Definición de autenticación y autorización

Completado

La protección del acceso a los recursos digitales requiere dos procesos distintos pero relacionados: confirmar quién solicita acceso y, a continuación, decidir qué puede hacer esa persona, dispositivo o aplicación. Estos dos procesos(autenticación y autorización) son fundamentales para la administración de identidades y acceso. Comprender la diferencia entre ellos es esencial porque cada decisión de acceso en una organización moderna depende de ambos.

Vea el vídeo siguiente para obtener información sobre la autenticación y la autorización.

Autenticación

La autenticación es el proceso de demostrar que eres quien dices que eres. Cada vez que inicie sesión en una aplicación, desbloquee el teléfono o acceda a un sistema de empresa, se está produciendo la autenticación. El sistema le desafía a proporcionar una prueba de su identidad y, a continuación, comprueba esa prueba antes de decidir si desea permitir el acceso. La autenticación responde a la pregunta: ¿Quién es usted?

La autenticación requiere credenciales: evidencia que comprueba su identidad. Un nombre de usuario por sí solo no demuestra la identidad, lo pueden conocer o adivinar otros usuarios. Agregar una contraseña proporciona un nivel básico de comprobación, pero las contraseñas se pueden robar, adivinar o suplantar, lo que las convierte en una de las formas más débiles de autenticación por sí mismas. Agregar un factor más fuerte, como un dispositivo biométrico o físico, aumenta significativamente la confianza.

Los métodos de autenticación se basan en tres categorías de prueba, denominadas factores de autenticación:

  • **Algo que sabe: una contraseña, un PIN o una pregunta de seguridad
  • **Algo que tiene: un dispositivo móvil, una clave de seguridad de hardware o una tarjeta inteligente
  • **Algo que usted es: una característica biométrica como una huella digital o un examen facial

El uso de un solo factor( como una contraseña sola) se denomina autenticación de un solo factor. La autenticación de un solo factor es común, pero vulnerable. Si ese único factor está en peligro(por ejemplo, una contraseña robada a través de la suplantación de identidad), un atacante tiene todo lo que necesita para suplantar al usuario.

La autenticación multifactor (MFA) refuerza la autenticación al requerir dos o más factores de diferentes categorías. Por ejemplo, inicie sesión con una contraseña (algo que sepa) y, a continuación, apruebe una notificación en su teléfono (algo que tenga). Dado que un atacante tendría que poner en peligro varias credenciales independientes, MFA reduce drásticamente el riesgo de adquisición de cuentas.

Una vez que el sistema evalúa las credenciales, la autenticación se realiza correctamente o se produce un error. La autenticación correcta confirma la identidad y permite que el proceso continúe. Si hay una autenticación con errores, se deniega el acceso antes de exponer los recursos. Pero la autenticación por sí sola no determina lo que puede hacer, solo confirma quién es usted. Ahí es donde entra la autorización.

Autorización

La autorización es el proceso de determinar qué puede hacer una identidad autenticada. Una vez que la autenticación confirma su identidad, la autorización evalúa los permisos y decide si conceder o denegar el acceso a recursos específicos: aplicaciones, archivos, datos o características del sistema. La autorización responde a la pregunta: ¿Qué se le permite hacer?

Las decisiones de autorización suelen basarse en roles (como empleado, administrador o administrador), permisos (lectura, escritura o eliminación) y atributos (departamento, ubicación o función de trabajo). El sistema evalúa estas reglas para cada solicitud de acceso y concede o restringe el acceso en consecuencia.

Un concepto de autorización clave es el principio de privilegios mínimos: los usuarios deben tener solo el acceso mínimo que necesitan para realizar su trabajo y no más. Limitar el acceso reduce el posible daño de una cuenta en peligro, minimiza el riesgo de pérdida accidental de datos y ayuda a las organizaciones a cumplir sus requisitos de seguridad y cumplimiento.

Cómo funcionan conjuntamente la autenticación y la autorización

La autenticación y la autorización son procesos distintos, pero funcionan juntos para proteger los recursos. Siempre se producen en un orden específico: la autenticación se produce primero en el inicio de sesión y establece quién es. La autorización se produce después de la autenticación y determina a qué puede acceder.

Es la misma situación como cuando se registra en un hotel. Presenta su identificador en la recepción y el recepcionista comprueba quién es usted, esa es la autenticación. Después, se le da una tarjeta magnética que abre su habitación y el centro de fitness, pero no las habitaciones de otros huéspedes o áreas de personal, eso es lo que se llama autorización.

La autorización solo puede producirse después de la autenticación correcta. No se puede determinar qué puede hacer alguien sin confirmar primero su identidad. Y confirmar la identidad por sí sola, sin comprobar los permisos, deja expuestos los recursos. Juntos, la autenticación y la autorización garantizan que las identidades correctas obtengan el acceso correcto y nada más.