Ir al contenido

Próximamente estarán disponibles los certificados de 47 días. ¿Todo listo?

Actúa ahora →

El marco integral para la verificación de la identidad personal

El marco integral para la verificación de la identidad personal

La verificación de identidad personal (PIV) es una NIST FIP Estándar de seguridad 201-2 que establece un marco para la autenticación multifactor (MFA) mediante tarjetas inteligentes. En resumen, la PIV (Verificación de Identidad Personal) puede definirse como una solución de autenticación multifactor que abarca todo el ciclo de vida de la identidad, desde la verificación de la identidad hasta la emisión segura de credenciales, el acceso físico y la caducidad segura de las mismas.

En una sola línea, la verificación de identidad personal es un marco de gestión de identidad.

Nuestra historia

El gobierno federal de Estados Unidos ordenó la producción de una credencial de identidad común en 2004. Inicialmente, se diseñó exclusivamente para el gobierno federal estadounidense, pero ahora se utiliza ampliamente en aplicaciones comerciales. Su uso generalizado se debe a la alta fiabilidad del estándar en la verificación de identidad y a su capacidad para utilizar la autenticación multifactor con fines de seguridad, como la prevención del fraude y la mejora de la privacidad.

Características principales de PIV

PIV es una excelente opción para las empresas que deben cumplir con las regulaciones gubernamentales o trabajar en áreas altamente reguladas.

  • Comprobación de identidad
  • Gestión del ciclo de vida
  • Casos de uso avanzados
  • Acceso físico/sistema informático

Tarjeta de verificación de identidad personal (PIV)

Una tarjeta de verificación de identidad personal (PIV) es una tarjeta inteligente emitida por el gobierno de Estados Unidos que contiene la información necesaria para brindar acceso a instalaciones y sistemas de información federales, así como para garantizar niveles aceptables de seguridad para todas las aplicaciones federales. Una tarjeta de verificación de identidad personal cuenta con tecnologías únicas que los sistemas de lectura de seguridad pueden utilizar para diversos fines. FIPS establece estándares precisos para estas tarjetas, incluyendo métodos criptográficos para cifrar datos confidenciales y tipos de seguridad, como contraseñas y sistemas biométricos, para validar la identidad de los titulares. Otras características, como cuatro claves criptográficas obligatorias y tamaños de clave, también se especifican en las directrices de la tarjeta PIV.

Características de la tarjeta PIV

La tarjeta PIV encripta los datos y valida la identidad para garantizar

  1. Integridad:Significa que sólo el propietario de la tarjeta puede cambiar los datos presentes dentro de la tarjeta.
  2. Confidencialidad:Representa que sólo el titular de la tarjeta puede leer y acceder a los datos presentes en la tarjeta.
  3. Autenticidad:Se garantiza la fuente de datos presente.
  4. No repudio:Significa que no puede haber ningún dato falso.

Con la tarjeta PIV, puede tener más confianza de que todas las comunicaciones electrónicas, el almacenamiento y la recuperación de datos estarán más seguros.

Información almacenada en la tarjeta PIV

Una solicitud de tarjeta PIV debe incluir siete elementos de datos interoperables obligatorios y dos objetos de datos condicionalmente obligatorios. Los siete elementos obligatorios consisten en:

  • Contenedor de capacidad de tarjeta
  • Identificador único del titular de la tarjeta
  • X.509 Certificado  para la autenticación PIV
  • Certificado X.509 para autenticación de tarjetas
  • Huellas dactilares del titular de la tarjeta
  • Imagen facial del titular de la tarjeta
  • Objeto de seguridad

Considerando que, si el titular de la tarjeta posee una cuenta de correo electrónico emitida por el gobierno en el momento de la emisión de la credencial, se requieren dos objetos de datos:

Servicios de PKI empresarial

¡Obtenga soporte de consulta completo de extremo a extremo para todos sus requisitos de PKI!

Mecanismos de autenticación PIV

El objetivo principal de la Tarjeta PIV es verificar la identidad del titular ante un sistema o persona encargada de regular el acceso a un recurso o instalación protegida. Para lograr este objetivo, se pueden utilizar diversas combinaciones de uno o más de los procesos de validación descritos a continuación.

Validación de tarjeta

Este es el procedimiento para garantizar la autenticidad de una Tarjeta PIV. Los mecanismos de validación de la tarjeta incluyen:

  • Inspección visual de las características de protección y resistencia a la manipulación de la tarjeta PIV
  • uso de esquemas criptográficos de desafío-respuesta con simétrico llaves y,
  • use asimétrico esquemas de autenticación para validar claves privadas integradas en la tarjeta PIV.

Validación de credenciales

Este es el procedimiento para autenticar las diversas credenciales de la Tarjeta PIV. Los mecanismos de validación de credenciales incluyen:

  • Inspección visual de los elementos visuales de la tarjeta PIV
  • verificación de certificados en la Tarjeta PIV
  • verificación de firmas en la biometría PIV
  • Comprobación de la fecha de caducidad y revocación estado de las credenciales en la Tarjeta PIV.

Validación del titular de la tarjeta

Este es el procedimiento para confirmar que la tarjeta PIV está en posesión de la persona para la que fue emitida. Los mecanismos de validación del titular de la tarjeta incluyen:

  • Presentación de una tarjeta PIV por parte del titular de la tarjeta
  • Hacer coincidir las características visuales del titular de la tarjeta con la foto de la Tarjeta PIV
  • haciendo coincidir el PIN proporcionado con el PIN de la Tarjeta PIV y,
  • haciendo coincidir las muestras de huellas dactilares vivas proporcionadas por el titular de la tarjeta con la información biométrica incorporada en la tarjeta PIV.

Opciones alternativas

Se han definido dos credenciales adicionales para aprovechar la infraestructura creada por el programa PIV del gobierno federal, pero ninguna ha recibido una adopción significativa.

PIV-I: (Verificación de Identidad Personal – Interoperabilidad)

Es una versión de PIV con los mismos criterios que el PIV. El gobierno federal de EE. UU. necesitaba una forma de gestionar las identidades y el acceso de los usuarios invitados, por lo que se propuso su creación.

  • A diferencia de PIV, no se requieren verificaciones de antecedentes, lo que afecta directamente el nivel de idoneidad para el acceso.
  • Sigue las políticas de certificación cruzada de Federal Bridge.
  • Origen: Consejo Federal CIO.

CIV: (Verificación de identidad comercial)

CIV es un protocolo diferente basado en la arquitectura PIV, cuya principal distinción es que los estándares son menos estrictos.

  • Sigue las políticas de la organización emisora.
  • Credenciales confiables sólo dentro de la organización emisora.
  • Origen: Consejo de Control de Acceso de la Alianza de Tarjetas Inteligentes

Conclusión

La Verificación de Identidad Personal (PIV) es un marco que se utiliza para validar la identidad. Fue diseñada inicialmente para el gobierno federal de EE. UU., pero su uso está ampliamente extendido en la actualidad. Sus principales características incluyen la verificación de identidad, la gestión del ciclo de vida y muchas más. La tarjeta PIV es una tarjeta inteligente emitida por el gobierno federal de EE. UU. que se utiliza para fines de validación. Consta de diversas características como confidencialidad, integridad y no repudio. La información personal básica se almacena en la tarjeta PIV. Para proteger la tarjeta PIV, se utilizan diversos mecanismos de autenticación, como la validación de tarjetas, la validación de credenciales y la validación del titular. Sin embargo, con el aumento de casos de uso, se están descubriendo nuevas alternativas a la PIV, como PIV-I y CIV, que aún no han sido ampliamente reconocidas.

Referencias

nvlpubs.nist.gov/nistpubs/specialpublications/nist.sp.800-73-4.pdf