Hay tres tipos diferentes de autenticación para un cliente.
- Conocimiento — algo que solo el cliente sabe, por ejemplo, una contraseña, un PIN o una respuesta secreta
- Posesión: algo que solo el cliente posee, como su teléfono móvil, por ejemplo un OTP
- Inherencia — algo que el cliente es, por ejemplo, una huella de comportamiento o el reconocimiento facial

En este artículo nos centraremos en cómo la biometría del comportamiento puede resolver la inherencia y resumiremos brevemente otras características que se esperan de un proveedor de biometría del comportamiento (dispositivo).
¿Qué son las biometrías de comportamiento?
La biometría del comportamiento es el campo de estudio relacionado con la medición de patrones cuantificables y únicos en las actividades humanas. El comportamiento puede estar basado en el dispositivo, en la voz o en el movimiento corporal. En este artículo, nos centraremos en la biometría basada en dispositivos.
El objetivo de la biometría del comportamiento basada en el dispositivo es utilizar todas las interacciones de los usuarios con el dispositivo para identificar comportamientos diferentes o sospechosos. Los métodos de verificación biométrica de comportamiento incluyen el análisis de pulsaciones de teclado, interacciones táctiles o con el ratón, y datos de sensores, como la forma en que sostienes un teléfono, etc. El comportamiento sospechoso puede corresponder a un bot, a un escritorio remoto o a un usuario diferente que utiliza el mismo dispositivo o uno similar. Por lo tanto, la prevención de la toma de control de cuentas (Account Take Over, ATO) es un buen caso de uso para la biometría del comportamiento.

¿Por qué biometría del comportamiento?
Los comercios deben utilizar factores de inherencia (biometría) o de posesión (OTP), además del conocimiento (contraseña), para prevenir la toma de control de cuentas (ATO), ya que ha habido 12 mil millones de cuentas comprometidas y se reportan nuevas brechas como LastPass de forma regular. La inherencia se considera un enfoque de baja fricción en comparación con la posesión (OTP) y, por lo tanto, suele preferirse para transacciones de riesgo medio.
También hay mucho fraude dirigido a la población anciana que puede detectarse mediante biometría de comportamiento.
"La belleza de la biometría del comportamiento es que funciona de manera pasiva en segundo plano, lo que permite a las empresas detectar el fraude sin interrumpir la experiencia del cliente. Este equilibrio entre seguridad y comodidad es crucial, especialmente cuando se enfrentan amenazas modernas como la toma de control de cuentas." — Jeffrie Joshua, líder de ingeniería de software en Sardine

Biometría conductual y de inherencia

Para resolver la inherencia, una función de biometría de comportamiento llamada “Same User Score” utiliza los datos recopilados del usuario a través del teclado, el ratón y los sensores para validar si es la misma persona quien está introduciendo los datos nuevamente.
Para usar esta función, un cliente debe introducir la misma información o información similar varias veces en el mismo dispositivo o en uno similar. Esto puede ocurrir en una pantalla de inicio de sesión donde el cliente introduce la misma información, como nombre de usuario y contraseña. En cada intento se asigna una puntuación de similitud, y dicha puntuación se vuelve más precisa después de cada intento. Normalmente, las empresas pueden necesitar al menos 3 conjuntos de datos de la misma persona antes de tener suficiente confianza para predecir que se trata del mismo usuario. Si otra persona usa el teléfono, por ejemplo en el cuarto intento, entonces la biometría de comportamiento detectará que no es la misma persona, ya que el comportamiento de la persona en la página o en el dispositivo ahora es diferente.
Un ejemplo de cadencia de escritura podría ser como el siguiente diagrama:

La razón por la que Same User Score es eficaz es que la cadencia de escritura y la forma en que el cliente utiliza el teléfono son diferentes de las de otra persona que usa el mismo teléfono o un modelo de dispositivo similar.
"Al analizar los patrones de cómo los usuarios interactúan con sus dispositivos, como la cadencia de escritura o el movimiento del ratón, podemos crear una 'Puntuación de Mismo Usuario' que ayuda a verificar la identidad de forma continua. Esto hace que sea increíblemente difícil para los estafadores hacerse pasar por usuarios legítimos, incluso si tienen las credenciales correctas", explica Jeffrie Joshua.
Casos de uso
1. Dispositivos robados
El dispositivo fue robado después de que el estafador observara al cliente introducir el PIN del teléfono. En este caso, el estafador tiene acceso completo al teléfono y, por lo tanto, puede usar fácilmente el 2FA, etc., para transferir dinero o realizar compras. La única manera de detectar que este dispositivo está siendo mal utilizado es combinar la “Puntuación de Mismo Usuario” con anomalías en las transacciones.
2. Uso indebido del teléfono
Un familiar (por ejemplo, un niño) o conocido está haciendo un uso indebido del teléfono. En este caso, el familiar puede realizar compras con la misma dirección de envío. Por lo tanto, en este caso se puede utilizar la anomalía en la transacción junto con la biometría de comportamiento para rechazar la transacción o forzar un MFA, como la autenticación por selfie.
"La biometría de comportamiento no solo identifica cuándo otra persona está usando un dispositivo, sino que también puede ajustar la detección de fraude según el tipo de anomalía. Por ejemplo, si un familiar hace un uso indebido del teléfono, el sistema puede activar medidas de autenticación adicionales, como la verificación por selfie, antes de continuar con las transacciones", dice Jeffrie Joshua, líder de ingeniería de software en Sardine.
3. Autenticación Reforzada de Clientes
La puntuación de mismo usuario (Same User Score) puede utilizarse como factor de inherencia en la SCA. La Autenticación Reforzada de Cliente (SCA, por sus siglas en inglés) es un requisito normativo europeo para reducir el fraude. La SCA exige que la autenticación utilice al menos dos de los tres factores de autenticación. La SCA considera la biometría del comportamiento, es decir, la puntuación de mismo usuario (Same User Score), como un factor de autenticación válido de inherencia. La SCA espera que los proveedores utilicen al menos los datos del teclado y del giroscopio.
Si bien la SCA reduce el fraude, los comercios pueden considerar que la SCA introduce fricción para clientes o transacciones que son claramente de bajo riesgo. Por ello, las transacciones por debajo de 30 € pueden considerarse de “bajo valor” y quedar exentas de SCA. El importe de la exención puede variar en función de la tasa global de fraude de tu proveedor de pagos; por ejemplo, el importe exento podría ser de hasta 500 € con una tasa de fraude del 0,01 % (1 pb). El banco del titular de la tarjeta aún puede rechazar la exención y, en ese caso, será necesario aplicar la SCA. Si el emisor aprueba una exención solicitada por el adquirente, entonces el responsable en caso de fraude será el adquirente/comercio. El emisor también puede decidir eximir una transacción de la SCA sin que el adquirente lo solicite y, en ese caso, el emisor será responsable de cualquier fraude.
Funciones de biometría del comportamiento
Resumiremos rápidamente algunas de las otras funciones que pueden realizar las soluciones de biometría del comportamiento.
Detección de edad
Al analizar el comportamiento intrínseco y los datos de orientación del dispositivo como entradas del modelo, podría ser posible predecir el grupo de edad del usuario, por ejemplo, mayores de 50 años. Esto es importante porque la población de edad avanzada suele verse muy afectada por estafas dirigidas a personas mayores y, por lo tanto, puede actuar inadvertidamente como mula.

Al utilizar biometría de comportamiento para detectar patrones relacionados con la edad, podemos identificar a los usuarios mayores que son más vulnerables a las estafas. Esto nos permite implementar salvaguardas adicionales y garantizar que los estafadores no se aprovechen de este grupo de riesgo", explica Jeffrie Joshua, líder de ingeniería de software en Sardine.
Según FTC, la población de edad avanzada tiene un 400% más de probabilidades de caer en estafas de soporte técnico.
Escritorio remoto

Una solución de inteligencia de dispositivos y biometría de comportamiento puede ayudar a detectar escritorios remotos.
Más detalles sobre estafas remotas que utilizan AnyDesk/TeamViewer/Microsoft RDP están aquí.
Detección de bots

En una de mis empresas anteriores, el departamento de seguridad observó que los teléfonos estaban boca abajo en la granja de dispositivos mientras esta realizaba un ataque de bots. La orientación del teléfono resultó ser una señal importante para detectar bots. Las señales de los sensores, junto con otras señales como el “desplazamiento rápido de página”, pueden utilizarse para predecir la presencia de bots.
Grabar y reproducir
Las funciones de grabación y reproducción suelen encontrarse en las herramientas de análisis. Permiten a los comercios ver la acción real que realiza un cliente en su sitio web. El equipo de Operaciones de Fraude puede analizar el comportamiento en transacciones sospechosas para confirmar si dicho comportamiento parece fraudulento.
Memoria a largo plazo
La forma en que un cliente escribe datos desde la memoria a largo plazo en campos como “Nombre” probablemente será diferente a cómo lo hace en campos como el número de tarjeta de crédito. En los campos de MLP, es poco probable que el cliente dude o cambie de ventana. En el caso de campos como los números de tarjeta de crédito, es probable que el cliente mire su billetera y, por lo tanto, se notará un patrón de escritura segmentado. Si el patrón en la MLP está segmentado, es probable que un estafador esté copiando los datos de alguna hoja y escribiéndolos mientras los mira.
"Cuando alguien escribe a partir de la memoria a largo plazo, como su nombre, se observa un comportamiento fluido y natural. Si hay pausas extrañas o cambios de ventana, podría tratarse de un estafador introduciendo manualmente datos robados. Captar estas sutiles diferencias es una de las fortalezas de la biometría del comportamiento", dice Jeffrie Joshua.
Comportamiento anormal
El uso de autocompletar, copiar y pegar, y las distracciones, junto con la forma en que se completaron la página y los formularios, puede ayudar a detectar si se trata de un patrón de uso normal o de un patrón propio de un estafador o de bots.
Resumen
La biometría del comportamiento puede reducir el fraude de forma pasiva sin causar fricción al cliente. La biometría del comportamiento puede utilizarse como un factor de inherencia, además de proporcionar señales sobre edad, bots, detección de anomalías, etc. Por lo tanto, la biometría del comportamiento junto con Inteligencia de Dispositivos es una herramienta imprescindible para combatir el fraude. Sardine logró reducir el ATO en un 34,8% en sus clientes, al mismo tiempo que reducía los falsos positivos.
Por favor, ponte en contacto con Sardine, si estás interesado en una solución de Biometría de Comportamiento + Inteligencia de Dispositivos.

