Equilibrio entre cumplimiento normativo y seguridad
La gestión de la identidad digital presenta desafíos complejos tanto en empresas comerciales como en el sector público a medida que afrontan mandatos en constante evolución en materia de seguridad, privacidad y cumplimiento. Para la mayoría de las organizaciones, los marcos del National Institute of Standards and Technology (NIST), como NIST SP 800-63-3, han establecido durante mucho tiempo la base de la gobernanza de la identidad digital, sirviendo como guía comercial autorizada desde su publicación en junio de 2017. Sin embargo, con la aparición de NIST SP 800-63-4, el modelo monolítico tradicional se ha vuelto modular, lo que exige el cumplimiento de distintos niveles de garantía.
Este cambio refleja la necesidad más amplia de contar con una gestión de identidades y accesos (IAM) flexible, resiliente y escalable que pueda respaldar integraciones dinámicas y una verificación continua y adaptativa dentro de una plataforma unificada. Estas capacidades son esenciales no solo para el cumplimiento normativo, sino también para habilitar una arquitectura segura de Zero Trust que impulse las iniciativas modernas de transformación digital.
Abordar los niveles de garantía de NIST SP 800-63-4
Las soluciones de identidad permiten a las organizaciones de los sectores público y comercial cumplir los requisitos técnicos de NIST SP 800-63-4 al abordar directamente sus tres niveles de garantía interdependientes:
- Nivel de Garantía de Identidad (IAL) — 800-63A-4
- Nivel de Garantía del Autenticador (AAL) — 800-63B-4
- Nivel de Garantía de Federación (FAL) — 800-63C-4
NIST SP 800-63A, "Identity Proofing and Enrollment", se centra en los requisitos técnicos para que un usuario demuestre su identidad en la vida real y se convierta en un suscriptor válido. Este proceso, conocido como verificación de identidad, es un elemento fundamental de una arquitectura Zero Trust, ya que establece la confianza inicial en una identidad. Ping Identity ayuda a las organizaciones a cumplir los requisitos de NIST SP 800-63A con una única plataforma que admite la recopilación de los atributos de identidad necesarios y sus niveles de garantía asociados.
Cada uno de los tres niveles de garantía representa una dimensión crítica de la confianza en la identidad digital. En conjunto, constituyen la columna vertebral del cumplimiento de NIST SP 800-63-4 al garantizar que los usuarios estén identificados con precisión, autenticados de forma segura y federados sin fricciones entre sistemas. Al abordar estas capas de manera conjunta, las organizaciones pueden establecer una base de identidad integral que no solo cumpla los requisitos normativos, sino que también refuerce la postura de Zero Trust. Veamos cómo cada nivel de garantía contribuye a construir este marco de confianza.
Cumplimiento de las directrices IAL
Las plataformas de identidad son compatibles con los tres niveles IAL:
- IAL1 (Autodeclarado): Recopila atributos autodeclarados de un solicitante.
- IAL2 (Remoto o presencial): Recopila evidencias de identidad más sólidas, lo que permite escenarios remotos o presenciales según lo descrito en NIST SP 800-63A.
- IAL3 (Presencial o remoto asistido): Admite los rigurosos procesos de verificación de identidad requeridos para el nivel más alto de garantía.
Registro y perfilado de usuarios
Las capacidades de registro de usuarios, incorporación, perfilado progresivo y autoservicio que funcionan con los principales servicios de verificación de identidad (es decir, Ping Verify, ID.me, Socure) e IDP (es decir, Login.gov), y que capturan y registran los niveles de garantía para cada atributo, son fundamentales para cumplir las directrices IAL. Ping puede almacenar atributos con metadatos que indican el IAL declarado por la fuente autorizada.
NIST SP 800-63B, "Authentication and Authenticator Management", define los requisitos técnicos para establecer la confianza de que un solicitante controla los autenticadores vinculados a su identidad digital. Estos AAL son fundamentales para evaluar la solidez del proceso de autenticación. En una arquitectura Zero Trust, los AAL constituyen un elemento esencial, ya que proporcionan señales de identidad sólidas como base para crear políticas de verificación continua.
- AAL1: Aplicar acceso restringido y garantizar que los canales de comunicación estén protegidos, al tiempo que se evalúan continuamente otras señales contextuales en un entorno Zero Trust.
- AAL2: Orquestar un recorrido multifactor exigiendo una autenticación compatible con FIDO y/o biométrica después de un nombre de usuario/contraseña.
- AAL3: Exigir autenticadores respaldados por hardware como tarjetas PIV/CAC, que proporcionan protección de nivel FIPS 140 y resistencia a la suplantación del verificador. Ping admite soluciones sin contraseña que pueden ampliar aún más estos métodos de autenticación. Incluso con los autenticadores más sólidos, Ping mantiene políticas de autorización continua, garantizando que la confianza nunca sea estática.
Cumplimiento de las directrices AAL
Una plataforma de identidad moderna proporciona todos los componentes necesarios y una arquitectura flexible para lograr el cumplimiento de NIST SP 800-63B en todos los niveles AAL. La plataforma ofrece más de 100 nodos para respaldar la autenticación, la autorización y la gestión del ciclo de vida de las identidades, incluidos OTP, autenticación multifactor (MFA), FIDO y WebAuthN.
Las capacidades de autenticación adaptativa y orquestación de políticas pueden crear recorridos de autenticación dinámicos basados en el riesgo mediante la evaluación de señales digitales como la ubicación conocida y la huella del dispositivo. Esto permite activar automáticamente una autenticación escalonada si se detecta una señal/anomalía de alto riesgo, reforzando el principio de verificación continua de Zero Trust. Por ejemplo, Ping puede aplicar niveles adicionales de AAL en función de señales o comportamientos para tomar decisiones de autenticación adicionales.
Amplio portafolio de autenticadores
Una plataforma de identidad unificada puede admitir una amplia gama de tipos de autenticadores permitidos por NIST SP 800-63B, incluidos secretos memorizados, dispositivos fuera de banda y diversos autenticadores criptográficos y tokens basados en FIDO.
Autenticación adaptativa y orquestación de políticas
Un pilar fundamental tanto de las directrices de NIST como de Zero Trust es la orquestación. El motor de orquestación low-code/no-code de Ping permite a los administradores diseñar experiencias de usuario (UX) personalizadas y conformes. La plataforma de Ping utiliza un motor de políticas avanzado para crear recorridos de autenticación dinámicos basados en el riesgo. Puede evaluar una amplia variedad de señales digitales contextuales, como el estado del dispositivo, la geolocalización y la reputación de la IP. También puede aplicar decisiones de autenticación tanto RBAC como ABAC basadas en análisis en tiempo real. Los nodos de decisión dentro de recorridos de autenticación personalizables pueden activar automáticamente una autenticación escalonada para aplicaciones de alto valor y/o si se detecta una señal de alto riesgo.
Federación y Aserciones
NIST SP 800-63C, "Federation and Assertions”, proporciona requisitos para los proveedores de identidad (IdPs) y las partes que confían (RPs). Ping Identity participa activamente en el desarrollo y la modificación de los estándares relacionados con la federación.
La Plataforma de Ping Identity incorpora de forma nativa sólidas capacidades de federación que son fundamentales para extender los principios de Zero Trust a través de las aplicaciones distribuidas y los ecosistemas de partners de una organización.
Cumplimiento de las directrices FAL
Es importante que su plataforma de IAM ofrezca un potente motor de federación compatible con estándares abiertos como SAML 2.0, OpenID Connect (OIDC) y OAuth 2.0. Esto garantiza que las aserciones se generen y protejan en estricta conformidad con NIST SP 800-63C. Todas las aserciones están firmadas criptográficamente para garantizar su integridad y autenticidad. Para FAL2 y FAL3, la plataforma cifra el contenido de las aserciones.
Las capacidades modernas garantizan que las aserciones se generen y protejan en estricta conformidad con NIST SP 800-63C, incluyendo:
- Firmas digitales: Las aserciones se firman criptográficamente mediante claves o códigos de autenticación de mensajes (MACs) para garantizar su integridad y autenticidad.
- Cifrado: Para FAL2 y FAL3, y siempre que las aserciones atraviesen intermediarios no confiables, el contenido de las aserciones se cifra. Esto protege los atributos sensibles en tránsito, manteniendo los principios de protección de datos de Zero Trust.
- Restricción de audiencia: Las aserciones generadas incluyen restricciones explícitas de audiencia, lo que evita la inyección y la reutilización de aserciones destinadas a una parte que confía en otra, reforzando así el principio de la política de seguridad.
Presentación por canal posterior y canal frontal
Es importante que su plataforma de identidad permita tanto modelos de presentación por canal posterior como por canal frontal, tal como describe NIST. El modelo de canal posterior se recomienda para FAL2 y superiores porque minimiza la filtración de información a través del navegador del usuario. Zero Trust exige que las aserciones de confianza se evalúen de forma continua, y el consumo granular de atributos y la aplicación de políticas de Ping garantizan que las decisiones de acceso se tomen con la información contextual más reciente, incluso a través de límites federados.
Técnicas de mejora de la privacidad
Las soluciones de IAM deben admitir técnicas de mejora de la privacidad alineadas con los principios de mínimo privilegio y protección de datos de Zero Trust, incluyendo:
- Minimización de atributos: Permite solicitar únicamente los atributos mínimos necesarios o atributos derivados para minimizar la exposición de información de identificación personal (PII), en consonancia con el "acceso con privilegio mínimo a los datos" de Zero Trust. Las API de identidad permiten obtener atributos solo cuando es necesario, reduciendo la exposición innecesaria de datos.
- Consentimiento y aviso explícitos: Admite mecanismos de consentimiento explícito del usuario antes de transmitir atributos a las partes que confían, garantizando la previsibilidad y la gestión a lo largo de todo el proceso. Esto otorga a los usuarios control sobre sus datos, generando la confianza fundamental para la adopción de entornos seguros Zero Trust.
- Carteras controladas por el usuario: La compatibilidad con carteras controladas por el usuario (carteras digitales) se alinea con el enfoque de NIST SP 800-63C en este modelo emergente. Estas carteras, que actúan como proveedores de identidad controlados por el suscriptor, permiten la divulgación selectiva de atributos desde un proveedor a una parte que confía. Esto otorga al suscriptor control directo y consentimiento sobre la divulgación de sus atributos.
Tabla 1 — Niveles de aserción de federación
Tabla 2 — Publicación especial 800-63C de NIST
Compatibilidad con aplicaciones heredadas
La compatibilidad con aplicaciones heredadas se ofrece para sistemas que dependen de la autenticación por encabezado o basada en formularios, garantizando el cumplimiento sin requerir la modernización completa de los entornos existentes.
Confianza Cero y garantía crítica
Las Directrices de Identidad Digital NIST SP 800-63-4 no solo son complementarias a la Confianza Cero, sino que son esenciales para ella. Como uno de los marcos más autorizados en identidad digital, NIST 800-63-4 establece la base técnica para implementar la Confianza Cero al formalizar los tres componentes críticos de garantía: verificación sólida de identidad (IAL), MFA (AAL) y federación segura (FAL). Estos elementos se alinean directamente con los principios fundamentales de la Confianza Cero —«Verificar explícitamente» y «Verificación continua»— y los refuerzan.
Ping Identity es compatible con NIST SP 800-63-4 mediante IAM moderno
Ping Identity ofrece una plataforma unificada diseñada para cumplir los requisitos de NIST SP 800-63-4 mediante las siguientes capacidades clave.
Registro inteligente de usuarios y autoservicio
Las sólidas capacidades para el registro de usuarios, la recuperación de nombre de usuario/contraseña olvidados y el perfilado progresivo son componentes clave para garantizar que la seguridad y la experiencia funcionen en conjunto. Estas funcionalidades están diseñadas para integrarse directamente en los recorridos de autenticación, minimizando la fricción y la confusión del usuario mientras se recopilan simultáneamente atributos esenciales de identidad. Al recopilar estos atributos dentro del recorrido del usuario, Ping establece señales iniciales de confianza y enriquece el perfil del usuario, que posteriormente puede aprovecharse para la autenticación adaptativa y la autorización continua en un modelo de Confianza Cero.
Autenticación adaptativa y orquestación de políticas
Las soluciones modernas de IAM utilizan motores de políticas avanzados y capacidades de orquestación para crear recorridos de autenticación dinámicos y basados en el riesgo. Esto implica:
Evaluación de señales digitales
Su sistema debe ser capaz de ingerir y evaluar una amplia variedad de señales digitales contextuales, como el estado del dispositivo (p. ej., si un dispositivo está gestionado, actualizado o tiene jailbreak), la geolocalización, la reputación de la IP y la analítica de comportamiento (p. ej., patrones de acceso inusuales o desviaciones en el comportamiento del usuario).
Nodos de decisión
Los nodos de decisión procesan estas señales en tiempo real dentro de recorridos de autenticación personalizables. Esto permite ajustes dinámicos en los requisitos de autenticación. Por ejemplo, si se detecta una señal de alto riesgo, puede activarse automáticamente una autenticación escalonada (que requiere un factor adicional).
Puntuación de riesgo
La plataforma asigna una puntuación de riesgo dinámica, basada en la información contextual agregada, a cada intento de acceso o sesión en curso. Esta puntuación es fundamental para fundamentar decisiones de autorización explícitas en un marco de Confianza Cero.
Información para aplicaciones posteriores
El conocimiento acumulado y las puntuaciones de riesgo derivadas del recorrido de autenticación pueden declararse a los RPs y a otras aplicaciones posteriores. Esto proporciona el contexto crítico necesario para tomar decisiones de acceso granulares y en tiempo real, y aplicar políticas de Confianza Cero como el principio de privilegio mínimo.
Federación integral y seguridad de API
Ping ofrece un sólido soporte para todos los principales estándares de federación y autorización, lo que permite una identidad segura e interoperable en ecosistemas diversos, incluidos:
- SAML 2.0: Para el intercambio seguro de datos de autenticación y autorización entre dominios de identidad distintos, facilitando el inicio de sesión único (SSO).
- WS-Federation: Principalmente para la federación de identidad empresarial en entornos centrados en Microsoft.
- OAuth 2.0: Como un marco de autorización ampliamente adoptado para el acceso delegado, que permite a los usuarios conceder a aplicaciones de terceros acceso limitado a sus recursos sin compartir credenciales.
- OpenID Connect (OIDC): Se basa en OAuth 2.0 para proporcionar una capa de identidad que permite verificar la autenticación realizada por un servidor de autorización y recuperar información básica del perfil del usuario final. Esto es clave para habilitar SSO y reclamaciones de identidad verificables.
Beneficios para el cumplimiento de NIST SP 800-63-4 y la implementación de Confianza Cero
Las plataformas modernas de IAM ofrecen beneficios convincentes para organismos gubernamentales y empresas que buscan lograr el cumplimiento de NIST SP 800-63-4 mientras construyen y refuerzan simultáneamente una arquitectura de Confianza Cero.
Flexibilidad de implementación
Al mantener la paridad funcional entre IL5, FedRAMP High y las implementaciones de software tradicionales, los organismos pueden configurar una vez y desplegar en cualquier lugar, incluso en entornos DDIL. Esta adaptabilidad garantiza que la identidad pueda servir como piedra angular de cualquier arquitectura de Confianza Cero.
Cumplimiento simplificado y granular
Los ecosistemas avanzados de identidad están diseñados para alinearse directamente con el marco componetizado de IAL, AAL y FAL de NIST, proporcionando un control granular y vías claras y auditables hacia el cumplimiento, y reduciendo significativamente la carga y la complejidad. Al ofrecer los niveles de garantía detallados y los mecanismos técnicos requeridos por NIST, Ping proporciona las señales necesarias para una aplicación precisa de políticas de Zero Trust.
Postura de seguridad mejorada y verificación continua
Eleve su postura general de seguridad exigiendo y aplicando factores de autenticación robustos, aprovechando técnicas criptográficas aprobadas y garantizando protocolos de comunicación seguros (p. ej., TLS/HTTPS, módulos validados FIPS 140). Aproveche una plataforma de identidad con capacidades de autenticación adaptativa para permitir la verificación de usuarios, dispositivos y contexto durante toda la sesión, mitigando los riesgos derivados de ataques sofisticados como la suplantación de identidad, la repetición, el phishing y las amenazas internas.
Mejora de la UX y la adopción
A pesar del rigor técnico subyacente, Ping ofrece una UX fluida e intuitiva. Los recorridos de autenticación adaptativa, las capacidades optimizadas de autoservicio (autorregistro y restablecimiento de contraseña) y la federación sin fricciones (SSO) reducen los puntos de fricción. Esto no solo mejora la satisfacción, sino que también fomenta una mayor adopción de prácticas de identidad seguras, reduciendo la tentación de que los usuarios recurran a soluciones inseguras y disminuyendo las necesidades del servicio de soporte.
Adaptabilidad ante amenazas en evolución
Al adoptar un enfoque basado en estándares abiertos, puede garantizar la interoperabilidad y evitar la dependencia de un único proveedor. El motor de políticas altamente configurable de Ping permite a las organizaciones adaptarse rápidamente a nuevas amenazas, integrar tecnologías emergentes de autenticación (p. ej., futuros estándares FIDO) y cumplir con requisitos normativos cambiantes. Esta agilidad integrada proporciona cumplimiento a largo plazo y preparación para el futuro en un panorama de amenazas dinámico.
Privacidad desde el diseño
Con capacidades integradas para la minimización de datos, la seudonimización y la gestión explícita del consentimiento del usuario, Ping ayuda a las organizaciones a incorporar la privacidad en su arquitectura de identidad desde el inicio. Esto se alinea directamente con el énfasis de NIST en la protección de la información personal y refuerza el principio de acceso de "mínimo privilegio" de Zero Trust, garantizando que la información sensible solo se acceda y procese cuando sea necesario y con el conocimiento del usuario.
Nunca confiar, verificar siempre
Como líder reconocido en IAM y gobierno de identidad, Ping Identity permite a las organizaciones abordar con confianza las complejidades de la identidad digital. La plataforma está diseñada específicamente para abordar los tres niveles de garantía exigidos por NIST SP 800-63-4: IAL-A, AAL-B y FAL-C.
Al alinearse con los principios fundamentales de Zero Trust, “nunca confiar, verificar siempre”, y la verificación continua, Ping permite a las organizaciones mejorar su postura de seguridad, simplificar el cumplimiento y optimizar la UX mediante recorridos de identidad adaptativos y basados en el riesgo. Su arquitectura extensible y basada en estándares garantiza agilidad e interoperabilidad a largo plazo, convirtiéndola en una solución preparada para el futuro frente a requisitos en constante evolución.