sábado, 11 de mayo de 2013

ROBO DE IDENTIDADES EN INTERNET


Con el crecimiento del comercio electrónico y el uso de los servicios de banca por Internet han aumentado en forma alarmante los fraudes electrónicos, especialmente el robo de identidad. Esta nueva modalidad de fraude, comúnmente se refiere a toda aquella información de un individuo –nombre, fecha de nacimiento, dirección, número de licencia, de tarjeta de crédito y de cuentas bancarias, nombre de usuario y contraseña– que es obtenida y utilizada sin su consentimiento, y con el propósito de cometer actividades fraudulentas. El robo de identidad normalmente involucra la adopción de la identidad de una persona, mediante la información que el delincuente obtuvo de su víctima. Actualmente, el mayor número de casos de robo de identidad se dan a través del phishing, el cual consiste en el envío de correos spam que contienen links y URLs falsos, aparentemente provenientes de algún banco o empresa, donde se solicita el acceso por supuestas modificaciones o actualizaciones a sus bases de datos o sistemas; de esa forma, al darle clic el usuario a esos sitios falsos, los delincuentes obtienen sus datos y contraseñas y pueden rastrear fácilmente sus hábitos de navegación en la red.
El robo de identidad se torna cada día más común, ya que con un mínimo de recursos y conocimientos técnicos, los criminales pueden falsificar sitios web, marcas, logotipos e información de empresas y bancos para desviar fácilmente la atención de sus víctimas. Los delincuentes explotan principalmente tres recursos: (i) el uso y creación de plataformas técnicas basadas en la web; (ii) las técnicas de ingeniería social como vehículos alternativos para engañar y llevar a cabo fraudes; (iii) y la vulnerabilidad y falta de información de algunos usuarios, sobre todo aquellos que son nuevos o bien, tienen poco tiempo utilizando los sitios de subastas o de servicios financieros. Asimismo, los criminales se aprovechan de los vacíos legales existentes y de la dificultad que representa a las autoridades ubicar exactamente el lugar físico donde se llevan a cabo las operaciones fraudulentas, así como la persecución hasta su lugar de origen.
El robo de identidad es uno de los delitos con mayor índice de crecimiento en Norteamérica. La Comisión Federal de Comercio (FTC), de los Estados Unidos señala que cerca de 10 millones de ciudadanos son víctimas de este delito cada año, representando un costo anual aproximado de $50 billones de dólares, tanto a las empresas como a las víctimas. En nuestro país, no existen estadísticas oficiales al respecto, sin embargo, la Asociación Internacional para la Investigación de Fraudes Electrónicos (SERT), reportó durante el año 2004, un total de 557 casos en México. Por su parte, la CONDUSEF señala que el 70% de las reclamaciones de tarjetas de crédito en México están relacionadas con cargos indebidos, derivados del robo, extravío y problemas por el uso de Internet.
Cooperación internacional
En el ámbito de la cooperación internacional, México forma parte de algunos foros internacionales que se encuentran trabajando en el tema y participa, frecuentemente, en las acciones de algunas redes intragubernamentales sobre protección del consumidor a nivel tranfronterizo. Por ejemplo, México forma parte del Comité de Política al Consumidor de la Organización para la Cooperación y el Desarrollo Económico (OCDE), del Grupo de Trabajo sobre el Manejo del Comercio Electrónico (ECSG) del Foro de Cooperación Económica Asia-Pacifico (APEC), y de la Red Internacional de Protección al Consumidor y Aplicación de la Ley (ICPEN), foros donde actualmente se discuten y negocian políticas públicas en materia de comercio electrónico, y se busca fomentar la cooperación internacional mediante el uso de mecanismos efectivos para combatir las prácticas fraudulentas entre las agencias gubernamentales de protección al consumidor y las autoridades locales encargadas del cumplimiento y ejecución de la legislación penal y administrativa de cada país participante. En dichos foros se ha reconocido que para poder combatir el fraude electrónico transfronterizo de manera efectiva, es necesario adoptar políticas múltiples, a través de la creación de un marco legislativo adecuado, medidas autorregulatorias del sector privado, diseminación de información para educar y prevenir a los usuarios y una cooperación más estrecha entre el sector privado, financiero, gubernamental y la sociedad civil.
Marco jurídico en México
El Código Penal Federal contempla en seis artículos (386 al 389bis), el delito de fraude (genérico y específico) previendo penas y multas de acuerdo con el monto y valor de lo defraudado; sin embargo, ninguno de dichos artículos contempla el fraude cometido a través del uso de medios electrónicos o de Internet.
En el ámbito de la cooperación bilateral, la PROFECO tiene celebrado, desde enero de 2005, un memorando de entendimiento con la FTC de los Estados Unidos para la asistencia mutua en materia de protección al consumidor. En éste, se contempla la posibilidad de asistirse mutuamente para compartir información y proporcionar asistencia en la aplicación de sus leyes de protección al consumidor de sus respectivas jurisdicciones, a fin de evitar las prácticas comerciales fraudulentas de carácter transfronterizo, y mantenerse informadas sobre sus acciones e investigaciones en la materia.
Cabe señalar que desde 2000, se han desarrollado en la Cámara de Diputados algunos esfuerzos e iniciativas para reformar el Código Penal Federal y su legislación, con el objeto de prever y castigar algunos delitos informáticos y financieros que se cometen a través de Internet. Todos estos esfuerzos han sido en vano y ninguna de las iniciativas presentadas ha fructificado debido a la poca información que manejan los legisladores acerca de estos temas, protagonismos innecesarios, cambios políticos y administrativos, intereses encontrados; y sobre todo, la falta de voluntad de los legisladores y de una agenda específica bien planteada por parte de las autoridades federales, estatales y municipales encargadas de perseguir y castigar los delitos.
Reflexiones finales
Esperemos que durante este año, nuestros legisladores retomen el tema y puedan encontrar una fórmula correcta y apropiada para legislar el robo de identidad y otros delitos informáticos, tomando en cuenta los instrumentos internacionales existentes, las prácticas y políticas implementadas en otros países y estableciendo mecanismos de cooperación para compartir información con otros países, que permita el rastreo, localización y ejecución de los delincuentes en forma más rápida y flexible. En la medida en que esto se haga, las empresas de comercio electrónico y las instituciones financieras gozarán de mayor certeza jurídica y, sobre todo, se ayudará a proteger y brindar mayor confianza a la parte más vulnerable en Internet: el usuario final.

IMAGENES DE MANEJO DE CONTROL DE IDENTIDADES





GESTIÓN DE IDENTIDAD: SEGURIDAD Y LIBERTAD PARA CRECER



La gestión de identidad se está convirtiendo en una de las bases más importantes de la economía en red. Un programa eficaz de gestión de identidad es capaz de cubrir las necesidades clave de seguridad de una organización, otorgándole a la vez la libertad de crecer tan rápido como le permita su negocio.

Una de las áreas de software empresarial de más rápido crecimiento en el mundo es la de gestión de la identidad. Este segmento representa una de las mayores oportunidades de mercado en la actualidad, para el cual, IDC ha pronosticado un incremento medio de más del 30% en los próximos años, hasta alcanzar un volumen de negocio de 4.000 millones de dólares en 2007.

¿Cuáles son las claves que han propiciado el imparable ascenso de esta tecnología?
La primera inquietud de las empresas en la actualidad es asegurar su negocio, “cerrarlo con llave”. La segunda, en contradicción con la primera, es la necesidad de abrir más el negocio e impulsar nuevas oportunidades en Internet. Una de las razones por las que la gestión de identidad está ahora tan en boga es que permite hacer ambas cosas.

En la actualidad, la concepción de la seguridad en el mundo de los negocios está cambiando. Hasta ahora, los esfuerzos relacionados con la seguridad parecían estar movidos por el miedo y la necesidad de cumplir las normativas. Sin embargo, estamos avanzando hacia un punto en el que la seguridad no estará impulsada por el temor, sino también por el hecho de que abre las puertas a la posibilidad de acelerar el negocio tan rápido como se necesite. Y en esta evolución de mentalidad, la gestión de identidad desempeña un papel clave. 

Ventajas desde todos los ángulos
Para cualquier empresa u organización, las soluciones de gestión de identidad constituyen la base para desarrollar nuevas oportunidades de negocio, disminuir los riesgos para la seguridad y reducir los costes de administración.

Tres puntos fundamentales resumen las ventajas de implementar un sistema de gestión de identidad:
- Desde la perspectiva de la seguridad, una solución de gestión de identidad proporciona un punto de control esencial y permite la realización de informes y auditorías. No disponer de una gestión de identidad eficaz impedirá que la compañía tenga una infraestructura de seguridad realmente completa y, por lo tanto, no será capaz de avanzar más rápido que sus competidores.
- Desde el punto de vista de la empresa, para aquellas organizaciones que están dirigiendo sus pasos hacia una nueva generación de modelos de negocio on-line, la identidad es un componente esencial. Antes, los negocios solían cerrarse con un simple apretón de manos; la gestión de identidad permite dar ese apretón de manos a millones de personas con la mayor fiabilidad. Este tipo de tecnología aumenta la competitividad de las compañías de dos formas: permitiéndoles ofrecer un nuevo nivel de servicio a sus socios y clientes y permitiéndoles abrir su empresa de manera segura para realizar negocios con nuevos socios y clientes en Internet.
- Desde una perspectiva del riesgo, uno de los valores más significativos que la gestión de identidad ofrece es un conocimiento profundo e inmediato de quién tiene acceso a qué en la empresa. Sin el control de acceso y el conocimiento de la identidad de quien solicita la ejecución de servicios o solicita información, los sistemas están expuestos a ser utilizados por quien no queremos que lo haga o que se haga de forma incorrecta. Por otra parte, las soluciones de identidad permiten tener un conocimiento mayor de los usuarios, ya sean empleados, clientes, proveedores, etc. por lo que podremos ofrecerles la información más adecuada y con la mayor seguridad posible.

En todo este proceso que no es sino una evolución de la seguridad corporativa tal como se concebía hasta ahora, Sun Microsystems tiene mucho que decir. La compañía cuenta con la tecnología de gestión de identidad líder en el mercado según Meta Group, en el ámbito de productos estándar de servicios web, acceso único a la Web y el mercado de identidad federada. Como miembro abanderado de OASIS y Liberty Alliance, Sun ha jugado un papel fundamental en la federación de identidades, siendo la primera compañía en comercializar soluciones que soportaban completamente estos estándares.

Desde Sun estamos convencidos de que, en los próximos años, la gestión de identidad constituirá una parte importante de nuestras infraestructuras y por ello resultará sumamente transparente. Algo similar a lo que sucedió con la red de cajeros automáticos: cuando aparecieron, cambiaron el paradigma de cómo gestionamos el dinero, cómo disponemos de él y cómo viajamos. La gestión de identidad es algo incluso más grande, pero en cierta forma análogo. En la próxima década, existirá una red de identidades completamente segura y comprenderemos las identidades de los clientes, sabremos cómo hacer negocios on-line de forma segura y no habrá casos de robo de identidades. La gestión de identidad se convertirá en algo muy presente, reutilizable y coherente. Simplemente estará ahí. Como ciudadanos, haremos muchas más gestiones on-line con la Administración Pública y nos sentiremos cómodos con la cantidad de datos que compartimos y la cantidad de servicios que recibimos.

VISIBILIDAD


Visibilidad

Toda actividad que genera un individuo en la red constituye su visibilidad, que puede ser positiva o negativa. Esta visibilidad puede ser autoconstruida a partir de los posts de un blog, los mensajes de Twitter, los comentarios a vídeos, fotos ..., pero también puede ser fruto de referencias o comentarios de terceros. La comparación en el mundo analógico sería si la persona es más o menos conocida.
Nos interesa ser visibles? Queremos pasar inadvertidos o aprovechar la ubicuidad que permite la red para estar en todas partes? Es determinante decidir qué tipo de presencia, qué tipo de visibilidad digital nos interesa.
Un ejemplo para aumentar la visibilidad personal es utilizar el servicio de Google Latitude, basado en Google Maps, es una herramienta que aumenta la visibilidad de los usuarios más allá de su círculo social, ya que el individuo que activa este producto se convierte localizable físicamente en un mapa y puede contactar con otros individuos que también hayan geolocalitzado con este servicio a través de la web o desde un dispositivo móvil.
Otro ejemplo de visibilidad muy utilizado por bloggers o personas que actualizan informaciones regularmente es enviar la noticia de actualización de estos contenidos por correo electrónico a través de sitios de redes sociales u otras herramientas. Esta es, sin duda, una manera muy eficaz de compartir los materiales en la red y de maximizar la posible audiencia.
El impacto que tiene la visibilidad de una persona en el mundo digital es medible, por ejemplo, a partir del número de contactos que tiene, o bien, por los seguidores que tienen ciertas actividades. También es medible a partir de las veces que unos determinados contenidos son replicados, por ejemplo, al replicar la entrada de un blog, comentar un vídeo, los contenidos colgados en una red social, etc. Por otro lado, se trate o no de un web colaborativo, el tráfico que genera constituye un indicador de visibilidad cuantificable, así como el número de enlaces que lo apuntan.
Es por ello que cabe preguntarse hasta qué punto es visible la propia "marca" personal, nuestro nombre. Para las empresas, el solo hecho de generar señales de cualquier tipo ya se tiene en cuenta como una acción de marketing; a escala personal, hay que valorar si esto es algo beneficioso o no.
El antropólogo Robin Dunbar (1993) explicó que el límite cognitivo de relaciones sociales estables que un ser humano puede mantener es aproximadamente de 150. Este número, conocido como el número de Dunbar, actualmente también se aplica al número de contactos virtuales, en sitios de redes sociales, foros o comunidades virtuales. Aced et al. (2009a) afirman que "un usuario de Internet obtiene visibilidad absorbiendo información, procesando y compartiéndola con el resto de usuarios, siempre que sea útil y valiosa para los demás".

La gestión de la identidad digital



En una sociedad intensamente informatizada, uno de los peligros existentes es la diferencia entre los que tienen acceso a las nuevas tecnologías y los que no, así como el abismo entre los que saben utilizarlas y los que no.  Estos últimos se convierten en el nuevo sector en riesgo de exclusión social, fenómeno denominado brecha digital.
Para evitar la marginación que esta fractura conlleva es necesario que los ciudadanos desarrollen habilidades informacionales y digitales. Podemos diferenciar entre las habilidades más básicas, como saber leer o gestionar un documento digital, y las habilidades más avanzadas, como coordinar un equipo de trabajo que no puede reunirse presencialmente o hacer trámites a través de la administración electrónica. Entre las nuevas competencias que el ciudadano del siglo xxi debe adquirir, está la competencia de gestionar eficazmente la propia identidad digital.
¿Cómo se construye una identidad digital? De forma activa, se realiza aportando textos, imágenes y vídeos a Internet, participando, en definitiva, del mundo web. En los sitios de redes sociales1, se construye a partir de un perfil de usuario, que a menudo se enlaza a perfiles de otros usuarios o contactos. Una identidad digital bien gestionada y homogénea con la identidad analógica no sólo repercute en una vida más activa en todos los ámbitos sino que también tiende a consolidar un entramado social más sólido fuera de Internet. Sin embargo, la construcción de la identidad digital está ineludiblemente ligada al desarrollo de habilidades tecnológicas, informacionales y una actitud activa en la red, participativa, abierta y colaborativa.
La identidad digital se puede configurar de muchas maneras y una misma persona puede tener diferentes identidades utilizando herramientas diversas o tener sólo una. A partir de Gamero (2009) se presentan una serie de herramientas gratuitas y accesibles en la red, a través de las cuales cualquier persona puede vertebrar una identidad digital.
a) Blogs
El nombre de blog o bitácoraproviene de la navegación y se refiere al diario de un barco. Extrapolado a nuestros días, un blog ha pasado a ser un diario que tanto puede ser personal como corporativo. Un ejemplo de blog que contribuye a construir la identidad de su autor es el de Genís Roca.
b) Microblogs
Es una herramienta similar al blog, con la diferencia que tienen un número limitado de caracteres y que se pueden publicar a través de diversas aplicaciones, como vía SMS o por correo electrónico. Los usuarios de los microblogs, aparte de escribir micromensajes, pueden seguir a otras personas y conocer lo que hacen y comentan. Un ejemplo de un microblog con fuerte repercusión y vinculado a una persona física es el del presidente de Estados Unidos, Barack Obama, que tiene más de dos millones de seguidores. Ahí explica en qué está trabajando, qué está haciendo y qué piensa. Es un ejemplo de marketing y consolidación de su identidad digital en la red.
c) Portales de noticias y sitios web
Cualquier página web puede ser una plataforma a partir de la cual construir una identidad digital. Un ejemplo es el prestigioso portal de noticias y revista Wired, el cual permite a cualquier lector comentar una noticia. Estos comentarios son firmados (a menudo con pseudónimos) y pueden ser recuperados posteriormente en la red ya que buscadores como Google los indexan. Cuando se aportan comentarios y opiniones en Internet, hay que tener presente que estos mensajes se pueden encontrar a través de los buscadores y que difícilmente desaparecen de la red.
d) Sitios de redes sociales genéricas o especializadas, tales como Facebook, LinkedIn, XING o Pleiteando (esta última especializada en el mundo jurídico).
El uso de las redes sociales se está extendiendo con rapidez. Sin embargo, el dominio sobre todos los aspectos que implican su uso no es generalizado. En relación a la gestión de la propia identidad, muchos sitios de redes sociales permiten que no se muestren algunos de los datos del perfil. Del mismo modo, la red Facebook permite restringir el acceso a ciertas informaciones, a usuarios concretos o a grupos de usuarios mediante la configuración de cada perfil.
e) Textos, fotografías o vídeos en la red, con Google Docs, Picasa, Flickr, YouTube o Vimeo
Todas las actividades en la red (visitas a la web, clics en un enlace, comentarios en un blog, colgar una foto o un vídeo...) quedan registradas y difícilmente se borran. El conjunto de todos estos pasos en Internet forma parte de la identidad digital de una persona, de quien posteriormente se pueden buscar y recuperar gran parte de las acciones, comentarios y opiniones que ha dejado en la red.
f) El correo electrónico
Del mismo modo que no se borra el rastro a la red, en general, tampoco se borran los mensajes de correo electrónico, a pesar de que estén protegidos con una contraseña. Hay proveedores de correo electrónico que personalizan la publicidad que aparece en pantalla a partir el contenido de los mensajes electrónicos. Por ejemplo, si dentro del texto de un mensaje aparece la palabra "Londres"la publicidad personalizada podrá ser "Vuelos a Londres" o "Hoteles en Londres".

Figura 1. Ejemplo de identidades digitales
Figura 1. Ejemplo de identidades digitales

NTRODUCCION


La identidad digital se trata en la literatura científica dentro de la área de la cibercultura. De hecho, diversos autores la han vinculada en la encriptación de datos, la privacidad, la seguridad en Internet (Camenisch, 2009) y el phising  (Kirda y Kruegel, 2006). Cabe decir que también hay autores que han tratado la identidad digital en el contexto empresarial y la han relacionado con intranets corporativas y aplicaciones de la web social en las empresas (Aced et al., 2009a; Bancal et al., 2009). Por otra lado, en la literatura académica se refleja el interés sobre las características de la comunicación mediante ordenador (CMC) que imprimen nuevas pautas de desarrollo de identidades digitales (Campbell, 2005), así como los comportamientos en línea de niños, adolescentes, colectivos étnicos o diferencias de género.
Las aportaciones sobre este tema, sin embargo, no se centran en el conjunto de habilidades digitales e informacionales que se han revelado como fundamentales en los últimos años y que son el objeto de este trabajo. En este sentido, la relación entre estas habilidades y las actividades sociales, culturales y académicas, cada vez más variadas en la red, constituyen un nuevo tema de estudio que todavía no se ha tratado suficientemente en la literatura científica, así como la construcción de la identidad en la red en entornos no anónimos (Zhao et al., 2008). Algunos trabajos que sí han tratado la identidad digital desde la perspectiva de los multialfabetismes son los de Perkel (2006) y Livingstone (2004).
La identidad digital está actualmente en auge en el campo del marketing y se conoce como identidad digital corporativa, pero en este trabajo se limitará el concepto de identidad digital a todo aquello que identifica un individuo en el entorno web. Tampoco se abordarán los posibles nombres adoptados por los usuarios de Internet ni sus avatares.
Este artículo tiene por objetivo abordar el tema de la gestión de la identidad digital personal que se define como la habilidad de gestionar con éxito la propia visibilidad, reputación y privacidad en la red como un componente inseparable y fundamental del conjunto de habilidades informacionales y digitales, las cuales se han convertido en fundamentales para vivir en la sociedad informacional. Seguidamente se detallan con más profundidad los conceptos de visibilidad, reputación y privacidad, y se definen las habilidades informacionales y digitales.





MANEJO DE IDENTIDADES


El manejo informático de la identidad (1)

 | COMENTARIOS
El manejo de la identidad en la red es un tema que he abordado en este espacio, pero que me parece necesario y urgente retomar, dada ciertas coyunturas que se están dando. Es por esto que voy a iniciar una serie de artículos sobre el problema del manejo de la identidad, y parto con este artículo reciclado de julio de 2007.
“Internet fue construida sin una manera de saber quien se conecta y a que se conecta.”
Dado que la capacidad de identificar a las personas no está construida en la internet todo aquel que ofrece un servicio en internet tiene que resolver el problema del manejo de la identidad e alguna manera. A medida que la web crece la necesidad de identificar se hace más necesaria, y siempre nos topamos con distintos tipos de verificación de identidad, cada uno creado y adaptado a distintas necesidades. Millones de personas han aprendido a aceptar que cualquier cosa que un sitio web les pida es la “forma normal” de conducir los negocios en línea. Han sido entrenados para ingresar sus nombres, claves secretas e información de identificación personal en cuanto formulario de entrada que se les presenta en pantalla.
identidaddigital.jpg
Como resultado el estado actual de la identidad digital en internet es un conjunto de soluciones adhoc que lleva a que las personas tengan diversas experiencias de usuario en cada sitios web. Todo esto hace que el sistema como una totalidad se vuelva frágil y no permite la realización de la promesa del comercio electrónico (vease las leyes de identidad)

Un meta-sistema de identidad

Dado que la adopción universal de un único sistema de identidad digital o tecnología es improbable, para tener una solución de uso amplio en la internet requerimos una aproximación distinta. Una que permita conectar los sistemas existente y futuros de identidad en lo que denominaremos un meta sistema de identidad. Este meta sistema, o sistema de sistemas permite fortalecer a los sistemas de identidad que lo constituyen. Permite la interoperabilidad entre estos, y habilita la creación de una interfaz de usuario consistente para todos. (ver: La Visión de Microsoft para un Meta Sistema de Identidad).
La adopción de estos meta sistemas pueden hacer de internet un lugar más seguro e impulsar el comercio electrónico, combatir el phishing y resolver otros problemas asociados al manejo de la identidad.
En el mundo off line, la gente lleva consigo distintas formas de identificación en sus billeteras, como por ejemplo, su cédula de identida, licencia de conducir, tarjetas de crédito, tarjetas de fidelización o asociación a un club, tarjetas de viajero frecuente. La gente controla cual tarjeta usar y cuanta información revelera en cada situación.
Del mismo modo el metasistema de identidad permite facilitar a los usuarios asegurarse y controlar el aceso a sus recursos en la internet. Permite que los usuarios seleccionen entre distintos portafolios sus identidades digitales y las usan en los servicios de internet de su preferencia donde son aceptados.
El metasistema permite que las identidades provistas por una tecnología o sistema de identidad sea usada en ambientes con tecnologías diferentes, siempre que exista un intermediario que entienda ambas tecnologías y en el cual se confíe para que haga las traducciones necesarias.

Las identidades dependen del contexto

Las identidades de una persona en el mundo offline varían de las signicativas, como un certficado de nacimiento, pasaporte, o la licencia de conducir, a las más triviales, como las tarjetas de negocios o las de un club de lectores. Las persoans usan sus distintas formas de identificación en contextos diferentes donde son aceptadas. Las identidades pueden estar fuera de contexto, pero no generan el resultado esperado. Por ejemplo, tratar de usar la tarjeta del club de lectores para cruzar una frontera claramente está fuera de contexto. Por otro lado, usar una tarjeta bancaria en un cajero autmático, o un Pasaporte .Net en una cuenta hotmail es algo que claramente está en su contexto adecuado.
Muchas veces sin embargo la distición no es tan clara. Por ejemplo, en Chile el RUT, un número entregado por el gobierno, es usado como identificador para ser consultado en los sitios web bancarios.
Esto trae una serie de problemas, sobre todo porque abre las puertas para cometer varios delitos.
En este sentido el uso del RUT en nuestros sitios web bancarios es mala.
Por otro lado, aunque el Passport de Microsoft puede ser usado en cualquier sitio, e incluso es simple de usar si uno usa la plataforma .Net, su uso en otros sitios normalmente está deshabilitado, porque se considera que está fuera de contexto.
De hecho, los investigadores de Microsoft, estudiando la experiencia de Passport y otros sistemas similares que irrumpieron en los primero años de la web, en conjunto con otros expertos de la industria establecieron una serie de principios que deben guiar a todos los sistemas de manejo de la identidad. Estos principios fueron compilados en las llamadas Leyes de la Identidad, expuestas por Kim Cameron.

Las leyes de la identidad

Las leyes de la identidad son los fundamentos para los meta sistemas de identidad.
Las 7 leyes de la identidad son:
  1. Control y consentimiento del usuario. Los sistemas de identidad sólo deben revelar la información identificando a un usuario con el consentimiento del usuario.
  2. Acceso Mínimo para un Uso Limitado. Un sistema de identidad debe revelar la mínima información posible.
  3. Justificación de las Partes. Los sistemas de identidad deben ser diseñados de modo que la información revelada esté limitada a las partes que tenga un lugar necesario y justificado en una relación de identidad.
  4. Identidad Dirigida. Un sistema de de identidad universal debe soportar ambos, identificadores omnidireccionales para uso de las entidades públicas e identificadores unidireccionales para uso de las entidades privadas, facilitando el descubrimiento junto con prevenir las correlaciones innecesarias entre los identificadores.
  5. Pluralidad de Operadores y Tecnologías. Una identidad universal debe utilizar y habilitar la interoperación de distintas tecnologías de identidad provistas por multiples proveedores de identidad.
  6. Integración Humana. Los sistemas de identidad deben definir al usuario humano como una componente del sistema distribuido, integradod a trave´s de un mecanismo de comunicación humano máquina que no sea ambiguo y que ofrezca mecanismos de protección en contra de ataques en contra de la identidad.
  7. Experiencia Consistente entre Contextos. El metasistema que unifica la identidad garanti za a sus usuarios una experiencia simple, consistente mientras permite la separación de los contextos entre distintos operadores y tecnologías.

¿Que significa todo esto?

Cuando la identidad se lleva al mundo digital esta parece estar más en peligro que en el mundo real. La gente desconfía de los servicios que piden información de identidad. Muchos negocios no se realizan porque existe el temor de perder el acceso a las cuentas bancarias, o tarjetas de crédito.
El aumento del phishing y otros mecanismos de fraude hacen que muchas personas desconfíen de los sistemas de identificación en la red.
En realidad muchos de los problemas se resuelven considerando que la identidad en linea no es distinta de la identidad en el mundo fuera de linea. Es cosa de darnos cuenta de que los mismos mecanismos que operan en el mundo offline son los que deben ser posibilitados en la internet.
Al igual que en el mundo real, uno sólo entrega su licencia de conducir a la autoridad y en una forma controlada y consentida. En el mundo digital uno debe entregar su identidad digital con las credenciales adecuadas en el contexto apropiado, pero de una manera controlada y consentida.
Por eso es que cuando entregamos nuestros datos a una institución no queremos que estos datos sean entregados sin nuestro consentimiento, y tampoco queremos que sean usados en formas no autorizadas.
Estos principios han sido expuestos claramente por investigadores de punta, y existen muchos trabajos en este sentido para asegurar que las leyes de la identidad sean entendidas no sólo por los usuarios, sino por los implementadores de sistemas que manejan información sensible.
Para los que desarrollamos sistemas que deben manejar datos personales, el trabajo de Kim Cameron y su equipo en Microsoft son una excelente guía para no perdernos en como proteger la identidad de nuestros usuarios y clientes.