Ya esta aquí el DNI electrónico
Todos habiamos puesto muchas esperanzas en su aparición para que fuera la "firma" estandar en el mundo virtual y sin embargo no se ven aplicaciones ¿Por qué?
Ideas y reflexiones sobre aspectos profesionales, aficiones, amigos, etc........... Optimista incorregible. Me gusta ser así y, además, para andar por la vida me parece muy conveniente, cuando no necesario
1. Objetivos del documento
En el presente documento pretendo explicar, de forma muy somera, mi visión sobre la gestión de identidades, y mas concretamente sobre la problemática de la identificación de usuarios, los perfiles asociados y la administración que ello conlleva.
Intentaré evitar entrar en detalles técnicos, centrándome en los aspectos conceptuales que necesita conocer el ejecutivo en la planificación estratégica de la gestión de identidades.
Por supuesto, que este artículo lo escribo no desde la perspectiva doméstica –a la que también se le puede aplicar el concepto- sino desde el ámbito corporativo o institucional donde el usuario se identifica de forma robusta ante los sistemas internos de la empresa pero que además necesita identificarse ante múltiples sistemas externos con los que colabora su organización.
Abogaré por la identificación federada entre servidores basado en el principio de que nadie más capacitado para garantizar la identidad de los usuarios que aquél responsable de identificarlos en su propio entorno. El servicio y su organización, por estar más próximo al usuario, tiene la mayor capacidad como autoridad certificadora y/o de registro.
Utilizaré como ejemplo de aplicación, las necesarias conexiones del Departamento de Riesgos de una entidad financiera con empresas Gestoras, Tasadoras, Notarías, Registro, etc. No obstante, señalar:
2. Factores Clave
Cada día es mas frecuente la colaboración empresarial restringida a acuerdos para proyectos concretos.
Además es necesario securizar el canal de comunicación
La complejidad de la identificación individual de un mismo usuario ante múltiples servidores, aparte de ser ineficiente, presenta una previsión de crecimiento exponencial que supondrá una importante barrera en el futuro inmediato
¿Cuántas contraseñas tenemos que introducir cada día para, por ejemplo, poder realizar nuestro trabajo cotidiano?. Cada uno de nosotros tenemos decenas de acreditaciones para identificarnos y así poder acceder a determinados servicios o información.
Si a ello añadimos las contraseñas de acceso en Internet (sitios privados, banca electrónica, otros servicios de pago, etc.) la gestión es inmanejable, la seguridad se resiente y el riesgo se incrementa.
La gestión de estas nuevas identidades digitales crecerá de forma exponencial y exige herramientas y procesos adecuados
No debemos olvidar que la identidad no tiene que ser, necesariamente, solo de personas. En la medida en que introducimos nuevos dispositivos inteligentes en nuestras vidas, estos también necesitan una identidad digital que les permita acceder a determinados servicios de forma automática.
3. pero…… ¿qué es la gestión de identidades?
Para identificarnos a una aplicación o servicio se deben diferenciar dos aspectos totalmente independientes:
a) Identificación de usuario. Garantizar que alguien es quién dice ser
b) Características del usuario. Existen otra serie de características ligadas al usuario y/o a su perfil en un momento dado que son exigidas por las aplicaciones para poder asignarle los privilegios adecuados
Es un hecho que a la hora de identificar a un usuario, al mundo digital se le está demandando mayor rigurosidad y exigencia que en el mundo físico.
4. Una administración muy costosa
Se deben habilitar procedimientos y circuitos de incidencias en cada uno de los apartados mencionados en el punto anterior
a) Identificación de usuario.
b) Características del usuario. Cualquier cambio de las características del usuario o perfil, muy especialmente:
Este coste de administración/utilización es muy importante y no solo para las organizaciones, también lo es para el propio usuario.
Un estudio de la Universidad del estado de Vichita, “La seguridad de las contraseñas: lo que los usuarios saben y lo que realmente hacen” (Febrero-2006) deja en evidencia que si bien los usuarios de Internet conocen la teoría sobre longitud, reglas a cumplir y caducidad que deberían tener sus contraseñas, en la práctica unos porcentajes mínimos la cumplen, pasando a ser el eslabón débil de unos costosos sistemas de seguridad que se implantan.
El análisis realizado concluye que se deben diseñar técnicas y sistemas que ayuden al usuario en el cumplimiento de las políticas de seguridad, en vez de machacar con la cansína teoría que los usuarios ya conocen pero no utilizan
5. Como securizar el canal de comunicación entre entidades/empresas
Las tradicionales características de una comunicación SEGURA son:
La base se encuentra en la encriptación de los mensajes que se intercambian ambos extremos, de tal modo que se mantenga la privacidad de los contenidos electrónicos y cualquiera que acceda al canal no pueda conocer/alterar dichos contenidos.
Ello, además, permite “firmar” los mensajes
La seguridad no reside en el algoritmo criptográfico (función matemática) que ejecutan los extremos, que suele ser de conocimiento público (DES, triple DES, IDEA, RCA, …) sino en un parámetro de dicho algoritmo llamado CLAVE
Por ello, y sin entrar en detalles que no son objeto de este documento, estos sistemas se clasifican en:
De forma muy sintética, señalo algunas de su características diferenciales:
6. Ejemplos de conexiones y acceso entre entidades
Utilizaremos como ejemplo, las necesarias conexiones del Departamento de Riesgos de una entidad financiera que se comunica –y necesita acceder a los sistemas- con:
Sistema de acceso NO INTEGRADO a diferentes sistemas

Sistema de acceso INTEGRADO a diferentes sistemas (Identidad Federada)

7. Conclusiones
Para poder establecer “relaciones de confianza” con otras entidades es necesario cuidar la seguridad.
Si la implantación de nuevas funcionalidades supone sobrecargar el trabajo, la complejidad y la responsabilidad del usuario de forma innecesaria, éste no lo utilizará o bien descuidará la seguridad y el sistema se resentirá.
Por tanto,
La administración de la identificación “no integrada” en múltiples sistemas es, y lo será mucho más en el futuro, inmanejable tanto para los administradores como para el propio usuario.
El usuario debe limitarse a solicitar servicios al sistema. Por detrás, los propios sistemas informáticos deben satisfacer los requerimientos que exigen los diferentes servicios apoyados en el concepto de Federación de Identidades en el que cada sistema es responsable de identificar correctamente a los usuarios de su entorno.
NOTA DEL AUTOR: Este artículo es un resumen de la presentación realizada por Juan José Cima Prado en Febrero-2006
