ES2566060T3 - Sistemas y métodos de verificación y autenticación - Google Patents
Sistemas y métodos de verificación y autenticación Download PDFInfo
- Publication number
- ES2566060T3 ES2566060T3 ES07842933.9T ES07842933T ES2566060T3 ES 2566060 T3 ES2566060 T3 ES 2566060T3 ES 07842933 T ES07842933 T ES 07842933T ES 2566060 T3 ES2566060 T3 ES 2566060T3
- Authority
- ES
- Spain
- Prior art keywords
- user
- verification
- seller
- level
- access
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Classifications
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/30—Authentication, i.e. establishing the identity or authorisation of security principals
- G06F21/31—User authentication
- G06F21/34—User authentication involving the use of external additional devices, e.g. dongles or smart cards
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/10—Protecting distributed programs or content, e.g. vending or licensing of copyrighted material ; Digital rights management [DRM]
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/30—Authentication, i.e. establishing the identity or authorisation of security principals
- G06F21/31—User authentication
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/30—Authentication, i.e. establishing the identity or authorisation of security principals
- G06F21/31—User authentication
- G06F21/40—User authentication by quorum, i.e. whereby two or more security principals are required
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/30—Authentication, i.e. establishing the identity or authorisation of security principals
- G06F21/31—User authentication
- G06F21/42—User authentication using separate channels for security data
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/60—Protecting data
- G06F21/62—Protecting access to data via a platform, e.g. using keys or access control rules
- G06F21/6218—Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06Q—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
- G06Q20/00—Payment architectures, schemes or protocols
- G06Q20/30—Payment architectures, schemes or protocols characterised by the use of specific devices or networks
- G06Q20/36—Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes
- G06Q20/367—Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes involving electronic purses or money safes
- G06Q20/3674—Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes involving electronic purses or money safes involving authentication
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06Q—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
- G06Q20/00—Payment architectures, schemes or protocols
- G06Q20/38—Payment protocols; Details thereof
- G06Q20/382—Payment protocols; Details thereof insuring higher security of transaction
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06Q—INFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
- G06Q30/00—Commerce
- G06Q30/06—Buying, selling or leasing transactions
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/02—Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
- H04L63/0272—Virtual private networks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/04—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
- H04L63/0428—Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/08—Network architectures or network communication protocols for network security for authentication of entities
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/10—Network architectures or network communication protocols for network security for controlling access to devices or network resources
- H04L63/102—Entity profiles
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/14—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
- H04L63/1408—Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
- H04L63/1416—Event detection, e.g. attack signature detection
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L69/00—Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
- H04L69/30—Definitions, standards or architectural aspects of layered protocol stacks
- H04L69/32—Architecture of open systems interconnection [OSI] 7-layer type protocol stacks, e.g. the interfaces between the data link level and the physical level
- H04L69/322—Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions
- H04L69/329—Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions in the application layer [OSI layer 7]
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3215—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a plurality of channels
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3226—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a predetermined code, e.g. password, passphrase or PIN
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3234—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving additional secure or trusted devices, e.g. TPM, smartcard, USB or software token
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/21—Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/2101—Auditing as a secondary aspect
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/21—Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/2103—Challenge-response
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/21—Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/2111—Location-sensitive, e.g. geographical location, GPS
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L2209/00—Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
- H04L2209/56—Financial cryptography, e.g. electronic payment or e-cash
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Theoretical Computer Science (AREA)
- Computer Hardware Design (AREA)
- General Engineering & Computer Science (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Business, Economics & Management (AREA)
- Software Systems (AREA)
- Accounting & Taxation (AREA)
- Computing Systems (AREA)
- Finance (AREA)
- General Business, Economics & Management (AREA)
- Strategic Management (AREA)
- Technology Law (AREA)
- Multimedia (AREA)
- Development Economics (AREA)
- Economics (AREA)
- Marketing (AREA)
- General Health & Medical Sciences (AREA)
- Bioethics (AREA)
- Health & Medical Sciences (AREA)
- Databases & Information Systems (AREA)
- Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)
Abstract
Un método de controlar el acceso por un usuario a sistemas de tecnología de información de vendedor online usando un motor de verificación/autenticación, que comprende: (a) recibir una pregunta desde un sistema del vendedor para verificar a un usuario particular para una transacción particular, en donde el vendedor ha asignado a la transacción particular un nivel de riesgo; (b) en donde el vendedor ha especificado un nivel de verificación apropiado que cumpla con el nivel de riesgo asociado, que comprende especificar una pluralidad de fuentes de datos que contienen información acerca del usuario; (c) preguntar al usuario, usando cuestiones generadas en base a datos procedentes de al menos dos de las fuentes de datos (d) determinar el grado en que el usuario contesta correctamente a las cuestiones, y (e) determinar si se concede o se deniega el acceso por el usuario a los sistemas de tecnología de información del vendedor en base al grado en que el usuario conteste correctamente a las cuestiones, caracterizado además por: (f) el motor de verificación/autenticación está habilitado a través de múltiples canales; (g) en donde el vendedor ha establecido un nivel de riesgo en base al canal que está siendo usado por el usuario; (h) generar un nivel de confianza y/o una puntuación de la identidad del usuario en base a las respuestas del usuario a las cuestiones, y (i) proporcionar el nivel de confianza y/o la puntuación al sistema del vendedor, que está configurado para determinar si conceder o denegar el acceso por parte del usuario a los sistemas de tecnología de información del vendedor en base al nivel de confianza proporcionado.
Description
5
10
15
20
25
30
35
40
45
50
55
DESCRIPCION
Sistemas y metodos de verificacion y autenticacion Campo de la invencion
Las realizaciones de la invencion se refieren a la verificacion y autenticacion de la identificacion de usuarios de red, y en particular se refiere a sistemas y metodos para establecer niveles de riesgo o de verificacion, para usar informacion procedente de una pluralidad de fuentes, y para verificar o autenticar la identificacion de pequenas empresas y directores u otros empleados.
Antecedentes
En la actualidad se usa una diversidad de redes. Las redes de ordenadores incluyen redes de area local (LANs), redes de area metropolitana (MANs), redes de area extensa (WANs), intranets, Internet, y otros tipos de redes. Las redes de comunicacion incluyen las de servicio de telefoma convencional, redes celulares de diversas variedades, servicios de radiobusqueda, y otras. Las redes se usan para muchos propositos, incluyendo los de comunicar, acceder a datos, y ejecutar transacciones. Con frecuencia se hace necesario, por seguridad y por otros motivos, confirmar y/o verificar la identidad de un usuario antes de permitir el acceso a los datos o que ocurra una transaccion en la red. El usuario puede ser una persona individual, aunque tambien es habitual que las pequenas empresas accedan a sitios web en los que necesitan tener verificada su identidad.
La “verificacion” es el proceso de confirmacion de la identidad de una persona, entidad y/o dispositivo en el otro extremo de un canal. Es importante para muchas industrias, por ejemplo proveedores de servicios financieros (FSPs) establecer si el usuario, en el otro extremo, es o no quien dice ser. Los FSPs (banca, seguridad, intermediacion e industrias aseguradoras), se han basado tradicionalmente en las comunicaciones cara a cara, pero con la llegada de la gestion de identidad, muestras, biometrica y tecnologfa de firma digital, las comunicaciones cara a cara como forma de hacer negocios esta poco a poco resultando ser la excepcion en vez de la norma. Sin embargo, el obstaculo de la distancia en lo que se refiere a la interaccion electronica se solventara solamente cuando se establezca un medio para verificar individuos, entidades y empresas.
El establecimiento de la verificacion al comienzo de un proceso online, es una fase particularmente importante y es uno de los problemas de confianza mas importantes para el negocio online. Incluso en las organizaciones mas robustas, la verificacion es un riesgo dinamico y evolutivo del negocio debido a que el fraude sigue amenazando las transacciones online y erosionan la confianza del cliente en servicios online, especialmente los servicios financieros. Mas alla de los simples fraudes electronicos, estan apareciendo nuevas amenazas tales como ataques por suplantacion de identidad, bots, registro de datos por pulsacion de teclas, y herramientas de administrador remoto. Aunque algunas de estas amenazas pueden ser minimizadas o eliminadas con sentido comun, otras estan disimuladas, son sofisticadas e indetectables. La Comision Federal del Comercio estima que millones de americanos han sido hurtados y han sufrido abusos en cuanto a su informacion personal, de una manera u otra, cada ano, costando a los consumidores y empresas miles de millones anualmente. Ademas, algunos pronosticos estiman que el crecimiento del comercio U.S. online se vera materialmente reducido en los anos venideros, dado que los proveedores de servicio se esfuerzan por encontrar soluciones de verificacion correcta que no creen inconveniencias a los consumidores y que sean baratas de implementar.
Otro motor de verificacion son las directrices de Consejo de Examen de Instituciones Financieras Federales (FFIEC) recien constituido, para instituciones financieras. Aunque no son regulaciones, el FFIEC espera que todos los FSPs cumplan con la grna para finales de 2006. Esta ordena que los FSPs tengan un programa de seguridad eficaz que impida el acceso no autorizado y que solamente permita que los usuarios autorizados accedan a los sistemas y datos. Con las nuevas directrices, los FSPs se han visto obligados a replantearse sus cuestiones de verificacion y autenticacion. Estos necesitan aplicar soluciones a traves de su organizacion completa. Necesitan tener la capacidad de definir los requisitos que sean aplicables para la empresa en su conjunto. Necesitan soluciones que les ayuden a ser compatibles y cumplan sus necesidades de negocio de modo que puedan usar totalmente los canales electronicos y hacer crecer su negocio y sus ingresos.
La verificacion de nuevos usuarios es diferente de la autenticacion de los usuarios existentes. Confirmar la identidad de un usuario puede ser un aspecto clave para mejorar la seguridad global, no solo en operaciones que requieran la autenticacion de los usuarios, sino tambien cuando se requiera la verificacion. Como norma general, la autenticacion se refiere mas a la confirmacion de la identidad de un usuario establecido y/o de un usuario con una cuenta existente, mientras que la verificacion se refiere mas a confirmar la identidad de un usuario que no este establecido y/o que no tenga una relacion o una cuenta existente. Aunque pueda ser, en alguna medida, una superposicion en la definicion de verificacion y de autenticacion, o en el estado de un usuario cuya identidad necesita ser confirmada, tambien es cierto en general que hasta la fecha, las compares de seguridad, hardware, software y conteo han estado mas enfocadas a la provision de servicios de autenticacion que de servicios de verificacion.
Existen algunas soluciones en el mercado que ofrecen verificacion, pero son principalmente espedficas de la industria. Por ejemplo, las soluciones para los FSPs pueden requerir que el usuario realice una transferencia de
5
10
15
20
25
30
35
40
45
50
55
60
fondos de cuenta a cuenta. Otro ejemplo son las soluciones elD de Equifax, las cuales requieren que el usuario final disponga de un conocimiento profundo de su informacion financiera y personal. Mientras que ambas opciones mencionadas pueden cumplir las necesidades de las perspectivas de los mercados de destino, no ofrecen una solucion que pueda ser usada siempre por todos los mercados. En consecuencia, se necesitan motores adicionales de verificacion/autenticacion con opciones y funcionalidades mas sofisticadas.
Como una cuestion practica, en la arquitectura o diseno de una solucion viable de verificacion y/o autenticacion, es preferible reconocer que una vez que un usuario ha sido inicialmente verificado, cuando retorna a un sitio web (por ejemplo, para realizar un negocio adicional, acceder a aplicaciones adicionales, plataformas, o realizar transacciones), su identidad necesita ser autenticada o reconfirmada cada vez que retorna, o se necesitara emplear algun mecanismo de seguridad equivalente. Tales visitas repetidas son diferentes de alguna manera respecto a la verificacion de un nuevo usuario. Con respecto a una autenticacion de red informatica, una alternativa son las contrasenas espedficas del usuario. Las contrasenas proporcionan algun nivel de proteccion, pero no son a prueba de fallos. Las contrasenas pueden ser vulnerables debido a que, con frecuencia, los usuarios las comparten o pueden ser faciles de adivinar. Incluso aunque se conserven privadas, alguien que desee obtener una contrasena puede hacerlo a menudo usando generadores aleatorios, monitores de teclado, u otras tecnicas. Ademas, cuando se trata con usuarios desconocidos tal como gente que desea realizar una transaccion electronica por Internet y que no ha sido aun verificado, las contrasenas ad hoc no son practicas.
Existen diversos esquemas de no-contrasena que realizan algun nivel de autenticacion y/o verificacion con anterioridad a autorizar transacciones o permitir el acceso a datos. Estos sistemas requieren por lo general que un usuario proporcione una muestra de informacion de identificacion basica tal como el nombre, la fecha de nacimiento, el numero de seguridad social, la direccion, el numero de telefono, y/o informacion del permiso de conducir. Este tipo de informacion, conocida a veces como “informacion de tipo monedero”, se compara con datos conocidos, tal como un archivo de credito, para determinar hasta donde coincide la aportacion del usuario con esa fuente.
Por diversas razones, los esquemas de autenticacion de nivel uno no son completamente fiables. En algunos casos, un usuario que proporcione informacion de identificacion precisa puede no ser autenticado. Esto puede ocurrir, por ejemplo, debido a que el usuario introduce un apodo en vez de un nombre propio, y el proceso de autenticacion no comprueba ningun apodo ni cualquier otra variacion. Como resultado, un usuario que esta intitulado para acceder a la informacion o realizar una transaccion, no puede hacerlo. Otras inconsistencias pueden disparar un falso negativo, y con frecuencia el falso negativo (quizas despues de un numero de intentos) terminara la transaccion sin procesamiento adicional ni consulta correctiva.
En otros casos, un usuario que proporciona informacion fraudulenta puede ser autenticado. Esto puede ocurrir cuando una informacion de tipo monedero perdida o robada es introducida por un usuario no autorizado. Otras situaciones pueden conducir tambien a un resultado de falso positivo. Ambos falsos positivos y falsos negativos son indeseables.
Algunos intentos de direccionar estos problemas han incluido la verificacion de clientes, por medio de datos estaticos, para aplicaciones comerciales. Un ejemplo de esta alternativa se produce cuando un cliente aplica una tarjeta de credito de un comercio en el sitio y se conecta por telefono con la agencia de informacion crediticia para que responda a una serie de cuestiones que estan en el archivo del historial de credito del cliente para una aprobacion o denegacion inmediata del credito del comercio. Otros intentos han incluido proporcionar una autenticacion de primer nivel que puede incluir consultas relacionadas con informacion de tipo monedero, y si esas cuestiones son contestadas correctamente, puede avanzar entonces a una autenticacion de segundo nivel que incluye cuestiones relacionadas con informacion que no sea de tipo monedero tal como informacion de cuenta de prestamo hipotecario, entidad de credito, informacion de cuenta comercial, etcetera. Una vez que el usuario final que intenta acceder a un sistema ha contestado un numero apropiado de cuestiones correctamente, el acceso puede ser concedido o denegado. Un ejemplo de tales sistemas y procesos ha sido descrito en las Patentes U.S. nums. 6.857.073 y 6.263.447, incorporadas aqrn por referencia. Tales sistemas y procesos pueden extraerse de uno o mas tipos de bases de datos, tal como bases de datos relacionadas con creditos, bases de datos de servicios postales, bases de datos de telecomunicaciones, y otros tipos de datos.
Otros intentos han incluido el uso de datos biometricos, por ejemplo una huella dactilar capturada en forma digital o analogica, un escaneo del iris o de la retina, emparejamiento de la geometna del dedo o de la mano, o reconocimiento de escritura o reconocimiento de voz. Estas soluciones pueden ser utiles en algunos casos, pero puede que no sean siempre practicas debido a diversas restricciones tecnologicas.
Un problema adicional experimentado por algunas instituciones financieras consiste en la verificacion de la identificacion de pequenas empresas. Las pequenas empresas pueden tener ciclos de vida mas cortos que las grandes empresas, lo que puede hacer que sea mas diffcil para los sistemas acumular, almacenar y acceder a datos acerca del historial de credito de la empresa. Las pequenas empresas pueden no tener bienes suficientes sobre los que una institucion financiera pueda extender el credito, de modo que con frecuencia el credito puede ser extendido al (a los) propietario(s) del pequeno negocio como prestamo personal. Aunque el prestamo sea, efectivamente, parte del panorama financiero de la pequena empresa, el prestamo no podna ser reflejado como parte del archivo de historial de credito de la pequena empresa. Como tal, la entidad crediticia y otras instituciones financieras pueden
5
10
15
20
25
30
35
40
45
50
55
tener mas dificultades cuando intentan verificar la identidad de una pequena empresa, debido a que se puede necesitar tambien que el (los) propietario(s) o director(es) sean tambien verificados, su historial de credito y otros datos comprobados, etc. Prestar con esta dificultad podna ser un caso en que esten involucrados varios bancos.
Por ejemplo, un pequeno negocio puede operar con el Banco 1: un propietario del pequeno negocio puede obtener, con el Banco 2, un prestamo personal para invertir en el negocio; y un segundo propietario puede obtener un prestamo personal similar en el Banco 3. El Banco 1 puede querer verificar la empresa, pero la empresa puede no tener un historial de credito con el que el Banco 1 pueda comprobar y verificar datos facilmente. En consecuencia, resulta deseable proporcionar un motor de verificacion/autenticacion que pueda extraer datos desde multiples fuentes, en este ejemplo desde los Bancos 2 y 3 (en la medida en que puedan compartir informacion publicamente disponible en sitios web tal como el de Intercambio Financiero de la Pequena Empresa). Tales sistemas han sido divulgados en la solicitud U.S. Serial num. 10/021.468, presentada el 29 de Octubre de 2001, titulada “Sistema y Metodo para Facilitar el Intercambio de Informacion Financiera Correspondiente de la Pequena Empresa”, la cual se incorpora aqu mediante esta referencia.
Tambien es deseable dotar a una entidad (en este caso, el Banco 1) con la opcion de cambiar, “llamar” o asignar al menos niveles de riesgo o verificacion diferentes y fuentes de datos requeridas para la autenticacion o verificacion de usuarios que pretenden realizar actividades online. Por ejemplo, si el pequeno negocio deseara obtener un prestamo de 50.000 $, las actividades online para realizar esa transaccion podnan requerir un nivel de verificacion y/o autenticacion que este basado en la presentacion y puntuacion de preguntas desde un primer conjunto de datos o bases de datos. Sin embargo, un prestamo de diez millones de dolares podna requerir un nivel de verificacion y/o autenticacion diferente y mas alto, basado en la presentacion y puntuacion de cuestiones desde otro conjunto de datos o bases de datos, con el fin de, entre otras cosas, aplicar un examen mas severo, riguroso y/o mas diffcil de autenticacion o verificacion.
Puesto que la tecnologfa esta cambiando continuamente, y la necesidad de una seguridad adecuada resulta crucial, resulta necesario un motor de verificacion/autenticacion que cumpla necesidades espedficas del negocio y directrices de cumplimiento de normativas. Tambien es necesario proporcionar un sistema que permita que el negocio establezca sus propias evaluaciones de riesgo conforme a sus practicas y principios internos. Por lo tanto, existen necesidades de sistemas y metodos adicionales de verificacion y autenticacion, que puedan ser usados a traves de las industrias para multiples finalidades.
Sumario de la invencion
Los motores de servicio de verificacion y autenticacion conforme a diversas realizaciones de la presente invencion proporcionan una solucion personalizable, con preferencia para transacciones online, que permite que una organizacion incremente la seguridad de acceso a sus plataformas y aplicaciones/servicios presentando y puntuando a continuacion las respuestas a ciertas cuestiones que pueden ser extrafdas desde multiples fuentes. (A los efectos de esta aplicacion, acceder a plataformas, servicios, aplicaciones, o realizar cualquier otro tipo de negocio puede ser mencionado como una “transaccion”, lo cual se entiende que significa un intercambio de informacion, una transaccion financiera, acceso a informacion, o cualquier otro evento donde pueda resultar apropiada la autenticacion, verificacion u otro control de acceso o medidas de seguridad). Quienes pretendan controlar el acceso a sus plataformas o servicios durante las transacciones, pueden participar en la naturaleza y dificultad de tales cuestiones (a) especificando o ayudando a especificar al menos una o mas de las fuentes de datos desde las que se extraen las cuestiones, y (b) especificando o ayudando a especificar la naturaleza y la dificultad de las cuestiones. (Otros parametros tal como el canal a traves del cual accede el usuario a las plataformas y servicios, pueden ser tambien especificados, segun se discute mejor en lo que sigue). Dichos sistemas y procesos permiten que tales clientes modulen la naturaleza de cuestiones y puntuacion a efectos de controlar el nivel de dificultad, asf como tambien controlen el nivel de gasto (puesto que el acceso a algunos datos es mas caro que el acceso a otros datos). Por ejemplo, para una transaccion potencial de baja participacion, dicho cliente puede desear gastar una cantidad minima en la etapa de autenticacion, y por tanto desea presentar cuestiones para autenticacion o verificacion que sean extrafdas desde una base de datos modestamente barata como una base de datos de telecomunicaciones o una base de datos del servicio postal. En otros casos, donde la participacion es mas alta, el cliente puede desear una seguridad extra en la forma de las cuestiones extrafdas desde las bases de datos de informacion crediticia que esten menos sujetas a acceso no autorizado, pero que podran ser mas caras. En este sentido, el cliente puede tener algun control sobre el proceso de autenticacion o verificacion, similar de alguna manera a la forma en que un teclado en una maquina lavadora proporciona a un usuario opciones para lavar tejidos usando varias temperaturas, cantidades de agua y duracion de los ciclos.
Exposicion de la invencion
Un metodo de control de acceso por parte de un usuario a sistemas tecnologicos de informacion de vendedor online usando un motor de verificacion/autenticacion y un motor de verificacion/autenticacion para controlar la comunicacion y el acceso por parte de un usuario a sistemas tecnologicos de informacion de vendedor online conforme a la presente invencion, han sido definidos en las reivindicaciones.
Un objeto de algunas realizaciones de la invencion consiste en recolectar fuentes de datos existentes y soluciones
5
10
15
20
25
30
35
40
45
50
relacionadas con la identidad, y hacer que sean accesibles como servicios web de una manera en que el cliente tenga alguna aportacion en cuanto a la naturaleza y la dificultad de las cuestiones presentadas en tales soluciones. Esto permitira que un cliente o un vendedor (mencionado tambien como la entidad que usa el motor de verificacion/ autenticacion) para verificar y/o autenticar usuarios, clientes y empresas, asf como empleados de empresas, que intenten obtener acceso a sus sistemas tecnologicos de informacion del vendedor de una manera que estos puedan controlar o modular, al menos parcialmente.
Otro objeto de algunas realizaciones de la invencion consiste en permitir a los fabricantes de sfmbolos de seguridad y a los proveedores de soluciones de autenticacion, la capacidad de integrarse con el motor de verificacion/ autenticacion de modo que la verificacion y/o la autenticacion de la identidad puedan ser aseguradas con anterioridad a la distribucion de dispositivos de seguridad, asegurando su uso a traves de multiples sitios, quizas no relacionados.
Otro objeto de algunas realizaciones de la invencion consiste en proporcionar una solucion que pueda ser vendida como motor de verificacion y/o autenticacion o servicio a cualquier industria o negocio, grande o pequeno, que necesite verificar o autenticar un individuo o un negocio con anterioridad a obtener el acceso a un sistema o a datos.
Un objeto adicional de algunas realizaciones de la invencion consiste en dotar a las empresas con la capacidad de establecer su nivel de riesgo o verificacion y la seguridad de acompanamiento para que coincida con las necesidades de verificacion y/o autenticacion a traves de toda su empresa.
Un objeto adicional de algunas realizaciones de la invencion consiste en dotar a la empresa con la capacidad de anadir sus propias fuentes de datos en el motor de verificacion/autenticacion para reforzar el proceso y su nivel de confianza. Con una infraestructura basada en normas dinamicas, los clientes o los vendedores pueden anadir diversos servicios y datos de verificacion y/o autenticacion que soporten sus redes de forma facil y economica.
Un objeto adicional de algunas realizaciones de la invencion consiste en proporcionar multiples ofertas de canales (incluyendo una o mas de entre internet, intranet, e-mail, mensajena instantanea u otros canales tales como uno o mas de entre los sistemas de telefoma o voz, telefonos celulares, ATM, kiosco, escaner, punto de terminal de venta, sistemas moviles, blackberry, dispositivos manuales, PC de bolsillo, dispositivos inalambricos, o cualquier otra plataforma) para servicios de autenticacion y/o de verificacion.
Otro objeto de algunas realizaciones de la invencion consiste en proporcionar una solucion unica de verificacion y/o autenticacion que pueda ser personalizada para que cumpla con las necesidades de las pequenas, medias y grandes empresas, y que pueda reducir los gastos de capital y de operacion por usuario.
Un objeto adicional de algunas realizaciones de la invencion consiste en proporcionar un sistema que pueda reconocer si el usuario es un individuo o una empresa y (al menos) valore el acceso al motor de verificacion/ autenticacion de manera correspondiente.
A un nivel mas amplio, los sistemas y procesos de verificacion y autenticacion conforme a algunas realizaciones de la invencion reciben una pregunta desde un cliente o un vendedor relacionada con un usuario potencial que esta intentando acceder a una aplicacion o transaccion particular. Dependiendo de la naturaleza de la aplicacion o transaccion, el nivel de riesgo involucrado y/u otros criterios, el cliente o el vendedor pueden ayudar a seleccionar al menos uno o mas de los tipos y/o fuentes de datos que se usaran para la autenticacion o la verificacion, asf como la naturaleza, el numero, la dificultad y/u otros parametros usados para determinar las cuestiones que seran presentadas para la autenticacion y/o la verificacion. El motor puede puntuar las respuestas a las preguntas, con preferencia conforme a parametros seleccionados por el cliente, y puede enviar un aviso o una decision al cliente o al vendedor acerca de si se concede o se deniega el acceso.
Algunos aspectos de la invencion se refieren a un metodo de control de acceso por un usuario (ya sea online o a traves de cualquier otro canal) a los sistemas tecnologicos de informacion del vendedor usando un motor de verificacion/autenticacion, que comprende:
(a) recibir una pregunta desde un sistema del vendedor para verificar un usuario particular para una transaccion, en donde el vendedor ha asignado a la transaccion particular un nivel de riesgo;
(b) en donde el vendedor ha especificado un nivel de verificacion apropiado para cumplir con el nivel de riesgo asignado, que comprende especificar una pluralidad de fuentes de datos que contienen informacion acerca del usuario;
(c) preguntar al usuario, usando cuestiones generadas en base a datos procedentes de al menos dos de las fuentes de datos;
(d) determinar el grado en que el usuario responde correctamente a las preguntas, y
(e) determinar si se concede o se deniega el acceso por parte del usuario a los sistemas tecnologicos de informacion del vendedor en base al grado en que el usuario conteste correctamente a las cuestiones.
Segun se ha usado anteriormente y a traves de la presente solicitud, el termino “cuestion” significa, ademas del escenario tipico de pregunta y respuesta, el uso de verificacion de voz, escaneo de huella digital, biometrica, o cualquier otro medio de identificacion de datos que puedan ser obtenidos y verificados y/o autenticados o respondidos por un usuario. Por ejemplo, la pregunta en “cuestion” podna ser si la huella digital del usuario coincide 5 o no con la huella digital contenida en el archivo, y la “respuesta” podna ser la propia huella digital, etcetera.
Otros aspectos se refieren a un motor de verificacion/autenticacion adaptado para controlar el acceso por un usuario online a sistemas tecnologicos de informacion del vendedor, que comprende:
(a) una opcion de establecimiento de riesgo, en donde el vendedor especifica un nivel de riesgo apropiado para verificar y/o autenticar al usuario, y
10 (b) una opcion de establecimiento de fuente de datos, en donde el vendedor especifica al menos dos fuentes
de datos para que sean investigadas a efectos de generar cuestiones de verificacion/autenticacion.
Breve descripcion de los dibujos
La Figura 1 es un diagrama de flujo de una forma de flujo de proceso para asignar un nivel de riesgo a aplicaciones particulares en una red de comunicaciones conforme a una realizacion de la invencion;
15 La Figura 2 es un diagrama de flujo para una forma de procesamiento global para verificar y/o autenticar usuarios conforme a una realizacion de la invencion;
La Figura 3 es un diagrama esquematico que muestra intercambio de informacion para verificar y/o autenticar usuarios conforme a una realizacion de la invencion.
Descripcion detallada de realizaciones de la invencion
20 Se debera proporcionar, preferiblemente, el nivel de verificacion y/o autenticacion a los riesgos asociados a la transaccion respecto a la que se esta buscando la verificacion o autenticacion; por ejemplo, varios niveles de acceso podnan requerir niveles diferentes de verificacion o autenticacion. Estos niveles pueden ser preferiblemente dinamicos y coincidir con la peticion correspondiente en el momento de la peticion. La fuente desde la que se obtiene informacion de verificacion o autenticacion puede ser tambien variada, dependiendo del nivel de riesgo 25 asignado. Esto puede ayudar a mitigar riesgos de extraer todas las cuestiones de verificacion y autenticacion desde una sola fuente.
Durante el uso, una vez que se ha concedido a un usuario acceso a un nivel de riesgo particular (por ejemplo, el Nivel 2), entonces el usuario podra tener acceso a todos los niveles que requieran el mismo nivel de riesgo o uno inferior (por ejemplo, el Nivel 1). En este ejemplo, una vez que se ha verificado y/o autenticado un usuario en el Nivel 30 2, este debera tener acceso a todas las aplicaciones, servicios, transacciones que esten en el Nivel 1, asf como a
otras que esten designadas con el mismo nivel de riesgo en el Nivel 2. Esta caractenstica puede ser configurable, de modo que el vendedor pueda seleccionar esta opcion por defecto o requerir que los usuarios sean verificados/autenticados para todos y cada uno de los servicios o transacciones estableciendo sus propios parametros. De hecho, la mayor parte de las caractensticas descritas para los sistemas discutidos en la presente 35 solicitud pueden ser todos ellos configurables, de modo que el vendedor pueda personalizar el sistema segun se necesite para usos o usuarios particulares. Esto puede ayudar tambien a un vendedor o un cliente que usa el motor de verificacion/autenticacion a valorar apropiadamente el servicio - por ejemplo, una transaccion de 10 $ no necesita la misma verificacion que una transaccion de un millon de dolares, y por lo tanto, no necesitan ser consultadas bases de datos mas caras. Por consiguiente, los vendedores pueden desear controlar las fuentes usadas para 40 verificar a sus usuarios por muchas razones, incluyendo el control del precio. Estos pueden desear extraer informacion desde sus propias fuentes de datos a costes mas bajos. (Se comprendera que cuando se usa el termino “verificacion” en la presente solicitud, se pretende hacer referencia al acto de confirmar la identidad de un usuario potencial, y por lo tanto, el termino autenticacion puede ser igualmente aplicable, y viceversa. Se debe entender tambien que los terminos “vendedor” o “cliente” estan destinados a referirse a cualquier entidad que use los servicios 45 de verificacion/autenticacion descritos en la presente solicitud).
Los motores de servicios de verificacion/autenticacion conforme a varias realizaciones de la presente invencion proporcionan una solucion personalizable que puede ser “llamada” en base al nivel de riesgo asignado a aplicaciones individuales o agrupadas a las que se pueda acceder durante una transaccion. En algunas realizaciones, el sistema integra un motor basado en reglas de modo que se pueden instituir (“llamar”) reglas 50 apropiadas segun el riesgo asignado a una transaccion. El motor basado en reglas puede proporcionar tambien una oportunidad para la personalizacion local en base al segmento, la localizacion geografica y el tipo de servicio requerido. En resumen, la alternativa de “llamar” permite que los clientes accedan a soluciones en cualquier mercado y en cualquier ubicacion. Esto permite tambien que los clientes accedan a productos que se encuentran disponibles en sitios web espedficos que estan enlazados al sistema (por ejemplo, el sitio web EquifaxDirect, o 55 cualquier otro sitio web que este enlazado al sistema). Tambien permite que el motor de verificacion/autenticacion salte al, o marque el, riesgo apropiado y sus requisitos de seguridad/verificacion que lo acompanan.
5
10
15
20
25
30
35
40
45
50
55
60
Aunque se han descrito realizaciones como llamada o salto a bases de datos separadas, discretas, es comprensible que una sola base de datos entremezclada pueda contener informacion compilada procedente de varias fuentes de datos, pero almacenada en una posicion. Esta base de datos entremezclada puede estar separada por contenido o por nivel de riesgo.
Realizaciones de la presente invencion proporcionan un motor de verificacion/autenticacion que puede ser usado por todas las industrias. Estas habilitan una entidad usando el motor para establecer sus propias evaluaciones de riesgo conforme a sus practicas y principios espedficos. Esta es la opcion basada en reglas de algunas realizaciones. En primer lugar, el vendedor (o el cliente o la entidad) asigna un nivel de riesgo a cada aplicacion/transaccion que este ofrece. Por ejemplo, el vendedor podna ser un sitio de inversion o de banca que necesite proteger su informacion y verificar o autenticar usuarios cuando los usuarios intentan acceder al sitio o a determinas plataformas o aplicaciones en el sitio. El vendedor podna entonces especificar un nivel de verificacion apropiado que cumpla con el nivel de riesgo asignado. Por ejemplo, para una transaccion que requiera un nivel muy alto de certidumbre acerca de la identidad de un usuario, tambien conocido como alto nivel de analisis (por ejemplo, riesgo bajo), el nivel de verificacion podna ser establecido de modo que requiera que los datos sean extrafdos desde mas fuentes (por ejemplo, X, Y y Z) y que haga mas preguntas por cada fuente de datos. Puesto que aplicaciones o transacciones suben la escala de riesgo, las cuestiones presentadas pueden resultar mas diffciles y variadas. Esto podna ser un “nivel de verificacion” espedfico que sea especificado por el vendedor. Tambien es posible que el vendedor establezca un nivel de riesgo basado en el canal que este siendo usado por el usuario. Por ejemplo, si los terminales de punto de venta o los kioscos presentan un riesgo mayor que un acceso online, las transacciones de punto de venta/kiosco pueden estar designadas a un nivel de verificacion mas alto.
Entonces, cuando el sistema de la entidad consulta el motor de verificacion/autenticacion sobre una nueva informacion del usuario, el motor de verificacion/autenticacion esta capacitado para “llamar” al nivel de verificacion apropiado que cumpla el nivel de riesgo asociado. En resumen, la “llamada” puede ser establecida tambien para consultar algunas fuentes de datos, bases de datos, o fuentes de informacion, y para que pregunte un determinado numero de cuestiones desde cada base de datos o cada fuente de informacion, ejemplos espedficos de lo cual se describen mas adelante. Estas fuentes de datos y cuestiones son configurables y pueden soportar un cambio en el flujo de trabajo. Dependiendo de la naturaleza del nivel de riesgo asignado, puede existir un numero espedfico de cuestiones que necesiten ser contestadas correctamente a efectos de que un usuario obtenga acceso a un sitio, o la dificultad de las cuestiones puede variar, dependiendo de niveles preestablecidos. Las preguntas y las respuestas pueden proceder de multiples fuentes de datos, por ejemplo, intercambios de informacion de pequenos negocios tal como el Intercambio Financiero de la Pequena Empresa (SBFE) y las bases de datos de Intercambio de Pequenas Empresas SBX. Otros ejemplos no limitativos incluyen bases de datos de registro de creditos, bases de datos de correo (por ejemplo, MetroMail, PostalSoft), bases de datos de permisos de conducir, gmas telefonicas online, sitios web de quien/donde, bases de datos de reunion, colegios o escuelas secundarias, bases de datos de viajeros frecuentes, informacion de cuentas de inversion y de jubilacion, informacion de compamas aseguradoras, informacion medica, datos de pasaporte u otra informacion gubernamental, informacion de la compama telefonica o de otra compama de servicios publicos, sitios de pago de facturas, sitios de registro de automoviles, bases de datos de funerales, bases de datos internas del vendedor, y cualesquiera otras bases de datos internas o comercialmente disponibles.
Si un nivel de riesgo de un producto o servicio requiere datos procedentes de una fuente adicional, el motor de verificacion/autenticacion puede saltar a esa fuente. En el ejemplo de verificacion de una pequena empresa, si se necesita la verificacion de una pequena empresa y no existe ningun dato dentro de las bases de datos de SBFE y/o de SBX, o si el archivo es demasiado fino, entonces la solucion de verificacion/autenticacion puede volver a las fuentes de datos existentes para complementar el proceso. Las fuentes pueden ser fuentes de datos existentes dentro de una compama de informacion crediticia (tal como Equifax), o a traves de relaciones, a modo de datos de cuentas de deposito a la vista (DDA), o de terceros tal como Dunn & Bradstreet. Esto asegura una tasa de exito de verificacion automatica mas alta, y tambien incrementa el nivel de confianza y la precision de esa verificacion.
Por ejemplo, realizaciones del motor de verificacion/autenticacion pueden “llamar” a fuentes de datos de terceros proporcionadas por el cliente, por socios y/o por otros, para proporcionar un gran archivo (o “banco de datos”) desde el que se elijan cuestiones para probar la propiedad y verificar/autenticar la identidad. La “llamada” habilita cuestiones que son presentadas al usuario para incorporar automaticamente preguntas y respuestas que son aplicables al riesgo asignado a las transacciones. En base al producto y/o servicio al que el usuario esta pidiendo acceder, se pueden incorporar multiples fuentes de datos al proceso de verificacion. Por lo tanto, si un archivo no puede proporcionar suficiente informacion (preguntas & respuestas), el sistema puede saltar automaticamente a fuentes de backup o adicionales. Por ejemplo, el motor de verificacion/autenticacion puede estar establecido de modo que busque en primer lugar los datos de la agencia de informes crediticios (por ejemplo, titular de prestamo hipotecario y cantidad, pago de coche y cantidad, balances de tarjetas de credito, que tarjetas de credito de establecimientos mantiene, etc.), pero dependiendo del nivel de riesgo que se marque para la transaccion particular, se puede entonces seleccionar tambien y extraer datos desde otras fuentes adicionales, tanto externas como internas. Es posible que las fuentes o bases de datos buscadas durante esta etapa de busqueda de datos de salto o de backup sean seleccionadas espedficamente por la entidad que contrata los servicios de motor de verificacion/ autenticacion.
5
10
15
20
25
30
35
40
45
50
55
60
Por ejemplo, la verificacion/autenticacion que se realiza en un punto de venta en un almacen o una gasolinera cuando un usuario pasa una tarjeta de credito (por ejemplo, con un codigo postal requerido con anterioridad a la verificacion) debera probablemente ser diferente de la verificacion/autenticacion que se realiza en una empresa de coches usados antes de que el comprador pueda alejarse con el coche. Puesto que los importes de las compras son diferentes y existe mayor riesgo involucrado, se pueden necesitar mas datos del comprador del coche. Adicionalmente, puede ser el caso de que la introduccion del codigo postal no sea una verificacion suficiente para algunos almacenes o gasolineras, por ejemplo, si el importe de la compra excede X dolares o si ha existido una racha de usos de tarjetas de credito falsas en la zona, el vendedor puede desear establecer un nivel de seguridad mas alto y requerir la aportacion de mas informacion desde fuentes seleccionadas. En esos casos, el vendedor puede desear implementar sistemas tales como los descritos en la presente memoria a efectos de extraer datos desde otras fuentes e identificar ciertos niveles de riesgo tolerados.
Permitir que el vendedor u otra entidad identifique y seleccione las fuentes que desee para verificar y emparejar esas aplicaciones y servicios (colectivamente “transacciones”) frente a niveles de seguridad apropiados previamente establecidos, puede proporcionar a las entidades y a sus usuarios mayor confianza en el proceso de verificacion/autenticacion. Esto permite tambien que la entidad use sus propias fuentes de datos que esten enlazadas a sus sistemas, de modo que puede “llamar” a sus propias fuentes internas, o a una mezcla de fuentes de datos tanto internas como externas. Esto permite ademas que la entidad decida sobre su precio; por ejemplo, esta puede desear buscar inicialmente motores de busqueda menos caros para niveles de riesgo mas bajos (por ejemplo, quizas bases de datos internas, que sean gratis para el vendedor), y solamente acceder a busquedas mas caras para transacciones en las que el riesgo asignado requiere una certidumbre de verificacion y/o autenticacion mas elevada.
Realizaciones de la presente invencion pueden estar dotadas de la capacidad de priorizar elementos de datos, de modo que si una pieza particular de datos puede ser obtenida desde mas de una fuente, el motor puede especificar la fuente que puede usarse. Por ejemplo, si un numero de permiso de conducir puede ser obtenido desde dos fuentes de datos diferentes, el motor puede ser configurable para especificar la fuente a usar. En algunas realizaciones, el motor puede estar configurado para obtener los datos desde la fuente menos cara.
En resumen, como un usuario aumenta el nivel de riesgo y las transacciones requieren una certidumbre mas alta, el motor de verificacion/autenticacion “sube” el nivel tambien. Si el riesgo asociado a la transaccion pide verificacion online en tiempo real, el motor de verificacion/autenticacion puede proporcionar esto tambien. Pueden ser casos, aplicaciones o transacciones en las que el vendedor elija usar datos en tiempo real para un nivel de certidumbre particularmente alto. Por ejemplo, si alguien acaba de realizar una compra en la Tienda de Comestibles A, el motor podna extraer esos datos en tiempo real y preguntar sobre cual ha sido la compra dentro de unos pocos segundos o minutos despues de la compra.
En el contexto del comercio electronico, las transacciones de riesgo mas bajo, tal como las compras relativamente pequenas, puede que no requieran un alto nivel de riesgo asignado. Por otra parte, las transacciones de riesgo mas grande o mas sensible, tal como grandes compras o acceso a datos sensibles, pueden requerir un proceso de verificacion y/o autenticacion mas exhaustivo a un nivel de certidumbre mas alto con relacion al riesgo asignado. Las caractensticas de las realizaciones de la invencion evitan los inconvenientes que podnan encontrarse al requerir que cada transaccion sea verificada y/o autenticada en el mismo nivel de certidumbre (por ejemplo, una transferencia bancaria de 10 $ comparada con un prestamo de un millon de dolares) al permitir que se lleven a cabo diferentes niveles de verificacion en base al nivel de seguridad deseado, reduciendo costes y el uso innecesario de recursos del sistema.
Como ejemplo, considerese la analogfa con una maquina lavadora. Si un cliente esta solicitando una transferencia bancaria de 50.000 $, eso podna ser considerado como una “carga completa” para la que se preguntara una serie de cuestiones diffciles desde fuentes x, y, z. Por el contrario, si un cliente esta solicitando un pago de 25 $, que podna ser considerado como una “carga ligera” para la que se podna consultar una serie de cuestiones menos diffciles desde fuentes de datos mas baratas. La entidad o el vendedor que usan el motor de verificacion/ autenticacion han sido dotados de la oportunidad de pagar de forma diferente por cargas diferentes en la maquina lavadora. Tfpicamente, fuentes de datos diferentes tienen costes diferentes. Asf, los precios para los servicios de motor de verificacion/autenticacion seran tfpicamente diferentes dependiendo de que fuentes haya identificado el vendedor como parte de la “llamada”. Adicionalmente, otro beneficio del concepto de llamada consiste en que al cliente que solicita el pago de 25 $ no se le da el “tercer grado” antes de que este en condiciones de completar la transaccion.
En algunas realizaciones, la configuracion de la llamada puede ser personalizada a nivel de administracion, y se basa en los requisitos de seguridad y en los riesgos asociados. Por ejemplo, si un primer FSP quisiera establecer el nivel de riesgo para que un cliente potencial realice una retirada de 1-10.000 $ de una cuenta de Nivel de Riesgo 1, y una retirada de 10.0001-50.000 $ a un Nivel de Riesgo 2, y asf sucesivamente, este puede desear que las cuestiones de Nivel de Riesgo 1 provengan de una base de datos interna y por defecto de bases de datos publicas, gratis, en caso de que sea necesario obtener mas cuestiones para completar el proceso, y cuestiones de Nivel de Riesgo 2 que sean extrafdas desde un sitio de agencia de informes crediticios. Un segundo FSP puede desear, sin embargo, establecer sus niveles de riesgo de forma diferente, por ejemplo de 1-75.000 $ a Nivel de Riesgo 1 y de
8
5
10
15
20
25
30
35
40
45
50
55
60
75.000-200.000 $ a Nivel de Riesgo 2. Del mismo modo, tambien puede seleccionar diferentes fuentes de informacion desde las que extraer los datos para las preguntas al usuario. La funcion de establecimiento de llamada permite que el administrador en cada FSP establezca sus niveles de riesgo en el nivel deseado. En este ejemplo, cada FSP estaba tambien capacitado para personalizar sus fuentes de informacion adicional deseadas. Adicionalmente a la provision de mayor personalizacion, esta opcion puede ayudar tambien a que la entidad controle sus costes.
Otra opcion disponible es la de permitir que el vendedor identifique la forma en que son hechas las preguntas, dependiendo del canal de comunicacion. Por ejemplo, si la transaccion es online con un ordenador, el teclado completo esta disponible para que el usuario mecanograffe una respuesta detallada a una cuestion. En esta situacion, la forma de la cuestion no es un tema limitativo. Sin embargo, si un punto de terminal de venta solamente tiene un teclado numerico, entonces las cuestiones pueden necesitar que esten enmarcadas de una manera de “sf/no” (^es su direccion 123 Ivy Lane?) o en un formato numerico (por ejemplo, ^cuales son los ultimos 7 dfgitos de su permiso de conducir?). Por el contrario, si se encuentra disponible un terminal de escaneo de huella digital (por ejemplo, en un terminal de pago tactil), entonces se pueden usar los datos de la huella digital, y asf sucesivamente. En resumen, el concepto es que las preguntas y las respuestas (en el sentido mas amplio de ambos terminos) estaran impuestas por el canal que este usando el usuario. Si el canal que esta usando tiene una gran pantalla con espacio para texto, se puede usar una pregunta mas larga, pero si el canal que esta usando tiene solamente una pantalla pequena con espacio limitado, la forma de la pregunta y de la respuesta necesitara probablemente ser modificada de manera correspondiente.
Los diversos canales podnan incluir comunicacion a traves de internet, de una intranet, de e-mail, de mensajena instantanea o de otros metodos tales como telefono o sistemas de voz, telefonos celulares, ATM, kiosco, escaner, punto de terminal de venta, sistemas moviles, blackberry, dispositivos portatiles, PC de bolsillo, o dispositivos inalambricos. Se pueden usar cualesquiera otros canales de comunicacion, y se consideraran dentro del alcance de la invencion.
Se podra apreciar tambien que si un usuario no puede ser verificado usando el canal preferido (por ejemplo, el usuario esta online y ha contestado demasiadas preguntas incorrectamente y por tanto ha sido bloqueado por el sistema), entonces el sistema de verificacion/autenticacion puede recurrir por defecto a un sistema manual. En el ejemplo anterior, una vez que el usuario ha sido bloqueado, este podna ser inducido a llamar al vendedor para completar el proceso de verificacion/autenticacion a traves del telefono. El vendedor podna aun tener las preguntas y las respuestas sobre una pantalla y simplemente preguntar al usuario para que confirme la informacion o responda a las cuestiones.
La debilidad en alguna de las soluciones existentes consiste en que estas son estaticas. Por lo tanto, si alguien pretendiera obtener acceso no autorizado a los informes crediticios, la solucion completa podna verse comprometida. Sin embargo, puesto que las realizaciones del motor de verificacion/autenticacion descritas en la presente memoria son dinamicas y no usan simplemente datos de informes crediticios del consumidor, estas son mucho mas diffciles, y quizas imposibles, de quedar comprometidas.
Un ejemplo general del proceso de establecimiento de riesgo y fuente de informacion, ha sido mostrado en la Figura 1. Un administrador de red de vendedor o de cliente o de servidor, puede asignar niveles de riesgo a varias transacciones. (La autenticacion y los permisos que la acompanan pueden ser definidos tambien durante el proceso de configuracion). Por ejemplo, una transferencia bancaria entre cuentas del mismo titular de la cuenta puede ser un Nivel de Riesgo A, mientras que una transferencia bancaria a una cuenta de un titular de cuenta diferente puede ser un Nivel de Riesgo D. En las Figuras se han mostrado otros ejemplos con las cantidades retiradas.
La Figura 2 muestra las etapas que pueden tener lugar una vez que un usuario intenta acceder a transacciones del vendedor (las cuales, segun se discute, pueden ser diversas plataformas, aplicaciones y/o servicios relacionados con informacion, transacciones financieras, acceso a informacion, o cualquier otro evento en el que puedan ser apropiadas medidas de autenticacion, verificacion, u otro control de acceso o medidas de seguridad). Cuando un usuario que desea solicitar una transaccion online accede a una red de vendedor o cliente/servidor a traves de un terminal de cliente, el lado del servidor en la red (o el sitio del vendedor) comunica con un motor de verificacion/ autenticacion. El motor de verificacion/autenticacion determina el nivel de verificacion que debera ser acorde con la identidad del usuario en base a reglas espedficas del vendedor que acepta la transaccion.
De ese modo, el alcance del proceso de verificacion llevado a cabo depende de la naturaleza de la transaccion y de los requisitos espedficos del vendedor. El vendedor establece el nivel de riesgo asignado, y el motor de verificacion/ autenticacion localiza preguntas y respuestas apropiadas a partir de fuentes apropiadas que cumplan con el nivel de riesgo asignado. El motor de verificacion/autenticacion envfa varias cuestiones al usuario ya sea a traves del sitio web del vendedor o bien el usuario puede ser redirigido a un sitio separado para el motor de verificacion/ autenticacion. En general, el usuario y las credenciales que lo acompanan deben estar capacitados para que sean pasados de la pantalla de inicio de sesion (portlets) a uno o mas recursos objetivo (bases de datos) y/o posiciones de verificacion. Se prefiere que el motor de verificacion/autenticacion sirva como portal centralizado comun para que pasen las credenciales presentadas hasta la posicion apropiada para su verificacion, aunque tambien estan disponibles otras opciones y se consideran dentro del alcance de la invencion.
5
10
15
20
25
30
35
40
45
50
55
60
En general, el usuario es verificado y/o autenticado en base a su capacidad de responder sucesivas preguntas sobre informacion personal, y al nivel de coincidencia que se alcanza de comparar la informacion proporcionada con fuentes de datos fiables. Por ejemplo, se puede pedir inicialmente al usuario que proporcione un primer nivel de informacion de identificacion, tal como el nombre, la direccion, el permiso de conducir u otra informacion que pueda ser portada normalmente por la persona. Esta informacion se transmite al motor de verificacion/autenticacion, el cual lleva a cabo una verificacion y/o autenticacion de primer nivel sobre esa informacion comparando el grado de coincidencia entre la informacion suministrada por el usuario y los datos conocidos sobre el usuario a partir de otras fuentes. Tras la terminacion de este proceso de verificacion y/o autenticacion de primer nivel, el motor de verificacion/autenticacion determina si son necesarias mas preguntas dependiendo del nivel de riesgo asignado.
Con preferencia, algunas de las cuestiones adicionales son informacion privada que solamente puede conocer el usuario, tal como por ejemplo un prestamista hipotecario, pago del coche, u otra informacion obtenida de un informe crediticio o de otra fuente. Dependiendo del nivel de riesgo asignado y de la direccion de la entidad que usa el motor de verificacion/autenticacion, se extraen cuestiones adicionalmente desde otras fuentes, segun se ha descrito con anterioridad.
La financiera privada u otros datos obtenidos en el (los) nivel(es) mas alto(s) del proceso de verificacion pueden ser solicitados usando una pregunta interactiva, tal como multiples cuestiones opcionales, cuestiones verdaderas/falsas, o cuestiones que requieran una aportacion del usuario que son generadas automaticamente en base a la informacion disponible en las fuentes de datos conocidos. El motor de verificacion/autenticacion puede acceder a un archivo de credito para identificar prestamos del usuario que esten aun en estado de devolucion. Se pueden seleccionar uno o mas prestamos, y la pregunta interactiva podna preguntar al usuario por el nombre del prestador o el importe de pago en el prestamo identificado, y ofrecer un numero de opciones entre las que puede elegir el usuario, de las que solamente una es la correcta. Dependiendo de las respuestas, la identidad del usuario puede ser verificada. Si se necesita un nivel de certidumbre mas alto, el motor de verificacion/autenticacion puede extraer cuestiones adicionales desde otras fuentes.
Una caractenstica adicional que puede ser proporcionada consiste en que las credenciales usadas para la verificacion pueden estar disponibles para preguntar sobre servicios de perfil externo que contengan informacion acerca de las preferencias del usuario (preferencias de alertas, intereses, productos adquiridos, direcciones, etc.).
Otra caractenstica opcional consiste en que el motor pueda buscar en multiples idiomas.
Una caractenstica opcional adicional consiste en que una compama pueda usar este sistema internamente. Si existen cambios en las polfticas de seguridad de una compama que, por ejemplo, requieran que todos los usuarios sean verificados de nuevo y contesten mas cuestiones, el motor basado en reglas puede ser modificado para albergar el cambio. El motor puede habilitar tambien al usuario para que establezca reglas para los diversos niveles. Por ejemplo, si un empleado puede acceder solamente al sitio de intranet de la compama, este puede tener que ser re-verificado solamente una vez al afo. Si esta accediendo a datos confidenciales, se puede requerir que este sea re-verificado cada 90 dfas. Cuando se concede a un empleado acceso a fuentes de informacion adicionales, ese empleado puede modificar su perfil de manera correspondiente. Este debera contestar cuestiones adicionales en base al nuevo nivel de seguridad y se le podra conceder acceso inmediato.
Una vez que el proceso de preguntas se ha completado, el motor de verificacion/autenticacion puede proporcionar al vendedor o a la entidad que contrate el motor de verificacion/autenticacion un nivel de confianza o un porcentaje de seguridad acerca de la identificacion del usuario. Por ejemplo, en vez de proporcionar un comando de “aceptar” o “denegar”, el motor de verificacion/autenticacion podna proporcionar un nivel de confianza o porcentaje de seguridad, por ejemplo, seguridad del “85%” de que el usuario es quien dice ser. Por supuesto, tambien es posible que el motor de verificacion/autenticacion proporcione simplemente un comando de “aceptar” o “denegar” (o un comando de sf/no), y esto podna estar basado en un porcentaje de nivel de confort establecido por el vendedor. Por ejemplo, si el porcentaje de seguridad es superior al 85% para un determinado nivel de riesgo, el vendedor puede autorizar que el motor de verificacion/autenticacion otorgue automaticamente el acceso. La transaccion que el usuario esta solicitando puede ser llevada a cabo o no (o emprendida otra accion) dependiendo de los resultados de la autenticacion.
Tambien es posible que el vendedor marque la clase de servicio de puntuacion que prefiera. Por ejemplo, este puede decidir el nivel de error tipografico que permitira en las respuestas del usuario. Por ejemplo, si un usuario potencial tuviera que mecanografiar un codigo postal incorrecto respecto a su direccion en el archivo, el motor de verificacion/ autenticacion puede estar establecido en una de muchas opciones, tal como preguntar al usuario (con un numero establecido de respuestas incorrectas que pueden ser presentadas con anterioridad a que se bloquee la aplicacion o la transaccion), o (b) bloqueando directamente al usuario de forma inmediata. Segun otro ejemplo, cada aplicacion en cada nivel de riesgo puede tener un numero establecido de intentos y si se rebasa ese numero, entonces el usuario puede ser rechazado de forma permanente (hasta que, por ejemplo, el administrador de la base de datos reconfigure la pantalla). Alternativamente, pueden existir modelos de puntuacion mas sofisticados que pueden ser usados. El concepto general es que el vendedor pueda identificar sus niveles de riesgo, incluyendo el nivel de confianza y los niveles de puntuacion, que prefiera que sean usados durante el proceso del motor de verificacion/autenticacion.
5
10
15
20
25
30
35
40
45
50
55
Una vez que se ha cumplido el proceso de hacer consultas y de verificacion y/o autenticacion, el motor de verificacion/autenticacion, u otra fuente, puede generar un certificado digital que registre niveles de verificacion y otra informacion relacionada con el usuario. El certificado digital puede ser presentado despues en futuras transacciones para evitar la necesidad de re-verificar al usuario por cada nuevo evento de transaccion.
Por ejemplo, si se debe emitir un certificado digital una vez que un usuario completa la verificacion, el usuario puede ser dirigido a una comparMa de emision apropiada, junto con la verificacion de que el certificado debe ser emitido. Se puede pedir al usuario que introduzca informacion de identificacion y objetivo o contrasena para generar y almacenar un certificado digital. Si el usuario es una pequena empresa, el certificado digital podra ser emitido a una persona o a un grupo de personas que esten autorizadas a realizar transacciones en favor de la empresa. En resumen, el motor de verificacion/autenticacion verifica al usuario y a continuacion transfiere el usuario a otra comparMa (por ejemplo RSA o VeriSign) para obtener el certificado digital. Se podra comprender tambien que pueden estar incluidas otras compares y/o proveedores de servicio de datos, tal como compares de biometrica y empresas de sfmbolos que puedan realizar la verificacion a traves de verificacion de voz, escaneos de huella digital, escaneos de retina, ADN, o cualquier otra caractenstica biometrica o de identificacion apropiada. El ejemplo que sigue describe, y esta relacionado con, un certificado digital, pero debera entenderse que se pueden usar tambien otras caractensticas identificativas. El ejemplo es igualmente aplicable a otros metodos.
De forma resumida, un certificado digital contiene tfpicamente un conjunto de campos que incluyen identificacion de usuario, un numero de serie de certificado digital, un penodo de caducidad, asf como tambien informacion relacionada con el emisor del certificado digital y los datos de huella digital para el certificado digital. Este se almacena preferentemente de una manera segura en el servidor del cliente y se protege mediante preguntas de identificacion y objetivos de usuario o de contrasena antes de que el receptor pueda liberar el certificado digital para otras transacciones. Un certificado digital puede ser un archivo de datos almacenado en un formato comun legible con maquina que, tras la liberacion apropiada por el usuario, puede ser presentado a otros servidores de autenticacion para posteriores transacciones, como prueba de la identidad. Esto ayuda a evitar la necesidad de re- autenticar al usuario para posteriores eventos. Los certificados digitales contienen un campo de caducidad, pero el certificado puede ser generado tambien de modo que dure indefinidamente.
Los proveedores de autenticacion (por ejemplo, RSA, VeriSign, BusinessSignatures, etc.) no tienen la capacidad de proporcionar verificacion, solamente distribuyen servicios para autenticacion. Por consiguiente, las empresas de este tipo (u otros terceros) pueden desear acceder al motor de verificacion/autenticacion de modo que se puedan proporcionar dispositivos o sfmbolos de autenticacion y ser usados a traves de multiples sitios (banco 1, banco 2, comparMa de seguros 1, correduna 1, etc.), o el motor de verificacion/autenticacion puede referirse a usuarios que hayan sido verificados para tales empresas. Adicionalmente, se puede emitir un certificado digital que registre un cierto grado de confianza de la identidad del usuario (segun se ha descrito con anterioridad), pero para realizar una transaccion sensible, el usuario puede necesitar actualizar y mejorar el certificado digital a un nivel de certidumbre mas alto en materia de evaluacion de riesgos.
Tambien es posible que el motor de verificacion se use para verificar individuos o entidades a traves de multiples sitios web, posiblemente no relacionados. Por ejemplo, el Banco A no aceptara un sfmbolo del Banco B debido a que el Banco A no tiene conocimiento de como, y a que nivel, fue verificado el usuario en el Banco B. El motor de verificacion/autenticacion podra ofrecer la capacidad de dejar que los bancos establezcan esas reglas y niveles de riesgo de tal modo que se pueda usar el mismo sfmbolo a traves de multiples sitios. Esto elimina el smdrome de collar de sfmbolos. El motor podna verificar a los usuarios en tiempo real y proporcionar una estampilla/sello de aprobacion o incluso distribuir un sfmbolo (por ejemplo, a traves de un tercero) para que sea usado en varios sitios.
Tambien es posible que el estado de aprobacion de verificacion tenga una fecha de caducidad. Por ejemplo, por defecto podna ser establecida en un ario desde la fecha de aprobacion. Si un vendedor quisiera aplicar una fecha de expiracion diferente, esta puede estar preestablecida.
Diversas organizaciones tienen diferentes objetivos y motivaciones, y sus modelos de negocio para la verificacion son diferentes. Un modelo de negocio personalizado para una organizacion espedfica puede tener diferentes contenidos y estilos, y puede incorporar diferentes aspectos con enfasis diferente, enfocados a esa organizacion particular. El diserio de realizaciones del motor de verificacion/autenticacion que se ha descrito proporciona una solucion unica que cumple multiples objetivos y motivaciones. Esta es lo suficientemente flexible como para modificar y configurar soluciones que cumplan con los requisitos de negocio cambiantes y en curso. Esta ofrece flexibilidad y facilidad de administracion.
Usos de pequerio negocio
Realizaciones de la presente invencion proporcionan tambien un sistema que puede verificar a un usuario en base a informacion comercial y de pequerio negocio y agregar datos en tiempo real a traves de la web para proporcionar una solucion de verificacion dinamica. El sistema puede incluir cuestiones para los pequerios negocios, y respuestas a esas cuestiones, y las fuentes de datos acompariantes pueden estar identificadas y ser facilmente disponibles de modo que se genere informacion suficiente que cumpla con el requisito de la seguridad. Por ejemplo, los archivos SBFE y SBX contienen suficientes datos para generar cuestiones y respuestas en base a muchos requisitos de
5
10
15
20
25
30
35
40
45
50
55
seguridad.
Usos de cuenta agregada
Realizaciones de la presente invencion proporcionan una solucion que proporciona acceso a la informacion a traves de internet y la prueba de propiedad a traves de la agregacion de cuentas. Las cuentas agregadas, a las que se puede acceder por medio de un inicio unico de sesion, son mostradas a otros para verificar la exactitud, autenticidad y titularidad. La intencion es proporcionar una vista interior en una o mas cuentas seleccionadas. Esto podna ser util si un usuario desea dar a un asesor financiero acceso a todas sus cuentas en varias instituciones financieras.
Por ejemplo, un determinado servicio puede proporcionar la capacidad de ojear la informacion de una cuenta en tiempo real online. Esto no compromete la integridad de la cuenta ni divulga la ID del usuario ni la contrasena. Los usuarios de agregacion existentes pueden identificar las cuentas que deseen, o estan obligados a compartir con el motor de verificacion/autenticacion. Los usuarios de no agregacion pueden necesitar completar y establecer ese servicio con anterioridad a que se complete el proceso de verificacion si el vendedor ha seleccionado esa como una de las fuentes desde la que extraer informacion.
Mientras que la agregacion proporciona la capacidad de agregar cuentas y acceder a las mismas a traves de un unico inicio de sesion, esto no habilita normalmente al usuario a que permita que otra entidad eche un vistazo dentro de la cuenta seleccionada para proporcionar una prueba de titularidad. Este es el porque las aplicaciones de verificacion de FSP existentes han dependido de transferencias de cuenta a cuenta, las cuales permiten que el usuario transfiera dinero en tiempo real a una nueva cuenta a efectos de financiacion, estableciendo de ese modo una relacion instantanea. Resulta deseable proporcionar la capacidad de mirar en una cuenta online sin requerir que el usuario revele su ID de usuario y su contrasena, o que haga un deposito o una transferencia de la cuenta. Ello permitina un nivel de verificacion mas alto, sin comprometer la seguridad existente de la cuenta online.
Realizaciones permiten tambien la visualizacion en tiempo real sobre la informacion online existente (financiera, seguridad, medica, etc.) para el cliente potencial, pudiendo ser util esta capacidad para mirar en cuentas online existentes para verificar la prueba de propiedad y la identificacion, y la capacidad para capturar esa informacion para complementar el archivo. Por ejemplo, un servicio proporciona la capacidad de mirar en cuentas financieras online para proporcionar pruebas a efectos de verificacion, y proporciona la oportunidad de capturar esa informacion. Sin embargo, la limitacion de algunos sistemas actuales consiste en que estos requieren que el usuario “opte por”. En otras palabras, el usuario puede ir a un unico sitio web y establecer una unica contrasena con el fin de agregar un numero de cuentas bajo esa unica contrasena (por ejemplo, Yodlee). Sin embargo, a efectos de verificar al usuario, el sitio web que agrega los datos extrae informacion desde las cuentas que son identificadas por el usuario para su verificacion. En otras palabras, la informacion de cuenta disponible para su verificacion es unicamente la informacion procedente de cuentas identificadas por el usuario a traves de optar por. Por el contrario, con los sistemas descritos en la presente memoria, la informacion no se extrae necesariamente de las cuentas identificadas por el usuario, sino desde cuentas que estan ya ligadas al usuario, tal como un informe crediticio. Por ejemplo, un usuario no identifica, u “opta por” el uso de informacion de identificacion que se esta extrayendo desde una comparna tal como Equifax.
De forma similar, incluso aunque una entidad particular (por ejemplo, un banco o un almacen) no opte por los sistemas de verificacion/autenticacion descritos, el motor puede aun tener suficiente informacion para verificar una cuenta, por ejemplo, la existencia de una tarjeta de credito del Almacen A o una cuenta en el Banco B. En este ejemplo, los balances reales actuales pueden no ser parte de la informacion que se pueda extraer, a menos que el Almacen A o el Banco B opten por, y compartan, informacion con el sistema, pero la existencia de una cuenta puede ser verificada a traves de una entidad de informes crediticios.
Algunos productos y servicios pueden requerir verificacion mas alla de las preguntas y respuestas basicas, o puede que no haya fuentes suficientes de las que obtener informacion. Por lo tanto, las cuentas que se agregan proporcionan un inicio unico de sesion para el acceso a multiples cuentas online en tiempo real.
Realizaciones del motor de verificacion/autenticacion descrito pueden desarrollar relaciones con proveedores actuales de agregacion para obtener acceso a informacion con el fin de generar preguntas y respuestas. El sistema puede estar capacitado para capturar esta informacion, a traves de limpieza de pantalla o de alimentacion directa para una futura necesidad y/o para hacer crecer el archivo del usuario. Se prefiere que el sistema pueda identificar entre nuevos archivos (datos) y etiquetarlos como tales de modo que los archivos autoinformados, los archivos capturados, y los archivos proporcionados desde fuentes de SBFE y FSP no se mezclen y puedan ser identificados de manera correspondiente.
Acceso a niveles similares
El sistema puede permitir tambien que el usuario retorne en cualquier momento y pida acceso a soluciones, aplicaciones o servicios adicionales, mientras se requiere que este conteste solamente aquellas cuestiones adicionales que sean aplicables a las nuevas transacciones. Ademas, un usuario puede acceder instantaneamente a soluciones que tengan requisitos de verificacion similares a las de otros productos y servicios para los que el usuario haya sido ya verificado. Una vez aprobado para uno, por defecto, un usuario puede recibir la aprobacion para otros a
5
10
15
20
25
30
35
40
niveles similares. El nivel de aprobacion, y el acceso a aplicaciones asociadas al mismo, se basan en modelos de riesgo asignados a la aplicacion.
El sistema puede otorgar tambien acceso a otros sistemas y datos que tengan asignado el mismo nivel de riesgo, minimizando el numero de veces que un usuario debe ser verificado. Adicionalmente, si se establecen estandares para una industria (por ejemplo, entidades bancarias u otros FSPs), una vez verificado y asignado un sfmbolo de seguridad, la verificacion puede ser utilizada en otras posiciones.
Este se encuentra tambien capacitado para proporcionar a un usuario acceso a aplicaciones en diferentes mercados, es decir, a mercados de consumidores y de pequenos negocios, siempre que se alcance los niveles de seguridad apropiados. Por ejemplo, si un usuario ha sido verificado y se le ha concedido el acceso a determinadas aplicaciones, y este desea obtener acceso a productos y servicios adicionales, el motor de verificacion/autenticacion puede diagnosticar donde estan los productos adicionales y mostrar preguntas y respuestas apropiadas en base a esas nuevas aplicaciones y al riesgo asociado a las mismas. De igual modo, si un usuario ha sido verificado para una aplicacion, esa aprobacion puede cubrir otros productos y servicios que esten disponibles para el usuario final (por ejemplo, en ese estante del supermercado o por debajo). Esto elimina la necesidad de obtener una verificacion para esos servicios asignados con el mismo nivel de riesgo. Adicionalmente, si el usuario elige anadir servicios adicionales posteriormente, este puede simplemente seguir adelante desde donde lo dejo.
Requisitos de seguimiento de auditona y documentacion
Puede resultar deseable proporcionar un seguimiento de auditona de documentos, asf como de los productos y servicios que se usaron para la verificacion (o que se intentaron usar para la verificacion), y de la informacion que, a preguntas reales, se pidieron. Esta informacion puede ser util si el usuario solicita aplicaciones que requieran verificacion adicional o re-verificacion anual. Por ejemplo, el archivo para cada usuario que esta siendo verificado, puede tener una banderola en ciertas cuestiones o tipos de informacion que puedan ser comprobados, dependiendo de si ese tipo de informacion fue o no usada en el proceso. El motor puede almacenar despues todas las cuestiones de verificacion preguntadas.
Con respecto a otros aspectos de la documentacion:
• se pueden haber definido y documentado aplicaciones y nivel de riesgo asociado a las mismas;
• si se usa un tercero para la verificacion, la documentacion para usar el servicio puede ser proporcionada por el vendedor;
• la documentacion impresa puede incluir
o Notas de la Version de Operaciones del Portal, o Grna de Instalacion y Configuracion, o Grna de Implementacion, y o Grna de Operaciones.
• las soluciones pueden estar documentadas para el proceso de verificacion manual.
• Los estandares de verificacion pueden estar documentados de modo que las aplicaciones sepan para lo que se han construido, y de modo que las bases y fuentes de datos acompanantes puedan ser identificadas para que cumplan esos estandares.
Otros usos
La alternativa de servicio comun minimiza la configuracion y el mantenimiento, y proporciona compatibilidad a traves de multiples aplicaciones y de segmentos de mercado. El usuario puede aprovechar las mismas relaciones de datos y trabajar desde una arquitectura y estructura de archivo comunes. Este puede aprovechar flujos de trabajo comunes, visualizar y generar informes, y lo que es mas importante, usar una red de administracion comun (motor basado en reglas) para la configuracion que cumpla las necesidades del mercado espedfico. Por ejemplo:
- Mercado
- Aplicacion Controladores
- Proveedores de servicios financieros
- Acceso a entidad bancaria, correduna, hipoteca, seguros, 401k, etc. Reducir riesgo financiero, robo de identidad, cumplir directrices establecidas
- Venta al por menor
- Orden de entrada Servicio personalizado Reducir fraude Incrementar beneficios (1:1 comercializacion)
5
10
15
20
25
- Mercado
- Aplicacion Controladores
- Proveedores de soluciones de pago/POS
- Verificacion de titular de tarjeta/comprobar autor con anterioridad al inicio de la transaccion de pago Reducir fraude, proteger identidad, minimizar gastos de transaccion
- Empleo/Control de Antecedentes/ Inmigracion
- Verificacion de nacionalidad, estado legal, si las credenciales son legftimas (y no reutilizadas o las de una persona fallecida), antecedentes penales, monitorizacion Cumplir requisitos legales (es decir, medidas SB 529), mejorar practicas de contratacion, monitorizar empleados
- Empresa/IT Proveedores de Solucion de Contrasena
- Acceso a Intranet, Extranet, Aplicaciones Corporativas, contrasena/reinicios de PIN Incrementar la seguridad, reducir costes
- Internet
- Establecer credenciales, confirmar identidad Reducir riesgo financiero, robo de identidad, fraude
- Asistencia sanitaria
- Acceder a informacion de pacientes, autorizar prescripcion de medicamentos, autorizar pagos de seguros Proteger privacidad personal, cumplir requisitos HIPPA, reducir fraude y robo de identidad
- Gobierno/Ejercito
- Acceder a informacion guardada, verificacion con anterioridad al reparto de beneficios Incrementar seguridad, reducir costes
- Organizacion de Beneficencia
- Validar receptor con anterioridad a la distribucion de beneficios Reducir fraude, malversacion de fondos
En general, varias realizaciones descritas en la presente memoria son utiles para verificacion del consumidor, verificacion de la pequena empresa (para verificar el principio otorgante de la pequena empresa), verificacion de empleado de negocio (para confirmar la identidad de un usuario como empleado de la empresa), verificacion comercial (para establecer la confirmacion de empresas comerciales y tambien de empleados); verificacion de dispositivos (para validar que el dispositivo del otro extremo es de hecho propiedad de la persona o la empresa), asf como todas las formas de autenticacion similares.
Las realizaciones pueden ser usadas tambien para servicios de inicio rapido, que usen datos para el inicio rapido y servicios de pago de facturas previamente generadas y agregacion de cuentas. Espedficamente, algunas realizaciones proporcionan la capacidad de generar informacion para acelerar el proceso de establecimiento de cuenta para agregacion de cuentas. El sistema puede verificar el usuario final y permitir a continuacion que el usuario seleccione las cuentas que desea agregar. La generacion previa de informacion de cuenta a partir de, por ejemplo, una base de datos Equifax en un proceso de establecimiento de agregacion, cuenta por cuenta, puede ser un servicio con un valioso ahorro de tiempo.
Se pueden usar tambien las realizaciones para verificacion en tiempo real, lo que facilita la capacidad de que un usuario final proporcione la prueba de propiedad que le habilita para introducir informacion para una cuenta online existente. Estas credenciales se hacen pasar a continuacion al sitio aplicable donde se garantice el acceso y los datos que residen en ese sitio pueden ser acumulados para ofrecer preguntas como parte del proceso de verificacion online. Los datos y la informacion de credencial de inicio de sesion del sitio web pueden ser tambien almacenados para su uso posterior.
Se pueden usar tambien realizaciones para verificacion de red social, es decir, para verificar a los usuarios de modo que los usuarios de redes sociales online, es decir MySpace.com, no puedan pretender ser otros. Esto puede ayudar a minimizar los predadores online.
Otro uso potencial para varias realizaciones de los sistemas descritos son para tarjetas de debito o de prepago, tales como las emitidas por la Cruz Roja u otras entidades en situaciones de emergencia (por ejemplo, para ayuda en desastres naturales). Las tarjetas son emitidas con frecuencia a una persona o familia particular, y por lo tanto, confirmar la identidad de esa persona o familia con anterioridad a aceptar la tarjeta puede ayudar a evitar el fraude. La informacion de identificacion podna ser cualquier informacion practica, dependiendo del canal en el que se este
14
5
10
15
20
25
30
35
40
45
50
55
usando la tarjeta. Por ejemplo, si solamente esta disponible una interaccion de pantalla limitada, la informacion requerida podna ser “^Fue emitida esta tarjeta en Alabama?” y el usuario podna responder con una contestacion de “sf/no”. Si esta disponible una mayor interaccion con la pantalla, se puede sugerir al usuario que introduzca determinados dfgitos de su numero de seguridad social, numero de reclamacion, codigo postal, etcetera. La Cruz Roja o la entidad emisora puede identificar la informacion necesaria (o nivel de riesgo) y a partir de que fuentes (por ejemplo, la fuente en este ejemplo podna ser la propia base de datos de la Cruz Roja, aunque son posibles otras fuentes y podnan ser llamadas si fuera necesario en base al nivel de riesgo) con anterioridad a la aceptacion de la tarjeta.
Otras opciones son para tarjetas de regalo que tengan una cantidad prepagada ya asociada a las mismas (por ejemplo, tarjetas de almacenes, tarjetas de restaurantes, etc.). Si tales tarjetas se pierden, pueden ser usadas por alguien distinto del destinatario previsto. Por consiguiente, las tarjetas podnan estar ligadas a un sistema de verificacion/autenticacion que requiera que se introduzca determinada informacion con anterioridad a aceptar la tarjeta. Las realizaciones descritas son igualmente aplicables a otras opciones tales como cupones de alimentos u otros cupones emitidos por el gobierno (o de otro modo) a efectos de ayudar a impedir el fraude.
Se pueden usar tambien realizaciones para una red de verificacion que permita que los usuarios intercambien informacion anonimamente a efectos de verificacion. Esto podna permitir a los contribuyentes realizar la verificacion intercambiando informacion en tiempo real, mientras que no se comprometen sus acuerdos con sus usuarios finales (para no compartir informacion con otros segun este establecido en sus contratos de cuentas conforme al acta de Gramm-Leach-Bliley).
Se pueden usar tambien realizaciones para verificacion de pagos. Con anterioridad al inicio del pago (por ejemplo, mediante cheque, POS o tarjeta de credito), el sistema puede ser usado para verificar la persona a efectos de establecer la propiedad del instrumento de pago. En resumen, la naturaleza basada en reglas del sistema es una solucion dinamica que permite al vendedor (o al usuario inicial del servicio de motor de verificacion/autenticacion) que establezca el tipo de cuestiones y las fuentes de datos que desea incorporar en el proceso de verificacion. El motor puede estar establecido para que se cumplan las necesidades individuales del vendedor y que coincidan las necesidades de seguridad de esas aplicaciones a las que se accede.
Se describen usos adicionales en cada tttulo que sigue. Se puede acceder a cualquiera de esos usos (descritos con anterioridad y en lo que sigue) a traves de cualquiera de los canales descritos en lo que antecede (incluyendo uno o mas de internet, intranet, e-mail, mensajena instantanea u otros canales tal como uno o mas sistemas de telefoma o de voz, telefonos celulares, ATM, kiosco, escaner, punto de terminal de venta, sistemas moviles, blackberry, dispositivos portatiles, PC de bolsillo, dispositivos inalambricos). Estos son solamente ejemplos, y se comprendera que otros canales son posibles y se consideran dentro del alcance de esta invencion.
Uso de FFIEC
La verificacion es algo mas que la confirmacion de la identidad de un individuo, un negocio, o un empleado de un negocio, a efectos de abrir una cuenta. Se pueden usar varias realizaciones de los motores de verificacion/ autenticacion que se han descrito, para autenticacion multiforma y para identificar individuos con anterioridad a iniciar o aceptar un pago o como parte de un proceso de contratacion de empleo.
Para fomentar que los FSPs incrementen su seguridad, el Consejo de Examen de Instituciones Financieras Federales (FFIEC) publico directrices para la autenticacion. La grna refleja que la verificacion esta asociada a la autenticacion, pero es un proceso separado. Este instruye a los FSPs para que usen metodos y fuentes de datos confiables, espedficamente de terceras partes, para abrir nuevas cuentas. La seccion de “Tecnicas de Verificacion del Cliente” del documento de “Autenticacion en un Entorno de Banca por Internet” del FFIEC, apela a lo siguiente:
• Verificacion Positiva - asegurar que los datos proporcionados por un usuario coinciden con los datos procedentes de un tercero de confianza. Verificar la identidad por medio de una interaccion de pregunta y respuesta. Se hacen preguntas mas espedficas y detalladas, incrementando con ello la certidumbre de la verificacion positiva.
• Verificacion Logica - asegura que los datos proporcionados son precisos y compatibles. El codigo postal y la zona postal coinciden con la direccion, etc.
• Verificacion Negativa - comparar credenciales contra bases de datos de fraude para asegurarse de que los datos no estan vinculados a una actividad fraudulenta.
Uso de POS
Existe tambien una oportunidad importante para usar los motores de verificacion/autenticacion descritos dentro del punto de venta (POS) y del area de pagos. Existen cuatro tipos basicos de tarjetas: debito, credito, inteligente y prepago. Existen tres tipos principales de metodos de autenticacion: voz, captura electronica de datos, y terminales virtuales. La autenticacion es el area en que la realizacion de la presente invencion puede anadir un valor significativo al proceso de iniciacion del pago. Durante una transaccion o un pago, se presenta una tarjeta o un
15
5
10
15
20
25
30
35
40
45
50
55
cheque para el pago, virtual o ffsico. La informacion es captada desde la tarjeta o el cheque, mediante escaneo, tecleado, introduccion de clave o barrido, y comienza el proceso de captura electronica de datos (EDC).
Los datos capturados se presentan a un procesador y se devuelve una decision de pago o no pago. Mientras que este comprueba la validez basica, no confirma que la tarjeta o el cheque pertenezcan al individuo. Incluso cuando se requiere un PIN o una firma para completar la transaccion, esto no valida aun a la persona que presenta el instrumento de pago. Puesto que los consumidores demandan cada vez mas opciones de auto-servicio de comprobacion y realizan mas compras virtualmente, se requeriran medias de seguridad adicionales. Los esfuerzos por minimizar el fraude han sido enfocados, sin embargo, a la deteccion en el servidor final. Las soluciones tratan de detectar un comportamiento anormal y una actividad inusual. Si la presentacion de credenciales tuviera que ocurrir en la interfaz delantera, se podna eliminar una gran proporcion del fraude. De hecho, si el usuario no pudiera contestar la pregunta, la transaccion no sena enviada. El diseno de motor de verificacion/autenticacion es tal que el usuario, o el negocio, podran determinar el umbral de la cantidad de dolares con el que estan comodos y solamente requeriran la verificacion sobre compras por encima de esa cantidad. El emisor de la tarjeta puede incluso establecer el tipo de preguntas en base a la cantidad de dolares, asignando el riesgo de manera correspondiente. Tener datos dinamicos y la capacidad de asignar niveles de riesgo asegura que un comprador legttimo tenga una mejor oportunidad de completar la transaccion y reciba la seguridad de que su tarjeta no sera usada para transacciones fraudulentas.
Este tipo de flexibilidad beneficiara a los emisores de tarjetas, debido especialmente a que el mercado de las tarjetas se ha vuelto muy competitivo. Por ejemplo, algunos emisores de tarjetas tienen una polttica de “fiabilidad cero” para tarjetas de credito de pequenos negocios. Esto cubre compras hechas en almacenes, por telefono, u online. En consecuencia, los motores de verificacion/autenticacion descritos pueden ser particularmente utiles en esta area. Puesto que el motor es dinamico y no usa solamente datos de informes crediticios del consumidor, no puede resultar comprometido.
Uso de NACHA
La Asociacion Nacional de la Camara de Compensacion Automatizada (NACHA) planea probar una nueva solucion de pago electronico que posicione a las instituciones financieras para actuar como intermediarios para transacciones online. Esto es similar a los modelos de pago de PayPal y Verificados por Visa. La diferencia es que, con el PayPal, el usuario final debe presentar informacion de cuenta personal al PayPal con anterioridad al inicio de una transaccion.
Los modelos de NACHA y Verificado por Visa, anaden una contrasena, y en algunos casos un mensaje personal, al proceso de transaccion. El titular de la tarjeta introduce la informacion de su tarjeta en el momento del pago. Se presenta de retorno un recibo con el mensaje personal al titular de la tarjea para que confirme que esta en un sitio autentico. Si es asf, el usuario introduce la contrasena y la transaccion queda completada. El defecto de este sistema ha sido que la transaccion es redirigida a un banco online durante la transaccion. Esto obliga al comerciante a ceder el control de la transaccion a otra entidad. Esto puede confundir al usuario y ha provocado que los usuarios abandonen la compra antes de que se complete, causando una perdida de ventas al comerciante.
El motor de verificacion/autenticacion que se ha descrito podna eliminar todo esto mediante la verificacion del usuario en el momento de introduccion de la informacion de tarjeta. La verificacion ocurrina en el sitio del comerciante sin ninguna redireccion, y ofrecera mejor seguridad que las opciones anteriores. Puesto que es dinamica, el tipo de cuestion podna ser emparejado con el tipo de transaccion y/o con el importe. Esto no requiere que el usuario recuerde una contrasena adicional, y no compromete el flujo de la transaccion al que, con frecuencia, el usuario final ha estado acostumbrado.
Uso de dispositivo movil
Existen nuevas soluciones de seguridad aportadas al mercado a diario. Una que ha cosechado alguna atencion ultimamente es el fuera de banda (OOB). El OOB es una solucion multifactor que se usa junto con dispositivos habitualmente disponibles, como los telefonos celulares. Esto permite comunicacion de dos vfas, a traves de mensajena de texto o de voz. Puesto que opera fuera de banda, esta separado del canal principal (es decir, internet). Este confirma la identidad del usuario y la validez de la transaccion, e impide ataques de solapamiento de identidad.
El fuera de banda tiene una dependencia sobre verificacion del dispositivo al usuario. Esta alternativa requiere que el usuario final introduzca en primer lugar informacion del dispositivo durante el registro. Tambien acepta a ciegas que el numero de ese dispositivo pertenece a ese usuario. Lo mejor que los proveedores de la solucion de OOB pueden ofrecer actualmente, consiste en comparar los datos del usuario con lo que se conoce acerca de ese dispositivo, por ejemplo, la proximidad geografica o una combinacion de codigo de zona y de intercambio en relacion con un codigo postal.
Esto, sin embargo, es un debil intento en la deteccion de fraude. El OOB ha sido usado por compares para verificar nuevos clientes y titulares de cuentas existentes, y para detectar cuando se sospecha de fraude o de
5
10
15
20
25
30
35
40
45
50
55
comportamiento anormal. Tambien se usa para transacciones espedficas como pagos, telegramas y transferencias. Se pueden establecer reglas para determinar cuando se debe aplicar OOB. Esto puede ser establecido mediante un tipo de transaccion o un importe. Esto es compatible con el motor de verificacion/autenticacion que se ha descrito. Una diferencia principal consiste en que los sistemas de motor de verificacion/autenticacion pueden verificar que el dispositivo pertenezca al individuo o al pequeno negocio antes de que se envfe el codigo de acceso. Esta es la pieza faltante en todas las soluciones de OOB que se estan vendiendo actualmente en el mercado. Sin que el dispositivo verifique al usuario, no hay manera de confiar completamente en que el receptor del codigo de acceso sea la persona a la que esta destinado el codigo.
Uso del empleo
Los legisladores esperan que se promulguen ciertas leyes de inmigracion en un proximo futuro. Una esta relacionada con la denegacion de beneficios publicos a adultos que residan en el pafs ilegalmente, y a exigir a los contratistas publicos que contraten solamente trabajadores que esten legalmente en el pafs. Otras leyes podran requerir que los empleados verifiquen el estado legal y la admisibilidad de de empleados, lo que significa que los empresarios tendran que verificar si la documentacion presentada por los trabajadores es valida o no.
La Administracion de la Seguridad Social (SSA) ofrece un servicio gratis. El Sistema de Verificacion de Empleados (EVS), que es una manera de verificar los numeros de seguridad social (SSN) de los empleados. Los usuarios pueden llamar a un numero gratis y comprobar hasta cinco SSNs por llamada. Estos pueden presentar tambien hasta 50 nombres y los SSNs en la oficina de Seguridad Social local, sobre papel o mediante un listado en cinta magnetica. Existen miles de empresarios actualmente registrados para este servicio, y en 2004 solamente, el EVS atendio mas de un millon de llamadas. En 2005, la SSA desplego una aplicacion online denominada Servicio de Verificacion del Numero de la Seguridad Social (SSNVS). Esta solucion verifica nombres de empleados y SSNs a traves de una interfaz de usuario grafica de web. En 2005, la SSA proceso 25,7 millones de verificaciones para mas de 12.000 empresarios.
La SSA interactua tambien con el sistema Piloto Basico del Departamento de Seguridad Nacional (DHS). Este ayuda a empresarios con la confirmacion de idoneidad de empleo para empleados recien contratados. Este verifica un SSN, ciudadama de U.S., y situacion de trabajo actual, confirmando con ello la autorizacion de trabajo. El DHS puede confirmar tambien la autorizacion de trabajo actual para todos los no ciudadanos. El total combinado de transacciones de EVS, SSNVS y de Piloto Basico en 2004 fue de aproximadamente 67 millones.
Sin embargo, es mas probable que las grandes compares usen estos sistemas que las compamas mas pequenas. Puesto que los costes son fijos, el coste por uso se reduce segun se incrementa el numero de verificaciones por compama. Muchos pequenos negocios no tienen conocimiento de estos recursos o no saben como o donde acceder a los mismos. Usando el motor de verificacion/autenticacion que se ha descrito, se podna hacer que estos sistemas estuvieran disponibles como servicio web y que proporcionen acceso universal a pequenos negocios. Como servicio web, el sistema podna tambien distribuir e integrar la solucion en aplicaciones de terceros, es decir, pago de nominas, contabilidad y gestion bancaria. El diseno permite que el verificador elija que soluciones coinciden con las necesidades de su negocio. El sistema puede ser desplegado en cualquier parte, e incluido en aplicaciones que se precisen para hacer que funcione una pequena empresa o una empresa de cualquier tamano (pago de nominas, gestion bancaria online, contabilidad, etc.).
Uso de verificacion de antecedentes
Que alguien pueda ser contratado o no para un trabajo o promocionado puede depender de la informacion revelada en una verificacion de antecedentes. Los solicitantes de trabajo y los empleados existentes pueden ser preguntados o requeridos para que presenten una verificacion de antecedentes. Con el mayor enfoque sobre seguridad nacional, el numero de verificaciones de antecedentes de empleo que se esta realizando se ha incrementado anualmente, asf como las razones para realizarlas. Ahora estan disponibles soluciones que presentan actualizaciones automaticas. Segun avanza la tecnologfa de busqueda y mas registros federales, estatales y locales son digitalizados, la deteccion continua podna convertirse en una mayor oportunidad de mercado. El motor de verificacion/autenticacion que se ha descrito es una herramienta que los empresarios podran usar para minimizar el riesgo financiero y legal. El motor de verificacion/autenticacion y su capacidad para agregar datos desde fuentes de datos nuevas y existentes, podna ser usado en relacion con ofertas de verificacion de antecedentes. Tambien podna ser usado para enlazar verificacion de empleo y verificaciones y actualizaciones de antecedentes en soluciones de contratacion electronica.
La mayor parte de los segmentos de mercado tendran principalmente las mismas necesidades y caractensticas. La principal diferencia en el diseno del motor de verificacion/autenticacion sera el tipo de transaccion y el riesgo asociado a la misma. Por ejemplo, los tipos de transaccion podran incluir lo siguiente:
• Verificacion de identidad con anterioridad a la apertura de una cuenta
• Prueba de identidad con anterioridad al inicio de un pago - POS o tarjeta de credito
• Confirmacion de idoneidad de trabajo y/o estado de inmigracion
• Reconocimiento de propiedad del dispositivo movil.
Una diferencia entre los segmentos podra ser que los clientes de pago y de apertura de cuenta podra ser que los clientes estaran centrados en la transaccion mientras que el empleo y el dispositivo estaran centrados en la 5 informacion. Es importante apreciar esas diferencias puesto que las mismas podran tener un impacto sobre los canales moviles/interactivos que esten integrados con el motor de verificacion/autenticacion y con sus tecnologfas acompanantes.
Desde la perspectiva de un cliente, los consumidores esperan que las compares con las que interaction protejan no solo sus datos, sino tambien su identidad. La investigacion ha indicado que los usuarios no desean usar sfmbolos 10 y otros dispositivos para autenticarse a sf mismos en un sitio web. El metodo preferido es la autenticacion basada en el reconocimiento. Este metodo ofrece una capa de seguridad anadida, asf como la capacidad de proporcionar funcionalidad de auto-servicio, tal como reseteo de contrasena. Un objetivo de varias realizaciones de la presente invencion consiste en proporcionar una plataforma de utilidad que este disponible para todos los productos y aplicaciones, permitiendoles que proporcionen soluciones de verificacion a multiples segmentos de mercado y a sus 15 clientes a traves de multiples canales. Ademas de hacer que los datos sean mas accesibles, esto permitira a los usuarios personalizar la solucion para cumplir con las necesidades de sus mercados individuales.
Se pueden realizar cambios y modificaciones, adiciones y supresiones en los sistemas y metodos definidos con anterioridad y representados en los dibujos sin apartarse del alcance de la invencion y de las reivindicaciones que siguen.
20
Claims (12)
- 51015202530354045REIVINDICACIONES1. - Un metodo de controlar el acceso por un usuario a sistemas de tecnolog^a de informacion de vendedor online usando un motor de verificacion/autenticacion, que comprende:(a) recibir una pregunta desde un sistema del vendedor para verificar a un usuario particular para una transaccion particular, en donde el vendedor ha asignado a la transaccion particular un nivel de riesgo;(b) en donde el vendedor ha especificado un nivel de verificacion apropiado que cumpla con el nivel de riesgo asociado, que comprende especificar una pluralidad de fuentes de datos que contienen informacion acerca del usuario;(c) preguntar al usuario, usando cuestiones generadas en base a datos procedentes de al menos dos de las fuentes de datos(d) determinar el grado en que el usuario contesta correctamente a las cuestiones, y(e) determinar si se concede o se deniega el acceso por el usuario a los sistemas de tecnologfa de informacion del vendedor en base al grado en que el usuario conteste correctamente a las cuestiones,caracterizado ademas por:(f) el motor de verificacion/autenticacion esta habilitado a traves de multiples canales;(g) en donde el vendedor ha establecido un nivel de riesgo en base al canal que esta siendo usado por el usuario;(h) generar un nivel de confianza y/o una puntuacion de la identidad del usuario en base a las respuestas del usuario a las cuestiones, y(i) proporcionar el nivel de confianza y/o la puntuacion al sistema del vendedor, que esta configurado para determinar si conceder o denegar el acceso por parte del usuario a los sistemas de tecnologfa de informacion del vendedor en base al nivel de confianza proporcionado.
- 2. - Un metodo segun la reivindicacion 1, en donde el vendedor identifica la forma en que se preguntan las cuestiones, dependiendo del canal que se este usando.
- 3. - Un metodo segun la reivindicacion 1 o la reivindicacion 2, en donde el vendedor ha especificado un nivel de puntuacion para acomodar los errores.
- 4. - Un metodo segun cualquiera de las reivindicaciones 1 a 3, en donde fabricantes de sfmbolos de seguridad pueden integrarse con el motor de verificacion/autenticacion para distribuir dispositivos de seguridad solamente a usuarios que alcancen un determinado nivel de confianza.
- 5. - Un metodo segun las reivindicaciones 1 a 4, en donde el motor de verificacion/autenticacion autoriza la emision de un certificado digital a un usuario una vez que el usuario completa la verificacion.
- 6. - Un metodo segun cualquiera de las reivindicaciones 1 a 5, en donde los multiples canales incluyen uno o mas de entre internet, una intranet, e-mail, mensajena instantanea, sistemas de telefoma o de voz, telefonos celulares, ATM, kiosco, escaner, punto de terminal de ventas, sistema movil, dispositivo portable, PC de bolsillo, o un dispositivo inalambrico.
- 7. - Un metodo segun cualquiera de las reivindicaciones 1 a 6, en donde el motor de verificacion/autenticacion proporciona al vendedor una serie de selecciones y opciones de puntuacion en relacion con niveles de riesgo, fuentes de datos, precios y canales.
- 8. - Un metodo segun cualquiera de las reivindicaciones 1 a 7, en donde, una vez que se ha concedido el acceso, un usuario puede volver al sistema de tecnologfa de informacion del vendedor y solicitar acceso a transacciones adicionales y responder solamente a las cuestiones que sean aplicables al nivel de riesgo asignado de la transaccion adicional.
- 9. - Un metodo segun cualquiera de las reivindicaciones 1 a 8, en donde el metodo usa un primer canal para comunicacion con el usuario, y en donde, si el primer canal falla, usa por defecto un canal manual alternativo.
- 10. - Un metodo segun una cualquiera de las reivindicaciones 1 a 9, que comprende ademas verificar que un dispositivo pertenece a un determinado individuo o negocio antes de que se envfe un codigo de acceso.
- 11. - Un metodo segun una cualquiera de las reivindicaciones 1 a 10, en donde las fuentes de datos comprenden una unica base de datos entremezclada que tiene informacion compilada procedente de varias fuentes de datos en unaposicion.
- 12.- Un motor de verificacion/autenticacion para controlar la comunicacion y el acceso por parte de un usuario a sistemas de tecnolog^a de informacion de vendedor online, en donde el motor de verificacion/autenticacion esta dispuesto para operar mediante el metodo de cualquiera de las reivindicaciones 1 a 11.
Applications Claiming Priority (3)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| US545247 | 2006-10-10 | ||
| US11/545,247 US8239677B2 (en) | 2006-10-10 | 2006-10-10 | Verification and authentication systems and methods |
| PCT/US2007/079105 WO2008045667A2 (en) | 2006-10-10 | 2007-09-21 | Verification and authentication systems and methods |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| ES2566060T3 true ES2566060T3 (es) | 2016-04-08 |
Family
ID=39275957
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| ES07842933.9T Active ES2566060T3 (es) | 2006-10-10 | 2007-09-21 | Sistemas y métodos de verificación y autenticación |
Country Status (5)
| Country | Link |
|---|---|
| US (2) | US8239677B2 (es) |
| EP (1) | EP2074513B1 (es) |
| CA (1) | CA2664510C (es) |
| ES (1) | ES2566060T3 (es) |
| WO (1) | WO2008045667A2 (es) |
Families Citing this family (236)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US8175889B1 (en) | 2005-04-06 | 2012-05-08 | Experian Information Solutions, Inc. | Systems and methods for tracking changes of address based on service disconnect/connect data |
| US8874477B2 (en) | 2005-10-04 | 2014-10-28 | Steven Mark Hoffberg | Multifactorial optimization system and method |
| US8684265B1 (en) | 2006-05-25 | 2014-04-01 | Sean I. Mcghie | Rewards program website permitting conversion/transfer of non-negotiable credits to entity independent funds |
| US8342399B1 (en) | 2006-05-25 | 2013-01-01 | Mcghie Sean I | Conversion of credits to funds |
| US8162209B2 (en) | 2006-05-25 | 2012-04-24 | Buchheit Brian K | Storefront purchases utilizing non-negotiable credits earned from a game of chance |
| US8376224B2 (en) | 2006-05-25 | 2013-02-19 | Sean I. Mcghie | Self-service stations for utilizing non-negotiable credits earned from a game of chance |
| US8668146B1 (en) | 2006-05-25 | 2014-03-11 | Sean I. Mcghie | Rewards program with payment artifact permitting conversion/transfer of non-negotiable credits to entity independent funds |
| US7703673B2 (en) | 2006-05-25 | 2010-04-27 | Buchheit Brian K | Web based conversion of non-negotiable credits associated with an entity to entity independent negotiable funds |
| US9704174B1 (en) | 2006-05-25 | 2017-07-11 | Sean I. Mcghie | Conversion of loyalty program points to commerce partner points per terms of a mutual agreement |
| US8267315B1 (en) | 2006-05-25 | 2012-09-18 | Mcghie Sean I | Exchange of non-negotiable credits for entity independent funds |
| US10062062B1 (en) | 2006-05-25 | 2018-08-28 | Jbshbm, Llc | Automated teller machine (ATM) providing money for loyalty points |
| US8554827B2 (en) * | 2006-09-29 | 2013-10-08 | Qurio Holdings, Inc. | Virtual peer for a content sharing system |
| US8239677B2 (en) | 2006-10-10 | 2012-08-07 | Equifax Inc. | Verification and authentication systems and methods |
| US20080288299A1 (en) * | 2006-10-31 | 2008-11-20 | Genmobi Technologies, Inc. | System and method for user identity validation for online transactions |
| US7886334B1 (en) * | 2006-12-11 | 2011-02-08 | Qurio Holdings, Inc. | System and method for social network trust assessment |
| US9195996B1 (en) | 2006-12-27 | 2015-11-24 | Qurio Holdings, Inc. | System and method for classification of communication sessions in a social network |
| WO2008086439A1 (en) * | 2007-01-09 | 2008-07-17 | Visa U.S.A. Inc. | Contactless transaction |
| US20080282324A1 (en) * | 2007-05-10 | 2008-11-13 | Mary Kay Hoal | Secure Social Networking System with Anti-Predator Monitoring |
| US20090025084A1 (en) * | 2007-05-11 | 2009-01-22 | Fraud Management Technologies Pty Ltd | Fraud detection filter |
| TW200846972A (en) * | 2007-05-18 | 2008-12-01 | Asustek Comp Inc | Method for generating and using a key for encryption and decryption in a computer device |
| US20080313730A1 (en) * | 2007-06-15 | 2008-12-18 | Microsoft Corporation | Extensible authentication management |
| US8474022B2 (en) * | 2007-06-15 | 2013-06-25 | Microsoft Corporation | Self-service credential management |
| US8311513B1 (en) * | 2007-06-27 | 2012-11-13 | ENORCOM Corporation | Automated mobile system |
| US12245028B1 (en) | 2007-06-27 | 2025-03-04 | ENORCOM Corporation | Intelligent interface mechanism for an electronic system |
| US20090006230A1 (en) * | 2007-06-27 | 2009-01-01 | Checkfree Corporation | Identity Risk Scoring |
| US8326353B1 (en) | 2007-06-27 | 2012-12-04 | ENORCOM Corporation | Customizable mobile device |
| US8839383B2 (en) * | 2007-08-20 | 2014-09-16 | Goldman, Sachs & Co. | Authentification broker for the securities industry |
| US20110131141A1 (en) * | 2008-09-26 | 2011-06-02 | Ryan Steelberg | Advertising request and rules-based content provision engine, system and method |
| US20090112649A1 (en) * | 2007-10-30 | 2009-04-30 | Intuit Inc. | Method and system for assessing financial risk associated with a business entity |
| US9547870B1 (en) * | 2007-11-02 | 2017-01-17 | Fair Isaac Corporation | System and methods for selective advertising |
| CN101918988A (zh) * | 2007-11-08 | 2010-12-15 | 沃尔玛公司 | 使用射频识别技术自动顾客结账的方法和装置 |
| US8875259B2 (en) * | 2007-11-15 | 2014-10-28 | Salesforce.Com, Inc. | On-demand service security system and method for managing a risk of access as a condition of permitting access to the on-demand service |
| US20090138397A1 (en) * | 2007-11-23 | 2009-05-28 | Bansi Lal Sharma | Credit card payment system and method |
| US8452707B2 (en) * | 2007-11-23 | 2013-05-28 | Bansi Lal Sharma | Credit card, credit card systems and method |
| US8676998B2 (en) * | 2007-11-29 | 2014-03-18 | Red Hat, Inc. | Reverse network authentication for nonstandard threat profiles |
| US8126882B2 (en) | 2007-12-12 | 2012-02-28 | Google Inc. | Credibility of an author of online content |
| US20090192944A1 (en) * | 2008-01-24 | 2009-07-30 | George Sidman | Symmetric verification of web sites and client devices |
| US8494929B1 (en) * | 2008-05-30 | 2013-07-23 | Intuit Inc. | Salary advisor for small business employers |
| US8595148B1 (en) * | 2008-05-30 | 2013-11-26 | Intuit Inc. | Method and system for applicant salary and employment history verification |
| US8494854B2 (en) * | 2008-06-23 | 2013-07-23 | John Nicholas and Kristin Gross | CAPTCHA using challenges optimized for distinguishing between humans and machines |
| US8312033B1 (en) | 2008-06-26 | 2012-11-13 | Experian Marketing Solutions, Inc. | Systems and methods for providing an integrated identifier |
| US9363262B1 (en) * | 2008-09-15 | 2016-06-07 | Galileo Processing, Inc. | Authentication tokens managed for use with multiple sites |
| US9449195B2 (en) * | 2009-01-23 | 2016-09-20 | Avow Networks Incorporated | Method and apparatus to perform online credential reporting |
| US8301684B2 (en) * | 2009-02-26 | 2012-10-30 | Google Inc. | User challenge using information based on geography or user identity |
| US20100228664A1 (en) * | 2009-03-04 | 2010-09-09 | United Parcel Service Of America, Inc. | Identity validation for financial transactions |
| US9280875B2 (en) * | 2009-03-06 | 2016-03-08 | Zynga Inc. | Virtual playing chips in a multiuser online game network |
| US20110004561A1 (en) * | 2009-07-01 | 2011-01-06 | Microsoft Corporation | Contact Information Aggregation |
| US8752142B2 (en) | 2009-07-17 | 2014-06-10 | American Express Travel Related Services Company, Inc. | Systems, methods, and computer program products for adapting the security measures of a communication network based on feedback |
| US7865937B1 (en) | 2009-08-05 | 2011-01-04 | Daon Holdings Limited | Methods and systems for authenticating users |
| US7685629B1 (en) | 2009-08-05 | 2010-03-23 | Daon Holdings Limited | Methods and systems for authenticating users |
| US8443202B2 (en) | 2009-08-05 | 2013-05-14 | Daon Holdings Limited | Methods and systems for authenticating users |
| CN102035649B (zh) * | 2009-09-29 | 2013-08-21 | 国际商业机器公司 | 认证方法和装置 |
| US20110137760A1 (en) * | 2009-12-03 | 2011-06-09 | Rudie Todd C | Method, system, and computer program product for customer linking and identification capability for institutions |
| US8621636B2 (en) | 2009-12-17 | 2013-12-31 | American Express Travel Related Services Company, Inc. | Systems, methods, and computer program products for collecting and reporting sensor data in a communication network |
| US9756076B2 (en) | 2009-12-17 | 2017-09-05 | American Express Travel Related Services Company, Inc. | Dynamically reacting policies and protections for securing mobile financial transactions |
| US8650129B2 (en) | 2010-01-20 | 2014-02-11 | American Express Travel Related Services Company, Inc. | Dynamically reacting policies and protections for securing mobile financial transaction data in transit |
| US10565586B2 (en) * | 2010-01-29 | 2020-02-18 | Cardinalcommerce Corporation | Electronic payment processing method and system with smart/authenticate fields and definitions |
| TW201131416A (en) * | 2010-03-15 | 2011-09-16 | F2Ware Inc | Data processing methods and systems for processing data in an operation having a predetermined flow based on CAPTCHA (completely automated public test to tell computers and humans apart) data, and computer program products thereof |
| US8756650B2 (en) * | 2010-03-15 | 2014-06-17 | Broadcom Corporation | Dynamic authentication of a user |
| US8826030B2 (en) * | 2010-03-22 | 2014-09-02 | Daon Holdings Limited | Methods and systems for authenticating users |
| US9652802B1 (en) | 2010-03-24 | 2017-05-16 | Consumerinfo.Com, Inc. | Indirect monitoring and reporting of a user's credit data |
| US20110314558A1 (en) * | 2010-06-16 | 2011-12-22 | Fujitsu Limited | Method and apparatus for context-aware authentication |
| US10360625B2 (en) | 2010-06-22 | 2019-07-23 | American Express Travel Related Services Company, Inc. | Dynamically adaptive policy management for securing mobile financial transactions |
| US8850539B2 (en) | 2010-06-22 | 2014-09-30 | American Express Travel Related Services Company, Inc. | Adaptive policies and protections for securing financial transaction data at rest |
| US8924296B2 (en) * | 2010-06-22 | 2014-12-30 | American Express Travel Related Services Company, Inc. | Dynamic pairing system for securing a trusted communication channel |
| US8744956B1 (en) | 2010-07-01 | 2014-06-03 | Experian Information Solutions, Inc. | Systems and methods for permission arbitrated transaction services |
| US8931058B2 (en) | 2010-07-01 | 2015-01-06 | Experian Information Solutions, Inc. | Systems and methods for permission arbitrated transaction services |
| US8473277B2 (en) * | 2010-08-05 | 2013-06-25 | David Lynton Jephcott | Translation station |
| US9779088B2 (en) | 2010-08-05 | 2017-10-03 | David Lynton Jephcott | Translation station |
| WO2012065128A1 (en) * | 2010-11-11 | 2012-05-18 | Ebay Inc. | Quick payment using mobile device binding |
| US9147042B1 (en) | 2010-11-22 | 2015-09-29 | Experian Information Solutions, Inc. | Systems and methods for data verification |
| US8555355B2 (en) * | 2010-12-07 | 2013-10-08 | Verizon Patent And Licensing Inc. | Mobile pin pad |
| US8943306B2 (en) * | 2010-12-20 | 2015-01-27 | Mastercard International Incorporated | Methods, systems, and computer readable media for designating a security level for a communications link between wireless devices |
| US9824358B2 (en) | 2011-02-09 | 2017-11-21 | Bank Of America Corporation | Fraudulent transaction detection system for use in identity-based online financial transaction decisioning system |
| CA2827478C (en) | 2011-02-18 | 2020-07-28 | Csidentity Corporation | System and methods for identifying compromised personally identifiable information on the internet |
| US20120254017A1 (en) * | 2011-03-30 | 2012-10-04 | Fusco Douglas D | System and Method for Credit Information Acquisition, Aggregation, and Maintenance |
| KR101509051B1 (ko) | 2011-04-12 | 2015-04-07 | 어플라이드 사이언스, 인코포레이티드 | 헌혈을 관리하는 시스템 및 방법 |
| US20120278179A1 (en) * | 2011-04-28 | 2012-11-01 | Ray Campbell | Systems and methods for deducing user information from input device behavior |
| US8527360B2 (en) * | 2011-04-29 | 2013-09-03 | Daon Holdings Limited | Methods and systems for conducting payment transactions |
| US9607336B1 (en) | 2011-06-16 | 2017-03-28 | Consumerinfo.Com, Inc. | Providing credit inquiry alerts |
| US8955154B2 (en) | 2011-07-08 | 2015-02-10 | Credibility Corp. | Single system for authenticating entities across different third party platforms |
| US9471882B2 (en) * | 2011-07-25 | 2016-10-18 | International Business Machines Corporation | Information identification method, program product, and system using relative frequency |
| US9659164B2 (en) * | 2011-08-02 | 2017-05-23 | Qualcomm Incorporated | Method and apparatus for using a multi-factor password or a dynamic password for enhanced security on a device |
| US8843108B1 (en) * | 2011-08-17 | 2014-09-23 | Intuit Inc. | Location-based information security |
| US9148447B2 (en) * | 2011-08-31 | 2015-09-29 | Bank Of America Corporation | Safe services framework |
| US9047608B1 (en) * | 2011-08-31 | 2015-06-02 | Symantec Corporation | Method and system to improve risk assessments in fraud detection systems using machine identifiers |
| US9106691B1 (en) | 2011-09-16 | 2015-08-11 | Consumerinfo.Com, Inc. | Systems and methods of identity protection and management |
| US11030562B1 (en) | 2011-10-31 | 2021-06-08 | Consumerinfo.Com, Inc. | Pre-data breach monitoring |
| US8527418B2 (en) | 2011-11-22 | 2013-09-03 | The Western Union Company | Risk analysis of money transfer transactions |
| CN103138921B (zh) * | 2011-11-22 | 2016-05-11 | 阿里巴巴集团控股有限公司 | 一种身份信息验证方法和系统 |
| WO2013090797A1 (en) * | 2011-12-14 | 2013-06-20 | Visa International Service Association | Online account access control by mobile device |
| US8544091B2 (en) * | 2011-12-19 | 2013-09-24 | Credibility Corp. | Advocate for facilitating verification for the online presence of an entity |
| US10008206B2 (en) * | 2011-12-23 | 2018-06-26 | National Ict Australia Limited | Verifying a user |
| AP2014007920A0 (en) | 2012-02-22 | 2014-09-30 | Visa Int Service Ass | Data security system using mobile communications device |
| CN102646190B (zh) * | 2012-03-19 | 2018-05-08 | 深圳市腾讯计算机系统有限公司 | 一种基于生物特征的认证方法、装置及系统 |
| US9203860B1 (en) * | 2012-03-20 | 2015-12-01 | United Services Automobile Association (Usaa) | Dynamic risk engine |
| US10432605B1 (en) * | 2012-03-20 | 2019-10-01 | United Services Automobile Association (Usaa) | Scalable risk-based authentication methods and systems |
| US9137234B2 (en) * | 2012-03-23 | 2015-09-15 | Cloudpath Networks, Inc. | System and method for providing a certificate based on granted permissions |
| US20130339217A1 (en) * | 2012-05-25 | 2013-12-19 | On Deck Capital, Inc. | Real-Time Automated Online Loan Transaction System |
| US8856887B2 (en) | 2012-07-09 | 2014-10-07 | Ping Identity Corporation | Methods and apparatus for delegated authentication token retrieval |
| US9754209B1 (en) * | 2012-09-27 | 2017-09-05 | EMC IP Holding Company LLC | Managing knowledge-based authentication systems |
| RU2514138C1 (ru) | 2012-09-28 | 2014-04-27 | Закрытое акционерное общество "Лаборатория Касперского" | Система и способ верификации сертификата открытого ключа с целью противодействия атакам типа "человек посередине" |
| US8584219B1 (en) * | 2012-11-07 | 2013-11-12 | Fmr Llc | Risk adjusted, multifactor authentication |
| US8856894B1 (en) | 2012-11-28 | 2014-10-07 | Consumerinfo.Com, Inc. | Always on authentication |
| US10504111B2 (en) * | 2012-12-21 | 2019-12-10 | Intermec Ip Corp. | Secure mobile device transactions |
| US20140189835A1 (en) * | 2012-12-28 | 2014-07-03 | Pitney Bowes Inc. | Systems and methods for efficient authentication of users |
| CN103209174B (zh) * | 2013-03-12 | 2016-03-30 | 华为技术有限公司 | 一种数据防护方法、装置及系统 |
| US8812387B1 (en) | 2013-03-14 | 2014-08-19 | Csidentity Corporation | System and method for identifying related credit inquiries |
| US9053615B2 (en) | 2013-03-14 | 2015-06-09 | Wal-Mart Stores, Inc. | Method and apparatus pertaining to use of both optical and electronic product codes |
| US9633322B1 (en) | 2013-03-15 | 2017-04-25 | Consumerinfo.Com, Inc. | Adjustment of knowledge-based authentication |
| US9230077B2 (en) * | 2013-03-15 | 2016-01-05 | International Business Machines Corporation | Alias-based social media identity verification |
| US20140279392A1 (en) * | 2013-03-15 | 2014-09-18 | NOWaccount Network Corporation | Systems and Methods for Credit Enhancement for Trade Credit Transactions |
| US9954860B2 (en) * | 2013-03-15 | 2018-04-24 | Entrust, Inc. | Online secure transaction verification system proxy server and method |
| US10664936B2 (en) | 2013-03-15 | 2020-05-26 | Csidentity Corporation | Authentication systems and methods for on-demand products |
| US20140279395A1 (en) * | 2013-03-15 | 2014-09-18 | Zoot Enterprises, Inc. | System and methods for providing least cost data acquisition for financial decisions |
| US9305298B2 (en) * | 2013-03-22 | 2016-04-05 | Nok Nok Labs, Inc. | System and method for location-based authentication |
| US10270748B2 (en) | 2013-03-22 | 2019-04-23 | Nok Nok Labs, Inc. | Advanced authentication techniques and applications |
| US9887983B2 (en) | 2013-10-29 | 2018-02-06 | Nok Nok Labs, Inc. | Apparatus and method for implementing composite authenticators |
| WO2014176018A1 (en) * | 2013-04-25 | 2014-10-30 | Mwh Americas Inc. | Computerized indexing of catastrophic operational risk readiness |
| US9721147B1 (en) | 2013-05-23 | 2017-08-01 | Consumerinfo.Com, Inc. | Digital identity |
| US9961077B2 (en) | 2013-05-30 | 2018-05-01 | Nok Nok Labs, Inc. | System and method for biometric authentication with device attestation |
| US20140358787A1 (en) * | 2013-05-30 | 2014-12-04 | 1020, Inc. | Commerce Card System And Method Of Using Same |
| US20140379525A1 (en) * | 2013-06-20 | 2014-12-25 | Bank Of America Corporation | Utilizing voice biometrics |
| US20150026082A1 (en) * | 2013-07-19 | 2015-01-22 | On Deck Capital, Inc. | Process for Automating Compliance with Know Your Customer Requirements |
| US9424410B2 (en) | 2013-12-09 | 2016-08-23 | Mastercard International Incorporated | Methods and systems for leveraging transaction data to dynamically authenticate a user |
| US9928358B2 (en) * | 2013-12-09 | 2018-03-27 | Mastercard International Incorporated | Methods and systems for using transaction data to authenticate a user of a computing device |
| US9497178B2 (en) * | 2013-12-31 | 2016-11-15 | International Business Machines Corporation | Generating challenge response sets utilizing semantic web technology |
| US9148284B2 (en) * | 2014-01-14 | 2015-09-29 | Bjoern Pirrwitz | Identification and/or authentication method |
| US20150287138A1 (en) * | 2014-04-08 | 2015-10-08 | Ebay Inc. | Extending temporary credit based on risk factors |
| US10373240B1 (en) | 2014-04-25 | 2019-08-06 | Csidentity Corporation | Systems, methods and computer-program products for eligibility verification |
| US9654469B1 (en) | 2014-05-02 | 2017-05-16 | Nok Nok Labs, Inc. | Web-based user authentication techniques and applications |
| US9577999B1 (en) | 2014-05-02 | 2017-02-21 | Nok Nok Labs, Inc. | Enhanced security for registration of authentication devices |
| US9413533B1 (en) | 2014-05-02 | 2016-08-09 | Nok Nok Labs, Inc. | System and method for authorizing a new authenticator |
| US9563758B2 (en) * | 2014-05-12 | 2017-02-07 | International Business Machines Corporation | Increasing security of a device and/or system via questioning about a characteristic of the device and/or system |
| US20150348046A1 (en) * | 2014-05-27 | 2015-12-03 | Derbywire Inc. | Systems and Methods for Performing Secure Commercial Transactions |
| US11216815B2 (en) | 2014-05-27 | 2022-01-04 | American Express Travel Related Services Company, Inc. | Systems and methods for fraud liability shifting |
| AU2015266570B2 (en) | 2014-05-30 | 2020-02-27 | Applied Science, Inc. | Systems and methods for managing blood donations |
| US11206266B2 (en) | 2014-06-03 | 2021-12-21 | Passlogy Co., Ltd. | Transaction system, transaction method, and information recording medium |
| US9852276B2 (en) * | 2014-07-03 | 2017-12-26 | Scayl. Inc. | System and methods for validating and managing user identities |
| US9787723B2 (en) * | 2014-07-18 | 2017-10-10 | Ping Identify Corporation | Devices and methods for threat-based authentication for access to computing resources |
| US9875347B2 (en) | 2014-07-31 | 2018-01-23 | Nok Nok Labs, Inc. | System and method for performing authentication using data analytics |
| US9455979B2 (en) | 2014-07-31 | 2016-09-27 | Nok Nok Labs, Inc. | System and method for establishing trust using secure transmission protocols |
| US9654507B2 (en) | 2014-07-31 | 2017-05-16 | Zscaler, Inc. | Cloud application control using man-in-the-middle identity brokerage |
| US9749131B2 (en) | 2014-07-31 | 2017-08-29 | Nok Nok Labs, Inc. | System and method for implementing a one-time-password using asymmetric cryptography |
| US10148630B2 (en) | 2014-07-31 | 2018-12-04 | Nok Nok Labs, Inc. | System and method for implementing a hosted authentication service |
| US9736154B2 (en) | 2014-09-16 | 2017-08-15 | Nok Nok Labs, Inc. | System and method for integrating an authentication service within a network architecture |
| US10169556B2 (en) | 2014-10-30 | 2019-01-01 | Intuit Inc. | Verifying a user's identity based on adaptive identity assurance levels |
| US10339527B1 (en) | 2014-10-31 | 2019-07-02 | Experian Information Solutions, Inc. | System and architecture for electronic fraud detection |
| US20160210446A1 (en) * | 2015-01-19 | 2016-07-21 | Dell Products, Lp | System and Method for Providing Persistent Authentication in an Information Handling System |
| WO2016122441A1 (en) * | 2015-01-26 | 2016-08-04 | Hewlett Packard Enterprise Development Lp | Authentication of a user |
| RU2606556C2 (ru) * | 2015-02-20 | 2017-01-10 | Закрытое акционерное общество "Лаборатория Касперского" | Способ ввода конфиденциальных данных |
| EP3065366B1 (en) * | 2015-03-02 | 2020-09-09 | Bjoern Pirrwitz | Identification and/or authentication system and method |
| US10049406B2 (en) | 2015-03-20 | 2018-08-14 | Bank Of America Corporation | System for sharing retirement scores between social groups of customers |
| US10147065B1 (en) * | 2015-03-30 | 2018-12-04 | EMC IP Holding Company LLC | Dynamic generation of risk score thresholds for optimized configuration of policy rules in an adaptive authentication service |
| US10068098B2 (en) * | 2015-04-17 | 2018-09-04 | Cicer One Technologies Inc. | Data storage and access platform with jurisdictional control |
| US20160350860A1 (en) * | 2015-05-27 | 2016-12-01 | Bank Of America Corporation | Modifying an estimated financial plan |
| US10096007B2 (en) * | 2015-06-26 | 2018-10-09 | Worldpay, Llc | System and method for payment platform self-certification for processing financial transactions with payment networks |
| US10757104B1 (en) | 2015-06-29 | 2020-08-25 | Veritas Technologies Llc | System and method for authentication in a computing system |
| US11151468B1 (en) | 2015-07-02 | 2021-10-19 | Experian Information Solutions, Inc. | Behavior analysis using distributed representations of event data |
| US10360394B2 (en) | 2015-11-18 | 2019-07-23 | American Express Travel Related Services Company, Inc. | System and method for creating, tracking, and maintaining big data use cases |
| US10169601B2 (en) | 2015-11-18 | 2019-01-01 | American Express Travel Related Services Company, Inc. | System and method for reading and writing to big data storage formats |
| US10037329B2 (en) | 2015-11-18 | 2018-07-31 | American Express Travel Related Services Company, Inc. | System and method for automatically capturing and recording lineage data for big data records |
| US10152754B2 (en) * | 2015-12-02 | 2018-12-11 | American Express Travel Related Services Company, Inc. | System and method for small business owner identification |
| US9954867B1 (en) * | 2015-12-15 | 2018-04-24 | Amazon Technologies, Inc. | Verification of credential reset |
| US10216943B2 (en) * | 2015-12-17 | 2019-02-26 | International Business Machines Corporation | Dynamic security questions in electronic account management |
| US9626506B1 (en) | 2015-12-17 | 2017-04-18 | International Business Machines Corporation | Dynamic password generation |
| US10853359B1 (en) | 2015-12-21 | 2020-12-01 | Amazon Technologies, Inc. | Data log stream processing using probabilistic data structures |
| US9813402B1 (en) | 2016-01-08 | 2017-11-07 | Allstate Insurance Company | User authentication based on probabilistic inference of threat source |
| TWI616773B (zh) * | 2016-03-08 | 2018-03-01 | 宏碁股份有限公司 | 電腦系統之動態驗證方法及系統 |
| US20170289134A1 (en) * | 2016-03-30 | 2017-10-05 | Ping Identity Corporation | Methods and apparatus for assessing authentication risk and implementing single sign on (sso) using a distributed consensus database |
| US10769635B2 (en) | 2016-08-05 | 2020-09-08 | Nok Nok Labs, Inc. | Authentication techniques including speech and/or lip movement analysis |
| US10637853B2 (en) | 2016-08-05 | 2020-04-28 | Nok Nok Labs, Inc. | Authentication techniques including speech and/or lip movement analysis |
| US10334026B2 (en) | 2016-08-08 | 2019-06-25 | Bank Of America Corporation | Resource assignment system |
| US10116582B2 (en) | 2016-08-08 | 2018-10-30 | Bank Of America Corporation | Resource assignment system with allocation assist |
| WO2018049234A1 (en) * | 2016-09-09 | 2018-03-15 | Trusona, Inc. | Systems and methods for distribution of selected authentication information for a network of devices |
| US10091195B2 (en) | 2016-12-31 | 2018-10-02 | Nok Nok Labs, Inc. | System and method for bootstrapping a user binding |
| US10237070B2 (en) | 2016-12-31 | 2019-03-19 | Nok Nok Labs, Inc. | System and method for sharing keys across authenticators |
| US10915881B2 (en) | 2017-01-27 | 2021-02-09 | American Express Travel Related Services Company, Inc. | Transaction account charge splitting |
| US10623402B2 (en) * | 2017-04-20 | 2020-04-14 | Adp, Llc | Enhanced security authentication system |
| US10657607B2 (en) | 2017-05-06 | 2020-05-19 | Adp, Llc | Implementation of payroll smart contract on a distributed ledger |
| US11949700B2 (en) | 2017-05-15 | 2024-04-02 | Forcepoint Llc | Using content stored in an entity behavior catalog in combination with an entity risk score |
| US10999296B2 (en) | 2017-05-15 | 2021-05-04 | Forcepoint, LLC | Generating adaptive trust profiles using information derived from similarly situated organizations |
| US11632382B2 (en) | 2017-05-15 | 2023-04-18 | Forcepoint Llc | Anomaly detection using endpoint counters |
| WO2018225101A1 (en) * | 2017-06-07 | 2018-12-13 | Deep Blue S.R.L. | A method to improve the resilience status of a critical system |
| US10318729B2 (en) * | 2017-07-26 | 2019-06-11 | Forcepoint, LLC | Privacy protection during insider threat monitoring |
| US10803014B2 (en) * | 2017-07-28 | 2020-10-13 | Adp, Llc | Dynamic data relationships in a graph database |
| US10999324B2 (en) | 2017-08-01 | 2021-05-04 | Forcepoint, LLC | Direct-connect web endpoint |
| US10699028B1 (en) | 2017-09-28 | 2020-06-30 | Csidentity Corporation | Identity security architecture systems and methods |
| US10621341B2 (en) | 2017-10-30 | 2020-04-14 | Bank Of America Corporation | Cross platform user event record aggregation system |
| US10721246B2 (en) | 2017-10-30 | 2020-07-21 | Bank Of America Corporation | System for across rail silo system integration and logic repository |
| US10728256B2 (en) | 2017-10-30 | 2020-07-28 | Bank Of America Corporation | Cross channel authentication elevation via logic repository |
| US10997650B2 (en) | 2017-10-31 | 2021-05-04 | Microsoft Technology Licensing, Llc | Conversation as a platform to increase task productivity for end users |
| US10848321B2 (en) * | 2017-11-03 | 2020-11-24 | Mastercard International Incorporated | Systems and methods for authenticating a user based on biometric and device data |
| US10896472B1 (en) | 2017-11-14 | 2021-01-19 | Csidentity Corporation | Security and identity verification system and architecture |
| US11868995B2 (en) | 2017-11-27 | 2024-01-09 | Nok Nok Labs, Inc. | Extending a secure key storage for transaction confirmation and cryptocurrency |
| US10812460B2 (en) | 2018-01-02 | 2020-10-20 | Bank Of America Corporation | Validation system utilizing dynamic authentication |
| US11216837B2 (en) * | 2018-01-02 | 2022-01-04 | Catalina Marketing Corporation | Identifying consumers online for providing offers and coupon validation online, in real-time, and at the point of sale |
| US11831409B2 (en) | 2018-01-12 | 2023-11-28 | Nok Nok Labs, Inc. | System and method for binding verifiable claims |
| KR102483834B1 (ko) * | 2018-01-17 | 2023-01-03 | 삼성전자주식회사 | 음성 명령을 이용한 사용자 인증 방법 및 전자 장치 |
| US10911234B2 (en) | 2018-06-22 | 2021-02-02 | Experian Information Solutions, Inc. | System and method for a token gateway environment |
| US11080375B2 (en) | 2018-08-01 | 2021-08-03 | Intuit Inc. | Policy based adaptive identity proofing |
| US10885186B2 (en) | 2018-11-13 | 2021-01-05 | Forcepoint, LLC | System and method for operating a protected endpoint device |
| US11777913B2 (en) * | 2018-12-04 | 2023-10-03 | Journey.ai | Generating reports from information within a zero-knowledge data management network |
| US11122049B2 (en) * | 2019-02-22 | 2021-09-14 | Visa International Service Association | Attribute database system and method |
| US12041039B2 (en) | 2019-02-28 | 2024-07-16 | Nok Nok Labs, Inc. | System and method for endorsing a new authenticator |
| WO2020176978A1 (en) * | 2019-03-01 | 2020-09-10 | Mastercard Technologies Canada ULC | Feature drift hardened online application origination (oao) service for fraud prevention systems |
| US11792024B2 (en) | 2019-03-29 | 2023-10-17 | Nok Nok Labs, Inc. | System and method for efficient challenge-response authentication |
| US11164178B2 (en) | 2019-04-04 | 2021-11-02 | Comenity Llc | Adding a credit account to a mobile wallet to make a transaction when the physical card associated with the credit account is unavailable |
| US12273459B2 (en) * | 2019-06-10 | 2025-04-08 | Docusign, Inc. | System and method for electronic claim verification |
| US10757597B1 (en) | 2019-07-08 | 2020-08-25 | Bank Of America Corporation | Resource stability indicator determination based on downstream network node-based resource health indicators |
| US11941065B1 (en) | 2019-09-13 | 2024-03-26 | Experian Information Solutions, Inc. | Single identifier platform for storing entity data |
| US11928683B2 (en) | 2019-10-01 | 2024-03-12 | Mastercard Technologies Canada ULC | Feature encoding in online application origination (OAO) service for a fraud prevention system |
| US12488074B2 (en) * | 2020-03-13 | 2025-12-02 | British Telecommunications Public Limited Company | Computer-implemented continuous control method, system and computer program |
| US11625689B2 (en) * | 2020-04-02 | 2023-04-11 | KnowBe4, Inc. | Systems and methods for human resources applications of security awareness testing |
| US11475153B2 (en) * | 2021-01-21 | 2022-10-18 | Godunov Enterprises, Llc | Online platform for unique items |
| US11838275B2 (en) | 2021-03-12 | 2023-12-05 | Forcepoint Llc | Web endpoint device having automatic switching between proxied and non-proxied communication modes |
| US12430646B2 (en) | 2021-04-12 | 2025-09-30 | Csidentity Corporation | Systems and methods of generating risk scores and predictive fraud modeling |
| US20220366431A1 (en) * | 2021-05-14 | 2022-11-17 | Zenus Bank International, Inc. | System and method for onboarding account customers |
| US20230015789A1 (en) * | 2021-07-08 | 2023-01-19 | Vmware, Inc. | Aggregation of user authorizations from different providers in a hybrid cloud environment |
| US12126613B2 (en) | 2021-09-17 | 2024-10-22 | Nok Nok Labs, Inc. | System and method for pre-registration of FIDO authenticators |
| KR102441012B1 (ko) * | 2022-01-27 | 2022-09-06 | 하나시스 주식회사 | 음성인식을 통한 성인인증 도용방지 무인판매시스템 |
| US11977653B2 (en) * | 2022-03-07 | 2024-05-07 | Recolabs Ltd. | Systems and methods for securing files and/or records related to a business process |
| US12184604B2 (en) * | 2022-04-13 | 2024-12-31 | Unstoppable Domains, Inc. | Domain name registration based on verification of entities of reserved names |
| US11695772B1 (en) * | 2022-05-03 | 2023-07-04 | Capital One Services, Llc | System and method for enabling multiple auxiliary use of an access token of a user by another entity to facilitate an action of the user |
| US12254464B2 (en) | 2022-05-05 | 2025-03-18 | Unstoppable Domains, Inc. | Controlling publishing of assets on a blockchain |
| US12423698B2 (en) | 2022-07-18 | 2025-09-23 | Bank Of America Corporation | Secure user authentication based on dynamically generated user prompts |
| WO2024073738A1 (en) * | 2022-09-29 | 2024-04-04 | Byt, Inc. | Computer systems and computer-implemented methods utilizing blockchain agnostic connection tools for blockchain-based data structures |
| US12406298B2 (en) * | 2022-10-24 | 2025-09-02 | Multi Service Technology Solutions, Inc. | User application approval |
| US12536487B2 (en) | 2023-02-15 | 2026-01-27 | Hartford Fire Insurance Company | Enterprise entity resolution and management tool |
| WO2024201448A1 (en) * | 2023-03-26 | 2024-10-03 | Open Finance Ltd | Digital identity verification |
| US12375514B2 (en) | 2023-06-13 | 2025-07-29 | Bank Of America Corporation | Identifying conflicts in user authentication |
| US12309152B2 (en) * | 2023-08-15 | 2025-05-20 | Citibank, N.A. | Access control for requests to services |
| US12561681B2 (en) | 2023-10-30 | 2026-02-24 | Unstoppable Domains, Inc. | Acquisition of digital assets on a blockchain using off-chain valuation and authorization |
| US20250245703A1 (en) * | 2024-01-25 | 2025-07-31 | Qualify Health, Inc. | Charitable Funding System and Method |
| CN117896161B (zh) * | 2024-01-26 | 2026-04-07 | 广州芯德通信科技股份有限公司 | 一种通讯设备模块的认证方法 |
| WO2026072954A1 (en) * | 2024-09-27 | 2026-04-02 | Fiserv, Inc. | Systems and methods for transaction processing optimization |
Family Cites Families (111)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US2146801A (en) | 1938-05-20 | 1939-02-14 | Orlow Stephen De | Bumper guard |
| GB2112190B (en) | 1981-12-23 | 1985-12-18 | Omron Tateisi Electronics Co | Personal identification system |
| US4661658A (en) | 1985-02-12 | 1987-04-28 | International Business Machines Corporation | Offline PIN validation with DES |
| US4764666A (en) | 1987-09-18 | 1988-08-16 | Gtech Corporation | On-line wagering system with programmable game entry cards |
| US5214702A (en) | 1988-02-12 | 1993-05-25 | Fischer Addison M | Public key/signature cryptosystem with enhanced digital signature certification |
| US5056019A (en) | 1989-08-29 | 1991-10-08 | Citicorp Pos Information Servies, Inc. | Automated purchase reward accounting system and method |
| DE69127965T2 (de) | 1990-08-29 | 1998-02-12 | Hughes Aircraft Co | Verteiltes benutzerauthentisierungsprotokoll |
| JPH04139576A (ja) | 1990-10-01 | 1992-05-13 | Hitachi Ltd | 住民票自動発行システム |
| US5276444A (en) | 1991-09-23 | 1994-01-04 | At&T Bell Laboratories | Centralized security control system |
| US5453601A (en) | 1991-11-15 | 1995-09-26 | Citibank, N.A. | Electronic-monetary system |
| US5327497A (en) | 1992-06-04 | 1994-07-05 | Integrated Technologies Of America, Inc. | Preboot protection of unauthorized use of programs and data with a card reader interface |
| US5819226A (en) | 1992-09-08 | 1998-10-06 | Hnc Software Inc. | Fraud detection using predictive modeling |
| US5267314A (en) | 1992-11-17 | 1993-11-30 | Leon Stambler | Secure transaction system and method utilized therein |
| US5311594A (en) | 1993-03-26 | 1994-05-10 | At&T Bell Laboratories | Fraud protection for card transactions |
| EP0715740B1 (en) | 1993-08-27 | 2001-07-04 | Affinity Technology, Inc. | Closed loop financial transaction method and apparatus |
| US5940811A (en) | 1993-08-27 | 1999-08-17 | Affinity Technology Group, Inc. | Closed loop financial transaction method and apparatus |
| US5436972A (en) | 1993-10-04 | 1995-07-25 | Fischer; Addison M. | Method for preventing inadvertent betrayal by a trustee of escrowed digital secrets |
| US5930776A (en) | 1993-11-01 | 1999-07-27 | The Golden 1 Credit Union | Lender direct credit evaluation and loan processing system |
| GB9323489D0 (en) | 1993-11-08 | 1994-01-05 | Ncr Int Inc | Self-service business system |
| US5420926A (en) | 1994-01-05 | 1995-05-30 | At&T Corp. | Anonymous credit card transactions |
| US5668876A (en) | 1994-06-24 | 1997-09-16 | Telefonaktiebolaget Lm Ericsson | User authentication method and apparatus |
| US5533123A (en) | 1994-06-28 | 1996-07-02 | National Semiconductor Corporation | Programmable distributed personal security |
| WO1996002993A2 (en) | 1994-07-19 | 1996-02-01 | Bankers Trust Company | Method for securely using digital signatures in a commercial cryptographic system |
| AUPM813394A0 (en) | 1994-09-14 | 1994-10-06 | Dolphin Software Pty Ltd | A method and apparatus for preparation of a database document in a local processing apparatus and loading of the database document with data from remote sources |
| US5715314A (en) | 1994-10-24 | 1998-02-03 | Open Market, Inc. | Network sales system |
| WO1996015505A2 (en) * | 1994-11-08 | 1996-05-23 | Vermeer Technologies, Inc. | An online service development tool with fee setting capabilities |
| US5689638A (en) | 1994-12-13 | 1997-11-18 | Microsoft Corporation | Method for providing access to independent network resources by establishing connection using an application programming interface function call without prompting the user for authentication data |
| US5655077A (en) | 1994-12-13 | 1997-08-05 | Microsoft Corporation | Method and system for authenticating access to heterogeneous computing services |
| US5732400A (en) | 1995-01-04 | 1998-03-24 | Citibank N.A. | System and method for a risk-based purchase of goods |
| US5748738A (en) | 1995-01-17 | 1998-05-05 | Document Authentication Systems, Inc. | System and method for electronic transmission, storage and retrieval of authenticated documents |
| US5774525A (en) | 1995-01-23 | 1998-06-30 | International Business Machines Corporation | Method and apparatus utilizing dynamic questioning to provide secure access control |
| JPH08235114A (ja) | 1995-02-28 | 1996-09-13 | Hitachi Ltd | サーバアクセス方法と課金情報管理方法 |
| US5826245A (en) | 1995-03-20 | 1998-10-20 | Sandberg-Diment; Erik | Providing verification information for a transaction |
| US5677955A (en) | 1995-04-07 | 1997-10-14 | Financial Services Technology Consortium | Electronic funds transfer instruments |
| US5577120A (en) | 1995-05-01 | 1996-11-19 | Lucent Technologies Inc. | Method and apparatus for restrospectively identifying an individual who had engaged in a commercial or retail transaction or the like |
| US5872917A (en) | 1995-06-07 | 1999-02-16 | America Online, Inc. | Authentication using random challenges |
| US5884289A (en) | 1995-06-16 | 1999-03-16 | Card Alert Services, Inc. | Debit card fraud detection and control system |
| US5638446A (en) | 1995-08-28 | 1997-06-10 | Bell Communications Research, Inc. | Method for the secure distribution of electronic files in a distributed environment |
| AR003524A1 (es) | 1995-09-08 | 1998-08-05 | Cyber Sign Japan Inc | Un servidor de verificacion para ser utilizado en la autenticacion de redes de computadoras. |
| JP3361661B2 (ja) | 1995-09-08 | 2003-01-07 | 株式会社キャディックス | ネットワーク上の認証方法 |
| JPH0981519A (ja) | 1995-09-08 | 1997-03-28 | Kiyadeitsukusu:Kk | ネットワーク上の認証方法 |
| US5712914A (en) | 1995-09-29 | 1998-01-27 | Intel Corporation | Digital certificates containing multimedia data extensions |
| US6195654B1 (en) | 1995-11-16 | 2001-02-27 | Edward I Wachtel | System and method for obtaining improved search results and for decreasing network loading |
| US5771291A (en) | 1995-12-11 | 1998-06-23 | Newton; Farrell | User identification and authentication system using ultra long identification keys and ultra large databases of identification keys for secure remote terminal access to a host computer |
| US6088686A (en) | 1995-12-12 | 2000-07-11 | Citibank, N.A. | System and method to performing on-line credit reviews and approvals |
| US5870473A (en) | 1995-12-14 | 1999-02-09 | Cybercash, Inc. | Electronic transfer system and method |
| US6138107A (en) | 1996-01-04 | 2000-10-24 | Netscape Communications Corporation | Method and apparatus for providing electronic accounts over a public network |
| US5878138A (en) | 1996-02-12 | 1999-03-02 | Microsoft Corporation | System and method for detecting fraudulent expenditure of electronic assets |
| FR2745136B1 (fr) | 1996-02-15 | 1998-04-10 | Thoniel Pascal | Procede et dispositif d'identification securisee entre deux terminaux |
| US5987134A (en) | 1996-02-23 | 1999-11-16 | Fuji Xerox Co., Ltd. | Device and method for authenticating user's access rights to resources |
| US6006333A (en) | 1996-03-13 | 1999-12-21 | Sun Microsystems, Inc. | Password helper using a client-side master password which automatically presents the appropriate server-side password to a particular remote server |
| US5818936A (en) | 1996-03-15 | 1998-10-06 | Novell, Inc. | System and method for automically authenticating a user in a distributed network system |
| US5684951A (en) | 1996-03-20 | 1997-11-04 | Synopsys, Inc. | Method and system for user authorization over a multi-user computer system |
| US5850442A (en) | 1996-03-26 | 1998-12-15 | Entegrity Solutions Corporation | Secure world wide electronic commerce over an open network |
| AU3214697A (en) | 1996-06-03 | 1998-01-05 | Electronic Data Systems Corporation | Automated password reset |
| US6094643A (en) | 1996-06-14 | 2000-07-25 | Card Alert Services, Inc. | System for detecting counterfeit financial card fraud |
| US6088451A (en) | 1996-06-28 | 2000-07-11 | Mci Communications Corporation | Security system and method for network element access |
| US5987440A (en) | 1996-07-22 | 1999-11-16 | Cyva Research Corporation | Personal information security and exchange tool |
| US5864665A (en) | 1996-08-20 | 1999-01-26 | International Business Machines Corporation | Auditing login activity in a distributed computing environment |
| US5684950A (en) | 1996-09-23 | 1997-11-04 | Lockheed Martin Corporation | Method and system for authenticating users to multiple computer servers via a single sign-on |
| US5872844A (en) | 1996-11-18 | 1999-02-16 | Microsoft Corporation | System and method for detecting fraudulent expenditure of transferable electronic assets |
| US6005935A (en) | 1996-11-20 | 1999-12-21 | At&T Corp. | Method and system of using personal information as a key when distributing information |
| US5845070A (en) | 1996-12-18 | 1998-12-01 | Auric Web Systems, Inc. | Security system for internet provider transaction |
| US6192473B1 (en) | 1996-12-24 | 2001-02-20 | Pitney Bowes Inc. | System and method for mutual authentication and secure communications between a postage security device and a meter server |
| US5978918A (en) | 1997-01-17 | 1999-11-02 | Secure.Net Corporation | Security process for public networks |
| US5875296A (en) | 1997-01-28 | 1999-02-23 | International Business Machines Corporation | Distributed file system web server user authentication with cookies |
| US5819029A (en) | 1997-02-20 | 1998-10-06 | Brittan Communications International Corp. | Third party verification system and method |
| US6119103A (en) | 1997-05-27 | 2000-09-12 | Visa International Service Association | Financial risk prediction systems and methods therefor |
| US6029154A (en) | 1997-07-28 | 2000-02-22 | Internet Commerce Services Corporation | Method and system for detecting fraud in a credit card transaction over the internet |
| US6295291B1 (en) | 1997-07-31 | 2001-09-25 | Nortel Networks Limited | Setup of new subscriber radiotelephone service using the internet |
| US6112190A (en) | 1997-08-19 | 2000-08-29 | Citibank, N.A. | Method and system for commercial credit analysis |
| US6014650A (en) | 1997-08-19 | 2000-01-11 | Zampese; David | Purchase management system and method |
| US5903878A (en) | 1997-08-20 | 1999-05-11 | Talati; Kirit K. | Method and apparatus for electronic commerce |
| US6026491A (en) | 1997-09-30 | 2000-02-15 | Compaq Computer Corporation | Challenge/response security architecture with fuzzy recognition of long passwords |
| US6160891A (en) | 1997-10-20 | 2000-12-12 | Sun Microsystems, Inc. | Methods and apparatus for recovering keys |
| US6035398A (en) | 1997-11-14 | 2000-03-07 | Digitalpersona, Inc. | Cryptographic key generation using biometric data |
| US6095413A (en) | 1997-11-17 | 2000-08-01 | Automated Transaction Corporation | System and method for enhanced fraud detection in automated electronic credit card processing |
| US6092196A (en) | 1997-11-25 | 2000-07-18 | Nortel Networks Limited | HTTP distributed remote user authentication system |
| US6148342A (en) | 1998-01-27 | 2000-11-14 | Ho; Andrew P. | Secure database management system for confidential records using separately encrypted identifier and access request |
| US6233565B1 (en) | 1998-02-13 | 2001-05-15 | Saranac Software, Inc. | Methods and apparatus for internet based financial transactions with evidence of payment |
| JP3395646B2 (ja) * | 1998-03-31 | 2003-04-14 | 日本電気株式会社 | プログラム並列化装置及び並列化用プログラムを記録した記録媒体 |
| US6282658B2 (en) | 1998-05-21 | 2001-08-28 | Equifax, Inc. | System and method for authentication of network users with preprocessing |
| EP1095335A1 (en) | 1998-05-21 | 2001-05-02 | Equifax Inc. | System and method for authentication of network users and issuing a digital certificate |
| AU4091199A (en) | 1998-05-21 | 1999-12-06 | Equifax, Inc. | System and method for authentication of network users |
| US6122624A (en) | 1998-05-28 | 2000-09-19 | Automated Transaction Corp. | System and method for enhanced fraud detection in automated electronic purchases |
| US6311169B2 (en) | 1998-06-11 | 2001-10-30 | Consumer Credit Associates, Inc. | On-line consumer credit data reporting system |
| US6317829B1 (en) | 1998-06-19 | 2001-11-13 | Entrust Technologies Limited | Public key cryptography based security system to facilitate secure roaming of users |
| US7765279B1 (en) | 1998-10-28 | 2010-07-27 | Verticalone Corporation | System and method for scheduling harvesting of personal information |
| US6871220B1 (en) | 1998-10-28 | 2005-03-22 | Yodlee, Inc. | System and method for distributed storage and retrieval of personal information |
| US6460076B1 (en) | 1998-12-21 | 2002-10-01 | Qwest Communications International, Inc. | Pay per record system and method |
| CA2312641A1 (en) | 1999-06-24 | 2000-12-24 | Credit Management Solutions, Inc. | System, method, and computer program product for providing user-defined customization in the evaluation of credit worthiness |
| US6405175B1 (en) | 1999-07-27 | 2002-06-11 | David Way Ng | Shopping scouts web site for rewarding customer referrals on product and price information with rewards scaled by the number of shoppers using the information |
| KR100880467B1 (ko) | 1999-09-20 | 2009-01-28 | 바디1, 인크. | 지능성의 온라인 커뮤니티를 구축하기 위한 시스템, 방법, 및 컴퓨터 판독 가능한 매체 |
| JP3852814B2 (ja) | 1999-09-24 | 2006-12-06 | 富士通株式会社 | プロファイル作成方法及びシステム |
| US20030014610A1 (en) | 2000-03-29 | 2003-01-16 | Simon Mills | Experience sharing |
| BR0110482A (pt) | 2000-05-01 | 2003-04-08 | Netoncourse Inc | Métodos de suportar o acontecimento de um evento de interação de massa, de pelo menos otimizar grupos de discussão, de tratar com questões em um evento sìncrono em progresso, de gerenciar um evento interativo em progresso, de prover retroalimentação de uma grande audiência de participantes a um apresentador, durante um evento, de prover uma apresentação equilibrada, e de gerenciamento de questão em um sistema tendo uma grande pluralidade de participantes, e, aparelho para executá-los |
| US7310734B2 (en) * | 2001-02-01 | 2007-12-18 | 3M Innovative Properties Company | Method and system for securing a computer network and personal identification device used therein for controlling access to network components |
| US7536346B2 (en) | 2001-10-29 | 2009-05-19 | Equifax, Inc. | System and method for facilitating reciprocative small business financial information exchanges |
| US7231657B2 (en) * | 2002-02-14 | 2007-06-12 | American Management Systems, Inc. | User authentication system and methods thereof |
| US20040143550A1 (en) * | 2002-12-19 | 2004-07-22 | International Business Machines Corporation | Cellular electronic wallet device and method |
| EP1482417A1 (en) * | 2003-05-28 | 2004-12-01 | Sap Ag | Data processing method and system for combining database tables |
| WO2005025292A2 (en) * | 2003-09-12 | 2005-03-24 | Cyota Inc. | System and method for risk based authentication |
| US9191215B2 (en) * | 2003-12-30 | 2015-11-17 | Entrust, Inc. | Method and apparatus for providing authentication using policy-controlled authentication articles and techniques |
| US20050279827A1 (en) * | 2004-04-28 | 2005-12-22 | First Data Corporation | Methods and systems for providing guaranteed merchant transactions |
| US7467401B2 (en) | 2004-08-12 | 2008-12-16 | Avatier Corporation | User authentication without prior user enrollment |
| BRPI0517026A (pt) * | 2004-10-25 | 2008-09-30 | Rick L Orsini | método e sistema analisador de dados seguros |
| WO2006062998A2 (en) | 2004-12-07 | 2006-06-15 | Farsheed Atef | System and method for identity verification and management |
| US7440393B2 (en) * | 2004-12-09 | 2008-10-21 | Scalent Systems, Inc. | Method and system for managing communication in a data network |
| US20070033139A1 (en) * | 2005-08-08 | 2007-02-08 | Brad Handler | Credit applicant and user authentication solution |
| US20070271138A1 (en) * | 2006-05-22 | 2007-11-22 | Utbk, Inc. | Systems and methods to connect marketing participants and marketers |
| US8239677B2 (en) | 2006-10-10 | 2012-08-07 | Equifax Inc. | Verification and authentication systems and methods |
-
2006
- 2006-10-10 US US11/545,247 patent/US8239677B2/en active Active
-
2007
- 2007-09-21 CA CA2664510A patent/CA2664510C/en active Active
- 2007-09-21 EP EP07842933.9A patent/EP2074513B1/en active Active
- 2007-09-21 WO PCT/US2007/079105 patent/WO2008045667A2/en not_active Ceased
- 2007-09-21 ES ES07842933.9T patent/ES2566060T3/es active Active
-
2012
- 2012-06-29 US US13/537,437 patent/US8793777B2/en active Active
Also Published As
| Publication number | Publication date |
|---|---|
| US8239677B2 (en) | 2012-08-07 |
| WO2008045667A3 (en) | 2008-09-25 |
| US20120266227A1 (en) | 2012-10-18 |
| EP2074513B1 (en) | 2016-02-24 |
| WO2008045667A2 (en) | 2008-04-17 |
| EP2074513A4 (en) | 2012-02-29 |
| CA2664510C (en) | 2016-08-30 |
| CA2664510A1 (en) | 2008-04-17 |
| EP2074513A2 (en) | 2009-07-01 |
| US8793777B2 (en) | 2014-07-29 |
| US20080086759A1 (en) | 2008-04-10 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| ES2566060T3 (es) | Sistemas y métodos de verificación y autenticación | |
| US10915898B2 (en) | Demand deposit account payment system | |
| US8224753B2 (en) | System and method for identity verification and management | |
| US7761384B2 (en) | Strategy-driven methodology for reducing identity theft | |
| AU2006275920B2 (en) | Methods and systems for improved security for financial transactions through a trusted third party entity | |
| US8745698B1 (en) | Dynamic authentication engine | |
| BR112021011349A2 (pt) | Sistema e métodos para autenticação contextual, definida pelo usuário e adaptativa dinamicamente determinada | |
| US20060273155A1 (en) | System and method for on-line commerce operations | |
| US20060173776A1 (en) | A Method of Authentication | |
| US20140214670A1 (en) | Method for verifying a consumer's identity within a consumer/merchant transaction | |
| US20140244511A1 (en) | Online challenge-response | |
| US20130246272A1 (en) | Secure mobile transactions | |
| KR20030019560A (ko) | 금융기구 확인 시스템 및 방법 | |
| KR20030019466A (ko) | 정보의 안전한 수집, 기억, 전송 방법 및 장치 | |
| US11968216B1 (en) | Methods and systems for managing delegates for secure account fund transfers | |
| US12003499B2 (en) | Universal, hierarchally-outsourced multi-phased authentication framework with a central global database | |
| US20080071674A1 (en) | System and method for on-line commerce operations including payment transactions | |
| US10997654B1 (en) | Identity verification services through external entities via application programming interface | |
| Montague | Fraud prevention techniques for credit card fraud | |
| KR20190044738A (ko) | 개인정보 보호하면서도 간편하고 안전하게 실명인증하는 방법 | |
| Irfana et al. | Innovation in Indian banking: Extent of precautions taken by the customers while e-banking | |
| Sisay | Factors affecting E-Banking Services Adoption in NIB International Bank SC: Customers Perspectives | |
| Areda | organizational culture, employee well-being, Catholic Relief Services, values, leadership styles, communication patterns, employee empowerment, mixed-methods approach, humanitarian organization, Ethiopia. | |
| Lapėnas | Development of biometrics based payment confirmation model in consumer to business mobile payments in Lithuania | |
| Varshney et al. | UID based Mobile Money Implementation in Rural Areas of India |