Los sistemas Zero Trust pueden verificar a los usuarios ya establecidos mediante credenciales y otros métodos de autenticación. Sin embargo, la incorporación crea una brecha: un nuevo empleado quizá todavía no tenga un dispositivo de confianza ni un método de autenticación registrado, mientras la organización debe decidir quién recibirá acceso.
Esta brecha importa porque una comprobación inicial débil de identidad no se corrige con controles más sólidos que se añadan después. Durante la incorporación, el personal de soporte puede activar cuentas, emitir credenciales iniciales, inscribir la autenticación multifactor (MFA), registrar claves de acceso o claves de seguridad y configurar dispositivos corporativos. Si un impostor supera la primera comprobación, esos pasos habituales pueden dar a la persona equivocada una cuenta protegida por MFA y vinculada a un dispositivo de confianza.
El FBI ha advertido que trabajadores norcoreanos de TI utilizan identidades robadas o fraudulentas para conseguir empleos remotos y acceder a redes corporativas. Según la fuente, el FBI recomienda verificar la identidad de los trabajadores remotos durante la contratación y a lo largo de su empleo. El artículo menciona tácticas como documentos de identidad falsos, infraestructura proxy y facilitadores radicados en Estados Unidos.
El Data Breach Investigation Report de Verizon concluyó que las credenciales robadas estaban implicadas en el 44,7 % de las brechas. El artículo distingue la verificación de identidad—comprobar si alguien es la persona a quien la organización pretende incorporar—de la autenticación, que comprueba el control de una credencial ya vinculada a una cuenta.
El artículo presenta Specops Secure Onboarding como un enfoque posible. Para las nuevas contrataciones, combina el escaneo y la validación de documentos de identidad emitidos por el Gobierno con detección biométrica de presencia real, antes de emitir credenciales, métodos MFA, dispositivos o acceso a aplicaciones. También exige métodos de autenticación de confianza para verificar la identidad en solicitudes posteriores al servicio de soporte.
Comentarios
0Aún no hay comentarios. Escribe el primero.