Anurag Chowdhury

El estafador "verificado": por qué una autenticación perfecta no es suficiente

Publicado

Publicado

Tiempo de lectura:

Tiempo de lectura:

4 minutos

4 minutos

Anurag Chowdhury
Contenido

Comparte este artículo

Todos los equipos de prevención de fraude han vivido esta reunión: se confirma que una cuenta está comprometida o es sintética, y alguien revisa los registros para reconstruir lo sucedido. Los registros están limpios. La contraseña era correcta, se ingresó el código de un solo uso y el dispositivo fue reconocido. Cada control funcionó exactamente como fue diseñado y el estafador que controlaba la cuenta aun así logró transferir el dinero.

Nada técnico falló. La cuenta nunca fue el punto débil; la identidad detrás de ella lo era, y nadie había verificado realmente a quién pertenecía.

Esa es la brecha entre la Gestión de Identidades y Accesos de Clientes (CIAM) y la verificación de identidad. A pesar de llevar la palabra "Identidad" en su nombre, CIAM autentica las credenciales de un usuario, pero no establece si la persona detrás de ellas es quien dice ser, o si la cuenta que está desbloqueando perteneció alguna vez a una persona real, a una identidad sintética armada a partir de tres distintas, o al mismo estafador que administra silenciosamente 19 perfiles en su institución. Una cuenta completamente autenticada suele ser el lugar más seguro para un estafador, porque supera cada control técnico por diseño.

En resumen

  • Autenticación ≠ verificación. CIAM protege el acceso verificando credenciales, sesiones y permisos. La verificación de identidad resuelve continuamente si una cuenta corresponde a una persona real y única.

  • La resolución de entidades es el componente que falta. El fraude se oculta en datos fragmentados a través de múltiples canales; cerrar la brecha significa verificar continuamente la identidad cada vez que se actualizan los datos personales (PII) y vincular registros dispersos en una sola identidad unificada.

  • Los riesgos son cada vez mayores. Deloitte proyecta que las pérdidas por fraude impulsado por IA en EE. UU. podrían aumentar de $12.3 mil millones (2023) a $40 mil millones para 2027 (un crecimiento anual compuesto del 32%), siendo las identidades sintéticas y los deepfakes los factores de mayor crecimiento, junto con los ataques de compromiso de correo electrónico corporativo mediante IA.

  • La solución se suma, no requiere reconstruir todo. Conserve su CIAM como la autoridad de credenciales y combínela con un sistema de riesgo unificado: integrando la resolución continua de entidades, el monitoreo de identidad, el monitoreo de fraude y la inteligencia cognitiva de identidad en un único gráfico de riesgo e identidad. 

Una cuenta completamente autenticada es un signo de interrogación muy bien protegido

El fraude rara vez se anuncia como un inicio de sesión sospechoso. Se oculta en datos que, a simple vista, parecen desconectados:

  • Identidad real fragmentada. Un cliente abre una cuenta corriente a través de su plataforma en sucursal y, tres años después, solicita un préstamo a través de un sistema de origen distinto: con una variación leve en la ortografía del nombre, una nueva dirección y sin un código de cliente compartido entre ambos sistemas. Para un sistema de riesgo desconectado, una sola persona real parece dos extraños.

  • Identidad sintética. Un perfil fabricado (un número de seguro social robado combinado con un nombre y dirección falsos) solicita una docena de productos. Cada solicitud se aprueba como un nuevo cliente legítimo, porque nada los vincula al momento de la decisión. La cuenta puede comportarse como un cliente ejemplar durante meses, superando cada control de acceso, antes de ser utilizada para cometer un fraude de saldo.

  • Puntos ciegos multicanal. Un estafador cambia los datos de contacto en un canal, vincula una cuenta en otro y realiza una transferencia inusual en un tercero. Sin una visión única de la persona, estos parecen tres eventos independientes.

Directrices recientes de la Asociación de Banqueros de EE. UU. y la Better Identity Coalition señalan a las identidades sintéticas y los deepfakes con IA como las principales amenazas, exigiendo una validación de identidad de última generación como defensa operativa central.

La autenticación comienza donde la verificación de identidad debería haber terminado

La autenticación asume que la identidad detrás de una cuenta ya es conocida y única, y luego protege el acceso a ella. Cuando la resolución de identidad se realiza primero, esa suposición se cumple y la autenticación hace exactamente el trabajo para el que fue diseñada. Cuando no es así, la autenticación protege fielmente una premisa que nunca fue real.


Atributo

Verificación de identidad (resolución)

Autenticación (CIAM)

La pregunta que responde

Entre todos los registros que tenemos, ¿es esta una sola persona real?

¿Las credenciales presentadas coinciden con esta cuenta?

Lo que da por sentado

Nada; construye la identidad a partir de los fragmentos de datos

La cuenta ya corresponde a una persona real y conocida

Dónde se ejecuta

En el primer contacto, y cada vez que un nuevo registro pueda pertenecer a una identidad conocida

En cada inicio de sesión y sesión activa

Lo que no puede detectar por sí solo

Cómo se comporta una identidad resuelta a lo largo del tiempo

Una identidad sintética o duplicada que tiene credenciales válidas


La verificación puede resolver quién es alguien y luego perder el rastro de cómo se comporta en una sesión en vivo, que es precisamente la brecha que la capa de inicio de sesión busca cerrar. Por su parte, la autenticación puede proteger una sesión de manera impecable, aunque la identidad detrás de ella nunca haya sido real.

Cómo se dividen el trabajo la resolución y el acceso

Oscilar resuelve la identidad y toma la decisión basada en el riesgo; el CIAM gestiona las credenciales y el acceso.


Momento de resolución

Qué hace Oscilar

Qué hace el CIAM

Resultado

Un nuevo solicitante sin historial

Resuelve los fragmentos de datos en una identidad única, o detecta una identidad sintética armada con piezas que no coinciden

Nada todavía; no existen credenciales

Aprobar, denegar o enviar a una debida diligencia mejorada

Un registro que podría pertenecer a un cliente conocido

Lo asocia con la entidad existente o lo mantiene separado, justificando la decisión

No interviene

Un solo cliente en lugar de dos; se detienen las alertas duplicadas

Una sesión de un usuario que regresa

Evalúa el dispositivo y el comportamiento en comparación con el historial de la identidad resuelta

Verifica la credencial y mantiene la sesión activa

Permitir o recomendar una autenticación de seguridad adicional

Un cambio en una identidad resuelta

Vuelve a verificar y analiza si el nuevo dato de contacto o la cuenta vinculada coinciden con la identidad

Aplica los permisos de la cuenta

Permitir el cambio o solicitar verificación adicional

Una acción de una identidad resuelta

Evalúa el pago o la transferencia según la identidad y su historial

Aplica la verificación adicional que solicita Oscilar

Completar, solicitar verificación adicional o derivar a un analista

Cómo elegir una capa de verificación de identidad para su CIAM

Evalúe las plataformas en función de cinco requisitos para agregar una capa de resolución de identidad sin alterar su CIAM actual:

  • Resolución real de entidades: La capa debe consolidar continuamente los registros en una única identidad de referencia, en lugar de limitarse a coordinar verificaciones de datos puntuales. 

  • Velocidad en menos de un segundo: La evaluación de riesgos debe ejecutarse en tiempo real durante el inicio de sesión y las transacciones, sin generar fricciones para el cliente. 

  • Baja tasa de falsos positivos: Agrupar registros duplicados en identidades únicas evita alertas redundantes, agilizando la detección de fraude KYC desde el primer momento. 

  • Integración complementaria: La plataforma debe integrarse junto a su CIAM existente a través de APIs estándar, sin necesidad de reescribir código.

  • Explicabilidad y cumplimiento: Cada coincidencia, puntuación y recomendación debe ofrecer códigos de motivo claros para los auditores internos y reguladores externos.

Cerrando la brecha de resolución

El CIAM responde muy bien a una pregunta: ¿estas credenciales coinciden con esta cuenta y qué tiene permitido hacer? La pregunta que deja de lado es si realmente hay una persona real detrás de esa cuenta en todos sus sistemas de datos.

Esa pregunta sin responder es donde opera el fraude moderno. 

Mantenga su CIAM como su autoridad de credenciales y acceso, pero coloque la inteligencia cognitiva de identidad de Oscilar junto a él durante el registro, el inicio de sesión y en cada cambio intermedio. Al combinar una integración sencilla con el CIAM y un acceso preconfigurado a más de 100 proveedores de datos (incluidos servicios especializados de verificación de identidad), Oscilar resuelve primero la identidad real y autentica después, deteniendo el fraude antes de que se conceda el acceso.



Preguntas frecuentes

¿Es lo mismo CIAM que la verificación de identidad? No. El CIAM protege el acceso a una cuenta, gestiona credenciales, sesiones y permisos, y confirma que una credencial ingresada coincida. La verificación de identidad responde a una pregunta previa: si la cuenta pertenece a una persona real y confirmada. Una solución completa necesita de ambas.

¿Por qué la autenticación basada en riesgo no es lo mismo que la verificación de identidad? La autenticación basada en riesgo analiza señales del dispositivo y del comportamiento para evaluar si una sesión de inicio de sesión parece sospechosa. Esto es útil contra el robo de cuentas, pero no determina si la identidad detrás es real. Una identidad sintética que ha tenido una cuenta durante un año iniciará sesión sin alertas, porque el problema está en la identidad y no necesariamente en la sesión.

¿Qué es la resolución de entidades en la verificación de identidad? Es el proceso de asociar registros fragmentados e inconsistentes (variaciones de nombre, direcciones parciales, formatos de identificación diferentes en cada sistema) en una única identidad de referencia, asignando a cada coincidencia un nivel de confianza y un motivo. Así es como una institución confirma que una docena de registros pertenecen a la misma persona, o que una solicitud fue creada con datos que nunca debieron estar juntos.

¿Se puede añadir la verificación de identidad a un CIAM existente sin reemplazarlo? Sí. Una capa de resolución y decisión está diseñada para funcionar junto al CIAM: resuelve la identidad, añade una decisión de riesgo (incluso al iniciar sesión) y solicita una verificación adicional o acción de sesión, mientras el CIAM continúa gestionando las credenciales, sesiones y accesos.

¿Oscilar reemplaza la autenticación basada en riesgo de mi propio CIAM? No, la complementa. Su CIAM sigue gestionando la verificación de credenciales y la sesión. Oscilar aporta la perspectiva de riesgo que la verificación de credenciales no puede ver por sí sola: la identidad resuelta, sus cambios recientes y cómo se compara esta sesión con el comportamiento habitual de esa identidad. Luego, devuelve una decisión para permitir, solicitar verificación adicional o detener la acción.

¿Cómo funciona la verificación de identidad continua? Vuelve a evaluar la identidad y el riesgo cada vez que aparece un nuevo registro, en lugar de hacerlo solo durante el registro inicial. Cuando un cliente actualiza sus datos de contacto, vincula una nueva cuenta, realiza un pago inusual o simplemente inicia sesión, el sistema analiza el evento según el historial de la identidad resuelta, detectando robos de cuenta y actividades de cuentas puente (mulas) que un control único de registro pasaría por alto.

Anurag Chowdhury

Director de Fraude y Riesgo

DESCARGO DE RESPONSABILIDAD

El contenido de este sitio web se proporciona solo con fines informativos y no constituye asesoramiento legal, fiscal, financiero, de inversión u otro tipo de asesoramiento profesional. Las opiniones expresadas por las personas citadas, los colaboradores o terceros son exclusivamente suyas y no reflejan necesariamente los puntos de vista de nuestra organización.

Nada aquí debe interpretarse como un respaldo, recomendación o aprobación de ninguna estrategia, producto, servicio o punto de vista en particular. Los lectores deben consultar a sus propios asesores calificados antes de tomar cualquier decisión financiera o de inversión.

Oscilar no hace declaraciones ni garantías sobre la precisión, integridad o actualidad de la información proporcionada y renuncia a cualquier responsabilidad por cualquier pérdida o daño que surja de la confianza en este contenido. Este sitio web puede contener enlaces a sitios web de terceros, que Oscilar no controla ni respalda.

Sigue leyendo