gerenciamento da postura de segurança de identidade revela as discrepâncias entre a garantia que uma organização acredita ter e a garantia que suas contas realmente oferecem.

Perguntas frequentes
Qual é a diferença entre comprovação de identidade e verificação de identidade?

A verificação de identidade é uma etapa do processo de comprovação de identidade, não um processo separado. A comprovação abrange toda a sequência de cadastro, que inclui a identificação, a validação e a verificação. A verificação é, especificamente, a etapa que confirma se o candidato é o legítimo titular dos documentos apresentados. Os fornecedores costumam usar o termo “verificação de identidade” de forma imprecisa para se referir a todo o processo.

Quais são os níveis de garantia de identidade?

A norma NIST SP 800-63A define três níveis de garantia de identidade, além de um nível básico em que não é necessária nenhuma comprovação. O IAL1 comprova a existência real da identidade por meio de atributos validados. O IAL2 exige evidências adicionais, além de validação e verificação mais rigorosas. O IAL3 exige uma sessão presencial com a presença de um agente de verificação treinado e a coleta de dados biométricos.

A verificação de identidade pode ser feita remotamente?

Sim, nos níveis IAL1 e IAL2, seja de forma autônoma, por meio de um processo totalmente automatizado, seja com supervisão, por meio de uma sessão de vídeo segura com um agente de verificação. O nível IAL3 é a exceção, pois exige uma sessão presencial no local. Os processos remotos apresentam requisitos adicionais para prevenção de injeção e detecção de mídias falsificadas.

Quais documentos servem como comprovante de identidade?

A evidência é classificada como razoável, forte ou superior com base no rigor de sua emissão, na confiabilidade de sua validação e na possibilidade de verificação. A evidência forte inclui uma imagem facial ou dados biométricos e é proveniente de um emissor sujeito a supervisão regulatória. A evidência superior conta com proteção criptográfica validada por meio da assinatura digital do emissor.

As perguntas de segurança ainda são permitidas para comprovação de identidade?

Não. A verificação baseada em conhecimento não pode mais ser utilizada para confirmar a identidade de acordo com a revisão atual da norma NIST SP 800-63A, pois as informações pessoais nas quais essas perguntas se baseiam foram amplamente expostas em violações de dados. As verificações baseadas em conhecimento ainda podem contribuir para um programa de gestão de fraudes, mas não podem substituir a verificação propriamente dita.

Em que a verificação de identidade difere da autenticação?

A verificação de identidade ocorre uma única vez, no momento do cadastro, e determina a identidade de uma pessoa. A autenticação ocorre a cada tentativa de acesso subsequente, confirmando que o usuário que está acessando é a mesma pessoa cuja identidade foi verificada. A garantia da verificação de identidade é medida pelos níveis de garantia de identidade, e a garantia da autenticação, pelos níveis de garantia de autenticação, selecionados de forma independente com base no risco.

Iniciar uma avaliação gratuita

Obrigado por seu interesse na RSA.
Inscreva-se