Alí Babá y la autenticación de tres factores


El primer factor: “Algo que sabes”

Cuenta el milenario relato que Alí Babá, un humilde leñador persa, se escondió detrás de una roca mientras Hussein, el jefe de los 40 ladrones, pronunciaba las palabras mágicas ‘Ábrete Sésamo’ para entrar a la cueva donde la pandilla ocultaba su botín. Cuando los ladrones se fueron, Alí Babá repitió la frase y la cueva se abrió para él. Cassim, el codicioso hermano de Alí, también logra entrar a la cueva, pero al querer salir se le olvidó la frase exacta para franquear el bloqueo (el sésamo es una semilla), así que comienza a hacer prueba y error de contraseña: ‘ábrete lenteja’; ‘ábrete frijol’; ‘ábrete arroz’… lastimosamente el tiempo no fue suficiente para completar su ataque de fuerza bruta y fue sorprendido por los ladrones.

Cassim en la cueva, obra de Maxfield Parrish, Public domain, via Wikimedia Commons.

El segundo factor: “Algo que tienes”

Supongamos que la cueva de los ladrones es un sistema que puede actualizarse. El administrador de la cueva, al ver que su seguridad ha sido vulnerada sólo con escuchar la contraseña, hace algunos ajustes a la entrada y le entrega a Hussein un ‘broche mágico’. Para abrir la cueva de ahora en adelante, además de pronunciar la frase ‘Ábrete Sésamo’, Hussein debe portar el broche, o la puerta no se abrirá.

Agreguemos nuestra propia variación de la historia: Uno de los ladrones, descontento con la repartición del botín, roba el broche de Hussein mientras la pandilla pernocta lejos de la cueva. Cabalga toda la noche hasta la entrada de la cueva, donde pronuncia las palabras mágicas portando el broche. Nuevamente, la cueva se abre para un usuario no autorizado, pero tristemente para él, los ladrones se han dado cuenta de la fuga y le dan alcance antes de que pueda salir de la cueva cargado de oro, sufriendo un triste final.

El tercer factor: “Algo que eres”

El administrador de la cueva es retado nuevamente a subir la seguridad del acceso. Esta vez, se da cuenta de que tiene que emplear algo que no pueda ser hurtado, así que decide usar la oreja oreja de Hussein. Entonces le pide al jefe que se recueste, procede a vaciar cera de abeja en un cuenco sin fondo que coloca en la oreja de Hussein, con lo que al endurecer la cera tiene un molde exacto que luego pasa a arcilla, la cual es cocida para formar una placa de cerámica con un hueco que calza exacto con la oreja de Hussein. Unos cuantos conjuros mágicos después la placa ya funciona como cerradura, cuya llave es la oreja de Hussein, única como él mismo. La placa es colocada en la entrada de la cueva, sincronizada con la frase secreta y el broche mágico. A partir de entonces, cuando los ladrones arribaban a la cueva, Hussein debía portar el broche, poner la oreja en la placa y pronunciar la frase “Ábrete Sésamo”.

La autenticación multifactor

Tal cual le sucedió a Hussein, hoy en día los activos digitales no se consideran seguros si su acceso depende de un solo factor. Un “Ábrete Sésamo” puede ser filtrado, robado o adivinado por prueba y error; un broche o token físico puede extraviarse o ser robado; y la biometría, aunque nos pertenece de forma intrínseca, puede sufrir intentos de suplantación si no se resguarda de manera adecuada.

Cuando combinamos de forma orquestada lo que sabemos (la frase secreta), lo que tenemos (el dispositivo o token de verificación) y lo que somos (nuestros rasgos biométricos únicos) logramos elevar el blindaje el acceso. La autenticación multifactor es, hoy por hoy, la única barrera capaz de garantizar que la cueva de nuestros datos solo abra sus puertas al verdadero dueño del tesoro.

¿Que pasó con la cueva cuando Hussein envejeció y eventualmente murió? ¡Ah!, el dilema de la disponibilidad frente a la confidencialidad. Es tema de otro cuento.

Etiquetas de esta entrada: