Cumplimiento normativo

Guía de Implementación de las Normas de Autenticación de NIST

NIST SP 800-63 proporciona directrices completas de autenticación. Aprenda cómo implementar estos estándares para fortalecer la verificación de identidad de su organización.

Autora
ECEvolving Cyber
Publicado
5 de diciembre de 2025
Tiempo de lectura
Lectura de 11 min

Las Directrices de Identidad Digital del NIST (Serie de Publicaciones Especiales 800-63) proporcionan el marco fundamental para una autenticación digital segura y respetuosa con la privacidad en Estados Unidos y más allá. A partir de 2026, la versión actual es Revisión 4 (SP 800-63-4), finalizada en julio/agosto de 2025. Esta actualización importante reemplaza la Revisión 3 de 2017 (SP 800-63-3) y aborda amenazas en evolución como ataques impulsados por IA (por ejemplo, deepfakes, ataques de inyección), la sofisticación del phishing, autenticadores sincronizables (por ejemplo, claves de acceso) y mejoras en la usabilidad/consideraciones de privacidad.

La suite consta de cuatro volúmenes:

  • SP 800-63-4 — Visión general y marco de gestión de riesgos.
  • SP 800-63A-4 — Verificación de identidad e inscripción (Niveles de Garantía de Identidad: IAL1–3).
  • SP 800-63B-4 — Autenticación y gestión de autenticadores (Niveles de Garantía de Autenticadores: AAL1–3).
  • SP 800-63C-4 — Federación y aserciones (Niveles de Garantía de Federación: FAL1–3).

Esta guía se centra principalmente en la autenticación (según SP 800-63B-4), con pasos de implementación, cambios clave respecto a versiones anteriores y recomendaciones prácticas para las organizaciones.

Comprendiendo los Niveles de Garantía del Autenticador (AALs)

NIST define tres niveles progresivos de garantía del autenticador basados en la fuerza de los procesos de autenticación y la resistencia a los ataques:

NivelDescripciónCaso de Uso
AAL1Baja seguridad. Basta con autenticación de un solo factor (por ejemplo, contraseña o secreto memorizado).Adecuado para aplicaciones de bajo riesgo.
AAL2Seguridad moderada. Se requiere autenticación multifactor (MFA), con al menos una opción resistente al phishing altamente recomendada.Común para la mayoría de servicios empresariales y de consumo.
AAL3Alta seguridad. MFA resistente al phishing + resistencia a la violación del verificador (por ejemplo, autenticadores criptográficos de hardware o FIDO2 con claves robustas).Requerido para sistemas de alto impacto (por ejemplo, financieros, infraestructura crítica).

Principio clave: Seleccione AAL basado en la evaluación de riesgos, no en un mandato único para todos.

Principales cambios en SP 800-63B-4 (2025)

La Revisión 4 se orienta hacia una guía basada en riesgos y enfocada en resultados, en lugar de listas de verificación rígidas. Las actualizaciones notables incluyen:

  • Fuerte promoción de autenticadores resistentes al phishing (por ejemplo, claves de acceso FIDO2, tanto vinculadas al dispositivo como sincronizables) como la base para AAL2/AAL3.
  • Integración de autenticadores sincronizables (por ejemplo, claves de acceso sincronizadas entre dispositivos) con controles de seguridad específicos.
  • Defensas mejoradas contra ataques automáticos, deepfakes/inyección en el registro y compromiso del verificador.
  • Énfasis continuo en no exigir cambios periódicos de contraseña a menos que haya evidencia de compromiso.
  • Enfoque en usabilidad, accesibilidad y privacidad (por ejemplo, desempeño biométrico equitativo, menor fricción).
  • Modelos de amenaza actualizados teniendo en cuenta fraude habilitado por IA.

Requisitos de Autenticación de ## y Pasos de Implementación

Siga estos pasos para implementar la autenticación conforme a NIST:

1. Realizar la Evaluación de Riesgos y Seleccionar AAL

  • Realizar un proceso de Gestión de Riesgos de Identidad Digital (DIRM) según SP 800-63-4.
  • Mapear los impactos potenciales (por ejemplo, confidencialidad, integridad, disponibilidad) para seleccionar IAL/AAL/FAL inicial.
  • Adaptar los controles en función de amenazas adicionales (por ejemplo, agregar resistencia al phishing para acceso remoto).

2. Elegir y desplegar autenticadores

Secretos memorizados (Contraseñas/PINs):

  • Mínimo 8 caracteres para elegidas por el usuario; 6 para generadas por el sistema.
  • Sin reglas de composición (p. ej., sin obligación de mayúsculas/símbolos/números).
  • Verificar contra listas negras de contraseñas filtradas (p. ej., integración con Have I Been Pwned).
  • Permitir espacios/Unicode; fomentar frases de contraseña.

Múltiples Factores (AAL2+):

  • Requerir MFA para AAL2/AAL3.
  • Preferir opciones resistentes al phishing: FIDO2/WebAuthn (claves de acceso), basadas en certificados o tokens de hardware.
  • Las claves de acceso sincronizables ahora son explícitamente compatibles con controles de vinculación y revocación.

Biometría:

  • Usar como parte de un factor múltiple (no como único factor).
  • Asegurar la detección de ataques de presentación (vivacidad) y la equidad demográfica.
  • Evitar OTPs por SMS para alta seguridad debido a los riesgos de intercambio de SIM; preferir TOTP basado en aplicaciones o notificaciones push solo si son resistentes a phishing.

3. Implementar los Requisitos del Verificador

  • Almacene secretos con hash utilizando algoritmos aprobados (por ejemplo, PBKDF2, Argon2, bcrypt) y altos conteos de iteración/sales.
  • Use limitación de velocidad, CAPTCHA o autenticación adaptativa para frustrar ataques de fuerza bruta/relleno de credenciales.
  • Nunca transmita secretos en texto plano; use canales seguros (TLS 1.3+).

4. Gestionar el ciclo de vida del autenticador

  • Vinculación: Asociar de manera segura los autenticadores a las cuentas de los suscriptores.
  • Pérdida/ Robo/ Compromiso: Soportar revocación, re-vinculación y notificaciones.
  • Expiración/ Renovación: No forzar restablecimientos de contraseña; cambiar solo ante evidencia de violación.
  • Respaldo/ Recuperación: Procesos seguros para autenticadores perdidos (por ejemplo, códigos de recuperación, contactos de confianza).

5. Habilitar la Federación (si corresponde)

  • Use SP 800-63C-4 para afirmar la identidad a través de dominios.
  • Prefiera los protocolos de federación resistentes al phishing (por ejemplo, OpenID Connect con FIDO).

6. Monitorear, Auditar y Mejorar

  • Registrar eventos de autenticación sin detalles sensibles.
  • Implementar métricas de evaluación continua (nuevo en la Rev 4).
  • Realizar pruebas regulares (por ejemplo, simulaciones de phishing con equipo rojo).

Consejos prácticos de implementación para 2026

  1. Comienza con claves de acceso: Migra a FIDO2/claves de acceso para AAL2+ — eliminan los secretos compartidos y resisten el phishing.

  2. Gestores de contraseñas: Fomentar su uso para generar/almacenar secretos largos y únicos.

  3. Implementación por fases: Comenzar con la aplicación de MFA AAL2, luego agregar resistencia al phishing.

  4. Cumplimiento de Herramientas y Estándares:

    • Utilizar bibliotecas que soporten WebAuthn/FIDO2 (por ejemplo, en navegadores, SDK móviles).
    • Integrar servicios de verificación de violaciones.
    • Para federal/alta seguridad: Alinearse con los requisitos de FedRAMP o CMMC que hacen referencia a NIST 800-63.

Errores Comunes a Evitar:

  • Mantener reglas de complejidad heredadas o restablecimientos forzados.
  • Confiar demasiado en SMS/correo electrónico para MFA.
  • Ignorar los riesgos de autenticadores sincronizables (por ejemplo, cifrado de extremo a extremo adecuado).

Al seguir NIST SP 800-63B-4, las organizaciones logran una autenticación más fuerte y usable mientras reducen el riesgo de brechas por robo de credenciales y phishing, lo cual es crucial en una era de ataques aumentados por IA.

Fuentes

Adopta estas directrices de manera iterativa, prioriza la MFA resistente al phishing y reevalúa el riesgo regularmente. La autenticación segura es fundamental para la confianza moderna.