Articulo de referencia

Protocolo de autenticación

Un protocolo de autenticación es un tipo de protocolo de comunicación informática o protocolo criptográfico diseñado específicamente para la transferencia de datos de autenticac...

Un protocolo de autenticación es un tipo de protocolo de comunicación informática o protocolo criptográfico diseñado específicamente para la transferencia de datos de autenticación entre dos entidades. Permite a la entidad receptora autenticar a la entidad que se conecta (por ejemplo, un cliente que se conecta a un servidor) y autenticarse a sí misma ante la entidad que se conecta (un servidor ante un cliente) declarando el tipo de información necesaria para la autenticación, así como la sintaxis. [ 1 ] Es la capa de protección más importante necesaria para la comunicación segura dentro de las redes informáticas.

Objetivo

Con la creciente cantidad de información confiable accesible a través de la red, surgió la necesidad de impedir el acceso de personas no autorizadas a estos datos. Es posible robar la identidad en el mundo informático; se inventaron métodos de verificación especiales para determinar si la persona o computadora que solicita los datos es realmente quien dice ser. [ 2 ] La tarea del protocolo de autenticación es especificar la serie exacta de pasos necesarios para ejecutar la autenticación. Debe cumplir con los principios principales del protocolo:

  1. Un protocolo debe involucrar a dos o más partes y todos los participantes deben conocerlo con antelación.
  2. Todas las partes involucradas deben seguir el protocolo.
  3. Un protocolo debe ser inequívoco: cada paso debe estar definido con precisión.
  4. Un protocolo debe ser completo; debe incluir una acción específica para cada situación posible.

Ilustración de la autenticación basada en contraseña mediante un protocolo de autenticación simple:

Alice (una entidad que desea ser verificada) y Bob (una entidad que verifica la identidad de Alice) conocen el protocolo que acordaron utilizar. Bob tiene la contraseña de Alice almacenada en una base de datos para compararla.

  1. Alice le envía a Bob su contraseña en un paquete que cumple con las reglas del protocolo.
  2. Bob compara la contraseña recibida con la almacenada en su base de datos. Luego envía un paquete que indica "Autenticación exitosa" o "Autenticación fallida" según el resultado. [ 3 ]

Este es un ejemplo de un protocolo de autenticación muy básico, vulnerable a numerosas amenazas como la interceptación de comunicaciones , ataques de repetición , ataques de intermediario , ataques de diccionario o ataques de fuerza bruta . La mayoría de los protocolos de autenticación son más complejos para ser resistentes a estos ataques. [ 4 ]

Tipos

Protocolos de autenticación desarrollados para el protocolo PPP punto a punto.

Los protocolos son utilizados principalmente por servidores de protocolo punto a punto (PPP) para validar la identidad de los clientes remotos antes de otorgarles acceso a los datos del servidor. La mayoría de ellos utilizan una contraseña como pilar fundamental de la autenticación. En la mayoría de los casos, la contraseña debe compartirse previamente entre las entidades que se comunican. [ 5 ]

Plan de apretón de manos bidireccional del PAP

PAP - Protocolo de autenticación de contraseña

El Protocolo de Autenticación por Contraseña (PAP) es uno de los protocolos de autenticación más antiguos. La autenticación se inicia cuando el cliente envía un paquete con credenciales (nombre de usuario y contraseña) al comienzo de la conexión, y el cliente repite la solicitud de autenticación hasta recibir una confirmación. [ 6 ] Es altamente inseguro porque las credenciales se envían " en texto plano " y repetidamente, lo que lo hace vulnerable incluso a los ataques más simples, como la interceptación de comunicaciones y los ataques de intermediario (man-in-the-middle) . Aunque cuenta con amplio soporte, se especifica que si una implementación ofrece un método de autenticación más robusto, este debe ofrecerse antes que PAP. Tampoco se espera la autenticación mixta (por ejemplo, que el mismo cliente utilice alternativamente PAP y CHAP), ya que la autenticación CHAP se vería comprometida si PAP enviara la contraseña en texto plano.

El proceso de autenticación en este protocolo siempre lo inicia el servidor/host y puede realizarse en cualquier momento durante la sesión, incluso repetidamente. El servidor envía una cadena aleatoria (generalmente de 128 bytes). El cliente utiliza la contraseña y la cadena recibida como entrada para una función hash y luego envía el resultado junto con el nombre de usuario en texto plano. El servidor utiliza el nombre de usuario para aplicar la misma función y compara el hash calculado con el recibido. La autenticación es exitosa cuando los hashes calculado y recibido coinciden.

EAP se desarrolló originalmente para PPP (Protocolo Punto a Punto), pero hoy en día se utiliza ampliamente en IEEE 802.3 , IEEE 802.11 (WiFi) o IEEE 802.16 como parte del marco de autenticación IEEE 802.1x . La última versión está estandarizada en RFC 5247. La ventaja de EAP es que solo es un marco de autenticación general para la autenticación cliente-servidor; la forma específica de autenticación se define en sus numerosas versiones, denominadas métodos EAP. Existen más de 40 métodos EAP; los más comunes son:

Protocolos de arquitectura AAA (Autenticación, Autorización, Contabilidad)

Protocolos complejos utilizados en redes de mayor tamaño para verificar al usuario (autenticación), controlar el acceso a los datos del servidor (autorización) y supervisar los recursos de la red y la información necesaria para la facturación de los servicios (contabilidad).

El protocolo AAA más antiguo utilizaba autenticación basada en IP sin cifrado (los nombres de usuario y las contraseñas se transmitían en texto plano). La versión posterior, XTACACS (Extended TACACS), incorporó autorización y contabilidad. Ambos protocolos fueron reemplazados posteriormente por TACACS+. TACACS+ separa los componentes AAA, permitiendo su segregación y gestión en servidores independientes (incluso puede utilizar otro protocolo, por ejemplo, para la autorización). Utiliza TCP (Protocolo de Control de Transmisión) para la transmisión y cifra todo el paquete. TACACS+ es propiedad de Cisco.

El servicio de autenticación remota de usuarios telefónicos (RADIUS) es un protocolo AAA completo comúnmente utilizado por los proveedores de servicios de Internet . Las credenciales se basan principalmente en combinaciones de nombre de usuario y contraseña, y utiliza los protocolos NAS y UDP para el transporte. [ 7 ]

Diameter (protocolo) evolucionó a partir de RADIUS e incluye muchas mejoras, como el uso de protocolos de transporte TCP o SCTP más fiables y una mayor seguridad gracias a TLS . [ 8 ]

Otro

esquema de autenticación Kerberos

Kerberos es un sistema de autenticación de red centralizado desarrollado en el MIT y disponible como implementación gratuita del MIT, además de estar presente en numerosos productos comerciales. Es el método de autenticación predeterminado en Windows 2000 y versiones posteriores. El proceso de autenticación en sí es mucho más complejo que en los protocolos anteriores: Kerberos utiliza criptografía de clave simétrica , requiere un tercero de confianza y puede utilizar criptografía de clave pública durante ciertas fases de la autenticación si fuera necesario. [ 9 ] [ 10 ] [ 11 ]

Tecnologías emergentes en protocolos de autenticación

Investigaciones recientes en protocolos de autenticación destacan los avances destinados a proteger entornos con recursos limitados, como el Internet industrial de las cosas (IIoT). Estos protocolos modernos emplean técnicas criptográficas avanzadas, incluida la criptografía de curva elíptica (ECC), para permitir una autenticación mutua segura y el acuerdo de claves de sesión, minimizando al mismo tiempo la sobrecarga computacional y energética. También se han integrado mecanismos de preservación de la privacidad con la autenticación biométrica para mejorar la seguridad sin comprometer la confidencialidad del usuario. Se ha hecho especial hincapié en la resistencia a los ataques de canal lateral y de repetición, junto con el logro del secreto hacia adelante y hacia atrás para proteger las claves de sesión en escenarios de red dinámicos. Estas tecnologías emergentes representan un progreso significativo para lograr una autenticación más eficiente y segura en entornos digitales en constante evolución. [ 12 ]

Lista de otros protocolos de autenticación

Referencias

  1. Duncan, Richard (23 de octubre de 2001). "Una visión general de los diferentes métodos y protocolos de autenticación" . www.sans.org . Instituto SANS . Consultado el 31 de octubre de 2015 .
  2. Shinder, Deb (28 de agosto de 2001). "Entendiendo y seleccionando métodos de autenticación" . www.techrepublic.com . Consultado el 30 de octubre de 2015 .
  3. ^ van Tilborg, Henk CA (2000). Fundamentos de Criptología . Massachusetts: Editores académicos de Kluwer. págs. 66 a 67. ISBN  0-7923-8675-2.
  4. Smith, Richard E. (1997). Criptografía en Internet . Massachusetts: Addison Wesley Longman. págs. 1–27 . ISBN  0-201-92480-3.
  5. Halevi, Shai (1998). "Criptografía de clave pública y protocolos de contraseña". pp. 230– 268. CiteSeerX 10.1.1.45.6423 .  
  6. ^ Vanek, Tomás. "Autentizacní telekomunikacních a datových sítích" (PDF) . CVUT Praga. Archivado desde el original (PDF) el 4 de marzo de 2016 . Consultado el 31 de octubre de 2015 .
  7. "Protocolos AAA" . www.cisco.com . CISCO . Consultado el 31 de octubre de 2015 .
  8. Liu, Jeffrey (24 de enero de 2006). "Introducción a Diameter" . www.ibm.com . IBM . Consultado el 31 de octubre de 2015 .
  9. "Kerberos: El protocolo de autenticación de red" . web.mit.edu . MIT Kerberos. 10 de septiembre de 2015. Consultado el 31 de octubre de 2015 .
  10. Schneier, Bruce (1997). Criptografía aplicada . Nueva York: John Wiley & Sons, Inc. págs. 52–74 . ISBN  0-471-12845-7.
  11. "Protocolos del pasado" . srp.stanford.edu . Universidad de Stanford . Consultado el 31 de octubre de 2015 .
  12. Alghamdi, AM (2025). Diseño y análisis de un protocolo de autenticación ligero y robusto para asegurar el entorno IIoT con recursos limitados. PLoS ONE, 20(2), e0318064. https://doi.org/10.1371/journal.pone.0318064