NIST finaliza su guía para proteger la identidad en línea y los tokens de acceso

Digital identity providers preparing secure machine-readable register integration tests

NIST ha finalizado una guía de implementación para proteger los tokens de identidad y acceso en línea frente al robo, la falsificación y el uso indebido. Los tokens permiten que aplicaciones y servicios reconozcan a usuarios autenticados sin solicitar repetidamente sus credenciales, pero un token robado o falsificado puede permitir que un atacante suplante una cuenta legítima y eluda los controles normales de inicio de sesión.

La guía utiliza una implementación de referencia en la nube

La publicación describe una arquitectura de confianza cero construida con tecnologías comerciales y de código abierto. Abarca el descubrimiento, la visibilidad, la validación y la aplicación de políticas sobre tokens en proveedores de identidad, aplicaciones y servicios en la nube. NIST desarrolló la guía práctica con CISA y colaboradores del sector a través del National Cybersecurity Center of Excellence.

El material final subraya que la protección de tokens no se limita a un solo producto. Las organizaciones necesitan telemetría coordinada y aplicación de políticas en los sistemas que emiten, reciben y validan tokens.

Las operaciones deben probar la revocación y la detección del uso indebido

Los equipos de identidad deben inventariar los tipos de tokens, documentar las relaciones de confianza, reducir su duración innecesaria y confirmar que la revocación funciona durante un incidente. La supervisión debe identificar emisiones inusuales, reutilización y uso desde dispositivos o ubicaciones inesperados. Estos controles complementan la autenticación resistente al phishing, pero no la sustituyen. SectechMedia sigue novedades relacionadas en su cobertura de identidad y control de acceso.

Fuentes

Comments

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *