eIDAS2: tres amenazas para la protección de datos

La implantación de la cartera europea de identidad digital prevista en eIDAS2 plantea importantes desafíos para conciliar funcionalidad, privacidad y seguridad. Entre ellos destacan tres amenazas vinculadas a la protección de datos: la detección de información sobre el usuario, las brechas de datos y la divulgación excesiva de información personal.

Estos riesgos no se limitan al contenido de las credenciales. El comportamiento de las aplicaciones, las comunicaciones entre los diferentes participantes del ecosistema o el almacenamiento de información pueden revelar datos sobre el ciudadano incluso cuando una credencial no llega a compartirse.

Detectar información sin acceder directamente a ella

Una de las amenazas analizadas es la detección, es decir, la posibilidad de deducir la existencia de determinados datos o la participación de una persona en una actividad mediante la observación, aunque el contenido de la información permanezca oculto.

En el ecosistema de las carteras digitales, una Relying Party (RP), un intermediario, un proveedor de cartera o alguien capaz de interceptar las comunicaciones podría obtener información observando el tráfico de red, las respuestas de determinados componentes o las salidas de una API.

Un ejemplo se encuentra en las API utilizadas por navegadores o sistemas operativos. Si su comportamiento cambia dependiendo de que una cartera esté instalada, exista una determinada credencial o el usuario rechace el permiso para presentarla, esas diferencias podrían convertirse en una fuente de información.

Un rastreador malintencionado podría tratar de averiguar así si una persona dispone de una credencial especialmente sensible mediante elementos indirectos como mensajes de error, variaciones en los tiempos de respuesta o cambios en el estado del dispositivo.

El problema también puede aparecer con las políticas que restringen la divulgación de una credencial. Si una cartera responde de manera diferente cuando existe una credencial pero la entidad solicitante no está autorizada para recibirla, esa respuesta podría revelar indirectamente su existencia.

Las comprobaciones de revocación, los mecanismos de comunicación con servidores remotos y el acceso parcial o completo a los registros de transacciones constituyen otros posibles escenarios para esta amenaza.

Brechas de datos con información especialmente sensible

El segundo gran riesgo está relacionado con las brechas de datos. En este caso se contempla la destrucción, pérdida, alteración, divulgación no autorizada o acceso a información personal, ya sea por error, por la actuación de personas de confianza maliciosas o como consecuencia de un ciberataque.

El impacto puede resultar especialmente relevante por la naturaleza de los datos tratados en este ecosistema, entre los que se encuentran la identidad legal (PID), los atributos cualificados (QEAAs), los datos biométricos empleados durante la incorporación y los historiales de transacciones.

La comprobación remota de identidad puede requerir imágenes faciales de alta resolución, vídeo en directo y escaneos de documentos. Su conservación en bases de datos centralizadas por parte de proveedores de servicios de comprobación de identidad (IPSP) o proveedores de servicios de confianza (TSP) podría generar concentraciones de información especialmente atractivas para un atacante.

Una brecha en estos sistemas podría provocar riesgos de robo de identidad y suplantación biométrica.

También existe otro problema relacionado con los formatos de credenciales contemplados actualmente en el ARF, como ISO mDL y SD-JWT. Si diferentes RP sufrieran brechas y los registros filtrados permitieran comparar determinadas huellas criptográficas estáticas, podría llegar a vincularse la actividad de usuarios entre diferentes servicios.

De esta forma, una brecha inicialmente localizada podría terminar facilitando el perfilado y la vinculación de transacciones realizadas en distintos entornos.

El riesgo asociado a las copias y registros en la nube

eIDAS2 y el Reglamento (UE) 2024/2979 contemplan que las carteras permitan exportar un Objeto de Migración con metadatos y registros de transacciones a almacenamiento en la nube para facilitar la recuperación del dispositivo.

Si esa información o los registros remotos se almacenaran sin cifrar, o mediante claves gestionadas de manera débil por el proveedor, una brecha en el servicio de almacenamiento podría dejar expuesto el historial de interacciones digitales y utilización de servicios del usuario.

Por ello, las consecuencias de una brecha no dependen únicamente de la propia cartera, sino también de cómo gestionen la información los diferentes participantes y servicios que intervienen en el ecosistema.

Cuando se solicitan más datos de los necesarios

La tercera amenaza es la divulgación excesiva de datos personales. A diferencia de una brecha de seguridad, no requiere necesariamente un acceso ilícito: puede producirse durante operaciones autorizadas cuando el diseño del sistema conduce a recopilar, almacenar, tratar o compartir más información de la necesaria.

Un caso representativo sería solicitar el PID completo (incluyendo datos como nombre, fecha de nacimiento, número de identificación, dirección o fotografía) cuando para realizar una determinada operación únicamente fuera necesario demostrar una condición concreta, como ser mayor de 18 años o residir en un municipio determinado.

El riesgo también aparece cuando la información proporcionada para una finalidad inicial se reutiliza posteriormente, se cruza con bases de datos comerciales o se comparte con terceros sin una base legal válida o una autorización explícita del usuario.

Los proveedores de carteras, credenciales, firmas o sellos también podrían recopilar métricas de utilización o información sobre las transacciones. De igual manera, durante la comprobación remota de identidad podrían recopilarse pruebas adicionales innecesarias o conservarse indefinidamente vídeos, documentos e imágenes faciales.

Protección de datos desde el propio diseño

La mitigación de estos riesgos requiere combinar la protección de datos desde el diseño y por defecto con salvaguardas que alcancen también a los componentes técnicos.

Frente a la detección, entre las medidas planteadas se encuentran mantener los registros de transacciones únicamente en el dispositivo del usuario, utilizar comprobaciones de revocación asíncronas y ofrecer respuestas y errores de API simétricos que no permitan deducir características de los ciudadanos.

Para reducir las consecuencias de posibles brechas se contempla evitar repositorios centralizados de información biométrica, realizar determinados tratamientos localmente, eliminar los flujos de vídeo y escaneos faciales una vez completada la vinculación de identidad, segregar los datos de la cartera respecto a otros servicios y cifrar las copias de seguridad en el lado del cliente.

También se plantea el uso de Pruebas de Conocimiento Cero (Zero Knowledge Proof o ZKP) o credenciales anónimas para dificultar que registros de presentación filtrados puedan relacionarse entre diferentes partes.

Finalmente, frente a la divulgación excesiva, las medidas pasan por favorecer la divulgación selectiva a nivel de atributo, restringir técnicamente a las RP a su ámbito registrado mediante certificados WRPRC, aplicar seudónimos por defecto cuando la identificación no sea legalmente obligatoria y limitar la información recopilada durante la incorporación al ecosistema a los atributos esenciales.

La futura cartera europea de identidad digital, por tanto, no plantea únicamente el reto de acreditar quién es una persona o determinados atributos sobre ella. Su desarrollo también exige evitar que la propia arquitectura técnica permita revelar indirectamente información, concentrar datos especialmente sensibles o recopilar más datos personales de los necesarios.

 

Fuente: https://administracionelectronica.gob.es/

¿Necesitas más información?

Únete a nuestro canal, sin compromiso

Test semanales, actualizaciones oficiales del proceso selectivo y respuesta a tus dudas de un profesor Funcionario TIC.