Anurag Chowdhury

El estafador "verificado": por qué una autenticación perfecta no es suficiente

Publicado

Publicado

Tiempo de lectura:

Tiempo de lectura:

4 minutos

4 minutos

Anurag Chowdhury
Contenido

Comparte este artículo

CIAM y verificación de identidad: por qué una cuenta completamente autenticada puede seguir siendo de un estafador


Todos los equipos de prevención de fraude han pasado por esta reunión: se confirma que una cuenta está comprometida o que es sintética, y alguien revisa los registros para reconstruir lo sucedido. Los registros están limpios. La contraseña era correcta, se introdujo el código de un solo uso y se reconoció el dispositivo. Cada control funcionó exactamente como fue diseñado y, aun así, el estafador que controlaba la cuenta logró transferir el dinero.

No falló nada técnico. La cuenta nunca fue el punto débil; la identidad detrás de ella lo era, y nadie había establecido realmente a quién pertenecía.

Esa es la brecha entre la gestión de accesos e identidades de clientes (CIAM) y la verificación de identidad. A pesar de llevar la palabra "identidad" en su nombre, CIAM autentica las credenciales de un usuario, pero no establece si la persona detrás de ellas es quien dice ser, ni si la cuenta que está desbloqueando perteneció alguna vez a una persona real, a una identidad sintética armada a partir de tres distintas, o al mismo estafador que maneja discretamente 19 perfiles en su institución. Una cuenta totalmente autenticada suele ser el lugar más seguro para un estafador, porque supera cada control técnico por diseño.

Resumen rápido

  • Autenticación ≠ verificación. CIAM protege el acceso verificando credenciales, sesiones y permisos. La verificación de identidad determina de forma continua si una cuenta corresponde a una persona real y única.

  • La resolución de entidades es la pieza que falta. El fraude se esconde en datos fragmentados a través de distintos canales; cerrar la brecha significa volver a verificar continuamente la identidad cada vez que se actualiza la información personal (PII) y vincular los registros dispersos en una sola identidad unificada.

  • Los riesgos van en aumento. Deloitte proyecta que las pérdidas por fraude impulsado por IA en EE. UU. podrían pasar de 12.3 mil millones de dólares (2023) a 40 mil millones de dólares para 2027 (una tasa de crecimiento anual compuesto del 32%), siendo la identidad sintética y los deepfakes de los factores de mayor crecimiento, junto con la estafa de compromiso de correo empresarial mediante IA.

  • La solución es complementaria, no un rediseño total. Conserve su CIAM como la autoridad de credenciales y combínela con un sistema de riesgo unificado: integrando la resolución continua de entidades, el monitoreo de identidad, el monitoreo de fraude y la inteligencia cognitiva de identidad en un único gráfico de riesgo e identidad.

Una cuenta completamente autenticada es un signo de interrogación muy bien protegido

El fraude rara vez se anuncia como un inicio de sesión sospechoso. Se esconde en datos que a primera vista parecen desconectados:

  • Identidad real fragmentada. Un cliente abre una cuenta corriente a través de su plataforma de sucursales y, tres años después, solicita un préstamo mediante un sistema de originación independiente: una ortografía del nombre ligeramente diferente, una dirección nueva y ningún código de cliente compartido entre ambos sistemas. Para un sistema de riesgo desarticulado, una sola persona real parece dos extraños.

  • Identidad sintética. Un perfil inventado (un número de seguridad social robado combinado con un nombre y dirección falsos) solicita una docena de productos. Cada solicitud se aprueba como un cliente nuevo y legítimo, porque nada los vincula en el momento de la decisión. La cuenta puede comportarse como un cliente ejemplar durante meses, superando cada control de inicio de sesión, antes de usarse para cometer el fraude.

  • Punto ciego omnicanal. Un estafador cambia los datos de contacto en un canal, vincula una cuenta en otro y realiza una transferencia inusual en un tercero. Sin una vista única de la persona, estos parecen tres eventos sin relación alguna.

Un informe reciente de la Asociación de Banqueros Estadounidenses y la Better Identity Coalition destaca las identidades sintéticas y los deepfakes de IA como las principales amenazas, y exige una validación de identidad de última generación como defensa operativa central.

La autenticación comienza donde la verificación de identidad debería haber terminado

La autenticación asume que la identidad detrás de una cuenta ya es conocida y única, y luego protege el acceso a ella. Cuando la resolución ocurre primero, esa suposición se mantiene y la autenticación cumple exactamente la función para la que fue creada. Cuando no es así, la autenticación protege fielmente una premisa que nunca fue real.


Atributo

Verificación de identidad (resolución)

Autenticación (CIAM)

La pregunta que responde

Entre todos los registros que tenemos, ¿se trata de una sola persona real?

¿Las credenciales presentadas coinciden con esta cuenta?

Lo que da por hecho

Nada; construye la identidad a partir de los fragmentos

La cuenta ya corresponde a una persona real y conocida

Dónde se ejecuta

En el primer contacto y cada vez que un nuevo registro pueda pertenecer a una identidad conocida

En cada inicio de sesión y sesión

Lo que no puede detectar por sí solo

Cómo se comporta una identidad resuelta a lo largo del tiempo

Una identidad sintética o duplicada que tiene credenciales válidas


La verificación puede resolver quién es alguien y luego perder el rastro de cómo se comporta en una sesión activa, que es precisamente la brecha que la capa de inicio de sesión de abajo está diseñada para cerrar. La autenticación, por su parte, puede proteger una sesión de forma impecable mientras que la identidad detrás de ella nunca fue real.

Cómo se dividen el trabajo la resolución y el acceso

Oscilar resuelve la identidad y toma la decisión basada en el riesgo; el CIAM gestiona las credenciales y el acceso.


Momento de resolución

Lo que hace Oscilar

Lo que hace el CIAM

Resultado

Un nuevo solicitante sin historial

Resuelve los fragmentos en una identidad unificada o marca una identidad sintética armada con piezas que no coinciden

Nada todavía; no existen credenciales

Aprobar, denegar o enviar a debida diligencia reforzada

Un registro que puede pertenecer a un cliente conocido

Lo vincula con la entidad existente o lo mantiene separado, indicando el motivo de la decisión

No interviene

Un cliente en lugar de dos; se detienen las alertas duplicadas

Una sesión recurrente

Evalúa el dispositivo y el comportamiento frente al patrón habitual de la identidad resuelta

Verifica las credenciales y mantiene la sesión

Permitir o recomendar una verificación adicional

Un cambio en una identidad resuelta

Vuelve a resolver y evalúa si el nuevo dato de contacto o la cuenta vinculada corresponden a la identidad

Aplica los permisos de la cuenta

Permitir el cambio o solicitar verificación adicional

Una acción por parte de una identidad resuelta

Evalúa el pago o la transferencia en función de la identidad y su historial

Aplica la verificación adicional que solicita Oscilar

Completar, solicitar verificación adicional o derivar a un analista

Cómo elegir una capa de verificación de identidad para su CIAM

Evalúe las plataformas en función de cinco requisitos para añadir una capa de resolución de identidad sin alterar su CIAM actual:

  • Resolución real de entidades: La capa debe unificar continuamente los registros en una sola identidad de referencia, en lugar de limitarse a coordinar comprobaciones de datos puntuales. 

  • Velocidad en menos de un segundo: La evaluación de riesgos debe realizarse en tiempo real durante el inicio de sesión y las transacciones, sin añadir fricciones para el cliente. 

  • Bajas tasas de falsos positivos: Al unificar los registros duplicados en identidades únicas, se evitan alertas redundantes, agilizando la detección de fraude en el proceso de KYC. 

  • Integración complementaria: La plataforma debe funcionar junto a su CIAM existente mediante API estándar, sin necesidad de reescribir código.

  • Explicabilidad y cumplimiento: Cada coincidencia, puntuación y recomendación debe proporcionar códigos de motivo claros para auditores internos y reguladores externos.

Cerrando la brecha de resolución

CIAM responde bien a una pregunta: ¿estas credenciales coinciden con esta cuenta y qué tiene permitido hacer? La pregunta que deja sin hacer es si hay una sola persona real detrás de la cuenta en todos sus datos.

Esa pregunta sin respuesta es donde opera el fraude moderno. 

Conserve su CIAM como su autoridad de credenciales y acceso, pero coloque la inteligencia cognitiva de identidad de Oscilar a su lado durante el registro, el inicio de sesión y cada cambio intermedio. Al combinar una integración perfecta con CIAM y el acceso integrado a más de 100 proveedores de datos (incluidos servicios especializados de verificación de identidad), Oscilar primero resuelve la identidad del mundo real y luego la autentica, deteniendo el fraude antes de que se conceda el acceso.


Consiga el eBook gratuito

Descubra por qué la IA es ahora una pieza clave para proteger las cuentas contra el fraude.

RECURSO GRATUITO

No hay elementos

Consiga el eBook gratuito

Descubra por qué la IA es ahora una pieza clave para proteger las cuentas contra el fraude.

RECURSO GRATUITO

No hay elementos

Consiga el eBook gratuito

Descubra por qué la IA es ahora una pieza clave para proteger las cuentas contra el fraude.

RECURSO GRATUITO

No hay elementos

Consiga el eBook gratuito

Descubra por qué la IA es ahora una pieza clave para proteger las cuentas contra el fraude.

RECURSO GRATUITO

No hay elementos

Consiga el eBook gratuito

Descubra por qué la IA es ahora una pieza clave para proteger las cuentas contra el fraude.

RECURSO GRATUITO

No hay elementos


Preguntas frecuentes

¿Es lo mismo CIAM que la verificación de identidad? No. CIAM protege el acceso a una cuenta y gestiona credenciales, sesiones y permisos, y confirma que una credencial de retorno coincida. La verificación de identidad responde a una pregunta previa: si la cuenta pertenece a una persona real y resuelta. Un sistema completo necesita ambas.

¿Por qué la autenticación basada en riesgo no es lo mismo que la verificación de identidad? La autenticación basada en riesgo analiza señales del dispositivo y del comportamiento para evaluar si una sesión de inicio de sesión parece inusual. Esto es útil contra el robo de cuentas, pero no determina si la identidad detrás es real. Una identidad sintética que ha tenido una cuenta durante un año inicia sesión sin generar señales inusuales, porque el problema es la identidad y no necesariamente la sesión.

¿Qué es la resolución de entidades en la verificación de identidad? Es el proceso de asociar registros fragmentados e inconsistentes (variaciones de nombre, direcciones parciales, identificadores con formatos diferentes en distintos sistemas) en una única identidad de referencia, donde cada coincidencia tiene un nivel de confianza y un motivo. Así es como una institución establece que una docena de registros pertenecen a una sola persona real, o que una solicitud fue creada con fragmentos que nunca debieron estar juntos.

¿Se puede añadir la verificación de identidad a un CIAM existente sin reemplazarlo? Sí. Una capa de resolución y decisión está diseñada para funcionar junto al CIAM: resuelve la identidad, añade una decisión de riesgo (incluso al iniciar sesión) y devuelve una acción de verificación adicional o de sesión, mientras que el CIAM sigue gestionando las credenciales, las sesiones y el acceso.

¿Reemplaza Oscilar la autenticación basada en riesgo de mi propio CIAM? No, la complementa. Su CIAM sigue gestionando la verificación de credenciales y la sesión. Oscilar aporta la perspectiva de riesgo que la comprobación de credenciales no puede ver por sí sola: la identidad resuelta, qué ha cambiado recientemente en ella y cómo se compara esta sesión con el comportamiento habitual de esa identidad. Luego, devuelve una decisión sobre si permitir, solicitar verificación adicional o detener la acción.

¿Cómo funciona la verificación de identidad continua? Vuelve a resolver una identidad y a evaluar el riesgo cada vez que aparece un nuevo registro, en lugar de hacerlo únicamente durante el registro inicial. Cuando un cliente actualiza sus datos de contacto, vincula una cuenta nueva, inicia un pago inusual o simplemente inicia sesión, esta capa evalúa el evento frente a la identidad resuelta y su historial, detectando el robo de cuentas y actividades de cuentas puente que una verificación inicial de registro no detectaría.

Anurag Chowdhury

Director de Fraude y Riesgo

DESCARGO DE RESPONSABILIDAD

El contenido de este sitio web se proporciona solo con fines informativos y no constituye asesoramiento legal, fiscal, financiero, de inversión u otro tipo de asesoramiento profesional. Las opiniones expresadas por las personas citadas, los colaboradores o terceros son exclusivamente suyas y no reflejan necesariamente los puntos de vista de nuestra organización.

Nada aquí debe interpretarse como un respaldo, recomendación o aprobación de ninguna estrategia, producto, servicio o punto de vista en particular. Los lectores deben consultar a sus propios asesores calificados antes de tomar cualquier decisión financiera o de inversión.

Oscilar no hace declaraciones ni garantías sobre la precisión, integridad o actualidad de la información proporcionada y renuncia a cualquier responsabilidad por cualquier pérdida o daño que surja de la confianza en este contenido. Este sitio web puede contener enlaces a sitios web de terceros, que Oscilar no controla ni respalda.

Sigue leyendo