36
.

Alternativas de Autentificación por dos Factores en Portales Web

Embed Size (px)

DESCRIPTION

Herramientas necesarias para aumentar la seguridad del acceso a sitios Web, Aplicaciones, Home Banking, WebService, Terminal Server, etc. Las productos más usados del mercado y una alternativa interesante. HARDkey MIO, solución escalable para remplazar el Usuario y Password en pocas horas hasta incorporar un esquema PKI para Firmar documentos.

Citation preview

Page 1: Alternativas de Autentificación por dos Factores en Portales Web

.

Page 2: Alternativas de Autentificación por dos Factores en Portales Web

¿QUÉ BUSCAMOS?

Page 3: Alternativas de Autentificación por dos Factores en Portales Web
Page 4: Alternativas de Autentificación por dos Factores en Portales Web

• Sitios Web

• Software o Aplicaciones

• Home Banking

• Web Mail

• Redes y VPN

• PC’s y Notebooks

• Esquemas SaaS

• Cloud Computing.

Aumentar la

seguridad en

el acceso

Page 5: Alternativas de Autentificación por dos Factores en Portales Web

● ISO 27001 es una norma internacional que ofrece recomendaciones

para realizar la gestión de la seguridad de la información.

● La información es un activo, y la norma define como proteger

adecuadamente dicho activo.

● Busca la Confidencialidad, Integridad y Disponibilidad de la

información.

● El objetivo de la serie de las normas es proporcionar una base común

para desarrollar normas de seguridad dentro de las organizaciones

ISO 27001/27002 ex.17799

Page 6: Alternativas de Autentificación por dos Factores en Portales Web

DISPOSITIVOS

CRIPTOGRÁFICOSOTP

(One Time Password)HARDkey MIO

Page 7: Alternativas de Autentificación por dos Factores en Portales Web

DISPOSITIVOS CRIPTOGRÁFICOS

Los Token o llaves Criptográficas como las “iKey” (de SafeNet) o

eToken Pro (de Aladdin) son dispositivos USB que además de

proteger y trasportar Certificados Digitales, almacenando el par de

claves que se utilizan en esquemas de Firmas Digital (PKI – Public

Key Infrastructure).

Permiten mediante un SDK o Kit de Desarrollo, implementar un

esquema de Autentificación fuerte de Usuarios.

La tecnología de firmas digitales es una herramienta para certifica

quien es la persona que está realizando una operación, y si el

documentos firmado no fue vulnerado.

Page 8: Alternativas de Autentificación por dos Factores en Portales Web

DISPOSITIVOS CRIPTOGRÁFICOS

Pueden ser utilizados:

• Firmar Documentos Digitales

• Autenticar el Acceso a Sistemas

informáticos o sitios web

• Validar el acceso a redes

• Cifrar información.

Page 9: Alternativas de Autentificación por dos Factores en Portales Web

Una “Ley de Firma Digital” básicamente lo que busca es igualar la

utilización de los “certificados digitales” para firmar documentos o

transacciones electrónicas, con la firma de puño y letra.

Además de garantizar la

identidad del “firmante”

permite garantizar que no se

puede alterar el contenido

del documento o transacción

firmada.

FIRMA DIGITAL – DESCRIPCIÓN

Page 10: Alternativas de Autentificación por dos Factores en Portales Web

FIRMA DIGITAL – DESCRIPCIÓN

Una “Ley de Firma Digital” y sus

normas de reglamentación son el

marco general a tener en cuenta en

todo proyecto de PKI.

Hay que tener presente que el simple

hecho de utilizar Certificados

Digitales no es una “solución en si

misma”, pues hay que contar con

tecnologías adecuadas para

protegerlos.

Page 11: Alternativas de Autentificación por dos Factores en Portales Web

FIRMA DIGITAL – QUÉ SE NECESITA?

Certificado

Digital

Llaves

Criptográficas

Desarrollos especiales para firmar documentos con el esquema PKI

Modificación y adaptación de los software actuales.

Certificación de procesos PKI

Contrato de entre partes que acepten las políticas

SOFTWARE PROPIO

Autoridad Registrante

Autoridad CertificanteInfraestructura

•Comprobar si el certificado es valido

•Validar firma (que corresponda a usuario)

•Verificar el Vencimiento del Certificado

•Verificar el Ente Certificador

Validación del Certificado

SOFTWARE DE TERCEROS

Page 12: Alternativas de Autentificación por dos Factores en Portales Web

Es importante entender que en todo esquema de “Firma Digital” o

PKI, para que realmente se esté validando la identidad de un

usuario es necesario contar con dispositivos criptográficos ( como

las llaves USB iKey ) para proteger y transportar los certificados

digitales de los usuarios.

Llave Criptográfica iKey

FIRMA DIGITAL – QUÉ SE NECESITA?

Además, si no se compra el certificado, hay que contar con dispositivos tipo

HSM (Hardware Security Module) como los LUNA SA de SafeNet.

Para:

Protegen “Certificados Servidor” ( Root )

Aceleran operaciones de cifrado

Page 13: Alternativas de Autentificación por dos Factores en Portales Web

FIRMA DIGITAL – QUÉ SE NECESITA?

Según la ley 25.506 de Firma Digital en la Argentina,

Es necesario contar:

EN EL SERVIDOR:

EN EL USUARIO:(recomendación)

• Dispositivos HSM

• Servidores dedicado

• Sistema de Backup.

• UPS

• …

• Dispositivos Criptográficos

• Certificado digital (arancel anual)

• Software especial para firmar

documentos.

• …

Page 14: Alternativas de Autentificación por dos Factores en Portales Web

FIRMA DIGITAL – CONCLUSIONES:

• Altos costos START UP• Altos costos de Capacitación.• Requiere personal altamente especializado.• Tiempo de implementación más de 6 meses.• Gastos de Licencias Anuales.

• Certificación de normas internacionales de seguridad.

• Firma Digital o Firma Electrónica.

• Autenticación de Usuario

• Cifrado de Datos

BENEFICIOS

CONTRAS

Page 15: Alternativas de Autentificación por dos Factores en Portales Web

DISPOSITIVOS

CRIPTOGRÁFICOSOTP

(One Time Password)HARDkey MIO

Page 16: Alternativas de Autentificación por dos Factores en Portales Web

OTP – One Time Password

- Dispositivos de Hardware que

proporcionan una autenticación

fuerte por un factor físico.

- Agregan al usuario y password

convencional una clave más que

varía a cada minuto.

Page 17: Alternativas de Autentificación por dos Factores en Portales Web

OTP – One Time Password

La clave se genera aleatoriamente en función del instante

de tiempo en el que se presiona el botón (cuenta con Clock

Interno) y en función de la última clave generada.

Page 18: Alternativas de Autentificación por dos Factores en Portales Web

OTP – One Time Password

Además de los token para

cada usuario, hay que

comprar una licencia de

software del lado servidor

que es necesario para

validar dicha clave.

Page 19: Alternativas de Autentificación por dos Factores en Portales Web

• Altos costos START UP. (Hardware y Software)

• Altos costos de Capacitación.• Altos costos de Mantenimiento.• Requiere personal altamente especializado.• Tiempo de implementación 3 a 4 meses.

• Certificación de normas internacionales de seguridad.

• Autenticación Fuerte de Usuario.

• Fácil de utilizar para el usuario final.

CONTRAS

OTP – One Time Password

BENEFICIOS

Page 20: Alternativas de Autentificación por dos Factores en Portales Web

HARDKEY MIO - AUTENTICACIÓN

• Es un Dispositivo Electrónico USB diseñado, para hacer una

Validación Fuerte de Usuarios.

• Con sólo incorporar unas pocas líneas de código fuente del Logon

de una aplicación o Sitio Web, es suficiente para implementarlo la

solución de una manera rápida y sencilla

• Es fácilmente incorporable en la mayoría de los lenguajes como ASP,

PHP, Java, Visual, C++, C#, .NET, etc.

• Para el usuario es totalmente trasparente, cuando tiene que acceder

sólo debe conectar la llave USB e ingresar su PIN.

Page 21: Alternativas de Autentificación por dos Factores en Portales Web

HARDKEY MIO – CÓMO FUNCIONA?

-En el caso de Sitio Web:

• El servidor web manda una página de consulta al cliente donde está

conectado la llave HARDkey MIO.

• El Componente JAVA instalado en el cliente se encarga de verificar la

presencia de la llave, leer o grabar información, leer el par de claves,

importar o exportar un certificado. El dato, se lo pasa al servidor en forma

encriptado y segura para que lo procese.

• El servidor lo toma, lo analiza y actúa según se lo programe.

Page 22: Alternativas de Autentificación por dos Factores en Portales Web

DIVIDIENDO EN ETAPAS EL PROYECTO, distribuyendo la carga

de trabajo que implica la implementación.

HARDKEY MIO – SOLUCIÓN ESCALABLE

En una primera instancia se

puede implementar simplemente

el CHEQUEO DEL DISPOSITIVO.

Validando, por ejemplo, el número

de serie.

Se puede dejar para una segunda etapa un esquema con

Certificados Digitales, almacenando en la llave la “Clave Privada”.

+Firma

HARDkey + “OTP”

Validación Fuerte

Page 23: Alternativas de Autentificación por dos Factores en Portales Web

HARDKEY MIO – SOLUCIÓN ESCALABLE

Validación Fuerte Automotora

Gildemeister

(Chile)

Subscripciones

Digitales

Page 24: Alternativas de Autentificación por dos Factores en Portales Web

• Reemplazar el login estándar de Usuario y Password (muy débil) por una Autentificación Fuerte de dos Factores.

• Donde el usuario sólo Ingresa una llave y el PIN de acceso.

• Se lee de la llave el ID o el Usuario y Contraseña grabada dentro de la misma y continuamos con el proceso de loginnormal.

HARDKEY MIO – SOLUCIÓN ESCALABLE

Page 25: Alternativas de Autentificación por dos Factores en Portales Web

HARDKEY MIO – SOLUCIÓN ESCALABLE

Validación Fuerte

HARDkey

“OTP”

Page 26: Alternativas de Autentificación por dos Factores en Portales Web

• Telefónica de Argentina utilizo nuestras llaves para autenticar el acceso a la Intranet de 200 puestos y Certificó la Norma ISO 17799.

• Además de la presencia de la llave agregaron un 3º factor de autenticación, una clave Aleatoria de 64 bytes que la guardan en la memoria de la llave, cambiándola cada vez que hace el login.

HARDKEY MIO – SOLUCIÓN ESCALABLE

Page 27: Alternativas de Autentificación por dos Factores en Portales Web

HARDKEY MIO – SOLUCIÓN ESCALABLE

_:;ñ´P?=#”$8SoClqÑ01++=?)!#”#$5

Cambia en cada Sesión

Page 28: Alternativas de Autentificación por dos Factores en Portales Web

HARDKEY MIO – SOLUCIÓN ESCALABLE

Validación Fuerte

HARDkey

+“OTP”

+

Firma

Electrónica

Page 29: Alternativas de Autentificación por dos Factores en Portales Web

• La gente de MATba (Mercado a Termino de Buenos Aires) comercializan cereales mediante un sistema web llamado NeSS.

• Utilizan las llaves HARDkey para autenticar el acceso y a su vez guardan una clave privada en la memoria de la llave.

HARDKEY MIO – SOLUCIÓN ESCALABLE

Page 30: Alternativas de Autentificación por dos Factores en Portales Web

Validan el Acceso

Autentifican que el que hace la transacción es el autorizado. (Identidad)

Evitan que el documento firmado haya sido modificado. (Vulnerabilidad)

Contrato de Entre partes entre socios y la firma. (Legales)

HARDKEY MIO – SOLUCIÓN ESCALABLE

Page 31: Alternativas de Autentificación por dos Factores en Portales Web

HARDKEY MIO – SOLUCIÓN ESCALABLE

Validación Fuerte

HARDkey

“OTP”

Firma

Electrónica

Automotora

Gildemeister

(Chile)

Page 32: Alternativas de Autentificación por dos Factores en Portales Web

• No es ampliamente conocido.

• No posee certificaciones internacionales.(Sólo implica firmar un contrato entre partes).

• Autenticación Fuerte de Usuarios.

• Costo de Única Vez (compra de llave).

• Implementación rápida y sencilla.

• PLUG & PLAY (no requiere Driver)

• Sin caras capacitaciones.

• Sin costosas licencias de software

• Excelente relación COSTO-BENEFICIO.

CONTRAS

HARDKEY MIO - AUTENTICACIÓN

BENEFICIOS

Page 33: Alternativas de Autentificación por dos Factores en Portales Web

En la gran mayoría de las instalaciones donde se necesita una

“Validación Fuerte de Accesos de Usuarios”, se soluciona

con un “Contrato entre Partes”.

Por ello se puede optar

por opciones más simples

de implementar

y de menor costo.

Page 34: Alternativas de Autentificación por dos Factores en Portales Web

En el KIT DE DESARROLLO HARDkey NET se incluyen

las librerías y demos (con componentes Java que funcionan en

cualquier navegador) que permiten utilizar nuestras HARDkey

con una fácil implementación, bajo costo y alta seguridad para

autenticación de usuarios en sistemas basados en Esquemas

SaaS y Cloud Computing.

Generando “confianza” ya que sólo los usuarios autorizados

que posean la llave HARDkey podrán ingresar a los servicios, y

lograr superar la barrera de “temor” que generan las soluciones

“web” con accesos con un “Simple Usuario y Password”.

Page 35: Alternativas de Autentificación por dos Factores en Portales Web

PREGUNTAS???

Page 36: Alternativas de Autentificación por dos Factores en Portales Web

MUCHAS GRACIAS !!!

SITEPRO S.A.Bartolomé Mitre 777 Piso 2 OF “A”Buenos Aires - ARGENTINA

TEL: (54-11) 4328-9177 / 4504 / 4979

[email protected]