Anurag Chowdhury

El estafador "verificado": por qué una autenticación perfecta no es suficiente

Publicado

Publicado

Tiempo de lectura:

Tiempo de lectura:

4 minutos

4 minutos

Anurag Chowdhury
Contenido

Comparte este artículo

CIAM y verificación de identidad: por qué una cuenta completamente autenticada aún puede ser un fraude


Todos los equipos de prevención de fraude han vivido esta reunión: se confirma que una cuenta está comprometida o que es sintética, y alguien revisa los registros para reconstruir lo sucedido. Los registros están limpios. La contraseña era correcta, se ingresó el código de un solo uso y se reconoció el dispositivo. Cada control funcionó exactamente como fue diseñado y, aun así, el estafador que controlaba la cuenta logró transferir el dinero.

No falló nada técnico. La cuenta nunca fue el punto débil; la identidad detrás de ella lo era, y nadie había establecido realmente a quién pertenecía.

Esa es la brecha entre la gestión de identidad y acceso de clientes (CIAM) y la verificación de identidad. A pesar de llevar la palabra "identidad" en su nombre, CIAM autentica las credenciales de un usuario, pero no establece si la persona detrás de ellas es quien dice ser, o si la cuenta que está desbloqueando perteneció alguna vez a una persona real, a una identidad sintética armada a partir de tres, o al mismo estafador que maneja silenciosamente 19 perfiles en su institución. Una cuenta completamente autenticada suele ser el lugar más seguro para un estafador, porque supera cada control técnico por diseño.

En resumen

  • Autenticación ≠ verificación. CIAM asegura el acceso al verificar credenciales, sesiones y permisos. La verificación de identidad resuelve de manera continua si una cuenta corresponde a una persona real y única.

  • La resolución de entidades es la pieza que falta. El fraude se esconde en datos fragmentados a través de distintos canales; cerrar la brecha significa volver a verificar continuamente la identidad cada vez que se actualizan los datos personales (PII) y vincular registros dispersos en una sola identidad unificada.

  • La amenaza es cada vez mayor. Deloitte proyecta que las pérdidas por fraude impulsado por IA en EE. UU. podrían aumentar de 12.3 mil millones de dólares (2023) a 40 mil millones para 2027 (un crecimiento anual compuesto del 32%), siendo la identidad sintética y los deepfakes unos de los factores de más rápido crecimiento, junto con el fraude por correo electrónico empresarial mediante IA.

  • La solución es complementaria, no un rediseño total. Conserve su CIAM como la autoridad de credenciales y combínela con un sistema de riesgo unificado: integrando la resolución continua de entidades, el monitoreo de identidad, el monitoreo de fraudes y la inteligencia cognitiva de identidad en un solo gráfico de riesgo e identidad. 

Una cuenta completamente autenticada es un signo de interrogación muy bien protegido

El fraude rara vez se anuncia como un inicio de sesión con alertas rojas. Se esconde en datos que parecen desconectados a simple vista:

  • Identidad real fragmentada. Un cliente abre una cuenta corriente a través de su plataforma en sucursal, y luego un préstamo tres años después mediante un sistema de originación independiente: un nombre con una ortografía ligeramente diferente, una nueva dirección y sin una clave de cliente compartida entre ambos sistemas. Para un sistema de riesgo desarticulado, una sola persona real parece dos extraños.

  • Identidad sintética. Un perfil inventado (un número de seguro social robado combinado con un nombre y dirección falsos) solicita una docena de productos. Cada solicitud se aprueba como un cliente nuevo y legítimo, porque nada los vincula en el momento de la decisión. La cuenta puede comportarse como un cliente modelo durante meses, superando cada control de inicio de sesión, antes de ser utilizada para realizar un fraude de impago.

  • Punto ciego multicanal. Un estafador cambia los datos de contacto en un canal, vincula una cuenta en otro y realiza una transferencia fuera de lo común en un tercero. Sin una vista única de la persona, estos parecen tres eventos sin relación alguna.

Las directrices recientes de la Asociación de Banqueros de EE. UU. (ABA) y la Better Identity Coalition destacan las identidades sintéticas y los deepfakes generados por IA como las principales amenazas, y exigen una verificación de identidad de última generación como una defensa operativa fundamental.

La autenticación comienza donde la verificación de identidad debió haber terminado

La autenticación asume que la identidad detrás de una cuenta ya es conocida y única, y luego protege el acceso a ella. Cuando la resolución de identidad se realiza primero, esa suposición se mantiene y la autenticación hace exactamente el trabajo para el que fue diseñada. Cuando no es así, la autenticación protege fielmente un supuesto que nunca fue real.


Atributo

Verificación de identidad (resolución)

Autenticación (CIAM)

La pregunta que responde

Entre todos los registros que tenemos, ¿se trata de una sola persona real?

¿Las credenciales presentadas coinciden con esta cuenta?

Lo que da por hecho

Nada; construye la identidad a partir de los fragmentos

La cuenta ya corresponde a una persona real y conocida

Dónde se ejecuta

En el primer contacto, y cada vez que un nuevo registro pueda pertenecer a una identidad conocida

En cada inicio de sesión y sesión activa

Lo que no puede detectar por sí solo

Cómo se comporta una identidad resuelta a lo largo del tiempo

Una identidad sintética o duplicada que tiene credenciales válidas


La verificación puede resolver quién es alguien y luego perder el rastro de cómo se comporta en una sesión activa, que es precisamente la brecha que la capa de inicio de sesión de abajo está diseñada para cerrar. Por su parte, la autenticación puede proteger una sesión de manera impecable mientras que la identidad detrás de ella nunca fue real.

Cómo se dividen el trabajo la resolución y el acceso

Oscilar resuelve la identidad y toma la decisión basada en el riesgo; el CIAM gestiona las credenciales y el acceso.


Momento de resolución

Lo que hace Oscilar

Lo que hace el CIAM

Resultado

Un nuevo solicitante sin historial

Resuelve los fragmentos en una identidad unificada o marca una identidad sintética armada con piezas que no coinciden

Nada todavía; no existen credenciales

Aprobar, rechazar o enviar a una debida diligencia reforzada

Un registro que puede pertenecer a un cliente conocido

Lo vincula con la entidad existente o lo mantiene separado, justificando la decisión

No interviene

Un solo cliente en lugar de dos; se detienen las alertas duplicadas

Una sesión recurrente

Evalúa el dispositivo y el comportamiento frente a los patrones habituales de la identidad resuelta

Verifica las credenciales y mantiene la sesión

Permitir o recomendar una autenticación de seguridad adicional

Un cambio en una identidad resuelta

Vuelve a verificar y analiza si el nuevo dato de contacto o cuenta vinculada coincide con la identidad

Aplica los permisos de la cuenta

Permitir el cambio o solicitar verificación adicional

Una acción por parte de una identidad resuelta

Evalúa el pago o la transferencia frente a la identidad y su historial

Aplica la autenticación adicional que Oscilar solicite

Completar, solicitar verificación adicional o derivar a un analista

Cómo elegir una capa de verificación de identidad para su CIAM

Evalúe las plataformas según estos cinco requisitos para agregar una capa de resolución de identidad sin alterar su CIAM existente:

  • Resolución de entidades real: La capa debe unificar de forma continua los registros en una sola identidad única y real, en lugar de limitarse a realizar verificaciones de datos puntuales. 

  • Velocidad de menos de un segundo: La evaluación de riesgos debe realizarse en tiempo real durante el inicio de sesión y las transacciones, sin generar fricciones para el cliente. 

  • Bajas tasas de falsos positivos: Al unificar los registros duplicados en identidades únicas y reales, se evitan alertas redundantes, agilizando la detección de fraudes de KYC desde el primer momento. 

  • Integración complementaria: La plataforma debe funcionar junto a su CIAM actual mediante APIs estándar, sin necesidad de reescribir código.

  • Explicabilidad y cumplimiento: Cada coincidencia, puntuación y recomendación debe proporcionar códigos de motivo claros para los auditores internos y los reguladores externos.

Cerrando la brecha de resolución

El CIAM responde bien a una pregunta: ¿coinciden estas credenciales con esta cuenta y qué tiene permitido hacer? La pregunta que deja sin hacer es si hay una sola persona real detrás de esa cuenta en todos sus sistemas de datos.

En esa pregunta sin responder es donde opera el fraude moderno. 

Conserve su CIAM como la autoridad de credenciales y acceso, pero coloque la inteligencia cognitiva de identidad de Oscilar junto a él durante el registro, el inicio de sesión y en cada cambio intermedio. Al combinar una integración fluida con CIAM y el acceso integrado a más de 100 proveedores de datos (incluidos servicios especializados de verificación de identidad), Oscilar resuelve primero la identidad en el mundo real y autentica después, deteniendo el fraude antes de que se conceda el acceso.



Preguntas frecuentes

¿Es lo mismo CIAM que la verificación de identidad? No. CIAM asegura el acceso a una cuenta, gestiona credenciales, sesiones y permisos, y confirma que una credencial que regresa coincida. La verificación de identidad responde a una pregunta previa: si la cuenta pertenece a una persona real y verificada. Una estrategia completa necesita de ambas.

¿Por qué la autenticación basada en riesgo no es lo mismo que la verificación de identidad? La autenticación basada en riesgo analiza señales del dispositivo y del comportamiento para evaluar si una sesión de inicio de sesión parece sospechosa. Esto es útil contra el robo de cuentas, pero no resuelve si la identidad detrás de ella es real. Una identidad sintética que ha tenido una cuenta durante un año iniciará sesión sin ninguna señal sospechosa, porque el problema es la identidad y no necesariamente la sesión.

¿Qué es la resolución de entidades en la verificación de identidad? Es el proceso de unificar registros fragmentados e inconsistentes (variaciones de nombres, direcciones parciales o identificadores con formatos diferentes en distintos sistemas) en una sola identidad única y real, donde cada coincidencia cuenta con un nivel de confianza y un motivo. Así es como una institución establece que una docena de registros pertenecen a una sola persona real, o que una solicitud fue creada con fragmentos de datos que nunca debieron estar juntos.

¿Se puede agregar la verificación de identidad a un CIAM existente sin reemplazarlo? Sí. Una capa de resolución y toma de decisiones está diseñada para funcionar junto al CIAM: resuelve la identidad, añade una decisión de riesgo (incluso al iniciar sesión) y devuelve una acción de sesión o de verificación adicional, mientras el CIAM sigue gestionando las credenciales, las sesiones y el acceso.

¿Reemplaza Oscilar la autenticación basada en riesgo de mi propio CIAM? No, la complementa. Su CIAM sigue controlando la verificación de credenciales y la sesión. Oscilar aporta la perspectiva de riesgo que una verificación de credenciales no puede ver por sí sola: la identidad resuelta, qué ha cambiado recientemente en ella y cómo se compara esta sesión con el comportamiento habitual de esa identidad. Luego, devuelve una decisión sobre si permitir el acceso, solicitar verificación adicional o retener la acción.

¿Cómo funciona la verificación de identidad continua? Vuelve a evaluar una identidad y a calcular el nivel de riesgo cada vez que aparece un nuevo registro, en lugar de hacerlo únicamente durante el registro inicial. Cuando un cliente actualiza sus datos de contacto, vincula una cuenta nueva, inicia un pago inusual o simplemente inicia sesión, esta capa analiza el evento frente a la identidad verificada y su historial, detectando fraudes de apropiación de cuentas y cuentas mula que una verificación de registro única pasaría por alto.

Anurag Chowdhury

Director de Fraude y Riesgo

DESCARGO DE RESPONSABILIDAD

El contenido de este sitio web se proporciona solo con fines informativos y no constituye asesoramiento legal, fiscal, financiero, de inversión u otro tipo de asesoramiento profesional. Las opiniones expresadas por las personas citadas, los colaboradores o terceros son exclusivamente suyas y no reflejan necesariamente los puntos de vista de nuestra organización.

Nada aquí debe interpretarse como un respaldo, recomendación o aprobación de ninguna estrategia, producto, servicio o punto de vista en particular. Los lectores deben consultar a sus propios asesores calificados antes de tomar cualquier decisión financiera o de inversión.

Oscilar no hace declaraciones ni garantías sobre la precisión, integridad o actualidad de la información proporcionada y renuncia a cualquier responsabilidad por cualquier pérdida o daño que surja de la confianza en este contenido. Este sitio web puede contener enlaces a sitios web de terceros, que Oscilar no controla ni respalda.

Sigue leyendo