¿Qué es la tasa de falsas aceptaciones (FAR) y por qué es importante?

bussines suite icon
Last updated

Encuestas recientes han puesto de manifiesto una situación preocupante en lo que respecta a nuestra confianza en las principales empresas de Internet de EE. UU. En concreto, X (antes conocida como Twitter) y su historial de problemas relacionados con la privacidad de los datos. 

Aunque pueda resultar tentador mirarlos con escepticismo, lo cierto es que ninguna empresa puede presumir de contar con una fortaleza impenetrable en materia de protección de datos. Las consecuencias de las vulnerabilidades en los datos van más allá de los simples fallos técnicos: suponen un importante golpe para la imagen pública, la reputación y, lo que es más importante, los resultados financieros.

Para ofrecer una visión más clara, IBM destacó la enorme carga financiera que suponen las filtraciones de datos. Una filtración de datos cuesta, de media, la friolera de 4,45 millones de dólares en Estados Unidos. Aunque a menudo asociamos estas filtraciones con siniestros ciberataques o sofisticados métodos de piratería informática, el 95 % se debe a errores humanos.

Adentrémonos en el ámbito de la verificación de identidad, donde la tasa de falsa aceptación (FAR) desempeña un papel fundamental. A medida que los sistemas se vuelven más avanzados y crece la necesidad de una autenticación fluida, resulta indispensable comprender métricas como la FAR. 

Dada la creciente dependencia de las medidas biométricas, nuestro objetivo es lograr un delicado equilibrio que permita mantener alejados a los usuarios no autorizados sin que los usuarios legítimos se enfrenten a ningún obstáculo. En esta guía, analizaremos en profundidad qué es el FAR, sus implicaciones y su importancia en el panorama digital actual.

¿Qué es la tasa de falsas aceptaciones (FAR)?

El FAR cuantifica la probabilidad de que los intentos no autorizados de identificación de usuarios se consideren erróneamente legítimos. En pocas palabras, mide la frecuencia con la que un sistema concede por error acceso a alguien a quien no debería. 

Es como si un desconocido intentara entrar en tu casa y la puerta, al reconocerlo erróneamente, se abriera de par en par. Este tipo de situaciones no se limitan a meras hipótesis, sino que se dan en aplicaciones del mundo real, desde aplicaciones bancarias hasta sistemas de seguridad avanzados.

Por ejemplo, pensemos en un sistema que verifica la identidad de una persona escaneando su permiso de conducir o su pasaporte. Si el sistema aceptara un documento falso o no válido, se consideraría una falsa aceptación.

Aunque estas falsas aceptaciones puedan parecer insignificantes en algunos contextos, pueden tener graves consecuencias en otros. Dependiendo del contexto, las consecuencias pueden ir desde un inconveniente menor hasta una grave brecha de seguridad. Por lo tanto, comprender y gestionar las FAR no es solo una necesidad técnica, sino que es fundamental para garantizar una experiencia de usuario segura y fiable en tus aplicaciones.

¿Cómo se calcula la tasa de falsa aceptación?

La tasa de falsa aceptación se calcula dividiendo el número de intentos no autorizados o fraudulentos que el sistema ha aceptado erróneamente entre el número total de intentos no autorizados o fraudulentos evaluados.

FAR = Falsas aceptaciones ÷ Total de intentos no autorizados × 100

Por ejemplo, imagina que se somete a prueba un sistema de verificación de identidad ante 10 000 intentos fraudulentos y acepta erróneamente 5 de ellos. Su tasa de falsa aceptación sería:

5 ÷ 10 000 × 100 = 0,05 % de la tasa de admisión (FAR)

Eso significa que, en esa prueba concreta, el sistema aceptó erróneamente 1 de cada 2.000 intentos fraudulentos.

El FAR siempre debe interpretarse en el contexto de la población de prueba, el umbral operativo y el tipo de verificación que se esté evaluando. No se puede dar por sentado automáticamente que un FAR medido con respecto a un conjunto de datos o un tipo de ataque concreto represente el rendimiento frente a todos los tipos de fraude que se producen en entorno de producción.

Tampoco existe un objetivo universal de FAR que sea adecuado para todas las aplicaciones. Una interacción con el consumidor de bajo riesgo y una transacción financiera de alto valor pueden tener tolerancias muy diferentes en cuanto a la falsa aceptación. Las organizaciones deben establecer umbrales aceptables basándose en las consecuencias de aceptar a un usuario no autorizado, los requisitos normativos, los patrones de ataque previstos y el impacto que unos umbrales más estrictos tienen sobre los usuarios legítimos.

Aplicación en el sector bancario y financiero

El sector bancario y financiero es uno de los ámbitos más sensibles en lo que respecta a cuestiones de seguridad. Con la rápida digitalización de los servicios financieros, han ido ganando terreno diferentes métodos de autenticación, que garantizan que solo los titulares legítimos de las cuentas puedan acceder a sus datos financieros. Sin embargo, una tasa de error de autenticación (FAR) elevada en este ámbito no es solo un fallo técnico, sino que puede suponer una catástrofe potencial.

Cuando un usuario no autorizado consigue acceder al sistema debido a aceptaciones fraudulentas, las consecuencias son inmediatas y graves. Podría transferir fondos rápidamente de una cuenta a otra, realizar compras no autorizadas, acceder a líneas de crédito o incluso manipular los datos de las cuentas con fines maliciosos. En esencia, un FAR comprometido en el sector bancario puede minar la confianza, causar estragos financieros e incluso empañar la reputación de una entidad financiera.

Aplicación en sistemas de control de acceso

Los sistemas de control de acceso son fundamentales en los lugares donde se almacena información sensible o activos valiosos. Tomemos, por ejemplo, un laboratorio de investigación de élite que trabaja en tecnología de última generación o en información clasificada. En estos casos, el acceso suele concederse tras verificar la identidad, lo que garantiza que solo el personal autorizado pueda entrar. 

Sin embargo, cuando el sistema tiene un índice de falsa alarma (FAR) elevado, es como tener un guardia que a veces deja que entren personas desconocidas sin más. El acceso de personas no autorizadas podría dar lugar al robo de investigaciones confidenciales, a fugas de datos o incluso al espionaje industrial. Además, en los laboratorios que trabajan con materiales peligrosos, estos descuidos podrían comprometer los protocolos de seguridad, poniendo en peligro tanto al intruso como al personal de las instalaciones. 

¿Cuál es la diferencia entre la tasa de rechazo falso (FRR) y la tasa de aceptación falsa (FAR)?

En materia de seguridad, el FRR y el FAR desempeñan un papel fundamental, aunque de formas muy diferentes. Como se ha mencionado anteriormente, el FAR mide la frecuencia con la que un usuario no autorizado es reconocido erróneamente como autorizado y se le concede acceso.

Por otro lado, el FRR mide los casos en los que a un usuario legítimo —alguien que debería tener acceso por derecho— se le niega el acceso por error. Es como si el sistema de seguridad de tu casa no te reconociera a ti, el propietario, y, en consecuencia, te dejara fuera.

Importancia del FAR

Nunca se insistirá lo suficiente en la importancia del FAR en el ámbito de la seguridad de los sistemas. En esencia, el FAR evalúa la propensión de un sistema a ser objeto de explotación o a que se eluda su protección. Un FAR elevado supone una invitación abierta a posibles brechas de seguridad, dejando la puerta entreabierta para que usuarios no autorizados se aprovechen de ello. En contextos como las transacciones financieras o los laboratorios de investigación privados, esto puede dar lugar a pérdidas económicas, al robo de propiedad intelectual o incluso a la filtración de datos personales.

Sin embargo, aunque un FAR elevado es motivo de preocupación, intentar alcanzar un FAR perfecto puede aumentar inadvertidamente el FRR. Es un equilibrio delicado. Imaginemos una situación en la que el sistema se vuelve tan estricto que bloquea con frecuencia a usuarios legítimos para garantizar que ningún usuario no autorizado obtenga acceso. Esto puede provocar frustración entre los usuarios e ineficiencias operativas. Por lo tanto, elegir la solución de verificación de identidad adecuada para equilibrar el FAR y el FRR es fundamental para lograr una seguridad y una experiencia de usuario óptimas.

Comprender el riesgo que supone la tasa de falsa aceptación

Un sistema que comete con frecuencia errores de aceptación errónea, permitiendo el acceso sin problemas a usuarios no autorizados, es como una caja fuerte con una cerradura defectuosa.

Para poner esto en perspectiva, fíjate en las alarmantes estadísticas de 2022: en Estados Unidos se registraron 1.802 casos de violaciones de la seguridad de los datos, que afectaron a más de 422 millones de personas. Ya fuera por filtraciones, fugas o exposiciones de datos, el resultado final fue inquietantemente similar. 

En cada uno de estos casos, los datos confidenciales acabaron en manos de actores maliciosos no autorizados. Esto pone de manifiesto que no se trata únicamente de proporcionar acceso a un sistema o una plataforma restringida, sino también de comprender las vulnerabilidades en cadena y las posibles reacciones en cadena que pueden desencadenar.

Repercusiones de una tasa elevada de falsa aceptación

Un índice de falsas aceptaciones (FAR) en alza es más que una simple estadística sobre el papel: es una amenaza tangible en el mundo real. Cada falsa aceptación supone una posible brecha de seguridad, en la que el acceso no autorizado podría dar lugar al robo de datos, a pérdidas económicas o a la filtración de información personal. Y, más allá de las repercusiones inmediatas, existe un impacto duradero en la credibilidad.

Las organizaciones, especialmente aquellas que manejan datos confidenciales, basan su reputación en la seguridad. Un índice de fallos (FAR) constantemente elevado socava esta confianza, lo que hace que las partes interesadas —desde los clientes hasta los socios— pongan en duda la integridad y la fiabilidad del sistema. Con el tiempo, esto conduce a una pérdida de compromiso por parte de los usuarios y a posibles repercusiones legales y financieras.

Problemas de seguridad derivados de la falsa aceptación

Desde el punto de vista de la seguridad, cada caso de falsa aceptación es una señal de alarma evidente. Significa un descuido momentáneo, una grieta en la armadura. Y, aunque puede que cada caso no conduzca a consecuencias catastróficas, deja el sistema expuesto y vulnerable a ser explotado. 

Ya se trate de un documento confidencial que caiga en manos equivocadas, de una transacción no autorizada que se lleve a cabo o incluso del acceso ilícito a software propio, los riesgos de seguridad son múltiples. En la era digital actual, en la que los datos suelen equipararse al oro, estas infracciones pueden tener un impacto enorme.

Factores que influyen en la tasa de falsas aceptaciones

Aunque comprendemos la importancia del FAR, es igualmente fundamental analizar en profundidad la multitud de factores que influyen en él. Hay una serie de elementos, tanto intrínsecos como extrínsecos, que entran en juego, dando forma al FAR y determinando su eficacia.

Un factor clave radica en la tecnología en la que se basa el sistema. A medida que la tecnología evoluciona, también lo hacen su precisión y su fiabilidad. 

Los avances en la calidad de los sensores, los algoritmos de software y la velocidad de procesamiento de datos pueden reducir considerablemente los casos en los que se admite a usuarios de forma errónea. Sin embargo, se trata de un arma de doble filo. A medida que aumenta la sofisticación, también existe el riesgo de una complicación excesiva, lo que puede dar lugar a situaciones en las que un usuario legítimo se enfrente a obstáculos o, lo que es peor, se produzca un rechazo erróneo.

Un factor que influye de manera significativa en el FAR es la fase inicial de registro de los usuarios. Se trata de la base, el punto de partida en el que se recogen y almacenan por primera vez los datos de identidad de un usuario. 

La precisión y la exhaustividad de este proceso pueden determinar la eficiencia posterior del sistema de autenticación. Cualquier fallo en este sentido, ya sea una huella dactilar mal capturada o una configuración apresurada del reconocimiento facial, puede repercutir en todo el sistema y provocar un aumento de las tasas de falsa aceptación.

La calibración del sistema y la configuración de los valores umbral son igualmente fundamentales. Estos valores determinan la delgada línea que separa la aceptación del rechazo. 

Si se establece un umbral demasiado alto, se corre el riesgo de que se produzcan demasiados rechazos erróneos. Si se establece demasiado bajo, se podría abrir la puerta a usuarios no autorizados. Encontrar el equilibrio adecuado, comprender la interacción entre la tasa de falsas coincidencias y la tasa de rechazo erróneo (FAR) y calibrar el sistema de forma constante son las claves para una configuración optimizada.

La distancia de enfoque (FAR) varía según las modalidades biométricas

La tasa de falsa aceptación se utiliza habitualmente para evaluar los sistemas biométricos, pero no debe considerarse que esta tasa sea directamente intercambiable entre todas las modalidades biométricas.

Los sistemas de reconocimiento facial comparan las características faciales de una imagen en directo o de un vídeo con una imagen capturada previamente o una plantilla biométrica. El rendimiento puede verse afectado por factores como la calidad de la imagen, la iluminación, la postura, las características de la cámara y el umbral de coincidencia utilizado por el sistema.

El reconocimiento de huellas dactilares compara los patrones y las características de la huella dactilar de una persona con una plantilla registrada. La calidad del sensor, las condiciones de captura, el estado de la huella dactilar y los algoritmos de comparación pueden influir en el rendimiento.

El reconocimiento de voz evalúa las características del habla de una persona para determinar si el hablante coincide con una huella vocal registrada. El ruido de fondo, los micrófonos, las enfermedades y los cambios en el habla pueden afectar a la coincidencia legítima, mientras que los ataques de reproducción y las voces sintéticas o clonadas plantean consideraciones de seguridad adicionales.

El reconocimiento del iris utiliza los patrones presentes en el iris como identificador biométrico. La calidad de la imagen, la distancia de captura, las características del sensor y otros factores ambientales pueden influir en el rendimiento del sistema.

Dado que estas modalidades se basan en características biométricas, sensores, algoritmos y metodologías de prueba diferentes, la comparación de las cifras de FAR entre ellas requiere tener en cuenta el contexto. Por ejemplo, un valor de FAR registrado para un sistema de reconocimiento facial no debe interpretarse automáticamente como equivalente al mismo valor numérico de FAR registrado para un sistema de reconocimiento de huellas dactilares o de voz.

Las organizaciones deberían, en cambio, evaluar el rendimiento biométrico en función de los usuarios, los entornos y los ataques específicos a los que se espera que se enfrente el sistema.

El FAR no indica cómo se comporta un sistema frente a la suplantación de identidad y los ataques maliciosos

Es importante que la tasa de falsos positivos sea baja, pero eso por sí solo no demuestra que un sistema de identificación o biométrico pueda resistir ataques deliberados.

Las pruebas FAR tradicionales miden la frecuencia con la que se aceptan erróneamente intentos inválidos o no autorizados en condiciones de prueba definidas. Sin embargo, los atacantes reales no se comportan necesariamente como los impostores habituales de un conjunto de datos de prueba. Pueden crear deliberadamente entradas diseñadas para engañar al sistema.

En el caso de los sistemas biométricos, estos pueden incluir ataques de presentación, como fotografías, vídeos, máscaras o grabaciones reproducidas. La IA generativa también ha facilitado la creación de «deepfakes», intercambios de rostros, voces sintéticas y otros contenidos biométricos manipulados. Los sistemas de verificación digital pueden sufrir ataques de inyección, en los que se introducen archivos multimedia fraudulentos o manipulados directamente en el flujo de trabajo de verificación, en lugar de capturarse de un usuario en tiempo real.

Por eso, el FAR debe tenerse en cuenta junto con pruebas diseñadas específicamente para medir la resistencia ante ataques relevantes. Dependiendo de la tecnología y del caso de uso, esto puede incluir la detección de vitalidad, la detección de ataques de presentación, la detección de deepfakes, la detección de ataques de inyección y las pruebas adversariales con muestras representativas de fraude.

Por lo tanto, un sistema puede obtener buenos resultados en las pruebas de detección convencionales y, aun así, seguir siendo vulnerable a un ataque que no se haya incluido en la evaluación. A la hora de evaluar la tasa de falsos alarmas (FAR), las organizaciones deben preguntarse no solo cuál es el nivel de dicha tasa, sino también qué se ha sometido a prueba, en qué condiciones y frente a qué tipos de ataques.

¿Cómo deberían evaluar las organizaciones el FAR?

Para que una cifra del FAR resulte útil, es necesario situarla en su contexto. Antes de comparar sistemas de verificación de identidad o sistemas biométricos, las organizaciones deben comprender lo siguiente:

  • ¿En qué población se realizaron las pruebas? Los resultados de una prueba comparativa controlada pueden diferir del rendimiento observado en una población real de clientes.
  • ¿Qué tipos de ataques se simularon? Las pruebas deben reflejar las técnicas de fraude con las que la organización prevé encontrarse, incluyendo los ataques relevantes de suplantación de identidad, medios sintéticos e inyección.
  • ¿Qué umbral de funcionamiento se utilizó? Modificar el umbral de coincidencia puede reducir las falsas aceptaciones, aunque a la vez aumenta las falsas rechazos.
  • ¿Qué método biométrico o de verificación se evaluó? Los sistemas de verificación facial, dactilar, de voz, del iris y de documentos no deben compararse como si sus valores de FAR fueran automáticamente equivalentes.
  • ¿Qué ha pasado con los usuarios legítimos? La tasa de falsos aceptados (FAR) debe evaluarse junto con la tasa de falsos rechazos y otros indicadores de la experiencia del cliente. Un sistema que alcance una tasa de falsos aceptados extremadamente baja al rechazar a un gran número de usuarios legítimos podría no ofrecer el equilibrio adecuado para el caso de uso en cuestión.

El objetivo no es simplemente buscar la tasa de error (FAR) más baja posible de forma aislada. Se trata de establecer un punto de funcionamiento que ofrezca el nivel adecuado de resistencia al fraude y, al mismo tiempo, permita a los usuarios legítimos completar la verificación con éxito.

Eficacia del algoritmo de emparejamiento

El núcleo de cualquier sistema de identificación es su algoritmo de comparación: la fuerza invisible que decide quién entra y quién queda fuera. La eficacia del algoritmo puede ser el factor decisivo para el índice de error de rechazo (FAR) de un sistema.

Un algoritmo bien optimizado analiza con precisión y examina los datos para cotejar la información introducida por el usuario con los perfiles almacenados. Su capacidad para distinguir diferencias mínimas, filtrar el ruido y procesar rápidamente grandes cantidades de datos garantiza que solo se conceda acceso a los usuarios legítimos. 

Sin embargo, un algoritmo que no esté a la altura puede provocar errores de identificación frecuentes, lo que eleva involuntariamente la tasa de errores (FAR). El perfeccionamiento continuo, el aprendizaje a partir de los errores y el ajuste de los procesos de verificación de documentos de identidad son fundamentales para garantizar que el algoritmo se mantenga en su máximo nivel de rendimiento.

Para ayudarte con eso, ponte en contacto con nosotros hoy mismo para solicitar una prueba gratuita.

Descubre nuestras soluciones

Explorar nuestras soluciones está a un clic de distancia. Prueba nuestros productos o habla con nosotros con uno de nuestros expertos para profundizar en lo que ofrecemos.

Informe
Análisis del aumento del fraude de identidad impulsado por la inteligencia artificial

La IA no solo ha acelerado el fraude, sino que lo ha convertido en un sistema. Hemos analizado millones de interacciones relacionadas con la identidad para trazar un mapa de cómo están evolucionando los ataques a la identidad en las distintas regiones, según los tipos de ataque y los niveles de sofisticación, y qué deben replantearse las organizaciones para mantenerse al día.

Ver los datos