Varias maneras de probar que eres tu
Imagina que un guardia esta en la puerta. Para entrar, debes mostrarle al guardia quien eres. Una persona da un nombre y una clave, otra muestra una tarjeta de acceso, otra pasa por su cara. Iniciar sesion en una computadora es justo igual. Probar que eres tu, eso se llama autenticacion.
Iniciar sesion es la puerta donde pruebas que eres tu
La leccion pasada dijo que la seguridad
es decidir que proteger y bloquear lo demas.
Pero antes de bloquear, hay una primera pregunta.
Quien es esta persona parada ahora en la puerta?
Si es el dueno, debe entrar;
si es un extrano, debe detenerse.
Asi que para cada persona que llega,
ponemos una puerta que pregunta: eres de verdad tu?
Esta puerta es justamente el inicio de sesion.
Mostrar aqui que eres tu se llama autenticacion.
Toca a la persona en la puerta para ver quien es. Solo quien pasa la autenticacion entra.
Solo la persona confirmada entro.
La autenticacion es esta puerta que dice quien es quien.
Pero con que muestras quien eres?
Dar solo un nombre, cualquiera podria copiarlo,
asi que un nombre solo no basta.
Debe haber una prueba que solo tu puedas mostrar.
Esa prueba se reparte en tres clases amplias.
Veamoslas una por una.
Algo que sabes, tienes y eres
La prueba que muestra que eres tu tiene tres ramas.
La primera es algo que sabes.
Como una contrasena o una clave, solo en tu cabeza.
La segunda es algo que tienes.
Una cosa en tu mano, como un telefono, una llave, una tarjeta.
La tercera es algo que eres.
Un rasgo en tu cuerpo, como una huella o un rostro.
Lo que sabes puede olvidarse o filtrarse;
lo que tienes puede perderse;
lo que eres siempre va contigo pero es dificil de cambiar.
Cada uno tiene fuerzas y debilidades distintas.
Toca cada uno de los tres factores para mirarlo. Te dice la fuerza y debilidad de cada uno.
Cada uno de los tres tiene una debilidad distinta.
Asi que confiar en uno solo es arriesgado.
Si usas una sola contrasena y se filtra,
otro puede hacerse pasar por ti sin mas.
Entonces, como bloqueamos con mas firmeza?
Es simple.
Exigir dos factores distintos apilados juntos.
Luego vemos la fuerza de este apilamiento.
Apilar varias capas es mas seguro
Pon un solo cerrojo en una puerta,
y perder esa llave deja que cualquiera la abra.
Pero pon dos cerrojos,
que necesiten dos llaves distintas para abrir ambos,
y perder una aun deja la otra para bloquear.
La autenticacion es igual.
Acierta la contrasena (algo que sabes),
y confirma tambien con mi telefono (algo que tienes),
y aunque la contrasena se filtre, sin el telefono nadie entra.
Pedir factores distintos apilados asi
se llama autenticacion multifactor.
Toca para comparar la seguridad de usar un factor frente a apilar dos.
Con dos capas en vez de una,
atravesar se volvio mucho mas dificil.
El lado atacante debe conseguir ambas a la vez.
Necesitaria saber la contrasena y tener mi telefono,
y eso es mucho mas raro.
Asi que cuanto mas importante un lugar, mas capas apilamos.
Ahora bien, tras dejar entrar a alguien, hay otro asunto.
Entrar no significa
que puedas hacer cualquier cosa.
Luego hablemos de eso.
Quien eres y que puedes hacer difieren
Supon que entraste a un edificio de empresa.
Con una tarjeta probaste que eres empleado.
Esto es autenticacion; confirmo quien eres.
Pero ser empleado no significa
que puedas entrar a toda sala.
Solo personas autorizadas entran a la boveda.
Decidir que puedes hacer, asi,
es la autorizacion.
La autenticacion pregunta quien eres;
la autorizacion luego fija que puedes hacer.
Y la autorizacion puede retirarse si hace falta.
Confirma quien es con autenticacion, luego fija que puede hacer con autorizacion. Puedes retirar el permiso.
Confirmar quien es alguien y
fijar que puede hacer corrieron por separado.
A la misma persona se le podia dar mas permiso
o retirarselo.
Un sistema operativo tambien, por cada usuario,
fija aparte que puede hacer.
Aun pasada la puerta por autenticacion,
hay lugares que no puedes tocar sin permiso.
Mantener ambos separados nos deja
gestionar quien entro y
que puede tocar esa persona
por separado, lo que es mas seguro.
Resumamos
Reunido en una linea, es esto.
La autenticacion es probar que eres tu.
Los materiales para probar son tres:
algo que sabes, tienes y eres.
Usar solo uno es debil,
asi que apilar factores distintos en varias capas es mas seguro.
Esto es multifactor.
Y la autenticacion no es lo mismo que la autorizacion.
La autenticacion pregunta quien eres;
la autorizacion fija que puedes hacer.
Confirma quien, refuerza con capas, fija las acciones aparte. Eso es la autenticacion.
Toca los puntos clave en orden para repasar. (prueba que eres tu -> sabes/tienes/eres -> varias capas, multifactor -> la autenticacion difiere de la autorizacion)
Ahora sabes, de cabo a rabo,
que hace el guardia en la puerta.
Dice que eres tu,
confirma con firmeza con varias capas,
e incluso fija aparte que puedes tocar adentro.
Solo cuando estos tres engranan
podemos abrir la puerta con tranquilidad.
Luego, como evitar que las palabras intercambiadas tras pasar
se filtren por el camino,
sigamos explorando juntos.