A mobile signature is a digital signature generated either on a mobile phone or on a SIM card on a mobile phone.
Origins of the term
mSign
The term first appeared in articles introducing mSign (short for Mobile Electronic Signature Consortium). It was founded in 1999 and comprised 35 member companies. In October 2000, the consortium published an XML-interface defining a protocol allowing service providers to obtain a mobile (digital) signature from a mobile phone subscriber.
In 2001, mSign gained industry-wide coverage when it came apparent that Brokat (one of the founding companies) also obtained a process patent in Germany for using the mobile phone to generate digital signatures.
ETSI-MSS standardization
The term was then used by Paul Gibson (G&D) and Romary Dupuis (France Telecom) in their standardisation work at the European Telecommunications Standards Institute (ETSI) and published in ETSI Technical Report TR 102 203.
The ETSI-MSS specifications define a SOAP interface and mobile signature roaming for systems implementing mobile signature services. ETSI TS 102 204, and ETSI TS 102 207.
Today
The mobile signature can have the legal equivalent of your own wet signature, hence the term "Mobile Ink", commercial term coined by Swiss Sicap. Other terms include "Mobile ID", "Mobile Certificate" by a circle of trust of 3 Finnish mobile network operators implementing a roaming mobile signature framework Mobiilivarmenne, etc.
Según las directivas de la UE para firmas electrónicas [ 1 ] la firma móvil puede tener el mismo nivel de protección que la firma manuscrita si todos los componentes de la cadena de creación de la firma están debidamente certificados. El estándar que rige los dispositivos de creación de firmas móviles y el equivalente de una firma manuscrita se describe en la Decisión de la Comisión 2003/511/CE de 14 de julio de 2003 sobre la publicación de números de referencia de estándares generalmente reconocidos para productos de firma electrónica de conformidad con la Directiva de Firmas Electrónicas . [ 2 ] Si la solución de firma es evaluada por un tercero independiente según los Criterios Comunes y recibe la designación EAL4+, la solución puede producir lo que la directiva de la UE y las aclaraciones subsiguientes denominan una firma electrónica cualificada . El estándar actual data del año 2002/2003 y está en proceso de renovación y publicación para finales de 2012. [ 3 ] La mayoría, si no todas, las implementaciones de firmas móviles hasta la fecha generan lo que la Directiva de la UE denomina firma electrónica avanzada .
Las soluciones de firma móvil más exitosas se pueden encontrar en Turquía , [ 4 ] Lituania , [ 5 ] Estonia [ 6 ] y Finlandia [ 7 ] [ 8 ] con millones de usuarios.
Técnicamente, la firma móvil se crea mediante un módulo de seguridad cuando el dispositivo ( tarjeta SIM ) recibe una solicitud. Tras presentar la solicitud al usuario con algunas indicaciones explicativas, el dispositivo solicita un código secreto que solo el usuario autorizado debe conocer. Normalmente, este código es un PIN . Si el código de acceso se introduce correctamente, el dispositivo obtiene acceso a datos secretos que contienen, por ejemplo, la clave privada RSA , la cual se utiliza para realizar la firma u otras operaciones solicitadas.
El sistema PKI asocia la clave pública correspondiente a la clave secreta almacenada en el dispositivo seguro con un conjunto de atributos contenidos en una estructura denominada certificado digital . La elección de los detalles del procedimiento de registro durante la definición de los atributos incluidos en este certificado digital permite generar diferentes niveles de garantía de identidad, desde una identidad anónima pero específica hasta una identidad real de alto nivel. Mediante una firma, el propietario del dispositivo seguro puede certificar dicha identidad.
Por lo tanto, la firma móvil es una característica única para:
- Cómo demostrar tu identidad real a terceros sin comunicación cara a cara.
- Realizar un compromiso legalmente vinculante mediante el envío de un mensaje de confirmación a otra parte.
- Resuelva los problemas de seguridad del mundo en línea con la confirmación de identidad (una identidad anónima pero específica suele ser igual de buena que una identidad de alto nivel).
Servicios públicos
Identificación móvil estonia
Ver.
ParsMSS en Irán
El proyecto Pars Mobile Signature Services (ParsMSS) se diseñó y desarrolló en Irán por primera vez desde 2011. ParsMSS ofrece dos opciones: con tarjeta SIM y sin ella. La Autoridad de Registro (AR) se conecta a este servicio y emite el certificado electrónico de forma presencial o remota. Mediante este servicio, se pueden firmar digitalmente transacciones financieras y documentos.
Tinta móvil (Finlandia)
Mobile Ink [ 9 ] combina alta seguridad y acceso fácil de usar a servicios digitales que requieren autenticación y autorización sólidas. Los suscriptores pueden obtener acceso mediante firma móvil a aplicaciones de banca móvil o corporativas, por ejemplo. Mobile Ink es un término comercial asociado a la solución de firma móvil de Sicap, desarrollada sobre la plataforma Kiuru MSSP [ 10 ] por Methics Oy. [ 11 ] [ 12 ]
La plataforma permite la existencia simultánea de múltiples claves e identidades asociadas con distintos procedimientos de registro. Esto se utiliza, por ejemplo, como sustituto de los dongles RSA SecurID con identidad anónima pero específica en aplicaciones de acceso corporativo.
Mobiilivarmenne (Finlandia)
Mobile Certificate ie Mobiilivarmenne [ 13 ] en finlandés es un término utilizado en el mercado finlandés para describir la solución de firma móvil de roaming desplegada por los tres operadores de redes móviles Elisa , Sonera y DNA .
Esta configuración se desarrolló en colaboración entre los tres operadores, bajo el grupo nacional de coordinación de tecnología de telecomunicaciones FiCom, y es el primer sistema del mundo donde se estableció una red de servicios de roaming ETSI TS 102 207 totalmente funcional y cooperativa en un entorno de software de múltiples proveedores. Otra característica nacional es que los números de teléfono móvil son portátiles entre los operadores, por lo que el prefijo del número no identifica al operador. Para facilitar las cosas a los proveedores de aplicaciones (véase ETSI TS 102 204), pueden adquirir el servicio de cualquiera de los proveedores de servicios de la entidad adquirente (operadores de redes móviles) y llegar a todos los usuarios.
Parte del contexto consistió en la actualización de las leyes nacionales que permiten la emisión de certificados digitales de identidad personal (para uso móvil) por entidades distintas a las autoridades de registro oficiales, a través de las oficinas policiales. Otra parte consistió en un acuerdo de cooperación entre los operadores sobre el formato de los certificados, así como sobre los procedimientos y prácticas de certificación que generan certificados con contenido similar y una trazabilidad similar en la emisión de la identidad. Todo ello fue revisado y aprobado por la Autoridad Reguladora de Comunicaciones de Finlandia, cuyas funciones incluyen la supervisión de los servicios de registro de identidad, también en los registros gubernamentales.
Identificación móvil en Ucrania
En Ucrania, el proyecto Mobile ID se inició en 2015 y posteriormente fue declarado una de las prioridades del Gobierno de Ucrania, con el apoyo de la UE. A principios de 2018, los operadores de telefonía móvil ucranianos evaluaron propuestas y probaron plataformas de diferentes desarrolladores locales y extranjeros. La selección de la plataforma irá seguida de un proceso de certificación exhaustivo. Lista de herramientas de protección de información criptográfica [ 14 ] (y fabricantes) cuyo uso está legalmente permitido en Ucrania (a fecha de 19 de febrero de 2018).
Identificación móvil moldava
- Moldcell
- Naranja Moldavia
MPass
Firma móvil en Austria
Austria comenzó a usar la firma móvil en 2003, como una tecnología de Bürgerkarte (que incluye la firma electrónica con tarjetas inteligentes). Fue proporcionada por mobilkom Austria , pero finalizó en 2007. Después de un relanzamiento en 2009, llamado Handy-Signatur , se utiliza ampliamente, para 2014 más de 300.000 personas, el 5% de los habitantes adultos, poseen una firma móvil registrada. Está controlada por el Gobierno austriaco, el Banco Nacional y la Universidad Tecnológica de Graz . Se basa en un TAN enviado por SMS a solicitud y confirmado con un PIN privado. [ 15 ] Según la 1999/93/CE, la firma con Handy-Signatur es completamente equivalente a una firma manuscrita.
Proveedores de tecnología
Identificación móvil
Valimo Wireless , una empresa de Gemalto , fue la primera compañía del mundo en introducir soluciones de firma móvil en el mercado y acuñar el término Mobile ID. La solución inicial de firma móvil en Turquía, desarrollada por Turkcell , utilizó tecnología de Valimo para implementar una solución de firma móvil muy exitosa. [ 16 ] [ 17 ] Actualmente, Valimo Mobile ID se utiliza en varios países.
Kiuru MSSP
Methics Oy es una empresa tecnológica finlandesa de capital privado con amplia experiencia en servicios PKI y MSSP. La línea de productos Kiuru MSSP es utilizada directamente y como producto OEM por diversos proveedores de servicios y soluciones.
ID HUB – Identificación móvil
La plataforma Mobile ID de Innovation Development HUB LLC es la única solución de identificación electrónica y firma móvil que ya ha obtenido la certificación estatal en Ucrania. Utiliza algoritmos criptográficos tanto postsoviéticos como europeos, lo que la hace compatible con la infraestructura de clave pública (PKI) de la CEI y la UE.
G&D SmartTrust
G&D SmartTrust es el proveedor original de navegadores WAP integrados en tarjetas SIM con complementos de cifrado, desarrollados a finales de la década de 1990. Se denominan WIB (Wireless Internet Browser). SmartTrust licencia la tecnología WIB a numerosos fabricantes de tarjetas SIM, y los operadores de redes móviles pueden optar por utilizar tarjetas con capacidades WIB en su base de usuarios habitual, lo que les permite acceder inmediatamente a los servicios MSSP. La oferta MSSP de SmartTrust se denomina SmartLicentio.
Problemas de seguridad
La autenticación aún puede ser vulnerable a ataques de intermediario y troyanos, dependiendo del esquema empleado. [ 18 ] Esquemas como los generadores de contraseñas de un solo uso y la autenticación de dos factores no resuelven completamente los ataques de intermediario en redes abiertas como Internet. [ 19 ] Sin embargo, respaldar la autenticación en Internet con una red cerrada paralela como la móvil/GSM y una tarjeta SIM con firma digital habilitada es el método más seguro actualmente contra este tipo de ataque. Si el proveedor de la aplicación proporciona una explicación detallada de la transacción que se va a firmar tanto en su sitio web como en la solicitud de firma al operador móvil, el ataque puede ser fácilmente reconocido por el individuo al comparar ambas pantallas. Dado que los operadores móviles no permiten que las aplicaciones envíen solicitudes de firma de forma gratuita, el costo y la complejidad técnica de la intrusión entre el proveedor de la aplicación y el operador móvil hacen que sea un objetivo de ataque improbable. No obstante, ha habido evidencia en múltiples lugares donde se ha producido un ataque.
Con generación de claves a bordo
Cuando un usuario móvil crea el sPIN (PIN de firma) y la clave secreta en línea dentro de la tarjeta SIM segura durante el proceso de registro, esto se conoce como "generación de clave a bordo". [ 20 ] Esto requiere un poco más de interacción por parte del usuario durante el registro, pero, por otro lado, hace que el proceso de interacción del modo de seguridad sea familiar y les permite practicar el uso del servicio. Además, si el usuario olvida o bloquea el PIN asociado con la clave generada, es sencillo generar una nueva clave y asignarle un nuevo sPIN, eliminando las versiones anteriores mediante el mismo proceso que con el registro original y, lo que es más importante: sin necesidad de reemplazar la tarjeta SIM. En estos sistemas, normalmente no existe ningún código de desbloqueo del PIN de firma secundario (sPUK), ya que la revelación de dicho código tiene los mismos requisitos para la verificación de identidad de la persona solicitante que los que se requerían para el registro de identidad original. [ 21 ]
Comparemos esto con el modelo anterior de "claves generadas en fábrica" para tarjetas SIM de tecnología antigua que no tenían suficiente potencia de procesamiento para generar claves internamente. La fábrica de tarjetas SIM realizaba la generación de claves con un acelerador de hardware especial y almacenaba el material de la clave en la tarjeta junto con los códigos sPIN y sPUK iniciales. En ocasiones, la generación real se realizaba dentro de la tarjeta SIM, que funcionaba en un modo de fabricación especial. Tras la generación, esta capacidad solía desactivarse fundiendo un fusible de control especial. La entrega, en particular, de los códigos sPUK crea considerables problemas logísticos de seguridad de la información, que pueden evitarse por completo con la generación de claves interna.
Turkcell fue el primer proveedor en implementar un servicio de firma móvil con la funcionalidad de "Generación de claves a bordo", que permite a los clientes crear su par de claves de firma y validación después de recibir la tarjeta SIM. De esta manera, los operadores GSM no necesitan distribuir PIN de firma a los clientes. Los clientes pueden crear su sPIN por sí mismos. [ 22 ]
En la introducción del servicio finlandés Mobiilivarmenne [ 23 ] en 2010, solo uno de cada tres operadores optó por utilizar esta capacidad de generación de claves integrada con interacción del usuario. Las razones citadas alegaban que era demasiado difícil para el usuario. La experiencia real demostró que quienes no la utilizaban creaban fácilmente registros no funcionales sin ninguna indicación en línea del estado, mientras que el uso de la generación de claves integrada siempre resultaba en una indicación positiva de éxito cuando el servicio se volvía completamente funcional para el usuario. Además, si una versión del teléfono móvil tenía problemas con el protocolo SIM Application Toolkit , esto se hacía evidente de inmediato durante un proceso de registro utilizando la generación de claves integrada.
Fuentes sobre los orígenes del término
Referencias
- ↑ Directiva 1999/93/CE del Parlamento Europeo y del Consejo, de 13 de diciembre de 1999, relativa a un marco comunitario para las firmas electrónicas.
- ↑ 2003/511/CE: Decisión de la Comisión de 14 de julio de 2003 relativa a la publicación de los números de referencia de las normas generalmente reconocidas para los productos de firma electrónica, de conformidad con la Directiva 1999/93/CE del Parlamento Europeo y del Consejo (Texto pertinente en el EEE) (notificada con el número de documento C(2003) 2439)
- ↑ "Servicios de confianza e identificación electrónica (eID)" . Archivado del original (PDF) el 6 de diciembre de 2013.
- ↑ "El sitio web de Gemalto se ha trasladado a Thales" .
- ↑ "Elektroninis.lt" .
- ^ "ID móvil - e-Estonia" . e-estonia.com .
- ↑ "ENG - Mobiilivarmenne" .
- ↑ "Suomi.fi" . www.suomi.fi .
- ↑ "Tinta móvil" .
- ↑ "Productos Kiuru MSSP" . Methics Oy. 9 de febrero de 2016.
- ↑ Methics Oy
- ↑ «Socio Sicap y Methics» . Sicap.
- ↑ "Noticias en inglés" . Portal Mobiilivarmenne. Archivado del original el 20 de julio de 2013. Consultado el 30 de junio de 2013 .
- ↑ "Державна служба спеціального зв'язку та захисту інформації України" . www.dsszzi.gov.ua . Archivado desde el original el 2018-02-20 . Consultado el 19 de febrero de 2018 .
- ↑ Das kann die Handy-Signatur , www.buergerkarte.at; La tarjeta de hamburguesas , digitales.oesterreich.gv.at
- ↑ "El sitio web de Gemalto se ha trasladado a Thales" .
- ↑ "Turkcell selecciona a Gemalto para el mayor despliegue de firma móvil del mundo" . www.gemalto.com . Archivado del original el 7 de noviembre de 2009.
- ↑ " Ensayos: Autenticación de dos factores: demasiado poco, demasiado tarde - Schneier sobre seguridad" . www.schneier.com
- ↑ Bicakci, Kemal; Unal, Devrim; Ascioglu, Nadir; Adalier, Oktay (2014). "Autenticación móvil segura contra ataques de intermediario" . Procedia Computer Science . 34 : 323–329 . doi : 10.1016/j.procs.2014.07.031 . ISSN 1877-0509 .
- ↑ "Soporte de la función SmartTrust OBKG en Kiuru MSSP" . Methics Oy.
- ↑ "Ciclo de vida de claves y PIN en el applet WPKI de Alauda" . Methics Oy. Archivado del original el 5 de marzo de 2014.
- ↑ (en turco) Turkcell.com
- ↑ «Noticias en inglés» . Portal móvil.
- ↑ "mSign stellt Schnittstelle für mobilen E-Commerce vor - Golem.de" .
- ↑ "Materna-tmt.de" .
- ↑ "Informe técnico: La firma móvil alemana" . www.iht.com . Archivado del original el 4 de junio de 2011 – vía The New York Times .
- ↑ (en turco) Turkcell.com
- ↑ (en inglés) Turkcellmobilesignature.com
- Gestión de identidades
- estándares de telecomunicaciones móviles
- Firma