El papel de la PKI en la autenticación de dispositivos
El panorama tecnológico, en rápida evolución, está cambiando la cantidad y los tipos de dispositivos que se conectan a una red. El número de identidades de dispositivos también está aumentando y los ciclos de vida de los certificados se están acortando, lo que significa que la PKI ya no es solo una infraestructura. Se ha convertido en un punto de control fundamental para garantizar la seguridad. Se utiliza tanto para autenticar dispositivos como para simplificar ese proceso de autenticación para los usuarios finales. Hoy en día, las políticas de "traiga su propio dispositivo" (BYOD) y los dispositivos del Internet de las Cosas (IoT) hacen que haya un número exponencial de puntos de acceso a su red, y hacen que un protocolo de autenticación de dispositivos fuerte sea una parte crítica de su estrategia de seguridad de red.
¿Qué es la PKI?
El término PKI es una sigla cuyo significado es infraestructura de clave pública y es la tecnología detrás de los certificados digitales. Un certificado digital cumple un fin similar al de una licencia de conducir o un pasaporte; es decir, es la credencial de identificación que demuestra su identidad u otorga ciertos permisos.
El papel de la PKI en la autenticación de dispositivos
La PKI, o infraestructura de clave pública, es una parte fundamental de la autenticación de dispositivos. La autenticación débil de dispositivos puede dejar un dispositivo conectado, y los sistemas a los que tiene acceso, abiertos a la explotación por parte de actores malintencionados que buscan acceder a la gran cantidad de información valiosa que se encuentra en el dispositivo o en su red. Las soluciones PKI de Entrust equilibran la experiencia del usuario y la seguridad para proporcionar una experiencia de autenticación de dispositivos racionalizada.
¿Por qué es importante la autenticación de los dispositivos?
Los dispositivos que se conectan a sus sistemas y redes pueden introducir vulnerabilidades que los hackers y otros actores malintencionados pueden aprovechar. La protección de estos puntos de acceso requiere una autenticación sólida de los dispositivos.
A medida que las organizaciones siguen operando digitalmente a gran escala, el número de dispositivos conectados, aplicaciones e identidades de máquinas está creciendo rápidamente. La PKI ofrece una base escalable para gestionar y proteger estas identidades, pero a medida que aumenta el volumen de certificados y se acorta su ciclo de vida, las organizaciones deben adaptar su forma de gestionar la autenticación para evitar interrupciones del servicio y riesgos.
Las soluciones PKI alojadas y gestionadas ayudan a hacer frente a estos retos al reducir la necesidad de contar con infraestructura local, al tiempo que permiten una visibilidad, una automatización y una gobernanza centralizadas. Los servicios de PKI administrados por Entrust ofrecen asistencia especializada para ayudar a las organizaciones a aplicar las mejores prácticas, automatizar la gestión del ciclo de vida de los certificados y mantener unas operaciones seguras y conformes con la normativa a medida que los entornos se vuelven cada vez más complejos.
Tipos de autenticación de dispositivos
La autenticación de los dispositivos puede adoptar muchas formas en función de las necesidades del usuario final y de los requisitos de seguridad. Algunos tipos son:
- La autenticación PKI verifica la identidad del usuario mediante claves de cifrado públicas y privadas y certificados digitales. La PKI y los certificados digitales también se utilizan para el propio dispositivo, ya sea verificando el dispositivo a nivel de fabricación o, en el caso del BYOD, verificando la propiedad del dispositivo y los permisos de acceso.
- Autenticación de dos factores (2FA) requiere que los usuarios introduzcan exactamente dos factores de verificación para poder acceder a la red. Este tipo de autenticación de dispositivos es un subconjunto de la MFA.
- Autenticación de factores múltiples (MFA) requiere que los usuarios introduzcan una combinación de credenciales de verificación para la autenticación del dispositivo.
- Autenticación biométrica requiere el escaneo de una huella dactilar, un escaneo facial o datos biométricos similares para acceder a una red. Este tipo de autenticación de dispositivos es difícil de falsificar, pero también es caro de implementar.
- Autenticación por contraseña requiere que el usuario introduzca su contraseña para acceder a la red. Esto es más fuerte que la autenticación por correo electrónico, pero las contraseñas son susceptibles de robo y de sufrir intentos de phishing.
- Autenticación por correo electrónico hace que un usuario haga clic en un enlace de un correo electrónico si se conecta desde un dispositivo o navegador por primera vez. Se trata de un tipo de autenticación de dispositivos menos seguro.
Casos de uso de la PKI
El principal caso de uso de la PKI son los certificados de dispositivos porque se utilizan a diario. Las crecientes prácticas de BYOD han complicado la autenticación de la identidad, creando una mayor superficie de ataque y un mayor riesgo. Estos dispositivos personales que albergan credenciales y datos corporativos requieren una gestión de la seguridad mucho más estricta.
Una solución de Gestión de Dispositivos Móviles (MDM) y PKI se utilizan normalmente para asegurar las comunicaciones para autenticar un usuario y validar un dispositivo. La solución de Entrust de MDM se integra con VMware (antes Airwatch, BlackBerry, UEM, MobileIron, IBM MaaS360, JAMF, SOTI MobiControl, Microsoft InTune y WorkspaceOne). Nuestra solución proporciona potentes certificados digitales para el acceso basado en la identidad y las medidas de seguridad. Ofrece una infraestructura flexible que simplifica la gestión de certificados con una plataforma fácil de usar que puede integrarse con los proveedores de MDM más utilizados. Nuestra solución también da cabida a la movilidad empresarial y al BYOD, facilitando la gestión de las identidades digitales en los dispositivos móviles a través de un sencillo proceso de inscripción de dispositivos y de integraciones MDM sin fisuras. Las políticas de certificación pueden ser totalmente personalizadas.
La proliferación del Internet de las Cosas (IoT) también impulsa el uso de la PKI. La conexión con otro dispositivo inteligente requiere una seguridad y unas credenciales sólidas para garantizar un entorno de alta confianza a medida que se conectan más dispositivos a los servidores corporativos. Dado que el panorama del IoT y de los dispositivos conectados aún no está totalmente maduro, los certificados de dispositivos para el IoT están en sus inicios. Pero la PKI desempeñará sin duda un papel fundamental en el futuro.
Según el estudio de Gartner titulado Top Strategic Predictions of 2020 and Beyond, el 30 % de las organizaciones de TI ampliarán las políticas de BYOD con traiga su propia mejora (BYOE) para abordar el aumento de personas en la fuerza laboral. El estudio señala ejemplos que ya se están dando en las industrias del automóvil y la minería, donde los trabajadores utilizan elementos para llevar puestos para mejorar la seguridad. Del mismo modo, los sectores del turismo y la sanidad aumentan la productividad mediante el uso de dispositivos para llevar puestos.
Autenticación de dispositivos y seguridad del IoT
Varias organizaciones han desarrollado pautas de seguridad para el IoT. Entre los cuales se incluyen:
- “Best Practice Guidelines” de la IoT Security Foundation
- “Security Guidance” del Open Web Application Security Project (OWASP)
- “GSMA IoT Security Guidelines & Assessment” de la Groupe Spéciale Mobile Association (GSMA)
- Estados Unidos Publicación especial 800-160 del Commerce National Institute of Standards and Technology (NIST) sobre seguridad en dispositivos IoT
- “Future Proofing the Connected World" de la Cloud Security Alliance (CSA) 13 pasos para desarrollar productos IoT seguros”
Autenticación del dispositivo frente a Autorización del dispositivo
La autenticación de los dispositivos es distinta de la autorización, pero ambas son importantes para asegurar los dispositivos del IoT. Mientras que la autenticación del dispositivo verifica su identidad, la autorización del dispositivo determina a qué recursos seguros tiene acceso un dispositivo dentro de la red. Tanto la autenticación como la autorización de los dispositivos son fundamentales para una estrategia eficaz de IoT. Más información sobre la autenticación de dispositivos frente a la autorización de dispositivos.
Explorar secciones
- ¿Qué es una PKI?
- El papel de la PKI en la autenticación de dispositivos
- ¿Por qué es importante la autenticación de los dispositivos?
- Tipos de autenticación de dispositivos
- Casos de uso de la PKI
- Autenticación de dispositivos y seguridad del IoT
- Autenticación del dispositivo frente a Autorización del dispositivo