Cómo mejorar la privacidad gracias a las passkeys

/ en CIBERSEGURIDAD

Imagen de Magnific

Las contraseñas siguen siendo uno de los principales puntos débiles de la seguridad digital. Aunque utilizar claves robustas y diferentes para cada servicio continúa siendo una buena práctica, los ciberdelincuentes disponen de técnicas cada vez más sofisticadas para obtener credenciales mediante phishing, filtraciones de datos, malware o ataques de ingeniería social.

En este contexto aparecen las passkeys o claves de acceso, un sistema de autenticación que permite iniciar sesión sin introducir una contraseña tradicional. Su objetivo es simplificar el acceso a las cuentas y, al mismo tiempo, reducir determinados riesgos asociados al uso de credenciales convencionales.

¿Qué son las passkeys?

Las passkeys son un método de autenticación basado en criptografía de clave pública. En lugar de almacenar o introducir una contraseña para acceder a un servicio, el dispositivo genera un par de claves: una clave privada, que permanece protegida en el dispositivo del usuario, y una clave pública, que se registra en el servicio correspondiente.

Para identificarse, el usuario puede utilizar mecanismos integrados en su dispositivo, como la huella dactilar, el reconocimiento facial, un PIN o el sistema de desbloqueo correspondiente. De esta forma, la autenticación resulta más sencilla y no requiere memorizar una contraseña.

Además, la clave privada no se comparte con el servicio durante el proceso de autenticación. Esto supone una diferencia importante respecto al modelo tradicional basado en usuario y contraseña.

¿Por qué las passkeys mejoran la seguridad?

Uno de los principales beneficios de las passkeys es que reducen la exposición a algunos de los ataques más habituales contra las contraseñas. Si una contraseña puede ser descubierta, reutilizada o robada mediante un formulario fraudulento, las claves de acceso utilizan un sistema criptográfico diferente que dificulta este tipo de ataques.

También ayudan a combatir el phishing. Las passkeys están vinculadas al dominio o servicio para el que fueron creadas, por lo que un usuario no puede utilizarlas de la misma forma en una página fraudulenta que intenta hacerse pasar por la legítima.

Esto puede reducir considerablemente el riesgo de que un empleado entregue sus credenciales a un ciberdelincuente. No obstante, las passkeys no eliminan todos los riesgos de seguridad: siguen siendo necesarias medidas como la actualización de dispositivos, la protección frente al malware, la gestión adecuada de permisos y la formación de los trabajadores.

INCIBE incluye actualmente las ciberllaves o passkeys entre las medidas recomendadas para reforzar la seguridad de las cuentas cuando las plataformas permiten utilizarlas.

Passkeys y privacidad: ¿qué ventajas aportan?

La utilización de passkeys también puede contribuir indirectamente a mejorar la privacidad de la información. Al reducir la dependencia de contraseñas, disminuye la posibilidad de que unas credenciales comprometidas permitan acceder a diferentes servicios, especialmente cuando los usuarios reutilizan claves.

En una empresa, esta cuestión adquiere todavía mayor importancia. Una cuenta comprometida puede convertirse en la puerta de entrada a correos electrónicos, aplicaciones corporativas, documentos, plataformas cloud o sistemas que contienen datos personales de clientes y empleados.

La protección de las cuentas, por tanto, forma parte de una estrategia más amplia de seguridad de la información y protección de datos. El objetivo no debe ser únicamente evitar que alguien acceda a una cuenta, sino impedir que un incidente pueda terminar provocando una brecha de datos personales.

Si quieres reforzar la protección de los sistemas y accesos de tu empresa, en FORLOPD analizamos los riesgos y ayudamos a implantar medidas de ciberseguridad adaptadas a la organización. Conoce nuestro servicio de ciberseguridad.

¿Cómo funcionan las passkeys?

Cuando un servicio admite este sistema, el usuario puede crear una passkey asociada a su cuenta. El dispositivo genera las claves criptográficas y conserva la clave privada de forma protegida. El servicio, por su parte, almacena la clave pública necesaria para verificar la autenticación.

Cuando el usuario vuelve a iniciar sesión, el servicio solicita una prueba criptográfica. El dispositivo utiliza la clave privada para responder y el usuario autoriza la operación mediante el mecanismo de desbloqueo configurado.

El proceso permite sustituir el tradicional usuario + contraseña por una autenticación vinculada al dispositivo y protegida mediante criptografía.

¿Son más seguras que las contraseñas?

En determinados escenarios, sí. Una de sus principales ventajas es que eliminan muchos de los problemas asociados a las contraseñas: no hay que memorizarlas, no es necesario reutilizarlas y no se introducen directamente en páginas web durante el proceso habitual de autenticación.

Además, frente a las contraseñas tradicionales, una passkey no puede ser simplemente copiada de una base de datos y reutilizada de la misma manera. La clave privada permanece protegida en el dispositivo o en el mecanismo de gestión de credenciales utilizado.

Esto no significa que una empresa pueda considerar resuelta su seguridad simplemente implantando passkeys. La autenticación es únicamente una parte del conjunto de medidas necesarias para proteger los sistemas y los datos.

¿Qué deben tener en cuenta las empresas?

Antes de implantar passkeys de forma generalizada conviene analizar qué aplicaciones y servicios utilizados por la organización son compatibles y cómo se gestionarán los dispositivos de los empleados.

También es necesario definir procedimientos para situaciones como la pérdida o sustitución de un dispositivo, la incorporación o salida de trabajadores, la recuperación de cuentas y la gestión de accesos privilegiados.

Las passkeys deben integrarse dentro de una estrategia de gestión de identidades y accesos, junto con otras medidas como la autenticación multifactor cuando sea necesaria, el principio de mínimo privilegio, la actualización de sistemas, la monitorización de accesos y la formación de los empleados.

Una autenticación más segura

La desaparición progresiva de las contraseñas tradicionales puede representar una mejora significativa para la seguridad digital. Las passkeys ofrecen un sistema de autenticación más resistente frente a determinados ataques y, además, facilitan el acceso a los servicios al usuario.

Para las organizaciones, su adopción debe plantearse como parte de una estrategia global. Proteger las credenciales significa también proteger los datos personales, la información empresarial y los sistemas que dependen de ellas.

En FORLOPD podemos ayudarte a identificar los riesgos de seguridad de tu organización y establecer medidas adecuadas para proteger accesos, sistemas e información. Contacta con nosotros para analizar las necesidades de ciberseguridad de tu empresa.

Fuente: Instituto Nacional de Ciberseguridad (INCIBE)

    Contáctanos

    De conformidad con el RGPD y la LOPDGDD, SEGURIDAD Y PRIVACIDAD DE DATOS, S.L. tratará los datos facilitados, con la finalidad de contestar a las dudas y/o quejas planteadas a través del presente formulario y facilitar la información solicitada. Podrá ejercer, si lo desea, los derechos de acceso, rectificación, supresión, y demás reconocidos en la normativa mencionada. Para obtener más información acerca de cómo estamos tratando sus datos, acceda a nuestra política de privacidad.

    Entradas relacionadas: