En este seminario web, un especialista en garantĆa de identidad del gobierno de EE.UU. y un experto en identidad del sector privado analizaron cómo compartir información de forma segura en todo el gobierno y por quĆ©, en un panorama tecnológico que cambia rĆ”pidamente, la colaboración es clave.
por Global Government Forum
El intercambio de información es vital para la labor del gobierno moderno. Puede catalizar una mejor colaboración entre organismos, facilitar mejores servicios a la ciudadanĆa y mejorar la seguridad nacional.
En un seminario web del Foro de Gobierno Global, el Dr. Babur Kohy, director de la división de garantĆa de identidad y acceso confiable de la Oficina de PolĆtica Tecnológica de la Administración de Servicios Generales de EE. UU., y Kelvin Brewer, de Ping Identity, socio de conocimiento del seminario, analizaron cómo el gobierno puede implementar polĆticas y procesos sólidos para garantizar la seguridad del intercambio de datos. Este debate incluyó los principios de una estrategia de seguridad de “confianza cero”; el potencial de la IA como herramienta para cometer fraude de identidad y para protegerse contra Ć©l; y cómo construir sistemas mĆ”s invulnerables.
Como destacó el Dr. Kohy al comienzo del seminario web: āNo faltan oportunidades en todo el gobierno para un mejor intercambio de informaciónā.
Estos enfoques pueden mejorar las operaciones y los servicios gubernamentales para los ciudadanos, asĆ como tambiĆ©n servir mejor a los empleados. En su puesto en la GSA āque presta servicios a los mĆ”s de 60 departamentos y agencias federales del gobiernoā, uno de sus objetivos es facilitar que los mĆ”s de 2,3 millones de empleados civiles del gobierno accedan al trabajo, las prestaciones y otros servicios relacionados con el empleo desde un Ćŗnico lugar.
Sin embargo, en un gobierno tan complejo como el de Estados Unidos, con una enorme cantidad de agencias, cada una con sus diferentes misiones, el intercambio de información debe orquestarse cuidadosamente para garantizar que la información correcta llegue a las manos adecuadas y que la seguridad nacional esté protegida.
Facilitar el intercambio seguro de información entre agencias a travĆ©s de “arquitecturas de inquilino Ćŗnico” es uno de los enfoques de Ping Identity, como tambiĆ©n lo es ayudar a las agencias a determinar quiĆ©n entre empleados, ciudadanos y socios debe tener acceso a los datos, dijo Brewer, quien es director de ingenierĆa de ventas para la rama del sector pĆŗblico estadounidense de la compaƱĆa.
Asegurar la seguridad de los datos de las agencias es un punto de partida āvitalā, afirmó, y destacó que, de los numerosos desafĆos relacionados con la tecnologĆa, garantizar la seguridad de la implementación en la nube es āuno de los que creo que es mĆ”s importante tener en cuentaā.
Retomando el punto de Brewer sobre la nube, Kohy dijo que los “aspectos humanos” de la gestión de la configuración de la nube son clave para impulsar la ciberseguridad, dado que la mayorĆa de las veces “los datos se exponen en función de algĆŗn tipo de error humano”.
āNo creo que nadie estĆ© dejando puertas abiertas intencionalmente, pero el adversario [que intenta robar datos] tiene que tener razón solo una vez⦠y nosotros tenemos que tener razón el 100% del tiempoā, dijo.
Agregó que la GSA estĆ” trabajando con socios de la industria para asegurar todos sus activos y hacerlos no sólo resistentes sino tambiĆ©n āirrompiblesā.
āLa resiliencia no parece ser suficiente, o no lo serĆ”ā, a medida que avanza el uso de la tecnologĆa, afirmó.
āLos sistemas de identidad por sĆ solos son un componente fundamental de la tecnologĆa, pero por sĆ solos, su capacidad de acción es limitadaā.
Para mejorar la detección del fraude de identidad, el equipo de Kohy ha contribuido a la GuĆa de Detección del Fraude de Identidad. Disponible en el sitio web de Gestión de Identidad del gobierno federal, esta guĆa proporciona una comprensión fundamental de las tĆ©cnicas, los mĆ©todos de detección y las estrategias de mitigación del fraude de identidad, con especial Ć©nfasis en amenazas como los medios sintĆ©ticos.
Respondiendo a las seƱales de riesgo
Uno de los objetivos del manual es que las personas sean conscientes y puedan detectar las seƱales de riesgo.
Como explicó Brewer, esto ayuda a cambiar el enfoque de identificar el fraude una vez que se ha realizado una transacción (ya sea una transacción financiera, una transferencia de datos o alguien que obtiene acceso a algo a lo que no deberĆa tener acceso a travĆ©s de ingenierĆa social) a otro donde los intentos de cometer fraude se detectan antes, durante los procesos de autenticación y autorización.
Este cambio hacia una postura mƔs proactiva es algo en lo que las empresas de identidad se estƔn centrando, dijo.
Para detectar actividades inusuales de forma temprana, Ping Identity estĆ” examinando una serie de vectores diferentes (los mĆ©todos y vĆas que utilizan los cibercriminales para obtener acceso no autorizado a datos o sistemas) para identificar las seƱales de riesgo que indican que un actor malicioso podrĆa estar en juego.
Una vez identificado un riesgo, una agencia puede decidir cómo proceder: bloquear una transacción, por ejemplo, o agregar algo de fricción al sistema, como pedirle a alguien que vuelva a verificar su identidad o volver a solicitar la autenticación multifactor.
Sin embargo, Brewer reconoció el riesgo de “fatiga por fricción” entre ciudadanos y empresas bienintencionados que podrĆan desvincularse de los servicios gubernamentales si sienten que deben sortear obstĆ”culos para acceder a lo que necesitan. Por lo tanto, es importante realizar una rigurosa verificación inicial, de modo que la fricción solo se produzca mĆ”s adelante si se identifica una seƱal de riesgo.
Los beneficios y desafĆos de la IA
En cuanto a la detección del fraude, la conversación se centró en la inteligencia artificial, que segĆŗn Kohy puede ser “un facilitador o un deshabilitador [del fraude de identidad]; simplemente depende de la intención”.
Se han utilizado herramientas de IA ampliamente disponibles para generar videos de una persona real mostrando su licencia de conducir para pasar una verificación de identidad, explicó Brewer. “Esto plantea desafĆos muy singulares para las medidas que creemos que evitarĆ”n el fraude”.
ĀæPodemos evitar que la tecnologĆa avance en esa dirección? No, no podemos. Por eso, como proveedores, estamos buscando cómo reconocer el fraude generado por la IA: cuĆ”les son las diferencias, cuĆ”les son los indicadores, y luego dar a una agencia la capacidad de aƱadir algĆŗn tipo de fricción al sistema que la IA no podrĆa superar.
Las tecnologĆas que pueden posibilitar esto aĆŗn estĆ”n en desarrollo, dijo, pero la IA generativa ya se estĆ” utilizando para ayudar a reconocer seƱales de riesgo que una persona podrĆa pasar por alto.
Para combatir los riesgos que plantean los medios sintéticos, Kohy y su equipo han estado ayudando a una agencia a utilizar la detección de texto para identificar falsificaciones de documentos, incluidas tarjetas de identidad, y pretenden extender su solución a todo el gobierno.
Interrogando la Matriz FICAM
Kohy también dio el ejemplo del uso de herramientas de IA para extraer información de decenas de documentos dentro de la matriz de Gestión de Identidad, Credenciales y Acceso Federal.
La matriz es un recurso integral que organiza y visualiza las leyes, polĆticas y estĆ”ndares relacionados con la gestión de identidad dentro del gobierno federal, como parte del programa de gestión de identidad, credenciales y acceso de la GSA.
Incluye cientos de pĆ”ginas de documentos que pueden llevar meses a los analistas revisar y comparar. Por ello, su división estĆ” experimentando con el uso de grandes modelos de lenguaje (LLM) para agilizar el proceso. Ahora, podrĆa bastar con dos minutos para encontrar la respuesta a una pregunta relacionada con la identidad.
Otra ventaja es que los LLM, que reciben los mismos documentos, siempre interpretarĆ”n el control de seguridad de la identidad de la misma manera, a diferencia de las personas, que son susceptibles a la subjetividad. “Por lo tanto, en esos casos, los LLM son muy eficaces”, afirmó Kohy.
La IA agente, que puede usarse para realizar una transacción en nombre de una persona y plantea riesgos adicionales, “va a cambiar las reglas del juego”, dijo, por lo que comenzar temprano y experimentar con pruebas de concepto de esta manera y luego compartirlas con el gobierno y con socios de la industria es clave.
Como resumió Brewer: «La IA nos ofrece algunas ventajas y aumenta la seguridad, pero también conlleva muchos riesgos a los que aún estamos intentando saber cómo reaccionar. Aún no estamos lo suficientemente avanzados como para que sea un reto insalvable, pero queremos asegurarnos de estar a la vanguardia a medida que evoluciona».
Confianza cero
Para ayudar a proteger a Estados Unidos de amenazas cibernĆ©ticas cada vez mĆ”s sofisticadas, la Casa Blanca emitió una orden ejecutiva en 2021 que requiere que las agencias federales y sus proveedores “modernicen [su] enfoque en materia de ciberseguridad” acelerando la transición hacia servicios en la nube seguros e implementando una arquitectura de “confianza cero”.
La estrategia de seguridad de confianza cero tiene tres principios fundamentales: “verificar explĆcitamente”; “utilizar los privilegios mĆnimos”, es decir, brindar a cada usuario solo el nivel mĆnimo de acceso necesario para completar una tarea; y “asumir la violación”: anticipar de manera proactiva los ciberataques asumiendo que los usuarios, dispositivos y sistemas ya estĆ”n comprometidos.
Para Kohy, los controles de acceso bĆ”sicos relacionados con el principio de mĆnimo privilegio son la base del marco de confianza cero, y si bien existen “muchas oportunidades para alcanzar la madurez de la confianza cero mĆ”s rĆ”pidamente mediante el uso de tecnologĆas que ya existen… todavĆa no he visto una sola tecnologĆa que tenga todas las respuestas”.
Proveedores como Ping Identity entienden la importancia de crear un paquete tecnológico que satisfaga las necesidades de sus clientes, dijo Brewer, aunque seƱaló que este objetivo es un “objetivo en movimiento” debido a las innovaciones y los avances en IA.
Mientras tanto, dijo que una de las tecnologĆas que ha sido pionera en la confianza cero son aquellas que orquestan procesos que vigilan las seƱales de riesgo y pueden reducir o aumentar la fricción.
La orquestación es fundamental porque permite a los administradores crear rÔpidamente procesos que siguen un estÔndar y se pueden probar fÔcilmente, en lugar de tener que escribir scripts y código que nos permiten definir cómo trabajamos con las identidades, qué procesos deben seguir y por qué. Esto es clave para gestionar esto.
Una orquestación eficaz permite aprovechar las nuevas tecnologĆas (y responder a ellas) a medida que surgen, y puede conducir a menos errores.
āEsta serĆ” una innovación continua que debe mejorar y que impactarĆ” en la confianza cero. PrĆ”cticamente todo lo que hemos estado hablando se centra en la capacidad de orquestar procesos fĆ”ciles de gestionar e implementar, con un impacto inmediato en la seguridad de una organizaciónā, afirmó Brewer.
Una mirada al futuro
Al final del seminario web, Brewer y Kohy analizaron qué depara el futuro al intercambio seguro de información en todo el gobierno y coincidieron en que la colaboración es crucial.
Brewer afirmó que el poder de la colaboración no deberĆa movilizarse solo entre agencias y equipos gubernamentales, sino tambiĆ©n entre empresas tecnológicas que tradicionalmente se considerarĆan competidoras. Lograr esto a travĆ©s de grupos de trabajo y similares Ā«es fundamental para mejorar la identidad como una plataforma tecnológica⦠y para identificar problemas reales y encontrar soluciones concretasĀ», afirmó.
Kohy coincidió. «Probablemente lo mÔs importante sea colaborar e intercambiar ideas con otros miembros de la comunidad, ya sea del gobierno, la academia, organizaciones sin fines de lucro o la industria».
Espera que el gobierno de Estados Unidos pueda desempeƱar un papel en unir a la gente, facilitar el intercambio de conocimientos y proporcionar “una plataforma de lanzamiento para que las agencias transformen su conjunto de tecnologĆas”.
Reiteró el punto que habĆa planteado Brewer sobre la necesidad de un cambio de mentalidad hacia una gestión proactiva y de aprovechar las oportunidades que existen para impulsar la modernización y la transformación digital.
Y concluyó sobre la necesidad de sistemas indestructibles. Ā«La resiliencia no serĆ” suficiente debido a los avances en IA, las criptomonedas y tecnologĆas emergentes como la computación cuĆ”ntica. La indestructibilidad de la IA es lo mĆ”s importante; creo que serĆ” un tema importante en los próximos cinco o diez aƱosĀ».
El seminario web «Cómo hacer llegar la información a las personas adecuadas en el momento oportuno: cómo los sistemas de identidad conectan al gobierno» se celebró el 5 de junio de 2025. Fue organizado por el Foro de Gobierno Global con el apoyo de Ping Identity.
Vea el seminario web completo aquĆ para escuchar a Brewer y Kohy responder a preguntas como:
ā Cómo implementar soluciones de identidad en diferentes entornos y agencias, cada una con diferentes tecnologĆas.
ā Cómo los humanos pueden diseƱar sistemas de ciberseguridad cuando son ellos mismos quienes intentan descifrarlos.
ā Si un enfoque mĆ”s estricto en la ciberseguridad puede impulsar la mejora de las tecnologĆas en todo el gobierno y, en Ćŗltima instancia, la mejora de los servicios para los ciudadanos y los propios funcionarios.