Eyebrow Text
DOCUMENTO TÉCNICO
Title
Implementación de NIST SP 800-63-4 en un marco de Zero Trust
Subtitle
Navegue con confianza por la seguridad digital y las normativas federales con un IAM moderno.
title
Índice
theme
default

Equilibrio entre cumplimiento normativo y seguridad

La gestión de la identidad digital presenta desafíos complejos tanto en empresas comerciales como en el sector público a medida que afrontan mandatos en constante evolución en materia de seguridad, privacidad y cumplimiento. Para la mayoría de las organizaciones, los marcos del National Institute of Standards and Technology (NIST), como NIST SP 800-63-3, han establecido durante mucho tiempo la base de la gobernanza de la identidad digital, sirviendo como guía comercial autorizada desde su publicación en junio de 2017. Sin embargo, con la aparición de NIST SP 800-63-4, el modelo monolítico tradicional se ha vuelto modular, lo que exige el cumplimiento de distintos niveles de garantía.

Este cambio refleja la necesidad más amplia de contar con una gestión de identidades y accesos (IAM) flexible, resiliente y escalable que pueda respaldar integraciones dinámicas y una verificación continua y adaptativa dentro de una plataforma unificada. Estas capacidades son esenciales no solo para el cumplimiento normativo, sino también para habilitar una arquitectura segura de Zero Trust que impulse las iniciativas modernas de transformación digital.

Abordar los niveles de garantía de NIST SP 800-63-4

Las soluciones de identidad permiten a las organizaciones de los sectores público y comercial cumplir los requisitos técnicos de NIST SP 800-63-4 al abordar directamente sus tres niveles de garantía interdependientes:

NIST SP 800-63A, "Identity Proofing and Enrollment", se centra en los requisitos técnicos para que un usuario demuestre su identidad en la vida real y se convierta en un suscriptor válido. Este proceso, conocido como verificación de identidad, es un elemento fundamental de una arquitectura Zero Trust, ya que establece la confianza inicial en una identidad. Ping Identity ayuda a las organizaciones a cumplir los requisitos de NIST SP 800-63A con una única plataforma que admite la recopilación de los atributos de identidad necesarios y sus niveles de garantía asociados.

Cada uno de los tres niveles de garantía representa una dimensión crítica de la confianza en la identidad digital. En conjunto, constituyen la columna vertebral del cumplimiento de NIST SP 800-63-4 al garantizar que los usuarios estén identificados con precisión, autenticados de forma segura y federados sin fricciones entre sistemas. Al abordar estas capas de manera conjunta, las organizaciones pueden establecer una base de identidad integral que no solo cumpla los requisitos normativos, sino que también refuerce la postura de Zero Trust. Veamos cómo cada nivel de garantía contribuye a construir este marco de confianza.

Cumplimiento de las directrices IAL

Las plataformas de identidad son compatibles con los tres niveles IAL:

Registro y perfilado de usuarios

Las capacidades de registro de usuarios, incorporación, perfilado progresivo y autoservicio que funcionan con los principales servicios de verificación de identidad (es decir, Ping Verify, ID.me, Socure) e IDP (es decir, Login.gov), y que capturan y registran los niveles de garantía para cada atributo, son fundamentales para cumplir las directrices IAL. Ping puede almacenar atributos con metadatos que indican el IAL declarado por la fuente autorizada.

Image defining IAL1, IAL2 and IAL3 identity proofing and enrollment.

NIST SP 800-63B, "Authentication and Authenticator Management", define los requisitos técnicos para establecer la confianza de que un solicitante controla los autenticadores vinculados a su identidad digital. Estos AAL son fundamentales para evaluar la solidez del proceso de autenticación. En una arquitectura Zero Trust, los AAL constituyen un elemento esencial, ya que proporcionan señales de identidad sólidas como base para crear políticas de verificación continua.

Cumplimiento de las directrices AAL

Una plataforma de identidad moderna proporciona todos los componentes necesarios y una arquitectura flexible para lograr el cumplimiento de NIST SP 800-63B en todos los niveles AAL. La plataforma ofrece más de 100 nodos para respaldar la autenticación, la autorización y la gestión del ciclo de vida de las identidades, incluidos OTP, autenticación multifactor (MFA), FIDO y WebAuthN.

Las capacidades de autenticación adaptativa y orquestación de políticas pueden crear recorridos de autenticación dinámicos basados en el riesgo mediante la evaluación de señales digitales como la ubicación conocida y la huella del dispositivo. Esto permite activar automáticamente una autenticación escalonada si se detecta una señal/anomalía de alto riesgo, reforzando el principio de verificación continua de Zero Trust. Por ejemplo, Ping puede aplicar niveles adicionales de AAL en función de señales o comportamientos para tomar decisiones de autenticación adicionales.

Amplio portafolio de autenticadores

Una plataforma de identidad unificada puede admitir una amplia gama de tipos de autenticadores permitidos por NIST SP 800-63B, incluidos secretos memorizados, dispositivos fuera de banda y diversos autenticadores criptográficos y tokens basados en FIDO.

Autenticación adaptativa y orquestación de políticas

Un pilar fundamental tanto de las directrices de NIST como de Zero Trust es la orquestación. El motor de orquestación low-code/no-code de Ping permite a los administradores diseñar experiencias de usuario (UX) personalizadas y conformes. La plataforma de Ping utiliza un motor de políticas avanzado para crear recorridos de autenticación dinámicos basados en el riesgo. Puede evaluar una amplia variedad de señales digitales contextuales, como el estado del dispositivo, la geolocalización y la reputación de la IP. También puede aplicar decisiones de autenticación tanto RBAC como ABAC basadas en análisis en tiempo real. Los nodos de decisión dentro de recorridos de autenticación personalizables pueden activar automáticamente una autenticación escalonada para aplicaciones de alto valor y/o si se detecta una señal de alto riesgo.

Federación y Aserciones

NIST SP 800-63C, "Federation and Assertions”, proporciona requisitos para los proveedores de identidad (IdPs) y las partes que confían (RPs). Ping Identity participa activamente en el desarrollo y la modificación de los estándares relacionados con la federación.

La Plataforma de Ping Identity incorpora de forma nativa sólidas capacidades de federación que son fundamentales para extender los principios de Zero Trust a través de las aplicaciones distribuidas y los ecosistemas de partners de una organización.

Graphic showing Adaptive Authentication and Policy Options

Cumplimiento de las directrices FAL

Es importante que su plataforma de IAM ofrezca un potente motor de federación compatible con estándares abiertos como SAML 2.0, OpenID Connect (OIDC) y OAuth 2.0. Esto garantiza que las aserciones se generen y protejan en estricta conformidad con NIST SP 800-63C. Todas las aserciones están firmadas criptográficamente para garantizar su integridad y autenticidad. Para FAL2 y FAL3, la plataforma cifra el contenido de las aserciones.

Las capacidades modernas garantizan que las aserciones se generen y protejan en estricta conformidad con NIST SP 800-63C, incluyendo:

Presentación por canal posterior y canal frontal

Es importante que su plataforma de identidad permita tanto modelos de presentación por canal posterior como por canal frontal, tal como describe NIST. El modelo de canal posterior se recomienda para FAL2 y superiores porque minimiza la filtración de información a través del navegador del usuario. Zero Trust exige que las aserciones de confianza se evalúen de forma continua, y el consumo granular de atributos y la aplicación de políticas de Ping garantizan que las decisiones de acceso se tomen con la información contextual más reciente, incluso a través de límites federados.

Técnicas de mejora de la privacidad

Las soluciones de IAM deben admitir técnicas de mejora de la privacidad alineadas con los principios de mínimo privilegio y protección de datos de Zero Trust, incluyendo:

Tabla 1 — Niveles de aserción de federación

Requirement
FAL1
FAL2
FAL3
Audience Restriction
Se permiten múltiples RPs por aserción; se recomienda una única RP por aserción
Una única RP por aserción
Una única RP por aserción
Injection Protection
Recomendado para todas las transacciones
Obligatorio; la transacción comienza en la RP
Obligatorio; la transacción comienza en la RP

Tabla 2 — Publicación especial 800-63C de NIST

Requirement
FAL1
FAL2
FAL3
Trust Agreement Establishment
Impulsado por el suscriptor para un acuerdo preestablecido
Preestablecido
Preestablecido
Identifier and Key Establishment
Dinámico o estático
Dinámico o estático
Estático
Presentation
Aserción de portador
Aserción de portador
Aserción Holder-of-Key o autenticador vinculado

Compatibilidad con aplicaciones heredadas

La compatibilidad con aplicaciones heredadas se ofrece para sistemas que dependen de la autenticación por encabezado o basada en formularios, garantizando el cumplimiento sin requerir la modernización completa de los entornos existentes.

Confianza Cero y garantía crítica

Las Directrices de Identidad Digital NIST SP 800-63-4 no solo son complementarias a la Confianza Cero, sino que son esenciales para ella. Como uno de los marcos más autorizados en identidad digital, NIST 800-63-4 establece la base técnica para implementar la Confianza Cero al formalizar los tres componentes críticos de garantía: verificación sólida de identidad (IAL), MFA (AAL) y federación segura (FAL). Estos elementos se alinean directamente con los principios fundamentales de la Confianza Cero —«Verificar explícitamente» y «Verificación continua»— y los refuerzan.

Ping Identity es compatible con NIST SP 800-63-4 mediante IAM moderno

Ping Identity ofrece una plataforma unificada diseñada para cumplir los requisitos de NIST SP 800-63-4 mediante las siguientes capacidades clave.

Registro inteligente de usuarios y autoservicio

Las sólidas capacidades para el registro de usuarios, la recuperación de nombre de usuario/contraseña olvidados y el perfilado progresivo son componentes clave para garantizar que la seguridad y la experiencia funcionen en conjunto. Estas funcionalidades están diseñadas para integrarse directamente en los recorridos de autenticación, minimizando la fricción y la confusión del usuario mientras se recopilan simultáneamente atributos esenciales de identidad. Al recopilar estos atributos dentro del recorrido del usuario, Ping establece señales iniciales de confianza y enriquece el perfil del usuario, que posteriormente puede aprovecharse para la autenticación adaptativa y la autorización continua en un modelo de Confianza Cero.

Autenticación adaptativa y orquestación de políticas

Las soluciones modernas de IAM utilizan motores de políticas avanzados y capacidades de orquestación para crear recorridos de autenticación dinámicos y basados en el riesgo. Esto implica:

Evaluación de señales digitales

Su sistema debe ser capaz de ingerir y evaluar una amplia variedad de señales digitales contextuales, como el estado del dispositivo (p. ej., si un dispositivo está gestionado, actualizado o tiene jailbreak), la geolocalización, la reputación de la IP y la analítica de comportamiento (p. ej., patrones de acceso inusuales o desviaciones en el comportamiento del usuario).

Nodos de decisión

Los nodos de decisión procesan estas señales en tiempo real dentro de recorridos de autenticación personalizables. Esto permite ajustes dinámicos en los requisitos de autenticación. Por ejemplo, si se detecta una señal de alto riesgo, puede activarse automáticamente una autenticación escalonada (que requiere un factor adicional).

Puntuación de riesgo

La plataforma asigna una puntuación de riesgo dinámica, basada en la información contextual agregada, a cada intento de acceso o sesión en curso. Esta puntuación es fundamental para fundamentar decisiones de autorización explícitas en un marco de Confianza Cero.

Información para aplicaciones posteriores

El conocimiento acumulado y las puntuaciones de riesgo derivadas del recorrido de autenticación pueden declararse a los RPs y a otras aplicaciones posteriores. Esto proporciona el contexto crítico necesario para tomar decisiones de acceso granulares y en tiempo real, y aplicar políticas de Confianza Cero como el principio de privilegio mínimo.

Federación integral y seguridad de API

Ping ofrece un sólido soporte para todos los principales estándares de federación y autorización, lo que permite una identidad segura e interoperable en ecosistemas diversos, incluidos:

Beneficios para el cumplimiento de NIST SP 800-63-4 y la implementación de Confianza Cero

Las plataformas modernas de IAM ofrecen beneficios convincentes para organismos gubernamentales y empresas que buscan lograr el cumplimiento de NIST SP 800-63-4 mientras construyen y refuerzan simultáneamente una arquitectura de Confianza Cero.

Flexibilidad de implementación

Al mantener la paridad funcional entre IL5, FedRAMP High y las implementaciones de software tradicionales, los organismos pueden configurar una vez y desplegar en cualquier lugar, incluso en entornos DDIL. Esta adaptabilidad garantiza que la identidad pueda servir como piedra angular de cualquier arquitectura de Confianza Cero.

Cumplimiento simplificado y granular

Los ecosistemas avanzados de identidad están diseñados para alinearse directamente con el marco componetizado de IAL, AAL y FAL de NIST, proporcionando un control granular y vías claras y auditables hacia el cumplimiento, y reduciendo significativamente la carga y la complejidad. Al ofrecer los niveles de garantía detallados y los mecanismos técnicos requeridos por NIST, Ping proporciona las señales necesarias para una aplicación precisa de políticas de Zero Trust.

Postura de seguridad mejorada y verificación continua

Eleve su postura general de seguridad exigiendo y aplicando factores de autenticación robustos, aprovechando técnicas criptográficas aprobadas y garantizando protocolos de comunicación seguros (p. ej., TLS/HTTPS, módulos validados FIPS 140). Aproveche una plataforma de identidad con capacidades de autenticación adaptativa para permitir la verificación de usuarios, dispositivos y contexto durante toda la sesión, mitigando los riesgos derivados de ataques sofisticados como la suplantación de identidad, la repetición, el phishing y las amenazas internas.

Mejora de la UX y la adopción

A pesar del rigor técnico subyacente, Ping ofrece una UX fluida e intuitiva. Los recorridos de autenticación adaptativa, las capacidades optimizadas de autoservicio (autorregistro y restablecimiento de contraseña) y la federación sin fricciones (SSO) reducen los puntos de fricción. Esto no solo mejora la satisfacción, sino que también fomenta una mayor adopción de prácticas de identidad seguras, reduciendo la tentación de que los usuarios recurran a soluciones inseguras y disminuyendo las necesidades del servicio de soporte.

Adaptabilidad ante amenazas en evolución

Al adoptar un enfoque basado en estándares abiertos, puede garantizar la interoperabilidad y evitar la dependencia de un único proveedor. El motor de políticas altamente configurable de Ping permite a las organizaciones adaptarse rápidamente a nuevas amenazas, integrar tecnologías emergentes de autenticación (p. ej., futuros estándares FIDO) y cumplir con requisitos normativos cambiantes. Esta agilidad integrada proporciona cumplimiento a largo plazo y preparación para el futuro en un panorama de amenazas dinámico.

Privacidad desde el diseño

Con capacidades integradas para la minimización de datos, la seudonimización y la gestión explícita del consentimiento del usuario, Ping ayuda a las organizaciones a incorporar la privacidad en su arquitectura de identidad desde el inicio. Esto se alinea directamente con el énfasis de NIST en la protección de la información personal y refuerza el principio de acceso de "mínimo privilegio" de Zero Trust, garantizando que la información sensible solo se acceda y procese cuando sea necesario y con el conocimiento del usuario.

Nunca confiar, verificar siempre

Como líder reconocido en IAM y gobierno de identidad, Ping Identity permite a las organizaciones abordar con confianza las complejidades de la identidad digital. La plataforma está diseñada específicamente para abordar los tres niveles de garantía exigidos por NIST SP 800-63-4: IAL-A, AAL-B y FAL-C.

Al alinearse con los principios fundamentales de Zero Trust, “nunca confiar, verificar siempre”, y la verificación continua, Ping permite a las organizaciones mejorar su postura de seguridad, simplificar el cumplimiento y optimizar la UX mediante recorridos de identidad adaptativos y basados en el riesgo. Su arquitectura extensible y basada en estándares garantiza agilidad e interoperabilidad a largo plazo, convirtiéndola en una solución preparada para el futuro frente a requisitos en constante evolución.

title
Lleve su estrategia de IAM al siguiente nivel
body
Programe hoy una sesión estratégica con un experto en identidad.
Supporting text
primary-link
https://www.pingidentity.com/en/company/contact-sales.html
primary-link-text
Hablemos de IAM
primary-link-title
Hablemos de IAM
use-tertiary-arrow-button-style
secondary-link
secondary-link-text
secondary-link-title
use-tertiary-arrow-button-style-2