Pide tu presupuesto ya!

Por qué la prueba de identidad es el futuro de la seguridad del Service Desk

Durante años, las organizaciones se han centrado en fortalecer la autenticación. Implementaron autenticación multifactor (MFA), implementaron iniciativas sin contraseña, aplicaron políticas de acceso condicional e invirtieron mucho en seguridad de identidad. Sin embargo, siguen ocurriendo apropiaciones de cuentas.

¿Por qué? Porque los atacantes han descubierto algo que muchos equipos de seguridad pasan por alto: la forma más fácil de eludir los controles de identidad no es atacar la tecnología. Es para atacar a las personas que lo operan. Y en ningún lugar esto es más evidente que en el servicio de atención al cliente.

El Service Desk se ha convertido en su mayor sistema de autenticación

Piense en la última solicitud de restablecimiento de contraseña que atendió su servicio de asistencia. Un empleado llama porque está bloqueado. El agente de la mesa de servicio hace algunas preguntas. Las respuestas parecen legítimas. La contraseña se restablece. Se restablece el acceso.

A primera vista, esto parece una interacción de soporte rutinaria. En realidad, acaba de suceder algo mucho más importante. Su mesa de ayuda realizó un evento de autenticación.

El agente tomó una decisión de seguridad: “¿Esta persona es realmente quien dice ser?”

Esa decisión puede proporcionar acceso a Microsoft 365, VPN, aplicaciones en la nube, sistemas privilegiados y datos comerciales confidenciales. En muchas organizaciones, el mesa de servicio se ha convertido en un proveedor de identidad manual. El problema es que la mayoría de los servicios de asistencia técnica todavía dependen de métodos de verificación diseñados para un mundo que ya no existe.

La ventaja de la información se ha ido

Los métodos de verificación tradicionales suponen que la información personal y organizacional permanece privada. Los equipos de soporte suelen solicitar:

  • ID de empleados

  • Nombres de departamento

  • Nombres de gerente

  • Ubicaciones de oficinas

  • Números de teléfono

  • Preguntas de seguridad

Hace veinte años, estas preguntas funcionaron. Hoy en día, a menudo ofrecen poca seguridad significativa. Los atacantes modernos pueden recopilar información de:

  • LinkedIn

  • Sitios web corporativos

  • redes sociales

  • Registros públicos

  • Violaciones de datos anteriores

  • Campañas de phishing

  • Servicios de intermediario de datos

Muchos atacantes saben tanto sobre un empleado como el servicio de asistencia técnica. A veces más. El problema no es que los agentes de la mesa de servicio sean descuidados. El problema es que el proceso de verificación en sí se ha vuelto obsoleto.

La IA ha cambiado el panorama de amenazas

La IA generativa está acelerando este problema. Los atacantes ahora pueden:

  • Escribe mensajes de phishing convincentes en segundos

  • Cree perfiles detallados de empleados

  • Crea comunicaciones falsas realistas

  • Clonar voces de grabaciones disponibles públicamente

  • Automatiza campañas de ingeniería social a escala

Un agente de soporte que recibe una llamada telefónica ya no puede asumir que una voz familiar pertenece a un empleado legítimo. El ascenso de Ataques de suplantación de identidad impulsados ​​por IA significa que las organizaciones deben repensar cómo se establece la identidad durante las interacciones de apoyo.

La pregunta ya no es: “¿Puede esta persona responder algunas preguntas de verificación?”

La pregunta es: “¿Puede esta persona demostrar que es el propietario legítimo de la cuenta?”

Se trata de desafíos fundamentalmente diferentes.

La verificación no es lo mismo que la prueba de identidad

Esta distinción es cada vez más importante.

Verificación de identidad

La verificación pregunta: “Dime algo que sepas”.

Los ejemplos incluyen:

  • ID de empleados

  • Preguntas de seguridad

  • Nombres de gerente

  • Datos personales

Prueba de identidad

La prueba de identidad pregunta: “Demuestre que usted es la persona real detrás de esta identidad”.

Los ejemplos incluyen:

La verificación se basa en la información. La corrección se basa en la evidencia. En una era en la que la información está ampliamente disponible, las pruebas se vuelven significativamente más valiosas.

Por qué MFA no resuelve completamente el problema

Muchas organizaciones asumen que MFA aborda este riesgo. Ayuda, sí. Pero no lo elimina. MFA responde a una pregunta específica: “¿Esta persona posee un factor de autenticación registrado?” La prueba de identidad responde a una pregunta diferente: “¿Es esta persona realmente el propietario legítimo de esa identidad?” Esos no son lo mismo.

Considere un empleado que:

  • Perdió el acceso a su dispositivo MFA

  • Reemplazó su teléfono inteligente

  • ¿Se está incorporando de forma remota?

  • Necesita ayuda para recuperar la cuenta

En algún momento, un proceso de apoyo debe determinar si la persona que solicita asistencia es legítima. Aquí es donde muchas organizaciones todavía dependen de métodos de verificación débiles.

El auge de la prueba de identidad para las mesas de servicio

Las organizaciones con visión de futuro están comenzando a tratar las interacciones con la mesa de servicio como eventos de identidad de alto riesgo. En lugar de depender de la verificación basada en información, exigen que los usuarios establezcan documentos de identidad antes de que se realicen acciones confidenciales en la cuenta.

Esto crea un modelo de confianza significativamente más sólido. En lugar de preguntar “¿Cuál es su número de empleado?”, las organizaciones pueden preguntar: “¿Puede demostrar que es el propietario legítimo de la cuenta?”. Ese cambio reduce drásticamente la eficacia de los ataques de ingeniería social.

Cómo se ve la prueba de identidad en la práctica

Un flujo de trabajo de prueba de identidad moderno normalmente incluye:

  1. El usuario inicia un restablecimiento de contraseña o una solicitud de recuperación de cuenta.

  2. El usuario proporciona un documento de identidad emitido por el gobierno.

  3. La validación automatizada comprueba la autenticidad del documento.

  4. La detección de vida confirma la presencia de una persona real.

  5. La coincidencia de identidad valida la relación entre el individuo y la identidad proporcionada

  6. El servicio de atención al cliente procede únicamente después de realizar pruebas satisfactorias.

En lugar de confiar en la información que se puede descubrir en línea, la organización se basa en pruebas que son mucho más difíciles de falsificar.

Cómo la identificación verificada de Specops aborda el desafío

Identificación verificada de Specops fue diseñado específicamente para resolver este creciente problema de garantía de identidad. En lugar de depender de las preguntas de seguridad tradicionales, las organizaciones pueden utilizar la prueba de identidad para generar confianza antes de permitir acciones sensibles en la cuenta.

Al combinar la validación de documentos de identidad, la verificación biométrica, los controles de vida y los mecanismos de prevención de fraude, Specops Verified ID ayuda a las organizaciones a verificar que la persona que solicita asistencia es quien dice ser.

Esta capa adicional de garantía es particularmente valiosa para:

  • Restablecimiento de contraseña

  • Recuperación de cuenta

  • Recuperación de AMF

  • Incorporación remota de empleados

  • Cambios de cuenta de alto riesgo

  • Soporte de cuenta privilegiada

Lo más importante es que permite a los equipos de la mesa de servicio tomar decisiones de seguridad basadas en evidencia en lugar de suposiciones.

Identificación verificada de Specops

Preguntas que todo equipo de seguridad debería hacerse

Antes de aprobar otra solicitud de restablecimiento de contraseña, considere lo siguiente:

  • ¿Podría un atacante encontrar las respuestas a nuestras preguntas de verificación en línea?

  • ¿Detectaría nuestro servicio de asistencia un intento sofisticado de suplantación de identidad?

  • ¿Cómo verificaríamos a un empleado remoto que perdió el acceso a todos los factores de autenticación?

  • ¿Podemos demostrar que nuestro proceso de recuperación de cuenta es resistente a la ingeniería social?

  • ¿Estamos verificando identidades o simplemente verificando información?

Muchas organizaciones descubren que su mayor brecha de seguridad de identidad no es su sistema de autenticación. Es el proceso que rodea la recuperación de la cuenta.

El futuro de la seguridad de la mesa de servicio

La próxima generación de ataques se dirigirá cada vez más a las personas y no a la tecnología. A medida que la IA facilite la suplantación de identidad y la información personal se vuelva más accesible, la verificación basada en conocimientos seguirá perdiendo eficacia.

Las organizaciones que quieran adelantarse a estas amenazas deben ir más allá de las cuestiones de seguridad tradicionales y adoptar modelos de garantía de identidad más sólidos. Prueba de identidad representa el siguiente paso. Porque en el panorama de amenazas actual, saber quién dice ser alguien ya no es suficiente. Necesitas confianza en que realmente lo son.

Identificación verificada de Specops: solicitud de verificación

Identificación verificada de Specops: solicitud de verificación

¿Listo para evaluar el riesgo de recuperación de su identidad?

Hágase una pregunta simple: si un atacante llamara a su mesa de servicio hoy, ¿podría pasar su proceso de verificación actual? Si la respuesta no es un “no” seguro, puede que sea hora de repensar cómo su organización establece la confianza antes de otorgar acceso. Ahí es donde la prueba de identidad puede marcar la diferencia. No esperes para reservar una demostración!

Written by

Leave a comment