Articulo de referencia

Proveedor de servicios de credenciales

Un proveedor de servicios de credenciales ( CSP ) es una entidad de confianza que emite tokens de seguridad o credenciales electrónicas a los suscriptores. [ 1 ] Un CSP forma pa...

Un proveedor de servicios de credenciales ( CSP ) es una entidad de confianza que emite tokens de seguridad o credenciales electrónicas a los suscriptores. [ 1 ] Un CSP forma parte de un sistema de autenticación , generalmente identificado como una entidad separada en un sistema de autenticación federada. Un CSP puede ser un tercero independiente o emitir credenciales para su propio uso. [ 1 ] El término CSP se usa frecuentemente en el contexto de las iniciativas de gobierno electrónico y autenticación electrónica del gobierno de EE . UU. Un ejemplo de CSP sería un sitio web cuyo propósito principal puede ser, por ejemplo, la banca por internet, pero cuyos usuarios pueden autenticarse posteriormente en otros sitios, aplicaciones o servicios sin ninguna otra acción por su parte.

Historia

En cualquier sistema de autenticación, se requiere una entidad que autentique al usuario en nombre de la aplicación o servicio de destino. Durante muchos años, hubo una comprensión deficiente del impacto de la seguridad y la multiplicidad de servicios y aplicaciones que, en última instancia, requerirían autenticación. Como resultado, los usuarios no solo se ven sobrecargados con numerosas credenciales que deben recordar o llevar consigo, sino que las aplicaciones y los servicios también deben realizar algún nivel de registro y, posteriormente, algún nivel de autenticación para dichos usuarios. Por consiguiente, se crearon los Proveedores de Servicios de Credenciales (CSP). Un CSP separa estas funciones de la aplicación o el servicio y, por lo general, proporciona confianza a dicha aplicación o servicio a través de una red (como Internet ).

Proceso CSP

El CSP establece un mecanismo para identificar de forma unívoca a cada suscriptor y los tokens y credenciales asociados que se le emiten. El CSP registra o proporciona al suscriptor un token para su uso en un protocolo de autenticación y emite credenciales según sea necesario para vincular dicho token a la identidad, o para vincular la identidad a algún otro atributo verificado útil. Al suscriptor se le pueden proporcionar credenciales electrónicas junto con el token en el momento del registro, o bien se pueden generar credenciales posteriormente según sea necesario. Los suscriptores tienen la obligación de mantener el control de sus tokens y cumplir con las responsabilidades contraídas con el CSP. El CSP mantiene registros de registro para cada suscriptor a fin de permitir la recuperación de dichos registros. [ 1 ]

En un modelo de autenticación electrónica, un solicitante en un protocolo de autenticación es un suscriptor de un proveedor de servicios en la nube (CSP). En algún momento, el solicitante se registra ante una Autoridad de Registro (AR), que verifica su identidad, generalmente mediante la presentación de credenciales en papel y registros en bases de datos. Este proceso se denomina verificación de identidad. La AR, a su vez, avala la identidad del solicitante (y posiblemente otros atributos verificados) ante un CSP. El solicitante se convierte entonces en suscriptor del CSP. El CSP establece un mecanismo para identificar de forma unívoca a cada suscriptor y los tokens y credenciales asociados que se le emiten. Siempre existe una relación entre la AR y el CSP. [ 1 ]

Importancia

Los proveedores de servicios en la nube (CSP) pueden establecer la confianza en la identidad de un usuario mediante un proceso de autenticación electrónica . Como resultado, algunas agencias reguladoras pueden solicitar a las personas que demuestren su identidad a través de un CSP. Actualmente, las agencias reguladoras exigen que los médicos se autentiquen electrónicamente antes de poder emitir cualquier receta de sustancias peligrosas controladas (CDS). Los médicos deben buscar CSP aprobados a nivel federal para obtener una credencial de autenticación de dos factores o certificados digitales. [ 2 ] Los CSP realizan una verificación de identidad que cumple con el Nivel de Garantía 3 de la Publicación Especial 800-63-1 del Instituto Nacional de Estándares y Tecnología (NIST). [ 2 ]

CSP y el Gobierno de los Estados Unidos

Actualmente, el gobierno federal es el proveedor de servicios en la nube (CSP) para las transacciones de gobierno electrónico. Sin embargo, el gobierno planea centrar toda su atención en las aplicaciones y dejar la gestión de credenciales a otras industrias. [ 3 ]

En 2004, el gobierno de Estados Unidos propuso una iniciativa de autenticación electrónica. Los objetivos de la iniciativa incluyen:

  • Fomentar y promover la confianza mutua necesaria para respaldar el uso generalizado de las interacciones electrónicas entre el público y el Gobierno de los Estados Unidos.
  • Minimizar la carga que supone para el público obtener servicios electrónicos fiables del gobierno.
  • Ofrecer soluciones de autenticación comunes e interoperables, que se ajusten adecuadamente a los niveles de riesgo y a los riesgos empresariales. [ 3 ]

Como resultado de esta iniciativa, los campus pueden comenzar a ofrecer a estudiantes, profesores y personal acceso a ciertas aplicaciones federales. [ 4 ] Sin embargo, antes de que esto suceda, el gobierno impondrá los siguientes requisitos: [ 5 ]

Requisitos de membresía de FedFed para los niveles 1 y 2

  • Evaluación de credenciales
  • Firma de las normas comerciales y operativas
  • Interoperabilidad técnica en SAML 1.0

Requisitos de membresía de FedFed para los niveles 3 y 4

  • Certificación cruzada con la infraestructura de clave pública federal (PKI).

Requisitos para que los proveedores de servicios se unan directamente a la Federación Federal

Los proveedores de servicios que deseen unirse directamente a la Federación Federal deberán estar de acuerdo con lo siguiente:

  • Reglas comerciales y operativas de eAuthentication en
    • Análisis de riesgos
    • Niveles de servicio
    • Niveles de seguridad″
    • Cumplimiento con FIPS y NIST SPs
    • Requisitos de presentación de informes
  • Requisitos de procedimiento, auditoría y documentación.

Proveedores

A continuación, se presenta una breve lista de algunos proveedores de servicios en la nube (CSP) con una breve descripción de los servicios que ofrecen.

Equifax

Equifax ofrece soluciones de autenticación certificadas que cumplen con los requisitos federales de seguridad y privacidad. Equifax va más allá de la simple identificación de nombre y dirección. Equifax proporciona métodos para verificar la identidad electrónica y garantizar que solo los usuarios de confianza tengan acceso a datos confidenciales y redes seguras. [ 6 ]

MediQuin

MediQuin es un proveedor de servicios de acreditación ubicado en Irvine, California. MediQuin ofrece acreditación médica, solicitudes de proveedores, formularios de inscripción, servicios de verificación y otros servicios de acreditación relacionados con la medicina. [ 7 ]

Med Advantage

Med Advantage ofrece numerosos servicios de verificación. [ 8 ]

  • Certificación de la Junta - Verifique el nivel de certificación actual
  • Antecedentes penales: verifique sus antecedentes penales estatales y/o federales.
  • Registro DEA/CDS - Verificar mediante NTIS y/o certificado
  • Educación - Verificar la formación médica y la formación de posgrado
  • FSMB - Consulta a la Federación de Juntas Médicas Estatales
  • Licencia: verifique la(s) licencia(s) estatal(es)
  • Reclamaciones por negligencia médica: verifique con la aseguradora.
  • Seguro de responsabilidad profesional: verifique con la aseguradora o el certificado.
  • NPDB - Consultar el Banco Nacional de Datos de Profesionales de la Salud
  • HIPDB - Consultar el Banco de Datos de Integridad y Protección de la Atención Médica
  • Privilegios - Verificar los privilegios de admisión hospitalaria y la delimitación de privilegios.
  • Referencias - Verificar referencias profesionales
  • Sanciones - Consulta de Medicare/Medicaid y licencia estatal
  • Historial laboral - Extraer el historial laboral del currículum vitae

La Iniciativa Kantara

El Programa de Acreditación y Aprobación de Garantía de Identidad de la Iniciativa es un programa de la Iniciativa Kantara que busca utilizar CSP para proporcionar al sector privado credenciales digitales más confiables. [ 9 ]

Windows

Windows utiliza CSP para implementar protocolos de autenticación . [ 10 ] Con Windows Vista , se introdujo un nuevo paquete de autenticación llamado Proveedor de servicios de seguridad de credenciales (CredSSP). CredSSP utiliza el CSP del lado del cliente para permitir que las aplicaciones deleguen las credenciales del usuario al servidor de destino.

Referencias

  1. 1 2 3 4 Publicación especial 800-63 del NIST, Revisión 3, Directrices sobre identidad digital , Pages.nist.gov, junio de 2017
  2. 1 2 "Copia archivada" (PDF) . Archivado del original (PDF) el 1 de octubre de 2012. Recuperado el 27 de abril de 2012 .{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace )
  3. 1 2
  4. "Iniciativa de autenticación electrónica: Inicio de sesión único federal | EDUCAUSE" . Archivado del original el 13 de agosto de 2010. Consultado el 21 de mayo de 2012 .
  5. "Copia archivada" . Archivado del original el 4 de abril de 2022. Consultado el 7 de enero de 2014 .{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace )
  6. "Prevención del fraude - Empresas - Equifax" . Equifax.com . Consultado el 24 de febrero de 2019 .
  7. "MediQuin.com - Servicio de acreditación médica" . Mediquin.com . Consultado el 24 de febrero de 2019 .
  8. "Med-Advantage – Acreditación médica | Servicios de acreditación personalizados | Servicios de verificación de credenciales - Credenciales" . Archivado del original el 8 de mayo de 2012. Consultado el 7 de mayo de 2012 .
  9. "Iniciativa Kantara » Garantía de identidad" . Archivado del original el 3 de mayo de 2012. Consultado el 27 de abril de 2012 . 
  10. Tara Meyer. "Proveedor de servicios de seguridad de credenciales e inicio de sesión único para el inicio de sesión en Servicios de Terminal" . Docs.microsoft.com . Consultado el 24 de febrero de 2019 .