La garantía de identidad en el contexto de la gestión federada de identidades es la capacidad de una parte para determinar, con cierto grado de certeza, que una credencial electrónica que representa a una entidad (humana o máquina) con la que interactúa para efectuar una transacción, pertenece realmente a dicha entidad.
En el caso de que la entidad sea una persona, la garantía de identidad es el nivel de confianza que se puede depositar en la credencial presentada para que represente a la persona a quien se le emitió y no a otra. Los niveles de garantía (AL o LoA) son los niveles de confianza asociados a una credencial, medidos según la tecnología, los procesos y las políticas y prácticas relacionadas.
Descripción
La verificación de identidad, en un contexto en línea, es la capacidad de una parte confiable para determinar, con cierto grado de certeza, que una declaración de identidad realizada por una entidad es realmente la identidad "verdadera" del reclamante. Las declaraciones de identidad se realizan presentando una credencial de identidad a la parte confiable . En el caso de que la entidad sea una persona, esta credencial puede adoptar diversas formas, entre ellas: (a) información de identificación personal, como nombre, dirección, fecha de nacimiento, etc.; (b) un proxy de identidad, como un nombre de usuario, un identificador de inicio de sesión (nombre de usuario) o una dirección de correo electrónico; y (c) un certificado digital X.509 .
La garantía de identidad se refiere específicamente al grado de certeza de una afirmación de identidad realizada por un proveedor de identidad al presentar una credencial de identidad a la parte que confía en ella. Para emitir esta afirmación, el proveedor de identidad debe determinar primero si el solicitante posee y controla un token apropiado, utilizando un protocolo de autenticación predefinido . Según el resultado de este procedimiento de autenticación, la afirmación que el proveedor de identidad devuelve a la parte que confía en ella le permite decidir si confía o no en que la identidad asociada con la credencial realmente "pertenece" a la persona que la presenta.
El grado de certeza que una parte que confía en una credencial de identidad puede tener sobre su verdadera identidad se conoce como nivel de garantía (AL). Un documento de 2006 del Instituto Nacional de Estándares y Tecnología de EE . UU. (NIST) describió cuatro niveles de garantía. [ 1 ] El nivel de garantía se mide por la solidez y el rigor del proceso de verificación de identidad, la seguridad del token utilizado para autenticar la declaración de identidad y los procesos de gestión que el proveedor de identidad aplica. Estos cuatro niveles fueron adoptados por los gobiernos del Reino Unido, Canadá y EE. UU. para los servicios gubernamentales electrónicos.
Objetivo
Para realizar negocios en línea, las entidades necesitan poder identificarse de forma remota y fiable. Sin embargo, en la mayoría de los casos, no basta con que la credencial electrónica típica (generalmente un nombre de usuario y contraseña básicos o un certificado digital) simplemente afirme "Soy quien digo ser, créanme". Una parte confiable (RP) necesita saber con cierto grado de certeza que la credencial de identidad electrónica presentada representa realmente a la persona que la presenta. En el caso de credenciales autoemitidas, esto no es posible. Sin embargo, la mayoría de las credenciales de identidad electrónica son emitidas por proveedores de identidad (IdP): el administrador de la red del lugar de trabajo , un servicio de redes sociales , un administrador de juegos en línea, una entidad gubernamental o un tercero de confianza que vende certificados digitales. La mayoría de las personas tienen múltiples credenciales de múltiples proveedores. Cuatro públicos se ven afectados por la transacción y la confianza inherente a la misma:
- Usuarios de credenciales de identidad electrónica,
- Entidades que dependen de las credenciales emitidas por proveedores de identidad electrónica (IdP),
- Proveedores de servicios de IdP y auditores o evaluadores que revisan los procesos comerciales de los IdP, y
- Las partes confiables (RP) confían en las credenciales de identidad electrónica proporcionadas por los proveedores de identidad (IdP).
Los distintos proveedores de identidad (IdP) siguen políticas y procedimientos diferentes para la emisión de credenciales de identidad electrónica. En el ámbito empresarial, y especialmente en el gubernamental, cuanto más fiable sea la credencial, más estrictas serán las normas que rigen la verificación de identidad, la gestión de credenciales y el tipo de credenciales emitidas. Si bien cada IdP sigue sus propias normas, cada vez más usuarios finales (a menudo denominados suscriptores) y servicios en línea (a menudo denominados partes confiables) desean confiar en las credenciales existentes y no tener que emitir otro conjunto de nombres de usuario/contraseñas u otras credenciales para acceder a un servicio. Aquí es donde cobra importancia el concepto de identidad federada . La identidad federada proporciona a los IdP y a las partes confiables un conjunto común de convenciones de confianza en la identidad que trascienden a los proveedores de servicios de identidad, usuarios o redes individuales, de modo que una parte confiable sepa que puede confiar en una credencial emitida por el IdP 'A' con un nivel de seguridad comparable a un estándar común, que también será acordado por los IdP 'B', 'C' y 'D'.
Implementaciones específicas e implementaciones propuestas
Australia
Países Bajos
DigiD es un sistema mediante el cual las agencias gubernamentales holandesas pueden verificar la identidad de una persona a través de Internet; una especie de pasaporte digital para las instituciones gubernamentales.
Polonia
En una iniciativa conjunta entre los Ministerios del Interior , Asuntos Digitales y Salud , se introducirán nuevas tarjetas de identificación con chip a partir del primer trimestre de 2019, que reemplazarán las tarjetas de identidad existentes durante un período de diez años. [ 2 ]
Reino Unido
El programa de verificación de identidad del Reino Unido, GOV.UK Verify, es gestionado por el Servicio Digital del Gobierno en colaboración con proveedores de identidad del sector privado. GOV.UK Verify es un servicio de verificación de identidad federado y basado en estándares que apoya la transformación digital de la administración central y local. El servicio permite a los ciudadanos utilizar un modelo de identidad federada para demostrar su identidad al iniciar sesión en los servicios gubernamentales. Los usuarios pueden elegir un proveedor de verificación de identidad entre una variedad de proveedores certificados y registrarse con uno o más de ellos. El servicio está operativo desde mayo de 2016. [ 3 ]
Estados Unidos
El gobierno de EE. UU. publicó por primera vez un borrador para un Marco de Evaluación de Credenciales de Federación de Autenticación Electrónica (CAF) en 2003, con publicación final en marzo de 2005. [ 4 ]
El grupo de trabajo de garantía de identidad de la Iniciativa Kantara (IAWG) se formó en 2009. Continuó el Marco de Garantía de Identidad de Liberty Alliance , que se basaba, en parte, en el Marco de Confianza de la Asociación de Autenticación Electrónica y el CAF, para permitir la interoperabilidad entre los sistemas de autenticación electrónica. Definió un marco de confianza en torno a la calidad de las declaraciones emitidas por un IdP basado en el idioma, las reglas comerciales, los criterios de evaluación y las certificaciones. El trabajo comenzó dentro de Liberty Alliance a principios de 2007, y el primer borrador público se publicó en noviembre de 2007, con la versión 1.1 publicada en junio de 2008. El Grupo de Expertos en Garantía de Identidad dentro de Liberty Alliance trabajó con la UIT-T (a través del Grupo de Correspondencia SG17Q6 de la UIT-T sobre X.EAA sobre armonización y estandarización internacional del Marco de Garantía de Identidad; el trabajo comenzó en septiembre de 2008); ISOC (ISO SC27 29115 Armonización con el Marco de Garantía de Identidad, entre otras contribuciones); y la Asociación de Abogados de Estados Unidos (colaboración para desarrollar un modelo de acuerdo comercial para la identidad federada).
El Marco de Garantía de Identidad (IAF) de la Iniciativa Kantara, publicado en diciembre de 2009, detalla los niveles de garantía y el programa de certificación que llevan el Marco al mercado. El IAF consta de un conjunto de documentos que incluye una publicación de Descripción General [ 5 ] , el Glosario del IAF, un documento de resumen de Niveles de Garantía [ 6 ] y un Esquema de Evaluación de Garantía (AAS) [ 7 ] que abarca el programa de evaluación y certificación asociado, así como varios documentos subordinados, entre ellos los Criterios de Evaluación de Servicios (SAC) [ 8 ] que establecen criterios de referencia para la conformidad general de la organización, los servicios de comprobación de identidad, la solidez de las credenciales y los servicios de gestión de credenciales con los que se evaluarán todos los CSP.
Varias organizaciones, entre ellas Wells Fargo [ 9 ] y Fidelity Investments [ 10 ] , han presentado varias ponencias sobre la aplicación del Marco de Garantía de Identidad, y también se encuentran disponibles estudios de caso sobre Aetna [ 11 ] y Citigroup [ 12 ] .
En 2009, el Intercambio de Información Sanitaria del Sudeste de Michigan (SEMHIE) adoptó el Marco de Intercambio de Información (IAF) de Kantara.
Consorcio de la World Wide Web
Los identificadores descentralizados (DID, por sus siglas en inglés) son un tipo de identificador que permite una identidad digital verificable y descentralizada.
Véase también
Referencias
- ↑ William E. Burr, Donna F. Dodson y W. Timothy Polk (abril de 2006). "Directrices de autenticación electrónica" (PDF) . Publicación especial 800-63 Versión 1.0.1 . Instituto de Estándares y Tecnología de EE. UU. doi : 10.6028/NIST.SP.800-63v1.0.2 . Consultado el 10 de noviembre de 2013 .
- ↑ «Los polacos tendrán nuevas tarjetas de identificación con chip: informe» . Polskie Radio dla Zagranicy . Consultado el 18 de diciembre de 2017 .
- ↑ "¿Qué es la garantía de identidad? - Servicio Digital del Gobierno" . gds.blog.gov.uk. 23 de enero de 2014. Consultado el 22 de noviembre de 2020 .
- ↑ "Marco de evaluación de credenciales de la federación de autenticación electrónica" (PDF) . Consejo Federal de CIO. 16 de marzo de 2005. Archivado del original (PDF) el 15 de noviembre de 2008. Consultado el 10 de noviembre de 2013 .
- ↑ "Información general - Información general - Iniciativa Kantara" (PDF) . kantarainitiative.org . Consultado el 07-01-2026 .
- ↑ "Información general - Información general - Iniciativa Kantara" (PDF) . kantarainitiative.org . Consultado el 07-01-2026 .
- ↑ "Información general - Información general - Iniciativa Kantara" (PDF) . kantarainitiative.org . Consultado el 07-01-2026 .
- ↑ "Información general - Información general - Iniciativa Kantara" (PDF) . kantarainitiative.org . Consultado el 07-01-2026 .
- ↑ Licht, William (12 de noviembre de 2021). "Garantía de identidad en el mundo real: Demostración de Wells Fargo de los principios de garantía de identidad en acción" .
- ↑ Licht, William (12 de noviembre de 2021). "Webcast de Liberty Alliance: Título: El viaje del concepto a la realidad: la garantía de identidad en acción" .
- ↑ http://www.projectliberty.org/liberty/content/download/4420/29635/file/Aetna%20IDDY%20liberty%20case%20study%208.08.pdf
- ↑ http://www.projectliberty.org/liberty/content/download/4423/29647/file/Citi%20IDDY%20liberty%20case%20study%209.08.pdf
- Gestión de identidades