Identificamos los activos críticos y los vectores de ataque que les afectan: plantillas biométricas, claves criptográficas, flujos de autenticación y el resultado final de la decisión. Juntos definimos los límites de confianza entre el sensor, el entorno informático seguro, la aplicación y el backend, y acordamos los perfiles de los atacantes y los criterios de éxito, de modo que la intensidad de las pruebas se ajuste a tu exposición real, en lugar de basarse en una lista de comprobación genérica.
Evaluamos la arquitectura, los flujos de datos y los permisos en busca de vulnerabilidades. Esto implica rastrear los datos desde su captura hasta su consumo por parte del servidor, examinar las dependencias —incluidas las bibliotecas de terceros y los servicios de la plataforma— y revisar los mecanismos de reserva y la gestión de errores, donde suelen encontrarse las vías de elusión. Verificamos que las afirmaciones estén vinculadas criptográficamente, que las transiciones de estado sean explícitas y que los componentes validen mutuamente sus afirmaciones.
Analizamos el sistema en busca de vulnerabilidades y condiciones que puedan ser objeto de explotación a lo largo de toda la cadena biométrica: la lógica de verificación de vida y de comparación, la integridad del flujo de señales tras la captura, la certificación y la gestión del estado del dispositivo, así como la forma en que se almacenan y gestionan las plantillas durante los procesos de inscripción, reinscripción y eliminación.
Comprobamos si la solución presenta brechas derivadas de la manipulación del hardware, la explotación del software o vulnerabilidades del backend. Realizamos ataques controlados de presentación contra la ruta de captura, inyecciones y reproducciones dentro del canal de señal, sondeos de los límites de las aplicaciones y las API, y variamos el estado del dispositivo para comprobar la certificación y el enlace seguro con el hardware. Cada paso queda documentado para garantizar la reproducibilidad, de modo que tu equipo pueda replicar los resultados.
Transformamos los resultados en mejoras de seguridad aplicables que se ajustan a tus objetivos, priorizadas según su impacto y la facilidad con la que pueden ser explotadas: reforzamos los límites de confianza, mejoramos las defensas biométricas y eliminamos los mecanismos de reserva permisivos. Una nueva prueba específica confirma que las correcciones subsanan las vulnerabilidades previstas y ayuda a identificar posibles retrocesos.
Los sistemas biométricos se enfrentan a amenazas en múltiples niveles del proceso. Analizamos toda la cadena para ofrecerte pruebas que puedas utilizar, ya sea para cumplir con los requisitos normativos o con los estándares de seguridad para desarrolladores.
Keysight es un laboratorio de seguridad acreditado por EMVCo para la evaluación de pagos móviles basados en software (SBMP), incluido el método de verificación del titular de la tarjeta en dispositivos de consumo. Si tu sistema biométrico autoriza un pago en un dispositivo de consumo, es aquí donde suelen comenzar tus obligaciones. Podemos llevar a cabo tu evaluación biométrica como parte de una evaluación más amplia de SBMP.
La evaluación del cumplimiento y las pruebas de seguridad abarcan las implementaciones de pagos móviles en las que la biometría actúa como paso de verificación del titular de la tarjeta. Realizamos la evaluación según los requisitos de CAST y coordinamos el trabajo con cualquier actividad paralela de EMVCo o Visa, de modo que la documentación se elabore una sola vez.
El Protocolo de conexión segura de dispositivos (SDCP) establece los requisitos para los sensores de huellas dactilares y faciales que se utilizan con Windows Hello, abarcando la ruta de confianza entre el sensor y el host. Hemos evaluado los sensores de huellas dactilares según los requisitos del SDCP para los fabricantes de chips y módulos que suministran productos al ecosistema de Windows.
La verificación remota de la identidad según eIDAS 2.0 está convirtiendo la garantía de alto nivel de PAD e IAD en un requisito imprescindible para los proveedores de servicios de confianza cualificados y las carteras EUDI con todas las funciones. Si estás desarrollando un proceso de alta remota para el mercado europeo, la resistencia a la inyección se está convirtiendo en un requisito para acceder al mercado.
La certificación de componentes biométricos de FIDO se ha ampliado más allá de los ataques de presentación para incluir la detección de ataques de inyección. Si tu componente va a ser evaluado en el marco de este programa, ponte en contacto con nosotros para ver cómo encaja nuestro trabajo de evaluación en este contexto.
La autenticación biométrica en un producto conectado entra dentro de las obligaciones de la CRA en materia de «seguridad desde el diseño», gestión de vulnerabilidades y documentación técnica. Si ya se cuenta con un programa CRA o RED en marcha, la evaluación biométrica puede integrarse en esa hoja de ruta.
Veinticinco años de pruebas de seguridad de dispositivos, aplicadas de principio a fin a la cadena biométrica...
Nuestro equipo lleva décadas detectando vulnerabilidades reales en productos embebidos reales, mediante el análisis de canales laterales, la inyección de fallos y la ingeniería inversa de hardware y firmware. Esa experiencia determina cómo definimos el alcance, realizamos las pruebas y ofrecemos asesoramiento, de modo que tu evaluación refleje la resistencia frente a ataques del mundo real, y no se limite a marcar una lista de comprobación.
Cada paso de nuestras pruebas queda documentado, incluyendo los pasos para reproducir el problema, las condiciones previas y los elementos de prueba de concepto para cada hallazgo. Su equipo puede reproducir los resultados directamente, lo que agiliza la resolución del problema. Los hallazgos se clasifican por orden de prioridad en función de su impacto y de la facilidad con la que pueden aprovecharse, y las recomendaciones se evalúan teniendo en cuenta la experiencia del usuario, el rendimiento y el coste.
Contamos con acreditación para las evaluaciones de EMVCo, Mastercard CAST y Microsoft SDCP, por lo que podemos adaptar sus pruebas a los requisitos que esperan sus socios. Si se gestionan correctamente desde el principio la certificación, el ciclo de vida de las plantillas y los flujos de decisión, el proceso de certificación se desarrolla sin contratiempos, de modo que la evaluación formal valide lo que ya sabe, en lugar de que surjan sorpresas en las últimas fases del programa.
Nuestros expertos comparten regularmente consejos prácticos en nuestro blog. Descubre las últimas novedades en materia de seguridad de dispositivos.
La experiencia y el asesoramiento de Keysight hicieron que nuestra evaluación de seguridad del sensor de huellas dactilares se desarrollara sin contratiempos y de forma eficiente, lo que nos ayudó a cumplir con confianza los requisitos de seguridad del programa SDCP de Microsoft.
Vicepresidente ejecutivo de ELAN Microelectronics
¿Qué busca?