La autenticación biométrica se ha convertido en un elemento crítico. Desbloquea dispositivos, autoriza pagos y controla el acceso a datos sanitarios y financieros. Esa comodidad conlleva una superficie de ataque más amplia, y los atacantes han seguido el rastro del dinero hasta llegar a ella. Las huellas dactilares de silicona y las máscaras 3D son ahora la parte más sencilla del problema. La parte más complicada es el software: cámaras virtuales, granjas de emuladores, API pirateadas y rostros generados por IA inyectados más allá de un sensor que ni siquiera detecta el ataque.

Un sistema puede superar las pruebas de autenticidad y, aun así, no tener ninguna defensa frente a una transmisión de vídeo inyectada tras su captura. Keysight evalúa toda la cadena —sensor, modelo, sistema operativo, aplicación y back-end— para que puedas saber hasta dónde llega realmente tu garantía de seguridad. Combinamos la revisión arquitectónica con pruebas prácticas de ataque y, a continuación, traducimos los resultados en soluciones que tus ingenieros pueden implementar sin afectar a la experiencia del usuario.

Metodología adaptada a tu solución
icono rojo con una figura enmascarada

Modelización de amenazas

Identificamos los activos críticos y los vectores de ataque que les afectan: plantillas biométricas, claves criptográficas, flujos de autenticación y el resultado final de la decisión. Juntos definimos los límites de confianza entre el sensor, el entorno informático seguro, la aplicación y el backend, y acordamos los perfiles de los atacantes y los criterios de éxito, de modo que la intensidad de las pruebas se ajuste a tu exposición real, en lugar de basarse en una lista de comprobación genérica.

icono rojo con un candado

Revisión del diseño de seguridad

Evaluamos la arquitectura, los flujos de datos y los permisos en busca de vulnerabilidades. Esto implica rastrear los datos desde su captura hasta su consumo por parte del servidor, examinar las dependencias —incluidas las bibliotecas de terceros y los servicios de la plataforma— y revisar los mecanismos de reserva y la gestión de errores, donde suelen encontrarse las vías de elusión. Verificamos que las afirmaciones estén vinculadas criptográficamente, que las transiciones de estado sean explícitas y que los componentes validen mutuamente sus afirmaciones.

icono rojo con una lupa

Análisis de soluciones biométricas

Analizamos el sistema en busca de vulnerabilidades y condiciones que puedan ser objeto de explotación a lo largo de toda la cadena biométrica: la lógica de verificación de vida y de comparación, la integridad del flujo de señales tras la captura, la certificación y la gestión del estado del dispositivo, así como la forma en que se almacenan y gestionan las plantillas durante los procesos de inscripción, reinscripción y eliminación.

icono rojo con un escudo

Pruebas de soluciones

Comprobamos si la solución presenta brechas derivadas de la manipulación del hardware, la explotación del software o vulnerabilidades del backend. Realizamos ataques controlados de presentación contra la ruta de captura, inyecciones y reproducciones dentro del canal de señal, sondeos de los límites de las aplicaciones y las API, y variamos el estado del dispositivo para comprobar la certificación y el enlace seguro con el hardware. Cada paso queda documentado para garantizar la reproducibilidad, de modo que tu equipo pueda replicar los resultados.

icono rojo con un equipo

Expert Interpretación y orientación

Transformamos los resultados en mejoras de seguridad aplicables que se ajustan a tus objetivos, priorizadas según su impacto y la facilidad con la que pueden ser explotadas: reforzamos los límites de confianza, mejoramos las defensas biométricas y eliminamos los mecanismos de reserva permisivos. Una nueva prueba específica confirma que las correcciones subsanan las vulnerabilidades previstas y ayuda a identificar posibles retrocesos.

Normas y programas que respaldamos

Keysight es un laboratorio de seguridad acreditado por EMVCo para la evaluación de pagos móviles basados en software (SBMP), incluido el método de verificación del titular de la tarjeta en dispositivos de consumo. Si tu sistema biométrico autoriza un pago en un dispositivo de consumo, es aquí donde suelen comenzar tus obligaciones. Podemos llevar a cabo tu evaluación biométrica como parte de una evaluación más amplia de SBMP.

La evaluación del cumplimiento y las pruebas de seguridad abarcan las implementaciones de pagos móviles en las que la biometría actúa como paso de verificación del titular de la tarjeta. Realizamos la evaluación según los requisitos de CAST y coordinamos el trabajo con cualquier actividad paralela de EMVCo o Visa, de modo que la documentación se elabore una sola vez.

El Protocolo de conexión segura de dispositivos (SDCP) establece los requisitos para los sensores de huellas dactilares y faciales que se utilizan con Windows Hello, abarcando la ruta de confianza entre el sensor y el host. Hemos evaluado los sensores de huellas dactilares según los requisitos del SDCP para los fabricantes de chips y módulos que suministran productos al ecosistema de Windows.

La verificación remota de la identidad según eIDAS 2.0 está convirtiendo la garantía de alto nivel de PAD e IAD en un requisito imprescindible para los proveedores de servicios de confianza cualificados y las carteras EUDI con todas las funciones. Si estás desarrollando un proceso de alta remota para el mercado europeo, la resistencia a la inyección se está convirtiendo en un requisito para acceder al mercado.

La certificación de componentes biométricos de FIDO se ha ampliado más allá de los ataques de presentación para incluir la detección de ataques de inyección. Si tu componente va a ser evaluado en el marco de este programa, ponte en contacto con nosotros para ver cómo encaja nuestro trabajo de evaluación en este contexto.

La autenticación biométrica en un producto conectado entra dentro de las obligaciones de la CRA en materia de «seguridad desde el diseño», gestión de vulnerabilidades y documentación técnica. Si ya se cuenta con un programa CRA o RED en marcha, la evaluación biométrica puede integrarse en esa hoja de ruta.

Trabajar con Keysight

Veinticinco años de pruebas de seguridad de dispositivos, aplicadas de principio a fin a la cadena biométrica...

ingeniero con lupa

Evalúa adoptando la mentalidad de un atacante

Nuestro equipo lleva décadas detectando vulnerabilidades reales en productos embebidos reales, mediante el análisis de canales laterales, la inyección de fallos y la ingeniería inversa de hardware y firmware. Esa experiencia determina cómo definimos el alcance, realizamos las pruebas y ofrecemos asesoramiento, de modo que tu evaluación refleje la resistencia frente a ataques del mundo real, y no se limite a marcar una lista de comprobación.

ingeniero informático

Resultados que se pueden reproducir

Cada paso de nuestras pruebas queda documentado, incluyendo los pasos para reproducir el problema, las condiciones previas y los elementos de prueba de concepto para cada hallazgo. Su equipo puede reproducir los resultados directamente, lo que agiliza la resolución del problema. Los hallazgos se clasifican por orden de prioridad en función de su impacto y de la facilidad con la que pueden aprovecharse, y las recomendaciones se evalúan teniendo en cuenta la experiencia del usuario, el rendimiento y el coste.

tres ingenieros que examinan gráficos

Pruebas que se adaptan a tus objetivos de cumplimiento normativo

Contamos con acreditación para las evaluaciones de EMVCo, Mastercard CAST y Microsoft SDCP, por lo que podemos adaptar sus pruebas a los requisitos que esperan sus socios. Si se gestionan correctamente desde el principio la certificación, el ciclo de vida de las plantillas y los flujos de decisión, el proceso de certificación se desarrolla sin contratiempos, de modo que la evaluación formal valide lo que ya sabe, en lugar de que surjan sorpresas en las últimas fases del programa.

Recursos

Blogs destacados

Nuestros expertos comparten regularmente consejos prácticos en nuestro blog. Descubre las últimas novedades en materia de seguridad de dispositivos.