ES2566060T3 - Sistemas y métodos de verificación y autenticación - Google Patents

Sistemas y métodos de verificación y autenticación Download PDF

Info

Publication number
ES2566060T3
ES2566060T3 ES07842933.9T ES07842933T ES2566060T3 ES 2566060 T3 ES2566060 T3 ES 2566060T3 ES 07842933 T ES07842933 T ES 07842933T ES 2566060 T3 ES2566060 T3 ES 2566060T3
Authority
ES
Spain
Prior art keywords
user
verification
seller
level
access
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES07842933.9T
Other languages
English (en)
Inventor
Christen J. Colson
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Equifax Inc
Original Assignee
Equifax Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Equifax Inc filed Critical Equifax Inc
Application granted granted Critical
Publication of ES2566060T3 publication Critical patent/ES2566060T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/34User authentication involving the use of external additional devices, e.g. dongles or smart cards
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/10Protecting distributed programs or content, e.g. vending or licensing of copyrighted material ; Digital rights management [DRM]
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/40User authentication by quorum, i.e. whereby two or more security principals are required
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/31User authentication
    • G06F21/42User authentication using separate channels for security data
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • G06F21/6218Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/30Payment architectures, schemes or protocols characterised by the use of specific devices or networks
    • G06Q20/36Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes
    • G06Q20/367Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes involving electronic purses or money safes
    • G06Q20/3674Payment architectures, schemes or protocols characterised by the use of specific devices or networks using electronic wallets or electronic money safes involving electronic purses or money safes involving authentication
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q20/00Payment architectures, schemes or protocols
    • G06Q20/38Payment protocols; Details thereof
    • G06Q20/382Payment protocols; Details thereof insuring higher security of transaction
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q30/00Commerce
    • G06Q30/06Buying, selling or leasing transactions
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0272Virtual private networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/04Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks
    • H04L63/0428Network architectures or network communication protocols for network security for providing a confidential data exchange among entities communicating through data packet networks wherein the data content is protected, e.g. by encrypting or encapsulating the payload
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/10Network architectures or network communication protocols for network security for controlling access to devices or network resources
    • H04L63/102Entity profiles
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • H04L63/1416Event detection, e.g. attack signature detection
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L69/00Network arrangements, protocols or services independent of the application payload and not provided for in the other groups of this subclass
    • H04L69/30Definitions, standards or architectural aspects of layered protocol stacks
    • H04L69/32Architecture of open systems interconnection [OSI] 7-layer type protocol stacks, e.g. the interfaces between the data link level and the physical level
    • H04L69/322Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions
    • H04L69/329Intralayer communication protocols among peer entities or protocol data unit [PDU] definitions in the application layer [OSI layer 7]
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3215Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a plurality of channels
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3226Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials using a predetermined code, e.g. password, passphrase or PIN
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
    • H04L9/3234Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving additional secure or trusted devices, e.g. TPM, smartcard, USB or software token
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2101Auditing as a secondary aspect
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2103Challenge-response
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2111Location-sensitive, e.g. geographical location, GPS
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L2209/00Additional information or applications relating to cryptographic mechanisms or cryptographic arrangements for secret or secure communication H04L9/00
    • H04L2209/56Financial cryptography, e.g. electronic payment or e-cash

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Business, Economics & Management (AREA)
  • Software Systems (AREA)
  • Accounting & Taxation (AREA)
  • Computing Systems (AREA)
  • Finance (AREA)
  • General Business, Economics & Management (AREA)
  • Strategic Management (AREA)
  • Technology Law (AREA)
  • Multimedia (AREA)
  • Development Economics (AREA)
  • Economics (AREA)
  • Marketing (AREA)
  • General Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • Health & Medical Sciences (AREA)
  • Databases & Information Systems (AREA)
  • Financial Or Insurance-Related Operations Such As Payment And Settlement (AREA)

Abstract

Un método de controlar el acceso por un usuario a sistemas de tecnología de información de vendedor online usando un motor de verificación/autenticación, que comprende: (a) recibir una pregunta desde un sistema del vendedor para verificar a un usuario particular para una transacción particular, en donde el vendedor ha asignado a la transacción particular un nivel de riesgo; (b) en donde el vendedor ha especificado un nivel de verificación apropiado que cumpla con el nivel de riesgo asociado, que comprende especificar una pluralidad de fuentes de datos que contienen información acerca del usuario; (c) preguntar al usuario, usando cuestiones generadas en base a datos procedentes de al menos dos de las fuentes de datos (d) determinar el grado en que el usuario contesta correctamente a las cuestiones, y (e) determinar si se concede o se deniega el acceso por el usuario a los sistemas de tecnología de información del vendedor en base al grado en que el usuario conteste correctamente a las cuestiones, caracterizado además por: (f) el motor de verificación/autenticación está habilitado a través de múltiples canales; (g) en donde el vendedor ha establecido un nivel de riesgo en base al canal que está siendo usado por el usuario; (h) generar un nivel de confianza y/o una puntuación de la identidad del usuario en base a las respuestas del usuario a las cuestiones, y (i) proporcionar el nivel de confianza y/o la puntuación al sistema del vendedor, que está configurado para determinar si conceder o denegar el acceso por parte del usuario a los sistemas de tecnología de información del vendedor en base al nivel de confianza proporcionado.

Description

5
10
15
20
25
30
35
40
45
50
55
DESCRIPCION
Sistemas y metodos de verificacion y autenticacion Campo de la invencion
Las realizaciones de la invencion se refieren a la verificacion y autenticacion de la identificacion de usuarios de red, y en particular se refiere a sistemas y metodos para establecer niveles de riesgo o de verificacion, para usar informacion procedente de una pluralidad de fuentes, y para verificar o autenticar la identificacion de pequenas empresas y directores u otros empleados.
Antecedentes
En la actualidad se usa una diversidad de redes. Las redes de ordenadores incluyen redes de area local (LANs), redes de area metropolitana (MANs), redes de area extensa (WANs), intranets, Internet, y otros tipos de redes. Las redes de comunicacion incluyen las de servicio de telefoma convencional, redes celulares de diversas variedades, servicios de radiobusqueda, y otras. Las redes se usan para muchos propositos, incluyendo los de comunicar, acceder a datos, y ejecutar transacciones. Con frecuencia se hace necesario, por seguridad y por otros motivos, confirmar y/o verificar la identidad de un usuario antes de permitir el acceso a los datos o que ocurra una transaccion en la red. El usuario puede ser una persona individual, aunque tambien es habitual que las pequenas empresas accedan a sitios web en los que necesitan tener verificada su identidad.
La “verificacion” es el proceso de confirmacion de la identidad de una persona, entidad y/o dispositivo en el otro extremo de un canal. Es importante para muchas industrias, por ejemplo proveedores de servicios financieros (FSPs) establecer si el usuario, en el otro extremo, es o no quien dice ser. Los FSPs (banca, seguridad, intermediacion e industrias aseguradoras), se han basado tradicionalmente en las comunicaciones cara a cara, pero con la llegada de la gestion de identidad, muestras, biometrica y tecnologfa de firma digital, las comunicaciones cara a cara como forma de hacer negocios esta poco a poco resultando ser la excepcion en vez de la norma. Sin embargo, el obstaculo de la distancia en lo que se refiere a la interaccion electronica se solventara solamente cuando se establezca un medio para verificar individuos, entidades y empresas.
El establecimiento de la verificacion al comienzo de un proceso online, es una fase particularmente importante y es uno de los problemas de confianza mas importantes para el negocio online. Incluso en las organizaciones mas robustas, la verificacion es un riesgo dinamico y evolutivo del negocio debido a que el fraude sigue amenazando las transacciones online y erosionan la confianza del cliente en servicios online, especialmente los servicios financieros. Mas alla de los simples fraudes electronicos, estan apareciendo nuevas amenazas tales como ataques por suplantacion de identidad, bots, registro de datos por pulsacion de teclas, y herramientas de administrador remoto. Aunque algunas de estas amenazas pueden ser minimizadas o eliminadas con sentido comun, otras estan disimuladas, son sofisticadas e indetectables. La Comision Federal del Comercio estima que millones de americanos han sido hurtados y han sufrido abusos en cuanto a su informacion personal, de una manera u otra, cada ano, costando a los consumidores y empresas miles de millones anualmente. Ademas, algunos pronosticos estiman que el crecimiento del comercio U.S. online se vera materialmente reducido en los anos venideros, dado que los proveedores de servicio se esfuerzan por encontrar soluciones de verificacion correcta que no creen inconveniencias a los consumidores y que sean baratas de implementar.
Otro motor de verificacion son las directrices de Consejo de Examen de Instituciones Financieras Federales (FFIEC) recien constituido, para instituciones financieras. Aunque no son regulaciones, el FFIEC espera que todos los FSPs cumplan con la grna para finales de 2006. Esta ordena que los FSPs tengan un programa de seguridad eficaz que impida el acceso no autorizado y que solamente permita que los usuarios autorizados accedan a los sistemas y datos. Con las nuevas directrices, los FSPs se han visto obligados a replantearse sus cuestiones de verificacion y autenticacion. Estos necesitan aplicar soluciones a traves de su organizacion completa. Necesitan tener la capacidad de definir los requisitos que sean aplicables para la empresa en su conjunto. Necesitan soluciones que les ayuden a ser compatibles y cumplan sus necesidades de negocio de modo que puedan usar totalmente los canales electronicos y hacer crecer su negocio y sus ingresos.
La verificacion de nuevos usuarios es diferente de la autenticacion de los usuarios existentes. Confirmar la identidad de un usuario puede ser un aspecto clave para mejorar la seguridad global, no solo en operaciones que requieran la autenticacion de los usuarios, sino tambien cuando se requiera la verificacion. Como norma general, la autenticacion se refiere mas a la confirmacion de la identidad de un usuario establecido y/o de un usuario con una cuenta existente, mientras que la verificacion se refiere mas a confirmar la identidad de un usuario que no este establecido y/o que no tenga una relacion o una cuenta existente. Aunque pueda ser, en alguna medida, una superposicion en la definicion de verificacion y de autenticacion, o en el estado de un usuario cuya identidad necesita ser confirmada, tambien es cierto en general que hasta la fecha, las compares de seguridad, hardware, software y conteo han estado mas enfocadas a la provision de servicios de autenticacion que de servicios de verificacion.
Existen algunas soluciones en el mercado que ofrecen verificacion, pero son principalmente espedficas de la industria. Por ejemplo, las soluciones para los FSPs pueden requerir que el usuario realice una transferencia de
5
10
15
20
25
30
35
40
45
50
55
60
fondos de cuenta a cuenta. Otro ejemplo son las soluciones elD de Equifax, las cuales requieren que el usuario final disponga de un conocimiento profundo de su informacion financiera y personal. Mientras que ambas opciones mencionadas pueden cumplir las necesidades de las perspectivas de los mercados de destino, no ofrecen una solucion que pueda ser usada siempre por todos los mercados. En consecuencia, se necesitan motores adicionales de verificacion/autenticacion con opciones y funcionalidades mas sofisticadas.
Como una cuestion practica, en la arquitectura o diseno de una solucion viable de verificacion y/o autenticacion, es preferible reconocer que una vez que un usuario ha sido inicialmente verificado, cuando retorna a un sitio web (por ejemplo, para realizar un negocio adicional, acceder a aplicaciones adicionales, plataformas, o realizar transacciones), su identidad necesita ser autenticada o reconfirmada cada vez que retorna, o se necesitara emplear algun mecanismo de seguridad equivalente. Tales visitas repetidas son diferentes de alguna manera respecto a la verificacion de un nuevo usuario. Con respecto a una autenticacion de red informatica, una alternativa son las contrasenas espedficas del usuario. Las contrasenas proporcionan algun nivel de proteccion, pero no son a prueba de fallos. Las contrasenas pueden ser vulnerables debido a que, con frecuencia, los usuarios las comparten o pueden ser faciles de adivinar. Incluso aunque se conserven privadas, alguien que desee obtener una contrasena puede hacerlo a menudo usando generadores aleatorios, monitores de teclado, u otras tecnicas. Ademas, cuando se trata con usuarios desconocidos tal como gente que desea realizar una transaccion electronica por Internet y que no ha sido aun verificado, las contrasenas ad hoc no son practicas.
Existen diversos esquemas de no-contrasena que realizan algun nivel de autenticacion y/o verificacion con anterioridad a autorizar transacciones o permitir el acceso a datos. Estos sistemas requieren por lo general que un usuario proporcione una muestra de informacion de identificacion basica tal como el nombre, la fecha de nacimiento, el numero de seguridad social, la direccion, el numero de telefono, y/o informacion del permiso de conducir. Este tipo de informacion, conocida a veces como “informacion de tipo monedero”, se compara con datos conocidos, tal como un archivo de credito, para determinar hasta donde coincide la aportacion del usuario con esa fuente.
Por diversas razones, los esquemas de autenticacion de nivel uno no son completamente fiables. En algunos casos, un usuario que proporcione informacion de identificacion precisa puede no ser autenticado. Esto puede ocurrir, por ejemplo, debido a que el usuario introduce un apodo en vez de un nombre propio, y el proceso de autenticacion no comprueba ningun apodo ni cualquier otra variacion. Como resultado, un usuario que esta intitulado para acceder a la informacion o realizar una transaccion, no puede hacerlo. Otras inconsistencias pueden disparar un falso negativo, y con frecuencia el falso negativo (quizas despues de un numero de intentos) terminara la transaccion sin procesamiento adicional ni consulta correctiva.
En otros casos, un usuario que proporciona informacion fraudulenta puede ser autenticado. Esto puede ocurrir cuando una informacion de tipo monedero perdida o robada es introducida por un usuario no autorizado. Otras situaciones pueden conducir tambien a un resultado de falso positivo. Ambos falsos positivos y falsos negativos son indeseables.
Algunos intentos de direccionar estos problemas han incluido la verificacion de clientes, por medio de datos estaticos, para aplicaciones comerciales. Un ejemplo de esta alternativa se produce cuando un cliente aplica una tarjeta de credito de un comercio en el sitio y se conecta por telefono con la agencia de informacion crediticia para que responda a una serie de cuestiones que estan en el archivo del historial de credito del cliente para una aprobacion o denegacion inmediata del credito del comercio. Otros intentos han incluido proporcionar una autenticacion de primer nivel que puede incluir consultas relacionadas con informacion de tipo monedero, y si esas cuestiones son contestadas correctamente, puede avanzar entonces a una autenticacion de segundo nivel que incluye cuestiones relacionadas con informacion que no sea de tipo monedero tal como informacion de cuenta de prestamo hipotecario, entidad de credito, informacion de cuenta comercial, etcetera. Una vez que el usuario final que intenta acceder a un sistema ha contestado un numero apropiado de cuestiones correctamente, el acceso puede ser concedido o denegado. Un ejemplo de tales sistemas y procesos ha sido descrito en las Patentes U.S. nums. 6.857.073 y 6.263.447, incorporadas aqrn por referencia. Tales sistemas y procesos pueden extraerse de uno o mas tipos de bases de datos, tal como bases de datos relacionadas con creditos, bases de datos de servicios postales, bases de datos de telecomunicaciones, y otros tipos de datos.
Otros intentos han incluido el uso de datos biometricos, por ejemplo una huella dactilar capturada en forma digital o analogica, un escaneo del iris o de la retina, emparejamiento de la geometna del dedo o de la mano, o reconocimiento de escritura o reconocimiento de voz. Estas soluciones pueden ser utiles en algunos casos, pero puede que no sean siempre practicas debido a diversas restricciones tecnologicas.
Un problema adicional experimentado por algunas instituciones financieras consiste en la verificacion de la identificacion de pequenas empresas. Las pequenas empresas pueden tener ciclos de vida mas cortos que las grandes empresas, lo que puede hacer que sea mas diffcil para los sistemas acumular, almacenar y acceder a datos acerca del historial de credito de la empresa. Las pequenas empresas pueden no tener bienes suficientes sobre los que una institucion financiera pueda extender el credito, de modo que con frecuencia el credito puede ser extendido al (a los) propietario(s) del pequeno negocio como prestamo personal. Aunque el prestamo sea, efectivamente, parte del panorama financiero de la pequena empresa, el prestamo no podna ser reflejado como parte del archivo de historial de credito de la pequena empresa. Como tal, la entidad crediticia y otras instituciones financieras pueden
5
10
15
20
25
30
35
40
45
50
55
tener mas dificultades cuando intentan verificar la identidad de una pequena empresa, debido a que se puede necesitar tambien que el (los) propietario(s) o director(es) sean tambien verificados, su historial de credito y otros datos comprobados, etc. Prestar con esta dificultad podna ser un caso en que esten involucrados varios bancos.
Por ejemplo, un pequeno negocio puede operar con el Banco 1: un propietario del pequeno negocio puede obtener, con el Banco 2, un prestamo personal para invertir en el negocio; y un segundo propietario puede obtener un prestamo personal similar en el Banco 3. El Banco 1 puede querer verificar la empresa, pero la empresa puede no tener un historial de credito con el que el Banco 1 pueda comprobar y verificar datos facilmente. En consecuencia, resulta deseable proporcionar un motor de verificacion/autenticacion que pueda extraer datos desde multiples fuentes, en este ejemplo desde los Bancos 2 y 3 (en la medida en que puedan compartir informacion publicamente disponible en sitios web tal como el de Intercambio Financiero de la Pequena Empresa). Tales sistemas han sido divulgados en la solicitud U.S. Serial num. 10/021.468, presentada el 29 de Octubre de 2001, titulada “Sistema y Metodo para Facilitar el Intercambio de Informacion Financiera Correspondiente de la Pequena Empresa”, la cual se incorpora aqu mediante esta referencia.
Tambien es deseable dotar a una entidad (en este caso, el Banco 1) con la opcion de cambiar, “llamar” o asignar al menos niveles de riesgo o verificacion diferentes y fuentes de datos requeridas para la autenticacion o verificacion de usuarios que pretenden realizar actividades online. Por ejemplo, si el pequeno negocio deseara obtener un prestamo de 50.000 $, las actividades online para realizar esa transaccion podnan requerir un nivel de verificacion y/o autenticacion que este basado en la presentacion y puntuacion de preguntas desde un primer conjunto de datos o bases de datos. Sin embargo, un prestamo de diez millones de dolares podna requerir un nivel de verificacion y/o autenticacion diferente y mas alto, basado en la presentacion y puntuacion de cuestiones desde otro conjunto de datos o bases de datos, con el fin de, entre otras cosas, aplicar un examen mas severo, riguroso y/o mas diffcil de autenticacion o verificacion.
Puesto que la tecnologfa esta cambiando continuamente, y la necesidad de una seguridad adecuada resulta crucial, resulta necesario un motor de verificacion/autenticacion que cumpla necesidades espedficas del negocio y directrices de cumplimiento de normativas. Tambien es necesario proporcionar un sistema que permita que el negocio establezca sus propias evaluaciones de riesgo conforme a sus practicas y principios internos. Por lo tanto, existen necesidades de sistemas y metodos adicionales de verificacion y autenticacion, que puedan ser usados a traves de las industrias para multiples finalidades.
Sumario de la invencion
Los motores de servicio de verificacion y autenticacion conforme a diversas realizaciones de la presente invencion proporcionan una solucion personalizable, con preferencia para transacciones online, que permite que una organizacion incremente la seguridad de acceso a sus plataformas y aplicaciones/servicios presentando y puntuando a continuacion las respuestas a ciertas cuestiones que pueden ser extrafdas desde multiples fuentes. (A los efectos de esta aplicacion, acceder a plataformas, servicios, aplicaciones, o realizar cualquier otro tipo de negocio puede ser mencionado como una “transaccion”, lo cual se entiende que significa un intercambio de informacion, una transaccion financiera, acceso a informacion, o cualquier otro evento donde pueda resultar apropiada la autenticacion, verificacion u otro control de acceso o medidas de seguridad). Quienes pretendan controlar el acceso a sus plataformas o servicios durante las transacciones, pueden participar en la naturaleza y dificultad de tales cuestiones (a) especificando o ayudando a especificar al menos una o mas de las fuentes de datos desde las que se extraen las cuestiones, y (b) especificando o ayudando a especificar la naturaleza y la dificultad de las cuestiones. (Otros parametros tal como el canal a traves del cual accede el usuario a las plataformas y servicios, pueden ser tambien especificados, segun se discute mejor en lo que sigue). Dichos sistemas y procesos permiten que tales clientes modulen la naturaleza de cuestiones y puntuacion a efectos de controlar el nivel de dificultad, asf como tambien controlen el nivel de gasto (puesto que el acceso a algunos datos es mas caro que el acceso a otros datos). Por ejemplo, para una transaccion potencial de baja participacion, dicho cliente puede desear gastar una cantidad minima en la etapa de autenticacion, y por tanto desea presentar cuestiones para autenticacion o verificacion que sean extrafdas desde una base de datos modestamente barata como una base de datos de telecomunicaciones o una base de datos del servicio postal. En otros casos, donde la participacion es mas alta, el cliente puede desear una seguridad extra en la forma de las cuestiones extrafdas desde las bases de datos de informacion crediticia que esten menos sujetas a acceso no autorizado, pero que podran ser mas caras. En este sentido, el cliente puede tener algun control sobre el proceso de autenticacion o verificacion, similar de alguna manera a la forma en que un teclado en una maquina lavadora proporciona a un usuario opciones para lavar tejidos usando varias temperaturas, cantidades de agua y duracion de los ciclos.
Exposicion de la invencion
Un metodo de control de acceso por parte de un usuario a sistemas tecnologicos de informacion de vendedor online usando un motor de verificacion/autenticacion y un motor de verificacion/autenticacion para controlar la comunicacion y el acceso por parte de un usuario a sistemas tecnologicos de informacion de vendedor online conforme a la presente invencion, han sido definidos en las reivindicaciones.
Un objeto de algunas realizaciones de la invencion consiste en recolectar fuentes de datos existentes y soluciones
5
10
15
20
25
30
35
40
45
50
relacionadas con la identidad, y hacer que sean accesibles como servicios web de una manera en que el cliente tenga alguna aportacion en cuanto a la naturaleza y la dificultad de las cuestiones presentadas en tales soluciones. Esto permitira que un cliente o un vendedor (mencionado tambien como la entidad que usa el motor de verificacion/ autenticacion) para verificar y/o autenticar usuarios, clientes y empresas, asf como empleados de empresas, que intenten obtener acceso a sus sistemas tecnologicos de informacion del vendedor de una manera que estos puedan controlar o modular, al menos parcialmente.
Otro objeto de algunas realizaciones de la invencion consiste en permitir a los fabricantes de sfmbolos de seguridad y a los proveedores de soluciones de autenticacion, la capacidad de integrarse con el motor de verificacion/ autenticacion de modo que la verificacion y/o la autenticacion de la identidad puedan ser aseguradas con anterioridad a la distribucion de dispositivos de seguridad, asegurando su uso a traves de multiples sitios, quizas no relacionados.
Otro objeto de algunas realizaciones de la invencion consiste en proporcionar una solucion que pueda ser vendida como motor de verificacion y/o autenticacion o servicio a cualquier industria o negocio, grande o pequeno, que necesite verificar o autenticar un individuo o un negocio con anterioridad a obtener el acceso a un sistema o a datos.
Un objeto adicional de algunas realizaciones de la invencion consiste en dotar a las empresas con la capacidad de establecer su nivel de riesgo o verificacion y la seguridad de acompanamiento para que coincida con las necesidades de verificacion y/o autenticacion a traves de toda su empresa.
Un objeto adicional de algunas realizaciones de la invencion consiste en dotar a la empresa con la capacidad de anadir sus propias fuentes de datos en el motor de verificacion/autenticacion para reforzar el proceso y su nivel de confianza. Con una infraestructura basada en normas dinamicas, los clientes o los vendedores pueden anadir diversos servicios y datos de verificacion y/o autenticacion que soporten sus redes de forma facil y economica.
Un objeto adicional de algunas realizaciones de la invencion consiste en proporcionar multiples ofertas de canales (incluyendo una o mas de entre internet, intranet, e-mail, mensajena instantanea u otros canales tales como uno o mas de entre los sistemas de telefoma o voz, telefonos celulares, ATM, kiosco, escaner, punto de terminal de venta, sistemas moviles, blackberry, dispositivos manuales, PC de bolsillo, dispositivos inalambricos, o cualquier otra plataforma) para servicios de autenticacion y/o de verificacion.
Otro objeto de algunas realizaciones de la invencion consiste en proporcionar una solucion unica de verificacion y/o autenticacion que pueda ser personalizada para que cumpla con las necesidades de las pequenas, medias y grandes empresas, y que pueda reducir los gastos de capital y de operacion por usuario.
Un objeto adicional de algunas realizaciones de la invencion consiste en proporcionar un sistema que pueda reconocer si el usuario es un individuo o una empresa y (al menos) valore el acceso al motor de verificacion/ autenticacion de manera correspondiente.
A un nivel mas amplio, los sistemas y procesos de verificacion y autenticacion conforme a algunas realizaciones de la invencion reciben una pregunta desde un cliente o un vendedor relacionada con un usuario potencial que esta intentando acceder a una aplicacion o transaccion particular. Dependiendo de la naturaleza de la aplicacion o transaccion, el nivel de riesgo involucrado y/u otros criterios, el cliente o el vendedor pueden ayudar a seleccionar al menos uno o mas de los tipos y/o fuentes de datos que se usaran para la autenticacion o la verificacion, asf como la naturaleza, el numero, la dificultad y/u otros parametros usados para determinar las cuestiones que seran presentadas para la autenticacion y/o la verificacion. El motor puede puntuar las respuestas a las preguntas, con preferencia conforme a parametros seleccionados por el cliente, y puede enviar un aviso o una decision al cliente o al vendedor acerca de si se concede o se deniega el acceso.
Algunos aspectos de la invencion se refieren a un metodo de control de acceso por un usuario (ya sea online o a traves de cualquier otro canal) a los sistemas tecnologicos de informacion del vendedor usando un motor de verificacion/autenticacion, que comprende:
(a) recibir una pregunta desde un sistema del vendedor para verificar un usuario particular para una transaccion, en donde el vendedor ha asignado a la transaccion particular un nivel de riesgo;
(b) en donde el vendedor ha especificado un nivel de verificacion apropiado para cumplir con el nivel de riesgo asignado, que comprende especificar una pluralidad de fuentes de datos que contienen informacion acerca del usuario;
(c) preguntar al usuario, usando cuestiones generadas en base a datos procedentes de al menos dos de las fuentes de datos;
(d) determinar el grado en que el usuario responde correctamente a las preguntas, y
(e) determinar si se concede o se deniega el acceso por parte del usuario a los sistemas tecnologicos de informacion del vendedor en base al grado en que el usuario conteste correctamente a las cuestiones.
Segun se ha usado anteriormente y a traves de la presente solicitud, el termino “cuestion” significa, ademas del escenario tipico de pregunta y respuesta, el uso de verificacion de voz, escaneo de huella digital, biometrica, o cualquier otro medio de identificacion de datos que puedan ser obtenidos y verificados y/o autenticados o respondidos por un usuario. Por ejemplo, la pregunta en “cuestion” podna ser si la huella digital del usuario coincide 5 o no con la huella digital contenida en el archivo, y la “respuesta” podna ser la propia huella digital, etcetera.
Otros aspectos se refieren a un motor de verificacion/autenticacion adaptado para controlar el acceso por un usuario online a sistemas tecnologicos de informacion del vendedor, que comprende:
(a) una opcion de establecimiento de riesgo, en donde el vendedor especifica un nivel de riesgo apropiado para verificar y/o autenticar al usuario, y
10 (b) una opcion de establecimiento de fuente de datos, en donde el vendedor especifica al menos dos fuentes
de datos para que sean investigadas a efectos de generar cuestiones de verificacion/autenticacion.
Breve descripcion de los dibujos
La Figura 1 es un diagrama de flujo de una forma de flujo de proceso para asignar un nivel de riesgo a aplicaciones particulares en una red de comunicaciones conforme a una realizacion de la invencion;
15 La Figura 2 es un diagrama de flujo para una forma de procesamiento global para verificar y/o autenticar usuarios conforme a una realizacion de la invencion;
La Figura 3 es un diagrama esquematico que muestra intercambio de informacion para verificar y/o autenticar usuarios conforme a una realizacion de la invencion.
Descripcion detallada de realizaciones de la invencion
20 Se debera proporcionar, preferiblemente, el nivel de verificacion y/o autenticacion a los riesgos asociados a la transaccion respecto a la que se esta buscando la verificacion o autenticacion; por ejemplo, varios niveles de acceso podnan requerir niveles diferentes de verificacion o autenticacion. Estos niveles pueden ser preferiblemente dinamicos y coincidir con la peticion correspondiente en el momento de la peticion. La fuente desde la que se obtiene informacion de verificacion o autenticacion puede ser tambien variada, dependiendo del nivel de riesgo 25 asignado. Esto puede ayudar a mitigar riesgos de extraer todas las cuestiones de verificacion y autenticacion desde una sola fuente.
Durante el uso, una vez que se ha concedido a un usuario acceso a un nivel de riesgo particular (por ejemplo, el Nivel 2), entonces el usuario podra tener acceso a todos los niveles que requieran el mismo nivel de riesgo o uno inferior (por ejemplo, el Nivel 1). En este ejemplo, una vez que se ha verificado y/o autenticado un usuario en el Nivel 30 2, este debera tener acceso a todas las aplicaciones, servicios, transacciones que esten en el Nivel 1, asf como a
otras que esten designadas con el mismo nivel de riesgo en el Nivel 2. Esta caractenstica puede ser configurable, de modo que el vendedor pueda seleccionar esta opcion por defecto o requerir que los usuarios sean verificados/autenticados para todos y cada uno de los servicios o transacciones estableciendo sus propios parametros. De hecho, la mayor parte de las caractensticas descritas para los sistemas discutidos en la presente 35 solicitud pueden ser todos ellos configurables, de modo que el vendedor pueda personalizar el sistema segun se necesite para usos o usuarios particulares. Esto puede ayudar tambien a un vendedor o un cliente que usa el motor de verificacion/autenticacion a valorar apropiadamente el servicio - por ejemplo, una transaccion de 10 $ no necesita la misma verificacion que una transaccion de un millon de dolares, y por lo tanto, no necesitan ser consultadas bases de datos mas caras. Por consiguiente, los vendedores pueden desear controlar las fuentes usadas para 40 verificar a sus usuarios por muchas razones, incluyendo el control del precio. Estos pueden desear extraer informacion desde sus propias fuentes de datos a costes mas bajos. (Se comprendera que cuando se usa el termino “verificacion” en la presente solicitud, se pretende hacer referencia al acto de confirmar la identidad de un usuario potencial, y por lo tanto, el termino autenticacion puede ser igualmente aplicable, y viceversa. Se debe entender tambien que los terminos “vendedor” o “cliente” estan destinados a referirse a cualquier entidad que use los servicios 45 de verificacion/autenticacion descritos en la presente solicitud).
Los motores de servicios de verificacion/autenticacion conforme a varias realizaciones de la presente invencion proporcionan una solucion personalizable que puede ser “llamada” en base al nivel de riesgo asignado a aplicaciones individuales o agrupadas a las que se pueda acceder durante una transaccion. En algunas realizaciones, el sistema integra un motor basado en reglas de modo que se pueden instituir (“llamar”) reglas 50 apropiadas segun el riesgo asignado a una transaccion. El motor basado en reglas puede proporcionar tambien una oportunidad para la personalizacion local en base al segmento, la localizacion geografica y el tipo de servicio requerido. En resumen, la alternativa de “llamar” permite que los clientes accedan a soluciones en cualquier mercado y en cualquier ubicacion. Esto permite tambien que los clientes accedan a productos que se encuentran disponibles en sitios web espedficos que estan enlazados al sistema (por ejemplo, el sitio web EquifaxDirect, o 55 cualquier otro sitio web que este enlazado al sistema). Tambien permite que el motor de verificacion/autenticacion salte al, o marque el, riesgo apropiado y sus requisitos de seguridad/verificacion que lo acompanan.
5
10
15
20
25
30
35
40
45
50
55
60
Aunque se han descrito realizaciones como llamada o salto a bases de datos separadas, discretas, es comprensible que una sola base de datos entremezclada pueda contener informacion compilada procedente de varias fuentes de datos, pero almacenada en una posicion. Esta base de datos entremezclada puede estar separada por contenido o por nivel de riesgo.
Realizaciones de la presente invencion proporcionan un motor de verificacion/autenticacion que puede ser usado por todas las industrias. Estas habilitan una entidad usando el motor para establecer sus propias evaluaciones de riesgo conforme a sus practicas y principios espedficos. Esta es la opcion basada en reglas de algunas realizaciones. En primer lugar, el vendedor (o el cliente o la entidad) asigna un nivel de riesgo a cada aplicacion/transaccion que este ofrece. Por ejemplo, el vendedor podna ser un sitio de inversion o de banca que necesite proteger su informacion y verificar o autenticar usuarios cuando los usuarios intentan acceder al sitio o a determinas plataformas o aplicaciones en el sitio. El vendedor podna entonces especificar un nivel de verificacion apropiado que cumpla con el nivel de riesgo asignado. Por ejemplo, para una transaccion que requiera un nivel muy alto de certidumbre acerca de la identidad de un usuario, tambien conocido como alto nivel de analisis (por ejemplo, riesgo bajo), el nivel de verificacion podna ser establecido de modo que requiera que los datos sean extrafdos desde mas fuentes (por ejemplo, X, Y y Z) y que haga mas preguntas por cada fuente de datos. Puesto que aplicaciones o transacciones suben la escala de riesgo, las cuestiones presentadas pueden resultar mas diffciles y variadas. Esto podna ser un “nivel de verificacion” espedfico que sea especificado por el vendedor. Tambien es posible que el vendedor establezca un nivel de riesgo basado en el canal que este siendo usado por el usuario. Por ejemplo, si los terminales de punto de venta o los kioscos presentan un riesgo mayor que un acceso online, las transacciones de punto de venta/kiosco pueden estar designadas a un nivel de verificacion mas alto.
Entonces, cuando el sistema de la entidad consulta el motor de verificacion/autenticacion sobre una nueva informacion del usuario, el motor de verificacion/autenticacion esta capacitado para “llamar” al nivel de verificacion apropiado que cumpla el nivel de riesgo asociado. En resumen, la “llamada” puede ser establecida tambien para consultar algunas fuentes de datos, bases de datos, o fuentes de informacion, y para que pregunte un determinado numero de cuestiones desde cada base de datos o cada fuente de informacion, ejemplos espedficos de lo cual se describen mas adelante. Estas fuentes de datos y cuestiones son configurables y pueden soportar un cambio en el flujo de trabajo. Dependiendo de la naturaleza del nivel de riesgo asignado, puede existir un numero espedfico de cuestiones que necesiten ser contestadas correctamente a efectos de que un usuario obtenga acceso a un sitio, o la dificultad de las cuestiones puede variar, dependiendo de niveles preestablecidos. Las preguntas y las respuestas pueden proceder de multiples fuentes de datos, por ejemplo, intercambios de informacion de pequenos negocios tal como el Intercambio Financiero de la Pequena Empresa (SBFE) y las bases de datos de Intercambio de Pequenas Empresas SBX. Otros ejemplos no limitativos incluyen bases de datos de registro de creditos, bases de datos de correo (por ejemplo, MetroMail, PostalSoft), bases de datos de permisos de conducir, gmas telefonicas online, sitios web de quien/donde, bases de datos de reunion, colegios o escuelas secundarias, bases de datos de viajeros frecuentes, informacion de cuentas de inversion y de jubilacion, informacion de compamas aseguradoras, informacion medica, datos de pasaporte u otra informacion gubernamental, informacion de la compama telefonica o de otra compama de servicios publicos, sitios de pago de facturas, sitios de registro de automoviles, bases de datos de funerales, bases de datos internas del vendedor, y cualesquiera otras bases de datos internas o comercialmente disponibles.
Si un nivel de riesgo de un producto o servicio requiere datos procedentes de una fuente adicional, el motor de verificacion/autenticacion puede saltar a esa fuente. En el ejemplo de verificacion de una pequena empresa, si se necesita la verificacion de una pequena empresa y no existe ningun dato dentro de las bases de datos de SBFE y/o de SBX, o si el archivo es demasiado fino, entonces la solucion de verificacion/autenticacion puede volver a las fuentes de datos existentes para complementar el proceso. Las fuentes pueden ser fuentes de datos existentes dentro de una compama de informacion crediticia (tal como Equifax), o a traves de relaciones, a modo de datos de cuentas de deposito a la vista (DDA), o de terceros tal como Dunn & Bradstreet. Esto asegura una tasa de exito de verificacion automatica mas alta, y tambien incrementa el nivel de confianza y la precision de esa verificacion.
Por ejemplo, realizaciones del motor de verificacion/autenticacion pueden “llamar” a fuentes de datos de terceros proporcionadas por el cliente, por socios y/o por otros, para proporcionar un gran archivo (o “banco de datos”) desde el que se elijan cuestiones para probar la propiedad y verificar/autenticar la identidad. La “llamada” habilita cuestiones que son presentadas al usuario para incorporar automaticamente preguntas y respuestas que son aplicables al riesgo asignado a las transacciones. En base al producto y/o servicio al que el usuario esta pidiendo acceder, se pueden incorporar multiples fuentes de datos al proceso de verificacion. Por lo tanto, si un archivo no puede proporcionar suficiente informacion (preguntas & respuestas), el sistema puede saltar automaticamente a fuentes de backup o adicionales. Por ejemplo, el motor de verificacion/autenticacion puede estar establecido de modo que busque en primer lugar los datos de la agencia de informes crediticios (por ejemplo, titular de prestamo hipotecario y cantidad, pago de coche y cantidad, balances de tarjetas de credito, que tarjetas de credito de establecimientos mantiene, etc.), pero dependiendo del nivel de riesgo que se marque para la transaccion particular, se puede entonces seleccionar tambien y extraer datos desde otras fuentes adicionales, tanto externas como internas. Es posible que las fuentes o bases de datos buscadas durante esta etapa de busqueda de datos de salto o de backup sean seleccionadas espedficamente por la entidad que contrata los servicios de motor de verificacion/ autenticacion.
5
10
15
20
25
30
35
40
45
50
55
60
Por ejemplo, la verificacion/autenticacion que se realiza en un punto de venta en un almacen o una gasolinera cuando un usuario pasa una tarjeta de credito (por ejemplo, con un codigo postal requerido con anterioridad a la verificacion) debera probablemente ser diferente de la verificacion/autenticacion que se realiza en una empresa de coches usados antes de que el comprador pueda alejarse con el coche. Puesto que los importes de las compras son diferentes y existe mayor riesgo involucrado, se pueden necesitar mas datos del comprador del coche. Adicionalmente, puede ser el caso de que la introduccion del codigo postal no sea una verificacion suficiente para algunos almacenes o gasolineras, por ejemplo, si el importe de la compra excede X dolares o si ha existido una racha de usos de tarjetas de credito falsas en la zona, el vendedor puede desear establecer un nivel de seguridad mas alto y requerir la aportacion de mas informacion desde fuentes seleccionadas. En esos casos, el vendedor puede desear implementar sistemas tales como los descritos en la presente memoria a efectos de extraer datos desde otras fuentes e identificar ciertos niveles de riesgo tolerados.
Permitir que el vendedor u otra entidad identifique y seleccione las fuentes que desee para verificar y emparejar esas aplicaciones y servicios (colectivamente “transacciones”) frente a niveles de seguridad apropiados previamente establecidos, puede proporcionar a las entidades y a sus usuarios mayor confianza en el proceso de verificacion/autenticacion. Esto permite tambien que la entidad use sus propias fuentes de datos que esten enlazadas a sus sistemas, de modo que puede “llamar” a sus propias fuentes internas, o a una mezcla de fuentes de datos tanto internas como externas. Esto permite ademas que la entidad decida sobre su precio; por ejemplo, esta puede desear buscar inicialmente motores de busqueda menos caros para niveles de riesgo mas bajos (por ejemplo, quizas bases de datos internas, que sean gratis para el vendedor), y solamente acceder a busquedas mas caras para transacciones en las que el riesgo asignado requiere una certidumbre de verificacion y/o autenticacion mas elevada.
Realizaciones de la presente invencion pueden estar dotadas de la capacidad de priorizar elementos de datos, de modo que si una pieza particular de datos puede ser obtenida desde mas de una fuente, el motor puede especificar la fuente que puede usarse. Por ejemplo, si un numero de permiso de conducir puede ser obtenido desde dos fuentes de datos diferentes, el motor puede ser configurable para especificar la fuente a usar. En algunas realizaciones, el motor puede estar configurado para obtener los datos desde la fuente menos cara.
En resumen, como un usuario aumenta el nivel de riesgo y las transacciones requieren una certidumbre mas alta, el motor de verificacion/autenticacion “sube” el nivel tambien. Si el riesgo asociado a la transaccion pide verificacion online en tiempo real, el motor de verificacion/autenticacion puede proporcionar esto tambien. Pueden ser casos, aplicaciones o transacciones en las que el vendedor elija usar datos en tiempo real para un nivel de certidumbre particularmente alto. Por ejemplo, si alguien acaba de realizar una compra en la Tienda de Comestibles A, el motor podna extraer esos datos en tiempo real y preguntar sobre cual ha sido la compra dentro de unos pocos segundos o minutos despues de la compra.
En el contexto del comercio electronico, las transacciones de riesgo mas bajo, tal como las compras relativamente pequenas, puede que no requieran un alto nivel de riesgo asignado. Por otra parte, las transacciones de riesgo mas grande o mas sensible, tal como grandes compras o acceso a datos sensibles, pueden requerir un proceso de verificacion y/o autenticacion mas exhaustivo a un nivel de certidumbre mas alto con relacion al riesgo asignado. Las caractensticas de las realizaciones de la invencion evitan los inconvenientes que podnan encontrarse al requerir que cada transaccion sea verificada y/o autenticada en el mismo nivel de certidumbre (por ejemplo, una transferencia bancaria de 10 $ comparada con un prestamo de un millon de dolares) al permitir que se lleven a cabo diferentes niveles de verificacion en base al nivel de seguridad deseado, reduciendo costes y el uso innecesario de recursos del sistema.
Como ejemplo, considerese la analogfa con una maquina lavadora. Si un cliente esta solicitando una transferencia bancaria de 50.000 $, eso podna ser considerado como una “carga completa” para la que se preguntara una serie de cuestiones diffciles desde fuentes x, y, z. Por el contrario, si un cliente esta solicitando un pago de 25 $, que podna ser considerado como una “carga ligera” para la que se podna consultar una serie de cuestiones menos diffciles desde fuentes de datos mas baratas. La entidad o el vendedor que usan el motor de verificacion/ autenticacion han sido dotados de la oportunidad de pagar de forma diferente por cargas diferentes en la maquina lavadora. Tfpicamente, fuentes de datos diferentes tienen costes diferentes. Asf, los precios para los servicios de motor de verificacion/autenticacion seran tfpicamente diferentes dependiendo de que fuentes haya identificado el vendedor como parte de la “llamada”. Adicionalmente, otro beneficio del concepto de llamada consiste en que al cliente que solicita el pago de 25 $ no se le da el “tercer grado” antes de que este en condiciones de completar la transaccion.
En algunas realizaciones, la configuracion de la llamada puede ser personalizada a nivel de administracion, y se basa en los requisitos de seguridad y en los riesgos asociados. Por ejemplo, si un primer FSP quisiera establecer el nivel de riesgo para que un cliente potencial realice una retirada de 1-10.000 $ de una cuenta de Nivel de Riesgo 1, y una retirada de 10.0001-50.000 $ a un Nivel de Riesgo 2, y asf sucesivamente, este puede desear que las cuestiones de Nivel de Riesgo 1 provengan de una base de datos interna y por defecto de bases de datos publicas, gratis, en caso de que sea necesario obtener mas cuestiones para completar el proceso, y cuestiones de Nivel de Riesgo 2 que sean extrafdas desde un sitio de agencia de informes crediticios. Un segundo FSP puede desear, sin embargo, establecer sus niveles de riesgo de forma diferente, por ejemplo de 1-75.000 $ a Nivel de Riesgo 1 y de
8
5
10
15
20
25
30
35
40
45
50
55
60
75.000-200.000 $ a Nivel de Riesgo 2. Del mismo modo, tambien puede seleccionar diferentes fuentes de informacion desde las que extraer los datos para las preguntas al usuario. La funcion de establecimiento de llamada permite que el administrador en cada FSP establezca sus niveles de riesgo en el nivel deseado. En este ejemplo, cada FSP estaba tambien capacitado para personalizar sus fuentes de informacion adicional deseadas. Adicionalmente a la provision de mayor personalizacion, esta opcion puede ayudar tambien a que la entidad controle sus costes.
Otra opcion disponible es la de permitir que el vendedor identifique la forma en que son hechas las preguntas, dependiendo del canal de comunicacion. Por ejemplo, si la transaccion es online con un ordenador, el teclado completo esta disponible para que el usuario mecanograffe una respuesta detallada a una cuestion. En esta situacion, la forma de la cuestion no es un tema limitativo. Sin embargo, si un punto de terminal de venta solamente tiene un teclado numerico, entonces las cuestiones pueden necesitar que esten enmarcadas de una manera de “sf/no” (^es su direccion 123 Ivy Lane?) o en un formato numerico (por ejemplo, ^cuales son los ultimos 7 dfgitos de su permiso de conducir?). Por el contrario, si se encuentra disponible un terminal de escaneo de huella digital (por ejemplo, en un terminal de pago tactil), entonces se pueden usar los datos de la huella digital, y asf sucesivamente. En resumen, el concepto es que las preguntas y las respuestas (en el sentido mas amplio de ambos terminos) estaran impuestas por el canal que este usando el usuario. Si el canal que esta usando tiene una gran pantalla con espacio para texto, se puede usar una pregunta mas larga, pero si el canal que esta usando tiene solamente una pantalla pequena con espacio limitado, la forma de la pregunta y de la respuesta necesitara probablemente ser modificada de manera correspondiente.
Los diversos canales podnan incluir comunicacion a traves de internet, de una intranet, de e-mail, de mensajena instantanea o de otros metodos tales como telefono o sistemas de voz, telefonos celulares, ATM, kiosco, escaner, punto de terminal de venta, sistemas moviles, blackberry, dispositivos portatiles, PC de bolsillo, o dispositivos inalambricos. Se pueden usar cualesquiera otros canales de comunicacion, y se consideraran dentro del alcance de la invencion.
Se podra apreciar tambien que si un usuario no puede ser verificado usando el canal preferido (por ejemplo, el usuario esta online y ha contestado demasiadas preguntas incorrectamente y por tanto ha sido bloqueado por el sistema), entonces el sistema de verificacion/autenticacion puede recurrir por defecto a un sistema manual. En el ejemplo anterior, una vez que el usuario ha sido bloqueado, este podna ser inducido a llamar al vendedor para completar el proceso de verificacion/autenticacion a traves del telefono. El vendedor podna aun tener las preguntas y las respuestas sobre una pantalla y simplemente preguntar al usuario para que confirme la informacion o responda a las cuestiones.
La debilidad en alguna de las soluciones existentes consiste en que estas son estaticas. Por lo tanto, si alguien pretendiera obtener acceso no autorizado a los informes crediticios, la solucion completa podna verse comprometida. Sin embargo, puesto que las realizaciones del motor de verificacion/autenticacion descritas en la presente memoria son dinamicas y no usan simplemente datos de informes crediticios del consumidor, estas son mucho mas diffciles, y quizas imposibles, de quedar comprometidas.
Un ejemplo general del proceso de establecimiento de riesgo y fuente de informacion, ha sido mostrado en la Figura 1. Un administrador de red de vendedor o de cliente o de servidor, puede asignar niveles de riesgo a varias transacciones. (La autenticacion y los permisos que la acompanan pueden ser definidos tambien durante el proceso de configuracion). Por ejemplo, una transferencia bancaria entre cuentas del mismo titular de la cuenta puede ser un Nivel de Riesgo A, mientras que una transferencia bancaria a una cuenta de un titular de cuenta diferente puede ser un Nivel de Riesgo D. En las Figuras se han mostrado otros ejemplos con las cantidades retiradas.
La Figura 2 muestra las etapas que pueden tener lugar una vez que un usuario intenta acceder a transacciones del vendedor (las cuales, segun se discute, pueden ser diversas plataformas, aplicaciones y/o servicios relacionados con informacion, transacciones financieras, acceso a informacion, o cualquier otro evento en el que puedan ser apropiadas medidas de autenticacion, verificacion, u otro control de acceso o medidas de seguridad). Cuando un usuario que desea solicitar una transaccion online accede a una red de vendedor o cliente/servidor a traves de un terminal de cliente, el lado del servidor en la red (o el sitio del vendedor) comunica con un motor de verificacion/ autenticacion. El motor de verificacion/autenticacion determina el nivel de verificacion que debera ser acorde con la identidad del usuario en base a reglas espedficas del vendedor que acepta la transaccion.
De ese modo, el alcance del proceso de verificacion llevado a cabo depende de la naturaleza de la transaccion y de los requisitos espedficos del vendedor. El vendedor establece el nivel de riesgo asignado, y el motor de verificacion/ autenticacion localiza preguntas y respuestas apropiadas a partir de fuentes apropiadas que cumplan con el nivel de riesgo asignado. El motor de verificacion/autenticacion envfa varias cuestiones al usuario ya sea a traves del sitio web del vendedor o bien el usuario puede ser redirigido a un sitio separado para el motor de verificacion/ autenticacion. En general, el usuario y las credenciales que lo acompanan deben estar capacitados para que sean pasados de la pantalla de inicio de sesion (portlets) a uno o mas recursos objetivo (bases de datos) y/o posiciones de verificacion. Se prefiere que el motor de verificacion/autenticacion sirva como portal centralizado comun para que pasen las credenciales presentadas hasta la posicion apropiada para su verificacion, aunque tambien estan disponibles otras opciones y se consideran dentro del alcance de la invencion.
5
10
15
20
25
30
35
40
45
50
55
60
En general, el usuario es verificado y/o autenticado en base a su capacidad de responder sucesivas preguntas sobre informacion personal, y al nivel de coincidencia que se alcanza de comparar la informacion proporcionada con fuentes de datos fiables. Por ejemplo, se puede pedir inicialmente al usuario que proporcione un primer nivel de informacion de identificacion, tal como el nombre, la direccion, el permiso de conducir u otra informacion que pueda ser portada normalmente por la persona. Esta informacion se transmite al motor de verificacion/autenticacion, el cual lleva a cabo una verificacion y/o autenticacion de primer nivel sobre esa informacion comparando el grado de coincidencia entre la informacion suministrada por el usuario y los datos conocidos sobre el usuario a partir de otras fuentes. Tras la terminacion de este proceso de verificacion y/o autenticacion de primer nivel, el motor de verificacion/autenticacion determina si son necesarias mas preguntas dependiendo del nivel de riesgo asignado.
Con preferencia, algunas de las cuestiones adicionales son informacion privada que solamente puede conocer el usuario, tal como por ejemplo un prestamista hipotecario, pago del coche, u otra informacion obtenida de un informe crediticio o de otra fuente. Dependiendo del nivel de riesgo asignado y de la direccion de la entidad que usa el motor de verificacion/autenticacion, se extraen cuestiones adicionalmente desde otras fuentes, segun se ha descrito con anterioridad.
La financiera privada u otros datos obtenidos en el (los) nivel(es) mas alto(s) del proceso de verificacion pueden ser solicitados usando una pregunta interactiva, tal como multiples cuestiones opcionales, cuestiones verdaderas/falsas, o cuestiones que requieran una aportacion del usuario que son generadas automaticamente en base a la informacion disponible en las fuentes de datos conocidos. El motor de verificacion/autenticacion puede acceder a un archivo de credito para identificar prestamos del usuario que esten aun en estado de devolucion. Se pueden seleccionar uno o mas prestamos, y la pregunta interactiva podna preguntar al usuario por el nombre del prestador o el importe de pago en el prestamo identificado, y ofrecer un numero de opciones entre las que puede elegir el usuario, de las que solamente una es la correcta. Dependiendo de las respuestas, la identidad del usuario puede ser verificada. Si se necesita un nivel de certidumbre mas alto, el motor de verificacion/autenticacion puede extraer cuestiones adicionales desde otras fuentes.
Una caractenstica adicional que puede ser proporcionada consiste en que las credenciales usadas para la verificacion pueden estar disponibles para preguntar sobre servicios de perfil externo que contengan informacion acerca de las preferencias del usuario (preferencias de alertas, intereses, productos adquiridos, direcciones, etc.).
Otra caractenstica opcional consiste en que el motor pueda buscar en multiples idiomas.
Una caractenstica opcional adicional consiste en que una compama pueda usar este sistema internamente. Si existen cambios en las polfticas de seguridad de una compama que, por ejemplo, requieran que todos los usuarios sean verificados de nuevo y contesten mas cuestiones, el motor basado en reglas puede ser modificado para albergar el cambio. El motor puede habilitar tambien al usuario para que establezca reglas para los diversos niveles. Por ejemplo, si un empleado puede acceder solamente al sitio de intranet de la compama, este puede tener que ser re-verificado solamente una vez al afo. Si esta accediendo a datos confidenciales, se puede requerir que este sea re-verificado cada 90 dfas. Cuando se concede a un empleado acceso a fuentes de informacion adicionales, ese empleado puede modificar su perfil de manera correspondiente. Este debera contestar cuestiones adicionales en base al nuevo nivel de seguridad y se le podra conceder acceso inmediato.
Una vez que el proceso de preguntas se ha completado, el motor de verificacion/autenticacion puede proporcionar al vendedor o a la entidad que contrate el motor de verificacion/autenticacion un nivel de confianza o un porcentaje de seguridad acerca de la identificacion del usuario. Por ejemplo, en vez de proporcionar un comando de “aceptar” o “denegar”, el motor de verificacion/autenticacion podna proporcionar un nivel de confianza o porcentaje de seguridad, por ejemplo, seguridad del “85%” de que el usuario es quien dice ser. Por supuesto, tambien es posible que el motor de verificacion/autenticacion proporcione simplemente un comando de “aceptar” o “denegar” (o un comando de sf/no), y esto podna estar basado en un porcentaje de nivel de confort establecido por el vendedor. Por ejemplo, si el porcentaje de seguridad es superior al 85% para un determinado nivel de riesgo, el vendedor puede autorizar que el motor de verificacion/autenticacion otorgue automaticamente el acceso. La transaccion que el usuario esta solicitando puede ser llevada a cabo o no (o emprendida otra accion) dependiendo de los resultados de la autenticacion.
Tambien es posible que el vendedor marque la clase de servicio de puntuacion que prefiera. Por ejemplo, este puede decidir el nivel de error tipografico que permitira en las respuestas del usuario. Por ejemplo, si un usuario potencial tuviera que mecanografiar un codigo postal incorrecto respecto a su direccion en el archivo, el motor de verificacion/ autenticacion puede estar establecido en una de muchas opciones, tal como preguntar al usuario (con un numero establecido de respuestas incorrectas que pueden ser presentadas con anterioridad a que se bloquee la aplicacion o la transaccion), o (b) bloqueando directamente al usuario de forma inmediata. Segun otro ejemplo, cada aplicacion en cada nivel de riesgo puede tener un numero establecido de intentos y si se rebasa ese numero, entonces el usuario puede ser rechazado de forma permanente (hasta que, por ejemplo, el administrador de la base de datos reconfigure la pantalla). Alternativamente, pueden existir modelos de puntuacion mas sofisticados que pueden ser usados. El concepto general es que el vendedor pueda identificar sus niveles de riesgo, incluyendo el nivel de confianza y los niveles de puntuacion, que prefiera que sean usados durante el proceso del motor de verificacion/autenticacion.
5
10
15
20
25
30
35
40
45
50
55
Una vez que se ha cumplido el proceso de hacer consultas y de verificacion y/o autenticacion, el motor de verificacion/autenticacion, u otra fuente, puede generar un certificado digital que registre niveles de verificacion y otra informacion relacionada con el usuario. El certificado digital puede ser presentado despues en futuras transacciones para evitar la necesidad de re-verificar al usuario por cada nuevo evento de transaccion.
Por ejemplo, si se debe emitir un certificado digital una vez que un usuario completa la verificacion, el usuario puede ser dirigido a una comparMa de emision apropiada, junto con la verificacion de que el certificado debe ser emitido. Se puede pedir al usuario que introduzca informacion de identificacion y objetivo o contrasena para generar y almacenar un certificado digital. Si el usuario es una pequena empresa, el certificado digital podra ser emitido a una persona o a un grupo de personas que esten autorizadas a realizar transacciones en favor de la empresa. En resumen, el motor de verificacion/autenticacion verifica al usuario y a continuacion transfiere el usuario a otra comparMa (por ejemplo RSA o VeriSign) para obtener el certificado digital. Se podra comprender tambien que pueden estar incluidas otras compares y/o proveedores de servicio de datos, tal como compares de biometrica y empresas de sfmbolos que puedan realizar la verificacion a traves de verificacion de voz, escaneos de huella digital, escaneos de retina, ADN, o cualquier otra caractenstica biometrica o de identificacion apropiada. El ejemplo que sigue describe, y esta relacionado con, un certificado digital, pero debera entenderse que se pueden usar tambien otras caractensticas identificativas. El ejemplo es igualmente aplicable a otros metodos.
De forma resumida, un certificado digital contiene tfpicamente un conjunto de campos que incluyen identificacion de usuario, un numero de serie de certificado digital, un penodo de caducidad, asf como tambien informacion relacionada con el emisor del certificado digital y los datos de huella digital para el certificado digital. Este se almacena preferentemente de una manera segura en el servidor del cliente y se protege mediante preguntas de identificacion y objetivos de usuario o de contrasena antes de que el receptor pueda liberar el certificado digital para otras transacciones. Un certificado digital puede ser un archivo de datos almacenado en un formato comun legible con maquina que, tras la liberacion apropiada por el usuario, puede ser presentado a otros servidores de autenticacion para posteriores transacciones, como prueba de la identidad. Esto ayuda a evitar la necesidad de re- autenticar al usuario para posteriores eventos. Los certificados digitales contienen un campo de caducidad, pero el certificado puede ser generado tambien de modo que dure indefinidamente.
Los proveedores de autenticacion (por ejemplo, RSA, VeriSign, BusinessSignatures, etc.) no tienen la capacidad de proporcionar verificacion, solamente distribuyen servicios para autenticacion. Por consiguiente, las empresas de este tipo (u otros terceros) pueden desear acceder al motor de verificacion/autenticacion de modo que se puedan proporcionar dispositivos o sfmbolos de autenticacion y ser usados a traves de multiples sitios (banco 1, banco 2, comparMa de seguros 1, correduna 1, etc.), o el motor de verificacion/autenticacion puede referirse a usuarios que hayan sido verificados para tales empresas. Adicionalmente, se puede emitir un certificado digital que registre un cierto grado de confianza de la identidad del usuario (segun se ha descrito con anterioridad), pero para realizar una transaccion sensible, el usuario puede necesitar actualizar y mejorar el certificado digital a un nivel de certidumbre mas alto en materia de evaluacion de riesgos.
Tambien es posible que el motor de verificacion se use para verificar individuos o entidades a traves de multiples sitios web, posiblemente no relacionados. Por ejemplo, el Banco A no aceptara un sfmbolo del Banco B debido a que el Banco A no tiene conocimiento de como, y a que nivel, fue verificado el usuario en el Banco B. El motor de verificacion/autenticacion podra ofrecer la capacidad de dejar que los bancos establezcan esas reglas y niveles de riesgo de tal modo que se pueda usar el mismo sfmbolo a traves de multiples sitios. Esto elimina el smdrome de collar de sfmbolos. El motor podna verificar a los usuarios en tiempo real y proporcionar una estampilla/sello de aprobacion o incluso distribuir un sfmbolo (por ejemplo, a traves de un tercero) para que sea usado en varios sitios.
Tambien es posible que el estado de aprobacion de verificacion tenga una fecha de caducidad. Por ejemplo, por defecto podna ser establecida en un ario desde la fecha de aprobacion. Si un vendedor quisiera aplicar una fecha de expiracion diferente, esta puede estar preestablecida.
Diversas organizaciones tienen diferentes objetivos y motivaciones, y sus modelos de negocio para la verificacion son diferentes. Un modelo de negocio personalizado para una organizacion espedfica puede tener diferentes contenidos y estilos, y puede incorporar diferentes aspectos con enfasis diferente, enfocados a esa organizacion particular. El diserio de realizaciones del motor de verificacion/autenticacion que se ha descrito proporciona una solucion unica que cumple multiples objetivos y motivaciones. Esta es lo suficientemente flexible como para modificar y configurar soluciones que cumplan con los requisitos de negocio cambiantes y en curso. Esta ofrece flexibilidad y facilidad de administracion.
Usos de pequerio negocio
Realizaciones de la presente invencion proporcionan tambien un sistema que puede verificar a un usuario en base a informacion comercial y de pequerio negocio y agregar datos en tiempo real a traves de la web para proporcionar una solucion de verificacion dinamica. El sistema puede incluir cuestiones para los pequerios negocios, y respuestas a esas cuestiones, y las fuentes de datos acompariantes pueden estar identificadas y ser facilmente disponibles de modo que se genere informacion suficiente que cumpla con el requisito de la seguridad. Por ejemplo, los archivos SBFE y SBX contienen suficientes datos para generar cuestiones y respuestas en base a muchos requisitos de
5
10
15
20
25
30
35
40
45
50
55
seguridad.
Usos de cuenta agregada
Realizaciones de la presente invencion proporcionan una solucion que proporciona acceso a la informacion a traves de internet y la prueba de propiedad a traves de la agregacion de cuentas. Las cuentas agregadas, a las que se puede acceder por medio de un inicio unico de sesion, son mostradas a otros para verificar la exactitud, autenticidad y titularidad. La intencion es proporcionar una vista interior en una o mas cuentas seleccionadas. Esto podna ser util si un usuario desea dar a un asesor financiero acceso a todas sus cuentas en varias instituciones financieras.
Por ejemplo, un determinado servicio puede proporcionar la capacidad de ojear la informacion de una cuenta en tiempo real online. Esto no compromete la integridad de la cuenta ni divulga la ID del usuario ni la contrasena. Los usuarios de agregacion existentes pueden identificar las cuentas que deseen, o estan obligados a compartir con el motor de verificacion/autenticacion. Los usuarios de no agregacion pueden necesitar completar y establecer ese servicio con anterioridad a que se complete el proceso de verificacion si el vendedor ha seleccionado esa como una de las fuentes desde la que extraer informacion.
Mientras que la agregacion proporciona la capacidad de agregar cuentas y acceder a las mismas a traves de un unico inicio de sesion, esto no habilita normalmente al usuario a que permita que otra entidad eche un vistazo dentro de la cuenta seleccionada para proporcionar una prueba de titularidad. Este es el porque las aplicaciones de verificacion de FSP existentes han dependido de transferencias de cuenta a cuenta, las cuales permiten que el usuario transfiera dinero en tiempo real a una nueva cuenta a efectos de financiacion, estableciendo de ese modo una relacion instantanea. Resulta deseable proporcionar la capacidad de mirar en una cuenta online sin requerir que el usuario revele su ID de usuario y su contrasena, o que haga un deposito o una transferencia de la cuenta. Ello permitina un nivel de verificacion mas alto, sin comprometer la seguridad existente de la cuenta online.
Realizaciones permiten tambien la visualizacion en tiempo real sobre la informacion online existente (financiera, seguridad, medica, etc.) para el cliente potencial, pudiendo ser util esta capacidad para mirar en cuentas online existentes para verificar la prueba de propiedad y la identificacion, y la capacidad para capturar esa informacion para complementar el archivo. Por ejemplo, un servicio proporciona la capacidad de mirar en cuentas financieras online para proporcionar pruebas a efectos de verificacion, y proporciona la oportunidad de capturar esa informacion. Sin embargo, la limitacion de algunos sistemas actuales consiste en que estos requieren que el usuario “opte por”. En otras palabras, el usuario puede ir a un unico sitio web y establecer una unica contrasena con el fin de agregar un numero de cuentas bajo esa unica contrasena (por ejemplo, Yodlee). Sin embargo, a efectos de verificar al usuario, el sitio web que agrega los datos extrae informacion desde las cuentas que son identificadas por el usuario para su verificacion. En otras palabras, la informacion de cuenta disponible para su verificacion es unicamente la informacion procedente de cuentas identificadas por el usuario a traves de optar por. Por el contrario, con los sistemas descritos en la presente memoria, la informacion no se extrae necesariamente de las cuentas identificadas por el usuario, sino desde cuentas que estan ya ligadas al usuario, tal como un informe crediticio. Por ejemplo, un usuario no identifica, u “opta por” el uso de informacion de identificacion que se esta extrayendo desde una comparna tal como Equifax.
De forma similar, incluso aunque una entidad particular (por ejemplo, un banco o un almacen) no opte por los sistemas de verificacion/autenticacion descritos, el motor puede aun tener suficiente informacion para verificar una cuenta, por ejemplo, la existencia de una tarjeta de credito del Almacen A o una cuenta en el Banco B. En este ejemplo, los balances reales actuales pueden no ser parte de la informacion que se pueda extraer, a menos que el Almacen A o el Banco B opten por, y compartan, informacion con el sistema, pero la existencia de una cuenta puede ser verificada a traves de una entidad de informes crediticios.
Algunos productos y servicios pueden requerir verificacion mas alla de las preguntas y respuestas basicas, o puede que no haya fuentes suficientes de las que obtener informacion. Por lo tanto, las cuentas que se agregan proporcionan un inicio unico de sesion para el acceso a multiples cuentas online en tiempo real.
Realizaciones del motor de verificacion/autenticacion descrito pueden desarrollar relaciones con proveedores actuales de agregacion para obtener acceso a informacion con el fin de generar preguntas y respuestas. El sistema puede estar capacitado para capturar esta informacion, a traves de limpieza de pantalla o de alimentacion directa para una futura necesidad y/o para hacer crecer el archivo del usuario. Se prefiere que el sistema pueda identificar entre nuevos archivos (datos) y etiquetarlos como tales de modo que los archivos autoinformados, los archivos capturados, y los archivos proporcionados desde fuentes de SBFE y FSP no se mezclen y puedan ser identificados de manera correspondiente.
Acceso a niveles similares
El sistema puede permitir tambien que el usuario retorne en cualquier momento y pida acceso a soluciones, aplicaciones o servicios adicionales, mientras se requiere que este conteste solamente aquellas cuestiones adicionales que sean aplicables a las nuevas transacciones. Ademas, un usuario puede acceder instantaneamente a soluciones que tengan requisitos de verificacion similares a las de otros productos y servicios para los que el usuario haya sido ya verificado. Una vez aprobado para uno, por defecto, un usuario puede recibir la aprobacion para otros a
5
10
15
20
25
30
35
40
niveles similares. El nivel de aprobacion, y el acceso a aplicaciones asociadas al mismo, se basan en modelos de riesgo asignados a la aplicacion.
El sistema puede otorgar tambien acceso a otros sistemas y datos que tengan asignado el mismo nivel de riesgo, minimizando el numero de veces que un usuario debe ser verificado. Adicionalmente, si se establecen estandares para una industria (por ejemplo, entidades bancarias u otros FSPs), una vez verificado y asignado un sfmbolo de seguridad, la verificacion puede ser utilizada en otras posiciones.
Este se encuentra tambien capacitado para proporcionar a un usuario acceso a aplicaciones en diferentes mercados, es decir, a mercados de consumidores y de pequenos negocios, siempre que se alcance los niveles de seguridad apropiados. Por ejemplo, si un usuario ha sido verificado y se le ha concedido el acceso a determinadas aplicaciones, y este desea obtener acceso a productos y servicios adicionales, el motor de verificacion/autenticacion puede diagnosticar donde estan los productos adicionales y mostrar preguntas y respuestas apropiadas en base a esas nuevas aplicaciones y al riesgo asociado a las mismas. De igual modo, si un usuario ha sido verificado para una aplicacion, esa aprobacion puede cubrir otros productos y servicios que esten disponibles para el usuario final (por ejemplo, en ese estante del supermercado o por debajo). Esto elimina la necesidad de obtener una verificacion para esos servicios asignados con el mismo nivel de riesgo. Adicionalmente, si el usuario elige anadir servicios adicionales posteriormente, este puede simplemente seguir adelante desde donde lo dejo.
Requisitos de seguimiento de auditona y documentacion
Puede resultar deseable proporcionar un seguimiento de auditona de documentos, asf como de los productos y servicios que se usaron para la verificacion (o que se intentaron usar para la verificacion), y de la informacion que, a preguntas reales, se pidieron. Esta informacion puede ser util si el usuario solicita aplicaciones que requieran verificacion adicional o re-verificacion anual. Por ejemplo, el archivo para cada usuario que esta siendo verificado, puede tener una banderola en ciertas cuestiones o tipos de informacion que puedan ser comprobados, dependiendo de si ese tipo de informacion fue o no usada en el proceso. El motor puede almacenar despues todas las cuestiones de verificacion preguntadas.
Con respecto a otros aspectos de la documentacion:
• se pueden haber definido y documentado aplicaciones y nivel de riesgo asociado a las mismas;
• si se usa un tercero para la verificacion, la documentacion para usar el servicio puede ser proporcionada por el vendedor;
• la documentacion impresa puede incluir
o Notas de la Version de Operaciones del Portal, o Grna de Instalacion y Configuracion, o Grna de Implementacion, y o Grna de Operaciones.
• las soluciones pueden estar documentadas para el proceso de verificacion manual.
• Los estandares de verificacion pueden estar documentados de modo que las aplicaciones sepan para lo que se han construido, y de modo que las bases y fuentes de datos acompanantes puedan ser identificadas para que cumplan esos estandares.
Otros usos
La alternativa de servicio comun minimiza la configuracion y el mantenimiento, y proporciona compatibilidad a traves de multiples aplicaciones y de segmentos de mercado. El usuario puede aprovechar las mismas relaciones de datos y trabajar desde una arquitectura y estructura de archivo comunes. Este puede aprovechar flujos de trabajo comunes, visualizar y generar informes, y lo que es mas importante, usar una red de administracion comun (motor basado en reglas) para la configuracion que cumpla las necesidades del mercado espedfico. Por ejemplo:
Mercado
Aplicacion Controladores
Proveedores de servicios financieros
Acceso a entidad bancaria, correduna, hipoteca, seguros, 401k, etc. Reducir riesgo financiero, robo de identidad, cumplir directrices establecidas
Venta al por menor
Orden de entrada Servicio personalizado Reducir fraude Incrementar beneficios (1:1 comercializacion)
5
10
15
20
25
Mercado
Aplicacion Controladores
Proveedores de soluciones de pago/POS
Verificacion de titular de tarjeta/comprobar autor con anterioridad al inicio de la transaccion de pago Reducir fraude, proteger identidad, minimizar gastos de transaccion
Empleo/Control de Antecedentes/ Inmigracion
Verificacion de nacionalidad, estado legal, si las credenciales son legftimas (y no reutilizadas o las de una persona fallecida), antecedentes penales, monitorizacion Cumplir requisitos legales (es decir, medidas SB 529), mejorar practicas de contratacion, monitorizar empleados
Empresa/IT Proveedores de Solucion de Contrasena
Acceso a Intranet, Extranet, Aplicaciones Corporativas, contrasena/reinicios de PIN Incrementar la seguridad, reducir costes
Internet
Establecer credenciales, confirmar identidad Reducir riesgo financiero, robo de identidad, fraude
Asistencia sanitaria
Acceder a informacion de pacientes, autorizar prescripcion de medicamentos, autorizar pagos de seguros Proteger privacidad personal, cumplir requisitos HIPPA, reducir fraude y robo de identidad
Gobierno/Ejercito
Acceder a informacion guardada, verificacion con anterioridad al reparto de beneficios Incrementar seguridad, reducir costes
Organizacion de Beneficencia
Validar receptor con anterioridad a la distribucion de beneficios Reducir fraude, malversacion de fondos
En general, varias realizaciones descritas en la presente memoria son utiles para verificacion del consumidor, verificacion de la pequena empresa (para verificar el principio otorgante de la pequena empresa), verificacion de empleado de negocio (para confirmar la identidad de un usuario como empleado de la empresa), verificacion comercial (para establecer la confirmacion de empresas comerciales y tambien de empleados); verificacion de dispositivos (para validar que el dispositivo del otro extremo es de hecho propiedad de la persona o la empresa), asf como todas las formas de autenticacion similares.
Las realizaciones pueden ser usadas tambien para servicios de inicio rapido, que usen datos para el inicio rapido y servicios de pago de facturas previamente generadas y agregacion de cuentas. Espedficamente, algunas realizaciones proporcionan la capacidad de generar informacion para acelerar el proceso de establecimiento de cuenta para agregacion de cuentas. El sistema puede verificar el usuario final y permitir a continuacion que el usuario seleccione las cuentas que desea agregar. La generacion previa de informacion de cuenta a partir de, por ejemplo, una base de datos Equifax en un proceso de establecimiento de agregacion, cuenta por cuenta, puede ser un servicio con un valioso ahorro de tiempo.
Se pueden usar tambien las realizaciones para verificacion en tiempo real, lo que facilita la capacidad de que un usuario final proporcione la prueba de propiedad que le habilita para introducir informacion para una cuenta online existente. Estas credenciales se hacen pasar a continuacion al sitio aplicable donde se garantice el acceso y los datos que residen en ese sitio pueden ser acumulados para ofrecer preguntas como parte del proceso de verificacion online. Los datos y la informacion de credencial de inicio de sesion del sitio web pueden ser tambien almacenados para su uso posterior.
Se pueden usar tambien realizaciones para verificacion de red social, es decir, para verificar a los usuarios de modo que los usuarios de redes sociales online, es decir MySpace.com, no puedan pretender ser otros. Esto puede ayudar a minimizar los predadores online.
Otro uso potencial para varias realizaciones de los sistemas descritos son para tarjetas de debito o de prepago, tales como las emitidas por la Cruz Roja u otras entidades en situaciones de emergencia (por ejemplo, para ayuda en desastres naturales). Las tarjetas son emitidas con frecuencia a una persona o familia particular, y por lo tanto, confirmar la identidad de esa persona o familia con anterioridad a aceptar la tarjeta puede ayudar a evitar el fraude. La informacion de identificacion podna ser cualquier informacion practica, dependiendo del canal en el que se este
14
5
10
15
20
25
30
35
40
45
50
55
usando la tarjeta. Por ejemplo, si solamente esta disponible una interaccion de pantalla limitada, la informacion requerida podna ser “^Fue emitida esta tarjeta en Alabama?” y el usuario podna responder con una contestacion de “sf/no”. Si esta disponible una mayor interaccion con la pantalla, se puede sugerir al usuario que introduzca determinados dfgitos de su numero de seguridad social, numero de reclamacion, codigo postal, etcetera. La Cruz Roja o la entidad emisora puede identificar la informacion necesaria (o nivel de riesgo) y a partir de que fuentes (por ejemplo, la fuente en este ejemplo podna ser la propia base de datos de la Cruz Roja, aunque son posibles otras fuentes y podnan ser llamadas si fuera necesario en base al nivel de riesgo) con anterioridad a la aceptacion de la tarjeta.
Otras opciones son para tarjetas de regalo que tengan una cantidad prepagada ya asociada a las mismas (por ejemplo, tarjetas de almacenes, tarjetas de restaurantes, etc.). Si tales tarjetas se pierden, pueden ser usadas por alguien distinto del destinatario previsto. Por consiguiente, las tarjetas podnan estar ligadas a un sistema de verificacion/autenticacion que requiera que se introduzca determinada informacion con anterioridad a aceptar la tarjeta. Las realizaciones descritas son igualmente aplicables a otras opciones tales como cupones de alimentos u otros cupones emitidos por el gobierno (o de otro modo) a efectos de ayudar a impedir el fraude.
Se pueden usar tambien realizaciones para una red de verificacion que permita que los usuarios intercambien informacion anonimamente a efectos de verificacion. Esto podna permitir a los contribuyentes realizar la verificacion intercambiando informacion en tiempo real, mientras que no se comprometen sus acuerdos con sus usuarios finales (para no compartir informacion con otros segun este establecido en sus contratos de cuentas conforme al acta de Gramm-Leach-Bliley).
Se pueden usar tambien realizaciones para verificacion de pagos. Con anterioridad al inicio del pago (por ejemplo, mediante cheque, POS o tarjeta de credito), el sistema puede ser usado para verificar la persona a efectos de establecer la propiedad del instrumento de pago. En resumen, la naturaleza basada en reglas del sistema es una solucion dinamica que permite al vendedor (o al usuario inicial del servicio de motor de verificacion/autenticacion) que establezca el tipo de cuestiones y las fuentes de datos que desea incorporar en el proceso de verificacion. El motor puede estar establecido para que se cumplan las necesidades individuales del vendedor y que coincidan las necesidades de seguridad de esas aplicaciones a las que se accede.
Se describen usos adicionales en cada tttulo que sigue. Se puede acceder a cualquiera de esos usos (descritos con anterioridad y en lo que sigue) a traves de cualquiera de los canales descritos en lo que antecede (incluyendo uno o mas de internet, intranet, e-mail, mensajena instantanea u otros canales tal como uno o mas sistemas de telefoma o de voz, telefonos celulares, ATM, kiosco, escaner, punto de terminal de venta, sistemas moviles, blackberry, dispositivos portatiles, PC de bolsillo, dispositivos inalambricos). Estos son solamente ejemplos, y se comprendera que otros canales son posibles y se consideran dentro del alcance de esta invencion.
Uso de FFIEC
La verificacion es algo mas que la confirmacion de la identidad de un individuo, un negocio, o un empleado de un negocio, a efectos de abrir una cuenta. Se pueden usar varias realizaciones de los motores de verificacion/ autenticacion que se han descrito, para autenticacion multiforma y para identificar individuos con anterioridad a iniciar o aceptar un pago o como parte de un proceso de contratacion de empleo.
Para fomentar que los FSPs incrementen su seguridad, el Consejo de Examen de Instituciones Financieras Federales (FFIEC) publico directrices para la autenticacion. La grna refleja que la verificacion esta asociada a la autenticacion, pero es un proceso separado. Este instruye a los FSPs para que usen metodos y fuentes de datos confiables, espedficamente de terceras partes, para abrir nuevas cuentas. La seccion de “Tecnicas de Verificacion del Cliente” del documento de “Autenticacion en un Entorno de Banca por Internet” del FFIEC, apela a lo siguiente:
• Verificacion Positiva - asegurar que los datos proporcionados por un usuario coinciden con los datos procedentes de un tercero de confianza. Verificar la identidad por medio de una interaccion de pregunta y respuesta. Se hacen preguntas mas espedficas y detalladas, incrementando con ello la certidumbre de la verificacion positiva.
• Verificacion Logica - asegura que los datos proporcionados son precisos y compatibles. El codigo postal y la zona postal coinciden con la direccion, etc.
• Verificacion Negativa - comparar credenciales contra bases de datos de fraude para asegurarse de que los datos no estan vinculados a una actividad fraudulenta.
Uso de POS
Existe tambien una oportunidad importante para usar los motores de verificacion/autenticacion descritos dentro del punto de venta (POS) y del area de pagos. Existen cuatro tipos basicos de tarjetas: debito, credito, inteligente y prepago. Existen tres tipos principales de metodos de autenticacion: voz, captura electronica de datos, y terminales virtuales. La autenticacion es el area en que la realizacion de la presente invencion puede anadir un valor significativo al proceso de iniciacion del pago. Durante una transaccion o un pago, se presenta una tarjeta o un
15
5
10
15
20
25
30
35
40
45
50
55
cheque para el pago, virtual o ffsico. La informacion es captada desde la tarjeta o el cheque, mediante escaneo, tecleado, introduccion de clave o barrido, y comienza el proceso de captura electronica de datos (EDC).
Los datos capturados se presentan a un procesador y se devuelve una decision de pago o no pago. Mientras que este comprueba la validez basica, no confirma que la tarjeta o el cheque pertenezcan al individuo. Incluso cuando se requiere un PIN o una firma para completar la transaccion, esto no valida aun a la persona que presenta el instrumento de pago. Puesto que los consumidores demandan cada vez mas opciones de auto-servicio de comprobacion y realizan mas compras virtualmente, se requeriran medias de seguridad adicionales. Los esfuerzos por minimizar el fraude han sido enfocados, sin embargo, a la deteccion en el servidor final. Las soluciones tratan de detectar un comportamiento anormal y una actividad inusual. Si la presentacion de credenciales tuviera que ocurrir en la interfaz delantera, se podna eliminar una gran proporcion del fraude. De hecho, si el usuario no pudiera contestar la pregunta, la transaccion no sena enviada. El diseno de motor de verificacion/autenticacion es tal que el usuario, o el negocio, podran determinar el umbral de la cantidad de dolares con el que estan comodos y solamente requeriran la verificacion sobre compras por encima de esa cantidad. El emisor de la tarjeta puede incluso establecer el tipo de preguntas en base a la cantidad de dolares, asignando el riesgo de manera correspondiente. Tener datos dinamicos y la capacidad de asignar niveles de riesgo asegura que un comprador legttimo tenga una mejor oportunidad de completar la transaccion y reciba la seguridad de que su tarjeta no sera usada para transacciones fraudulentas.
Este tipo de flexibilidad beneficiara a los emisores de tarjetas, debido especialmente a que el mercado de las tarjetas se ha vuelto muy competitivo. Por ejemplo, algunos emisores de tarjetas tienen una polttica de “fiabilidad cero” para tarjetas de credito de pequenos negocios. Esto cubre compras hechas en almacenes, por telefono, u online. En consecuencia, los motores de verificacion/autenticacion descritos pueden ser particularmente utiles en esta area. Puesto que el motor es dinamico y no usa solamente datos de informes crediticios del consumidor, no puede resultar comprometido.
Uso de NACHA
La Asociacion Nacional de la Camara de Compensacion Automatizada (NACHA) planea probar una nueva solucion de pago electronico que posicione a las instituciones financieras para actuar como intermediarios para transacciones online. Esto es similar a los modelos de pago de PayPal y Verificados por Visa. La diferencia es que, con el PayPal, el usuario final debe presentar informacion de cuenta personal al PayPal con anterioridad al inicio de una transaccion.
Los modelos de NACHA y Verificado por Visa, anaden una contrasena, y en algunos casos un mensaje personal, al proceso de transaccion. El titular de la tarjeta introduce la informacion de su tarjeta en el momento del pago. Se presenta de retorno un recibo con el mensaje personal al titular de la tarjea para que confirme que esta en un sitio autentico. Si es asf, el usuario introduce la contrasena y la transaccion queda completada. El defecto de este sistema ha sido que la transaccion es redirigida a un banco online durante la transaccion. Esto obliga al comerciante a ceder el control de la transaccion a otra entidad. Esto puede confundir al usuario y ha provocado que los usuarios abandonen la compra antes de que se complete, causando una perdida de ventas al comerciante.
El motor de verificacion/autenticacion que se ha descrito podna eliminar todo esto mediante la verificacion del usuario en el momento de introduccion de la informacion de tarjeta. La verificacion ocurrina en el sitio del comerciante sin ninguna redireccion, y ofrecera mejor seguridad que las opciones anteriores. Puesto que es dinamica, el tipo de cuestion podna ser emparejado con el tipo de transaccion y/o con el importe. Esto no requiere que el usuario recuerde una contrasena adicional, y no compromete el flujo de la transaccion al que, con frecuencia, el usuario final ha estado acostumbrado.
Uso de dispositivo movil
Existen nuevas soluciones de seguridad aportadas al mercado a diario. Una que ha cosechado alguna atencion ultimamente es el fuera de banda (OOB). El OOB es una solucion multifactor que se usa junto con dispositivos habitualmente disponibles, como los telefonos celulares. Esto permite comunicacion de dos vfas, a traves de mensajena de texto o de voz. Puesto que opera fuera de banda, esta separado del canal principal (es decir, internet). Este confirma la identidad del usuario y la validez de la transaccion, e impide ataques de solapamiento de identidad.
El fuera de banda tiene una dependencia sobre verificacion del dispositivo al usuario. Esta alternativa requiere que el usuario final introduzca en primer lugar informacion del dispositivo durante el registro. Tambien acepta a ciegas que el numero de ese dispositivo pertenece a ese usuario. Lo mejor que los proveedores de la solucion de OOB pueden ofrecer actualmente, consiste en comparar los datos del usuario con lo que se conoce acerca de ese dispositivo, por ejemplo, la proximidad geografica o una combinacion de codigo de zona y de intercambio en relacion con un codigo postal.
Esto, sin embargo, es un debil intento en la deteccion de fraude. El OOB ha sido usado por compares para verificar nuevos clientes y titulares de cuentas existentes, y para detectar cuando se sospecha de fraude o de
5
10
15
20
25
30
35
40
45
50
55
comportamiento anormal. Tambien se usa para transacciones espedficas como pagos, telegramas y transferencias. Se pueden establecer reglas para determinar cuando se debe aplicar OOB. Esto puede ser establecido mediante un tipo de transaccion o un importe. Esto es compatible con el motor de verificacion/autenticacion que se ha descrito. Una diferencia principal consiste en que los sistemas de motor de verificacion/autenticacion pueden verificar que el dispositivo pertenezca al individuo o al pequeno negocio antes de que se envfe el codigo de acceso. Esta es la pieza faltante en todas las soluciones de OOB que se estan vendiendo actualmente en el mercado. Sin que el dispositivo verifique al usuario, no hay manera de confiar completamente en que el receptor del codigo de acceso sea la persona a la que esta destinado el codigo.
Uso del empleo
Los legisladores esperan que se promulguen ciertas leyes de inmigracion en un proximo futuro. Una esta relacionada con la denegacion de beneficios publicos a adultos que residan en el pafs ilegalmente, y a exigir a los contratistas publicos que contraten solamente trabajadores que esten legalmente en el pafs. Otras leyes podran requerir que los empleados verifiquen el estado legal y la admisibilidad de de empleados, lo que significa que los empresarios tendran que verificar si la documentacion presentada por los trabajadores es valida o no.
La Administracion de la Seguridad Social (SSA) ofrece un servicio gratis. El Sistema de Verificacion de Empleados (EVS), que es una manera de verificar los numeros de seguridad social (SSN) de los empleados. Los usuarios pueden llamar a un numero gratis y comprobar hasta cinco SSNs por llamada. Estos pueden presentar tambien hasta 50 nombres y los SSNs en la oficina de Seguridad Social local, sobre papel o mediante un listado en cinta magnetica. Existen miles de empresarios actualmente registrados para este servicio, y en 2004 solamente, el EVS atendio mas de un millon de llamadas. En 2005, la SSA desplego una aplicacion online denominada Servicio de Verificacion del Numero de la Seguridad Social (SSNVS). Esta solucion verifica nombres de empleados y SSNs a traves de una interfaz de usuario grafica de web. En 2005, la SSA proceso 25,7 millones de verificaciones para mas de 12.000 empresarios.
La SSA interactua tambien con el sistema Piloto Basico del Departamento de Seguridad Nacional (DHS). Este ayuda a empresarios con la confirmacion de idoneidad de empleo para empleados recien contratados. Este verifica un SSN, ciudadama de U.S., y situacion de trabajo actual, confirmando con ello la autorizacion de trabajo. El DHS puede confirmar tambien la autorizacion de trabajo actual para todos los no ciudadanos. El total combinado de transacciones de EVS, SSNVS y de Piloto Basico en 2004 fue de aproximadamente 67 millones.
Sin embargo, es mas probable que las grandes compares usen estos sistemas que las compamas mas pequenas. Puesto que los costes son fijos, el coste por uso se reduce segun se incrementa el numero de verificaciones por compama. Muchos pequenos negocios no tienen conocimiento de estos recursos o no saben como o donde acceder a los mismos. Usando el motor de verificacion/autenticacion que se ha descrito, se podna hacer que estos sistemas estuvieran disponibles como servicio web y que proporcionen acceso universal a pequenos negocios. Como servicio web, el sistema podna tambien distribuir e integrar la solucion en aplicaciones de terceros, es decir, pago de nominas, contabilidad y gestion bancaria. El diseno permite que el verificador elija que soluciones coinciden con las necesidades de su negocio. El sistema puede ser desplegado en cualquier parte, e incluido en aplicaciones que se precisen para hacer que funcione una pequena empresa o una empresa de cualquier tamano (pago de nominas, gestion bancaria online, contabilidad, etc.).
Uso de verificacion de antecedentes
Que alguien pueda ser contratado o no para un trabajo o promocionado puede depender de la informacion revelada en una verificacion de antecedentes. Los solicitantes de trabajo y los empleados existentes pueden ser preguntados o requeridos para que presenten una verificacion de antecedentes. Con el mayor enfoque sobre seguridad nacional, el numero de verificaciones de antecedentes de empleo que se esta realizando se ha incrementado anualmente, asf como las razones para realizarlas. Ahora estan disponibles soluciones que presentan actualizaciones automaticas. Segun avanza la tecnologfa de busqueda y mas registros federales, estatales y locales son digitalizados, la deteccion continua podna convertirse en una mayor oportunidad de mercado. El motor de verificacion/autenticacion que se ha descrito es una herramienta que los empresarios podran usar para minimizar el riesgo financiero y legal. El motor de verificacion/autenticacion y su capacidad para agregar datos desde fuentes de datos nuevas y existentes, podna ser usado en relacion con ofertas de verificacion de antecedentes. Tambien podna ser usado para enlazar verificacion de empleo y verificaciones y actualizaciones de antecedentes en soluciones de contratacion electronica.
La mayor parte de los segmentos de mercado tendran principalmente las mismas necesidades y caractensticas. La principal diferencia en el diseno del motor de verificacion/autenticacion sera el tipo de transaccion y el riesgo asociado a la misma. Por ejemplo, los tipos de transaccion podran incluir lo siguiente:
• Verificacion de identidad con anterioridad a la apertura de una cuenta
• Prueba de identidad con anterioridad al inicio de un pago - POS o tarjeta de credito
• Confirmacion de idoneidad de trabajo y/o estado de inmigracion
• Reconocimiento de propiedad del dispositivo movil.
Una diferencia entre los segmentos podra ser que los clientes de pago y de apertura de cuenta podra ser que los clientes estaran centrados en la transaccion mientras que el empleo y el dispositivo estaran centrados en la 5 informacion. Es importante apreciar esas diferencias puesto que las mismas podran tener un impacto sobre los canales moviles/interactivos que esten integrados con el motor de verificacion/autenticacion y con sus tecnologfas acompanantes.
Desde la perspectiva de un cliente, los consumidores esperan que las compares con las que interaction protejan no solo sus datos, sino tambien su identidad. La investigacion ha indicado que los usuarios no desean usar sfmbolos 10 y otros dispositivos para autenticarse a sf mismos en un sitio web. El metodo preferido es la autenticacion basada en el reconocimiento. Este metodo ofrece una capa de seguridad anadida, asf como la capacidad de proporcionar funcionalidad de auto-servicio, tal como reseteo de contrasena. Un objetivo de varias realizaciones de la presente invencion consiste en proporcionar una plataforma de utilidad que este disponible para todos los productos y aplicaciones, permitiendoles que proporcionen soluciones de verificacion a multiples segmentos de mercado y a sus 15 clientes a traves de multiples canales. Ademas de hacer que los datos sean mas accesibles, esto permitira a los usuarios personalizar la solucion para cumplir con las necesidades de sus mercados individuales.
Se pueden realizar cambios y modificaciones, adiciones y supresiones en los sistemas y metodos definidos con anterioridad y representados en los dibujos sin apartarse del alcance de la invencion y de las reivindicaciones que siguen.
20

Claims (12)

  1. 5
    10
    15
    20
    25
    30
    35
    40
    45
    REIVINDICACIONES
    1. - Un metodo de controlar el acceso por un usuario a sistemas de tecnolog^a de informacion de vendedor online usando un motor de verificacion/autenticacion, que comprende:
    (a) recibir una pregunta desde un sistema del vendedor para verificar a un usuario particular para una transaccion particular, en donde el vendedor ha asignado a la transaccion particular un nivel de riesgo;
    (b) en donde el vendedor ha especificado un nivel de verificacion apropiado que cumpla con el nivel de riesgo asociado, que comprende especificar una pluralidad de fuentes de datos que contienen informacion acerca del usuario;
    (c) preguntar al usuario, usando cuestiones generadas en base a datos procedentes de al menos dos de las fuentes de datos
    (d) determinar el grado en que el usuario contesta correctamente a las cuestiones, y
    (e) determinar si se concede o se deniega el acceso por el usuario a los sistemas de tecnologfa de informacion del vendedor en base al grado en que el usuario conteste correctamente a las cuestiones,
    caracterizado ademas por:
    (f) el motor de verificacion/autenticacion esta habilitado a traves de multiples canales;
    (g) en donde el vendedor ha establecido un nivel de riesgo en base al canal que esta siendo usado por el usuario;
    (h) generar un nivel de confianza y/o una puntuacion de la identidad del usuario en base a las respuestas del usuario a las cuestiones, y
    (i) proporcionar el nivel de confianza y/o la puntuacion al sistema del vendedor, que esta configurado para determinar si conceder o denegar el acceso por parte del usuario a los sistemas de tecnologfa de informacion del vendedor en base al nivel de confianza proporcionado.
  2. 2. - Un metodo segun la reivindicacion 1, en donde el vendedor identifica la forma en que se preguntan las cuestiones, dependiendo del canal que se este usando.
  3. 3. - Un metodo segun la reivindicacion 1 o la reivindicacion 2, en donde el vendedor ha especificado un nivel de puntuacion para acomodar los errores.
  4. 4. - Un metodo segun cualquiera de las reivindicaciones 1 a 3, en donde fabricantes de sfmbolos de seguridad pueden integrarse con el motor de verificacion/autenticacion para distribuir dispositivos de seguridad solamente a usuarios que alcancen un determinado nivel de confianza.
  5. 5. - Un metodo segun las reivindicaciones 1 a 4, en donde el motor de verificacion/autenticacion autoriza la emision de un certificado digital a un usuario una vez que el usuario completa la verificacion.
  6. 6. - Un metodo segun cualquiera de las reivindicaciones 1 a 5, en donde los multiples canales incluyen uno o mas de entre internet, una intranet, e-mail, mensajena instantanea, sistemas de telefoma o de voz, telefonos celulares, ATM, kiosco, escaner, punto de terminal de ventas, sistema movil, dispositivo portable, PC de bolsillo, o un dispositivo inalambrico.
  7. 7. - Un metodo segun cualquiera de las reivindicaciones 1 a 6, en donde el motor de verificacion/autenticacion proporciona al vendedor una serie de selecciones y opciones de puntuacion en relacion con niveles de riesgo, fuentes de datos, precios y canales.
  8. 8. - Un metodo segun cualquiera de las reivindicaciones 1 a 7, en donde, una vez que se ha concedido el acceso, un usuario puede volver al sistema de tecnologfa de informacion del vendedor y solicitar acceso a transacciones adicionales y responder solamente a las cuestiones que sean aplicables al nivel de riesgo asignado de la transaccion adicional.
  9. 9. - Un metodo segun cualquiera de las reivindicaciones 1 a 8, en donde el metodo usa un primer canal para comunicacion con el usuario, y en donde, si el primer canal falla, usa por defecto un canal manual alternativo.
  10. 10. - Un metodo segun una cualquiera de las reivindicaciones 1 a 9, que comprende ademas verificar que un dispositivo pertenece a un determinado individuo o negocio antes de que se envfe un codigo de acceso.
  11. 11. - Un metodo segun una cualquiera de las reivindicaciones 1 a 10, en donde las fuentes de datos comprenden una unica base de datos entremezclada que tiene informacion compilada procedente de varias fuentes de datos en una
    posicion.
  12. 12.- Un motor de verificacion/autenticacion para controlar la comunicacion y el acceso por parte de un usuario a sistemas de tecnolog^a de informacion de vendedor online, en donde el motor de verificacion/autenticacion esta dispuesto para operar mediante el metodo de cualquiera de las reivindicaciones 1 a 11.
ES07842933.9T 2006-10-10 2007-09-21 Sistemas y métodos de verificación y autenticación Active ES2566060T3 (es)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
US545247 2006-10-10
US11/545,247 US8239677B2 (en) 2006-10-10 2006-10-10 Verification and authentication systems and methods
PCT/US2007/079105 WO2008045667A2 (en) 2006-10-10 2007-09-21 Verification and authentication systems and methods

Publications (1)

Publication Number Publication Date
ES2566060T3 true ES2566060T3 (es) 2016-04-08

Family

ID=39275957

Family Applications (1)

Application Number Title Priority Date Filing Date
ES07842933.9T Active ES2566060T3 (es) 2006-10-10 2007-09-21 Sistemas y métodos de verificación y autenticación

Country Status (5)

Country Link
US (2) US8239677B2 (es)
EP (1) EP2074513B1 (es)
CA (1) CA2664510C (es)
ES (1) ES2566060T3 (es)
WO (1) WO2008045667A2 (es)

Families Citing this family (236)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US8175889B1 (en) 2005-04-06 2012-05-08 Experian Information Solutions, Inc. Systems and methods for tracking changes of address based on service disconnect/connect data
US8874477B2 (en) 2005-10-04 2014-10-28 Steven Mark Hoffberg Multifactorial optimization system and method
US8684265B1 (en) 2006-05-25 2014-04-01 Sean I. Mcghie Rewards program website permitting conversion/transfer of non-negotiable credits to entity independent funds
US8342399B1 (en) 2006-05-25 2013-01-01 Mcghie Sean I Conversion of credits to funds
US8162209B2 (en) 2006-05-25 2012-04-24 Buchheit Brian K Storefront purchases utilizing non-negotiable credits earned from a game of chance
US8376224B2 (en) 2006-05-25 2013-02-19 Sean I. Mcghie Self-service stations for utilizing non-negotiable credits earned from a game of chance
US8668146B1 (en) 2006-05-25 2014-03-11 Sean I. Mcghie Rewards program with payment artifact permitting conversion/transfer of non-negotiable credits to entity independent funds
US7703673B2 (en) 2006-05-25 2010-04-27 Buchheit Brian K Web based conversion of non-negotiable credits associated with an entity to entity independent negotiable funds
US9704174B1 (en) 2006-05-25 2017-07-11 Sean I. Mcghie Conversion of loyalty program points to commerce partner points per terms of a mutual agreement
US8267315B1 (en) 2006-05-25 2012-09-18 Mcghie Sean I Exchange of non-negotiable credits for entity independent funds
US10062062B1 (en) 2006-05-25 2018-08-28 Jbshbm, Llc Automated teller machine (ATM) providing money for loyalty points
US8554827B2 (en) * 2006-09-29 2013-10-08 Qurio Holdings, Inc. Virtual peer for a content sharing system
US8239677B2 (en) 2006-10-10 2012-08-07 Equifax Inc. Verification and authentication systems and methods
US20080288299A1 (en) * 2006-10-31 2008-11-20 Genmobi Technologies, Inc. System and method for user identity validation for online transactions
US7886334B1 (en) * 2006-12-11 2011-02-08 Qurio Holdings, Inc. System and method for social network trust assessment
US9195996B1 (en) 2006-12-27 2015-11-24 Qurio Holdings, Inc. System and method for classification of communication sessions in a social network
WO2008086439A1 (en) * 2007-01-09 2008-07-17 Visa U.S.A. Inc. Contactless transaction
US20080282324A1 (en) * 2007-05-10 2008-11-13 Mary Kay Hoal Secure Social Networking System with Anti-Predator Monitoring
US20090025084A1 (en) * 2007-05-11 2009-01-22 Fraud Management Technologies Pty Ltd Fraud detection filter
TW200846972A (en) * 2007-05-18 2008-12-01 Asustek Comp Inc Method for generating and using a key for encryption and decryption in a computer device
US20080313730A1 (en) * 2007-06-15 2008-12-18 Microsoft Corporation Extensible authentication management
US8474022B2 (en) * 2007-06-15 2013-06-25 Microsoft Corporation Self-service credential management
US8311513B1 (en) * 2007-06-27 2012-11-13 ENORCOM Corporation Automated mobile system
US12245028B1 (en) 2007-06-27 2025-03-04 ENORCOM Corporation Intelligent interface mechanism for an electronic system
US20090006230A1 (en) * 2007-06-27 2009-01-01 Checkfree Corporation Identity Risk Scoring
US8326353B1 (en) 2007-06-27 2012-12-04 ENORCOM Corporation Customizable mobile device
US8839383B2 (en) * 2007-08-20 2014-09-16 Goldman, Sachs & Co. Authentification broker for the securities industry
US20110131141A1 (en) * 2008-09-26 2011-06-02 Ryan Steelberg Advertising request and rules-based content provision engine, system and method
US20090112649A1 (en) * 2007-10-30 2009-04-30 Intuit Inc. Method and system for assessing financial risk associated with a business entity
US9547870B1 (en) * 2007-11-02 2017-01-17 Fair Isaac Corporation System and methods for selective advertising
CN101918988A (zh) * 2007-11-08 2010-12-15 沃尔玛公司 使用射频识别技术自动顾客结账的方法和装置
US8875259B2 (en) * 2007-11-15 2014-10-28 Salesforce.Com, Inc. On-demand service security system and method for managing a risk of access as a condition of permitting access to the on-demand service
US20090138397A1 (en) * 2007-11-23 2009-05-28 Bansi Lal Sharma Credit card payment system and method
US8452707B2 (en) * 2007-11-23 2013-05-28 Bansi Lal Sharma Credit card, credit card systems and method
US8676998B2 (en) * 2007-11-29 2014-03-18 Red Hat, Inc. Reverse network authentication for nonstandard threat profiles
US8126882B2 (en) 2007-12-12 2012-02-28 Google Inc. Credibility of an author of online content
US20090192944A1 (en) * 2008-01-24 2009-07-30 George Sidman Symmetric verification of web sites and client devices
US8494929B1 (en) * 2008-05-30 2013-07-23 Intuit Inc. Salary advisor for small business employers
US8595148B1 (en) * 2008-05-30 2013-11-26 Intuit Inc. Method and system for applicant salary and employment history verification
US8494854B2 (en) * 2008-06-23 2013-07-23 John Nicholas and Kristin Gross CAPTCHA using challenges optimized for distinguishing between humans and machines
US8312033B1 (en) 2008-06-26 2012-11-13 Experian Marketing Solutions, Inc. Systems and methods for providing an integrated identifier
US9363262B1 (en) * 2008-09-15 2016-06-07 Galileo Processing, Inc. Authentication tokens managed for use with multiple sites
US9449195B2 (en) * 2009-01-23 2016-09-20 Avow Networks Incorporated Method and apparatus to perform online credential reporting
US8301684B2 (en) * 2009-02-26 2012-10-30 Google Inc. User challenge using information based on geography or user identity
US20100228664A1 (en) * 2009-03-04 2010-09-09 United Parcel Service Of America, Inc. Identity validation for financial transactions
US9280875B2 (en) * 2009-03-06 2016-03-08 Zynga Inc. Virtual playing chips in a multiuser online game network
US20110004561A1 (en) * 2009-07-01 2011-01-06 Microsoft Corporation Contact Information Aggregation
US8752142B2 (en) 2009-07-17 2014-06-10 American Express Travel Related Services Company, Inc. Systems, methods, and computer program products for adapting the security measures of a communication network based on feedback
US7865937B1 (en) 2009-08-05 2011-01-04 Daon Holdings Limited Methods and systems for authenticating users
US7685629B1 (en) 2009-08-05 2010-03-23 Daon Holdings Limited Methods and systems for authenticating users
US8443202B2 (en) 2009-08-05 2013-05-14 Daon Holdings Limited Methods and systems for authenticating users
CN102035649B (zh) * 2009-09-29 2013-08-21 国际商业机器公司 认证方法和装置
US20110137760A1 (en) * 2009-12-03 2011-06-09 Rudie Todd C Method, system, and computer program product for customer linking and identification capability for institutions
US8621636B2 (en) 2009-12-17 2013-12-31 American Express Travel Related Services Company, Inc. Systems, methods, and computer program products for collecting and reporting sensor data in a communication network
US9756076B2 (en) 2009-12-17 2017-09-05 American Express Travel Related Services Company, Inc. Dynamically reacting policies and protections for securing mobile financial transactions
US8650129B2 (en) 2010-01-20 2014-02-11 American Express Travel Related Services Company, Inc. Dynamically reacting policies and protections for securing mobile financial transaction data in transit
US10565586B2 (en) * 2010-01-29 2020-02-18 Cardinalcommerce Corporation Electronic payment processing method and system with smart/authenticate fields and definitions
TW201131416A (en) * 2010-03-15 2011-09-16 F2Ware Inc Data processing methods and systems for processing data in an operation having a predetermined flow based on CAPTCHA (completely automated public test to tell computers and humans apart) data, and computer program products thereof
US8756650B2 (en) * 2010-03-15 2014-06-17 Broadcom Corporation Dynamic authentication of a user
US8826030B2 (en) * 2010-03-22 2014-09-02 Daon Holdings Limited Methods and systems for authenticating users
US9652802B1 (en) 2010-03-24 2017-05-16 Consumerinfo.Com, Inc. Indirect monitoring and reporting of a user's credit data
US20110314558A1 (en) * 2010-06-16 2011-12-22 Fujitsu Limited Method and apparatus for context-aware authentication
US10360625B2 (en) 2010-06-22 2019-07-23 American Express Travel Related Services Company, Inc. Dynamically adaptive policy management for securing mobile financial transactions
US8850539B2 (en) 2010-06-22 2014-09-30 American Express Travel Related Services Company, Inc. Adaptive policies and protections for securing financial transaction data at rest
US8924296B2 (en) * 2010-06-22 2014-12-30 American Express Travel Related Services Company, Inc. Dynamic pairing system for securing a trusted communication channel
US8744956B1 (en) 2010-07-01 2014-06-03 Experian Information Solutions, Inc. Systems and methods for permission arbitrated transaction services
US8931058B2 (en) 2010-07-01 2015-01-06 Experian Information Solutions, Inc. Systems and methods for permission arbitrated transaction services
US8473277B2 (en) * 2010-08-05 2013-06-25 David Lynton Jephcott Translation station
US9779088B2 (en) 2010-08-05 2017-10-03 David Lynton Jephcott Translation station
WO2012065128A1 (en) * 2010-11-11 2012-05-18 Ebay Inc. Quick payment using mobile device binding
US9147042B1 (en) 2010-11-22 2015-09-29 Experian Information Solutions, Inc. Systems and methods for data verification
US8555355B2 (en) * 2010-12-07 2013-10-08 Verizon Patent And Licensing Inc. Mobile pin pad
US8943306B2 (en) * 2010-12-20 2015-01-27 Mastercard International Incorporated Methods, systems, and computer readable media for designating a security level for a communications link between wireless devices
US9824358B2 (en) 2011-02-09 2017-11-21 Bank Of America Corporation Fraudulent transaction detection system for use in identity-based online financial transaction decisioning system
CA2827478C (en) 2011-02-18 2020-07-28 Csidentity Corporation System and methods for identifying compromised personally identifiable information on the internet
US20120254017A1 (en) * 2011-03-30 2012-10-04 Fusco Douglas D System and Method for Credit Information Acquisition, Aggregation, and Maintenance
KR101509051B1 (ko) 2011-04-12 2015-04-07 어플라이드 사이언스, 인코포레이티드 헌혈을 관리하는 시스템 및 방법
US20120278179A1 (en) * 2011-04-28 2012-11-01 Ray Campbell Systems and methods for deducing user information from input device behavior
US8527360B2 (en) * 2011-04-29 2013-09-03 Daon Holdings Limited Methods and systems for conducting payment transactions
US9607336B1 (en) 2011-06-16 2017-03-28 Consumerinfo.Com, Inc. Providing credit inquiry alerts
US8955154B2 (en) 2011-07-08 2015-02-10 Credibility Corp. Single system for authenticating entities across different third party platforms
US9471882B2 (en) * 2011-07-25 2016-10-18 International Business Machines Corporation Information identification method, program product, and system using relative frequency
US9659164B2 (en) * 2011-08-02 2017-05-23 Qualcomm Incorporated Method and apparatus for using a multi-factor password or a dynamic password for enhanced security on a device
US8843108B1 (en) * 2011-08-17 2014-09-23 Intuit Inc. Location-based information security
US9148447B2 (en) * 2011-08-31 2015-09-29 Bank Of America Corporation Safe services framework
US9047608B1 (en) * 2011-08-31 2015-06-02 Symantec Corporation Method and system to improve risk assessments in fraud detection systems using machine identifiers
US9106691B1 (en) 2011-09-16 2015-08-11 Consumerinfo.Com, Inc. Systems and methods of identity protection and management
US11030562B1 (en) 2011-10-31 2021-06-08 Consumerinfo.Com, Inc. Pre-data breach monitoring
US8527418B2 (en) 2011-11-22 2013-09-03 The Western Union Company Risk analysis of money transfer transactions
CN103138921B (zh) * 2011-11-22 2016-05-11 阿里巴巴集团控股有限公司 一种身份信息验证方法和系统
WO2013090797A1 (en) * 2011-12-14 2013-06-20 Visa International Service Association Online account access control by mobile device
US8544091B2 (en) * 2011-12-19 2013-09-24 Credibility Corp. Advocate for facilitating verification for the online presence of an entity
US10008206B2 (en) * 2011-12-23 2018-06-26 National Ict Australia Limited Verifying a user
AP2014007920A0 (en) 2012-02-22 2014-09-30 Visa Int Service Ass Data security system using mobile communications device
CN102646190B (zh) * 2012-03-19 2018-05-08 深圳市腾讯计算机系统有限公司 一种基于生物特征的认证方法、装置及系统
US9203860B1 (en) * 2012-03-20 2015-12-01 United Services Automobile Association (Usaa) Dynamic risk engine
US10432605B1 (en) * 2012-03-20 2019-10-01 United Services Automobile Association (Usaa) Scalable risk-based authentication methods and systems
US9137234B2 (en) * 2012-03-23 2015-09-15 Cloudpath Networks, Inc. System and method for providing a certificate based on granted permissions
US20130339217A1 (en) * 2012-05-25 2013-12-19 On Deck Capital, Inc. Real-Time Automated Online Loan Transaction System
US8856887B2 (en) 2012-07-09 2014-10-07 Ping Identity Corporation Methods and apparatus for delegated authentication token retrieval
US9754209B1 (en) * 2012-09-27 2017-09-05 EMC IP Holding Company LLC Managing knowledge-based authentication systems
RU2514138C1 (ru) 2012-09-28 2014-04-27 Закрытое акционерное общество "Лаборатория Касперского" Система и способ верификации сертификата открытого ключа с целью противодействия атакам типа "человек посередине"
US8584219B1 (en) * 2012-11-07 2013-11-12 Fmr Llc Risk adjusted, multifactor authentication
US8856894B1 (en) 2012-11-28 2014-10-07 Consumerinfo.Com, Inc. Always on authentication
US10504111B2 (en) * 2012-12-21 2019-12-10 Intermec Ip Corp. Secure mobile device transactions
US20140189835A1 (en) * 2012-12-28 2014-07-03 Pitney Bowes Inc. Systems and methods for efficient authentication of users
CN103209174B (zh) * 2013-03-12 2016-03-30 华为技术有限公司 一种数据防护方法、装置及系统
US8812387B1 (en) 2013-03-14 2014-08-19 Csidentity Corporation System and method for identifying related credit inquiries
US9053615B2 (en) 2013-03-14 2015-06-09 Wal-Mart Stores, Inc. Method and apparatus pertaining to use of both optical and electronic product codes
US9633322B1 (en) 2013-03-15 2017-04-25 Consumerinfo.Com, Inc. Adjustment of knowledge-based authentication
US9230077B2 (en) * 2013-03-15 2016-01-05 International Business Machines Corporation Alias-based social media identity verification
US20140279392A1 (en) * 2013-03-15 2014-09-18 NOWaccount Network Corporation Systems and Methods for Credit Enhancement for Trade Credit Transactions
US9954860B2 (en) * 2013-03-15 2018-04-24 Entrust, Inc. Online secure transaction verification system proxy server and method
US10664936B2 (en) 2013-03-15 2020-05-26 Csidentity Corporation Authentication systems and methods for on-demand products
US20140279395A1 (en) * 2013-03-15 2014-09-18 Zoot Enterprises, Inc. System and methods for providing least cost data acquisition for financial decisions
US9305298B2 (en) * 2013-03-22 2016-04-05 Nok Nok Labs, Inc. System and method for location-based authentication
US10270748B2 (en) 2013-03-22 2019-04-23 Nok Nok Labs, Inc. Advanced authentication techniques and applications
US9887983B2 (en) 2013-10-29 2018-02-06 Nok Nok Labs, Inc. Apparatus and method for implementing composite authenticators
WO2014176018A1 (en) * 2013-04-25 2014-10-30 Mwh Americas Inc. Computerized indexing of catastrophic operational risk readiness
US9721147B1 (en) 2013-05-23 2017-08-01 Consumerinfo.Com, Inc. Digital identity
US9961077B2 (en) 2013-05-30 2018-05-01 Nok Nok Labs, Inc. System and method for biometric authentication with device attestation
US20140358787A1 (en) * 2013-05-30 2014-12-04 1020, Inc. Commerce Card System And Method Of Using Same
US20140379525A1 (en) * 2013-06-20 2014-12-25 Bank Of America Corporation Utilizing voice biometrics
US20150026082A1 (en) * 2013-07-19 2015-01-22 On Deck Capital, Inc. Process for Automating Compliance with Know Your Customer Requirements
US9424410B2 (en) 2013-12-09 2016-08-23 Mastercard International Incorporated Methods and systems for leveraging transaction data to dynamically authenticate a user
US9928358B2 (en) * 2013-12-09 2018-03-27 Mastercard International Incorporated Methods and systems for using transaction data to authenticate a user of a computing device
US9497178B2 (en) * 2013-12-31 2016-11-15 International Business Machines Corporation Generating challenge response sets utilizing semantic web technology
US9148284B2 (en) * 2014-01-14 2015-09-29 Bjoern Pirrwitz Identification and/or authentication method
US20150287138A1 (en) * 2014-04-08 2015-10-08 Ebay Inc. Extending temporary credit based on risk factors
US10373240B1 (en) 2014-04-25 2019-08-06 Csidentity Corporation Systems, methods and computer-program products for eligibility verification
US9654469B1 (en) 2014-05-02 2017-05-16 Nok Nok Labs, Inc. Web-based user authentication techniques and applications
US9577999B1 (en) 2014-05-02 2017-02-21 Nok Nok Labs, Inc. Enhanced security for registration of authentication devices
US9413533B1 (en) 2014-05-02 2016-08-09 Nok Nok Labs, Inc. System and method for authorizing a new authenticator
US9563758B2 (en) * 2014-05-12 2017-02-07 International Business Machines Corporation Increasing security of a device and/or system via questioning about a characteristic of the device and/or system
US20150348046A1 (en) * 2014-05-27 2015-12-03 Derbywire Inc. Systems and Methods for Performing Secure Commercial Transactions
US11216815B2 (en) 2014-05-27 2022-01-04 American Express Travel Related Services Company, Inc. Systems and methods for fraud liability shifting
AU2015266570B2 (en) 2014-05-30 2020-02-27 Applied Science, Inc. Systems and methods for managing blood donations
US11206266B2 (en) 2014-06-03 2021-12-21 Passlogy Co., Ltd. Transaction system, transaction method, and information recording medium
US9852276B2 (en) * 2014-07-03 2017-12-26 Scayl. Inc. System and methods for validating and managing user identities
US9787723B2 (en) * 2014-07-18 2017-10-10 Ping Identify Corporation Devices and methods for threat-based authentication for access to computing resources
US9875347B2 (en) 2014-07-31 2018-01-23 Nok Nok Labs, Inc. System and method for performing authentication using data analytics
US9455979B2 (en) 2014-07-31 2016-09-27 Nok Nok Labs, Inc. System and method for establishing trust using secure transmission protocols
US9654507B2 (en) 2014-07-31 2017-05-16 Zscaler, Inc. Cloud application control using man-in-the-middle identity brokerage
US9749131B2 (en) 2014-07-31 2017-08-29 Nok Nok Labs, Inc. System and method for implementing a one-time-password using asymmetric cryptography
US10148630B2 (en) 2014-07-31 2018-12-04 Nok Nok Labs, Inc. System and method for implementing a hosted authentication service
US9736154B2 (en) 2014-09-16 2017-08-15 Nok Nok Labs, Inc. System and method for integrating an authentication service within a network architecture
US10169556B2 (en) 2014-10-30 2019-01-01 Intuit Inc. Verifying a user's identity based on adaptive identity assurance levels
US10339527B1 (en) 2014-10-31 2019-07-02 Experian Information Solutions, Inc. System and architecture for electronic fraud detection
US20160210446A1 (en) * 2015-01-19 2016-07-21 Dell Products, Lp System and Method for Providing Persistent Authentication in an Information Handling System
WO2016122441A1 (en) * 2015-01-26 2016-08-04 Hewlett Packard Enterprise Development Lp Authentication of a user
RU2606556C2 (ru) * 2015-02-20 2017-01-10 Закрытое акционерное общество "Лаборатория Касперского" Способ ввода конфиденциальных данных
EP3065366B1 (en) * 2015-03-02 2020-09-09 Bjoern Pirrwitz Identification and/or authentication system and method
US10049406B2 (en) 2015-03-20 2018-08-14 Bank Of America Corporation System for sharing retirement scores between social groups of customers
US10147065B1 (en) * 2015-03-30 2018-12-04 EMC IP Holding Company LLC Dynamic generation of risk score thresholds for optimized configuration of policy rules in an adaptive authentication service
US10068098B2 (en) * 2015-04-17 2018-09-04 Cicer One Technologies Inc. Data storage and access platform with jurisdictional control
US20160350860A1 (en) * 2015-05-27 2016-12-01 Bank Of America Corporation Modifying an estimated financial plan
US10096007B2 (en) * 2015-06-26 2018-10-09 Worldpay, Llc System and method for payment platform self-certification for processing financial transactions with payment networks
US10757104B1 (en) 2015-06-29 2020-08-25 Veritas Technologies Llc System and method for authentication in a computing system
US11151468B1 (en) 2015-07-02 2021-10-19 Experian Information Solutions, Inc. Behavior analysis using distributed representations of event data
US10360394B2 (en) 2015-11-18 2019-07-23 American Express Travel Related Services Company, Inc. System and method for creating, tracking, and maintaining big data use cases
US10169601B2 (en) 2015-11-18 2019-01-01 American Express Travel Related Services Company, Inc. System and method for reading and writing to big data storage formats
US10037329B2 (en) 2015-11-18 2018-07-31 American Express Travel Related Services Company, Inc. System and method for automatically capturing and recording lineage data for big data records
US10152754B2 (en) * 2015-12-02 2018-12-11 American Express Travel Related Services Company, Inc. System and method for small business owner identification
US9954867B1 (en) * 2015-12-15 2018-04-24 Amazon Technologies, Inc. Verification of credential reset
US10216943B2 (en) * 2015-12-17 2019-02-26 International Business Machines Corporation Dynamic security questions in electronic account management
US9626506B1 (en) 2015-12-17 2017-04-18 International Business Machines Corporation Dynamic password generation
US10853359B1 (en) 2015-12-21 2020-12-01 Amazon Technologies, Inc. Data log stream processing using probabilistic data structures
US9813402B1 (en) 2016-01-08 2017-11-07 Allstate Insurance Company User authentication based on probabilistic inference of threat source
TWI616773B (zh) * 2016-03-08 2018-03-01 宏碁股份有限公司 電腦系統之動態驗證方法及系統
US20170289134A1 (en) * 2016-03-30 2017-10-05 Ping Identity Corporation Methods and apparatus for assessing authentication risk and implementing single sign on (sso) using a distributed consensus database
US10769635B2 (en) 2016-08-05 2020-09-08 Nok Nok Labs, Inc. Authentication techniques including speech and/or lip movement analysis
US10637853B2 (en) 2016-08-05 2020-04-28 Nok Nok Labs, Inc. Authentication techniques including speech and/or lip movement analysis
US10334026B2 (en) 2016-08-08 2019-06-25 Bank Of America Corporation Resource assignment system
US10116582B2 (en) 2016-08-08 2018-10-30 Bank Of America Corporation Resource assignment system with allocation assist
WO2018049234A1 (en) * 2016-09-09 2018-03-15 Trusona, Inc. Systems and methods for distribution of selected authentication information for a network of devices
US10091195B2 (en) 2016-12-31 2018-10-02 Nok Nok Labs, Inc. System and method for bootstrapping a user binding
US10237070B2 (en) 2016-12-31 2019-03-19 Nok Nok Labs, Inc. System and method for sharing keys across authenticators
US10915881B2 (en) 2017-01-27 2021-02-09 American Express Travel Related Services Company, Inc. Transaction account charge splitting
US10623402B2 (en) * 2017-04-20 2020-04-14 Adp, Llc Enhanced security authentication system
US10657607B2 (en) 2017-05-06 2020-05-19 Adp, Llc Implementation of payroll smart contract on a distributed ledger
US11949700B2 (en) 2017-05-15 2024-04-02 Forcepoint Llc Using content stored in an entity behavior catalog in combination with an entity risk score
US10999296B2 (en) 2017-05-15 2021-05-04 Forcepoint, LLC Generating adaptive trust profiles using information derived from similarly situated organizations
US11632382B2 (en) 2017-05-15 2023-04-18 Forcepoint Llc Anomaly detection using endpoint counters
WO2018225101A1 (en) * 2017-06-07 2018-12-13 Deep Blue S.R.L. A method to improve the resilience status of a critical system
US10318729B2 (en) * 2017-07-26 2019-06-11 Forcepoint, LLC Privacy protection during insider threat monitoring
US10803014B2 (en) * 2017-07-28 2020-10-13 Adp, Llc Dynamic data relationships in a graph database
US10999324B2 (en) 2017-08-01 2021-05-04 Forcepoint, LLC Direct-connect web endpoint
US10699028B1 (en) 2017-09-28 2020-06-30 Csidentity Corporation Identity security architecture systems and methods
US10621341B2 (en) 2017-10-30 2020-04-14 Bank Of America Corporation Cross platform user event record aggregation system
US10721246B2 (en) 2017-10-30 2020-07-21 Bank Of America Corporation System for across rail silo system integration and logic repository
US10728256B2 (en) 2017-10-30 2020-07-28 Bank Of America Corporation Cross channel authentication elevation via logic repository
US10997650B2 (en) 2017-10-31 2021-05-04 Microsoft Technology Licensing, Llc Conversation as a platform to increase task productivity for end users
US10848321B2 (en) * 2017-11-03 2020-11-24 Mastercard International Incorporated Systems and methods for authenticating a user based on biometric and device data
US10896472B1 (en) 2017-11-14 2021-01-19 Csidentity Corporation Security and identity verification system and architecture
US11868995B2 (en) 2017-11-27 2024-01-09 Nok Nok Labs, Inc. Extending a secure key storage for transaction confirmation and cryptocurrency
US10812460B2 (en) 2018-01-02 2020-10-20 Bank Of America Corporation Validation system utilizing dynamic authentication
US11216837B2 (en) * 2018-01-02 2022-01-04 Catalina Marketing Corporation Identifying consumers online for providing offers and coupon validation online, in real-time, and at the point of sale
US11831409B2 (en) 2018-01-12 2023-11-28 Nok Nok Labs, Inc. System and method for binding verifiable claims
KR102483834B1 (ko) * 2018-01-17 2023-01-03 삼성전자주식회사 음성 명령을 이용한 사용자 인증 방법 및 전자 장치
US10911234B2 (en) 2018-06-22 2021-02-02 Experian Information Solutions, Inc. System and method for a token gateway environment
US11080375B2 (en) 2018-08-01 2021-08-03 Intuit Inc. Policy based adaptive identity proofing
US10885186B2 (en) 2018-11-13 2021-01-05 Forcepoint, LLC System and method for operating a protected endpoint device
US11777913B2 (en) * 2018-12-04 2023-10-03 Journey.ai Generating reports from information within a zero-knowledge data management network
US11122049B2 (en) * 2019-02-22 2021-09-14 Visa International Service Association Attribute database system and method
US12041039B2 (en) 2019-02-28 2024-07-16 Nok Nok Labs, Inc. System and method for endorsing a new authenticator
WO2020176978A1 (en) * 2019-03-01 2020-09-10 Mastercard Technologies Canada ULC Feature drift hardened online application origination (oao) service for fraud prevention systems
US11792024B2 (en) 2019-03-29 2023-10-17 Nok Nok Labs, Inc. System and method for efficient challenge-response authentication
US11164178B2 (en) 2019-04-04 2021-11-02 Comenity Llc Adding a credit account to a mobile wallet to make a transaction when the physical card associated with the credit account is unavailable
US12273459B2 (en) * 2019-06-10 2025-04-08 Docusign, Inc. System and method for electronic claim verification
US10757597B1 (en) 2019-07-08 2020-08-25 Bank Of America Corporation Resource stability indicator determination based on downstream network node-based resource health indicators
US11941065B1 (en) 2019-09-13 2024-03-26 Experian Information Solutions, Inc. Single identifier platform for storing entity data
US11928683B2 (en) 2019-10-01 2024-03-12 Mastercard Technologies Canada ULC Feature encoding in online application origination (OAO) service for a fraud prevention system
US12488074B2 (en) * 2020-03-13 2025-12-02 British Telecommunications Public Limited Company Computer-implemented continuous control method, system and computer program
US11625689B2 (en) * 2020-04-02 2023-04-11 KnowBe4, Inc. Systems and methods for human resources applications of security awareness testing
US11475153B2 (en) * 2021-01-21 2022-10-18 Godunov Enterprises, Llc Online platform for unique items
US11838275B2 (en) 2021-03-12 2023-12-05 Forcepoint Llc Web endpoint device having automatic switching between proxied and non-proxied communication modes
US12430646B2 (en) 2021-04-12 2025-09-30 Csidentity Corporation Systems and methods of generating risk scores and predictive fraud modeling
US20220366431A1 (en) * 2021-05-14 2022-11-17 Zenus Bank International, Inc. System and method for onboarding account customers
US20230015789A1 (en) * 2021-07-08 2023-01-19 Vmware, Inc. Aggregation of user authorizations from different providers in a hybrid cloud environment
US12126613B2 (en) 2021-09-17 2024-10-22 Nok Nok Labs, Inc. System and method for pre-registration of FIDO authenticators
KR102441012B1 (ko) * 2022-01-27 2022-09-06 하나시스 주식회사 음성인식을 통한 성인인증 도용방지 무인판매시스템
US11977653B2 (en) * 2022-03-07 2024-05-07 Recolabs Ltd. Systems and methods for securing files and/or records related to a business process
US12184604B2 (en) * 2022-04-13 2024-12-31 Unstoppable Domains, Inc. Domain name registration based on verification of entities of reserved names
US11695772B1 (en) * 2022-05-03 2023-07-04 Capital One Services, Llc System and method for enabling multiple auxiliary use of an access token of a user by another entity to facilitate an action of the user
US12254464B2 (en) 2022-05-05 2025-03-18 Unstoppable Domains, Inc. Controlling publishing of assets on a blockchain
US12423698B2 (en) 2022-07-18 2025-09-23 Bank Of America Corporation Secure user authentication based on dynamically generated user prompts
WO2024073738A1 (en) * 2022-09-29 2024-04-04 Byt, Inc. Computer systems and computer-implemented methods utilizing blockchain agnostic connection tools for blockchain-based data structures
US12406298B2 (en) * 2022-10-24 2025-09-02 Multi Service Technology Solutions, Inc. User application approval
US12536487B2 (en) 2023-02-15 2026-01-27 Hartford Fire Insurance Company Enterprise entity resolution and management tool
WO2024201448A1 (en) * 2023-03-26 2024-10-03 Open Finance Ltd Digital identity verification
US12375514B2 (en) 2023-06-13 2025-07-29 Bank Of America Corporation Identifying conflicts in user authentication
US12309152B2 (en) * 2023-08-15 2025-05-20 Citibank, N.A. Access control for requests to services
US12561681B2 (en) 2023-10-30 2026-02-24 Unstoppable Domains, Inc. Acquisition of digital assets on a blockchain using off-chain valuation and authorization
US20250245703A1 (en) * 2024-01-25 2025-07-31 Qualify Health, Inc. Charitable Funding System and Method
CN117896161B (zh) * 2024-01-26 2026-04-07 广州芯德通信科技股份有限公司 一种通讯设备模块的认证方法
WO2026072954A1 (en) * 2024-09-27 2026-04-02 Fiserv, Inc. Systems and methods for transaction processing optimization

Family Cites Families (111)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US2146801A (en) 1938-05-20 1939-02-14 Orlow Stephen De Bumper guard
GB2112190B (en) 1981-12-23 1985-12-18 Omron Tateisi Electronics Co Personal identification system
US4661658A (en) 1985-02-12 1987-04-28 International Business Machines Corporation Offline PIN validation with DES
US4764666A (en) 1987-09-18 1988-08-16 Gtech Corporation On-line wagering system with programmable game entry cards
US5214702A (en) 1988-02-12 1993-05-25 Fischer Addison M Public key/signature cryptosystem with enhanced digital signature certification
US5056019A (en) 1989-08-29 1991-10-08 Citicorp Pos Information Servies, Inc. Automated purchase reward accounting system and method
DE69127965T2 (de) 1990-08-29 1998-02-12 Hughes Aircraft Co Verteiltes benutzerauthentisierungsprotokoll
JPH04139576A (ja) 1990-10-01 1992-05-13 Hitachi Ltd 住民票自動発行システム
US5276444A (en) 1991-09-23 1994-01-04 At&T Bell Laboratories Centralized security control system
US5453601A (en) 1991-11-15 1995-09-26 Citibank, N.A. Electronic-monetary system
US5327497A (en) 1992-06-04 1994-07-05 Integrated Technologies Of America, Inc. Preboot protection of unauthorized use of programs and data with a card reader interface
US5819226A (en) 1992-09-08 1998-10-06 Hnc Software Inc. Fraud detection using predictive modeling
US5267314A (en) 1992-11-17 1993-11-30 Leon Stambler Secure transaction system and method utilized therein
US5311594A (en) 1993-03-26 1994-05-10 At&T Bell Laboratories Fraud protection for card transactions
EP0715740B1 (en) 1993-08-27 2001-07-04 Affinity Technology, Inc. Closed loop financial transaction method and apparatus
US5940811A (en) 1993-08-27 1999-08-17 Affinity Technology Group, Inc. Closed loop financial transaction method and apparatus
US5436972A (en) 1993-10-04 1995-07-25 Fischer; Addison M. Method for preventing inadvertent betrayal by a trustee of escrowed digital secrets
US5930776A (en) 1993-11-01 1999-07-27 The Golden 1 Credit Union Lender direct credit evaluation and loan processing system
GB9323489D0 (en) 1993-11-08 1994-01-05 Ncr Int Inc Self-service business system
US5420926A (en) 1994-01-05 1995-05-30 At&T Corp. Anonymous credit card transactions
US5668876A (en) 1994-06-24 1997-09-16 Telefonaktiebolaget Lm Ericsson User authentication method and apparatus
US5533123A (en) 1994-06-28 1996-07-02 National Semiconductor Corporation Programmable distributed personal security
WO1996002993A2 (en) 1994-07-19 1996-02-01 Bankers Trust Company Method for securely using digital signatures in a commercial cryptographic system
AUPM813394A0 (en) 1994-09-14 1994-10-06 Dolphin Software Pty Ltd A method and apparatus for preparation of a database document in a local processing apparatus and loading of the database document with data from remote sources
US5715314A (en) 1994-10-24 1998-02-03 Open Market, Inc. Network sales system
WO1996015505A2 (en) * 1994-11-08 1996-05-23 Vermeer Technologies, Inc. An online service development tool with fee setting capabilities
US5689638A (en) 1994-12-13 1997-11-18 Microsoft Corporation Method for providing access to independent network resources by establishing connection using an application programming interface function call without prompting the user for authentication data
US5655077A (en) 1994-12-13 1997-08-05 Microsoft Corporation Method and system for authenticating access to heterogeneous computing services
US5732400A (en) 1995-01-04 1998-03-24 Citibank N.A. System and method for a risk-based purchase of goods
US5748738A (en) 1995-01-17 1998-05-05 Document Authentication Systems, Inc. System and method for electronic transmission, storage and retrieval of authenticated documents
US5774525A (en) 1995-01-23 1998-06-30 International Business Machines Corporation Method and apparatus utilizing dynamic questioning to provide secure access control
JPH08235114A (ja) 1995-02-28 1996-09-13 Hitachi Ltd サーバアクセス方法と課金情報管理方法
US5826245A (en) 1995-03-20 1998-10-20 Sandberg-Diment; Erik Providing verification information for a transaction
US5677955A (en) 1995-04-07 1997-10-14 Financial Services Technology Consortium Electronic funds transfer instruments
US5577120A (en) 1995-05-01 1996-11-19 Lucent Technologies Inc. Method and apparatus for restrospectively identifying an individual who had engaged in a commercial or retail transaction or the like
US5872917A (en) 1995-06-07 1999-02-16 America Online, Inc. Authentication using random challenges
US5884289A (en) 1995-06-16 1999-03-16 Card Alert Services, Inc. Debit card fraud detection and control system
US5638446A (en) 1995-08-28 1997-06-10 Bell Communications Research, Inc. Method for the secure distribution of electronic files in a distributed environment
AR003524A1 (es) 1995-09-08 1998-08-05 Cyber Sign Japan Inc Un servidor de verificacion para ser utilizado en la autenticacion de redes de computadoras.
JP3361661B2 (ja) 1995-09-08 2003-01-07 株式会社キャディックス ネットワーク上の認証方法
JPH0981519A (ja) 1995-09-08 1997-03-28 Kiyadeitsukusu:Kk ネットワーク上の認証方法
US5712914A (en) 1995-09-29 1998-01-27 Intel Corporation Digital certificates containing multimedia data extensions
US6195654B1 (en) 1995-11-16 2001-02-27 Edward I Wachtel System and method for obtaining improved search results and for decreasing network loading
US5771291A (en) 1995-12-11 1998-06-23 Newton; Farrell User identification and authentication system using ultra long identification keys and ultra large databases of identification keys for secure remote terminal access to a host computer
US6088686A (en) 1995-12-12 2000-07-11 Citibank, N.A. System and method to performing on-line credit reviews and approvals
US5870473A (en) 1995-12-14 1999-02-09 Cybercash, Inc. Electronic transfer system and method
US6138107A (en) 1996-01-04 2000-10-24 Netscape Communications Corporation Method and apparatus for providing electronic accounts over a public network
US5878138A (en) 1996-02-12 1999-03-02 Microsoft Corporation System and method for detecting fraudulent expenditure of electronic assets
FR2745136B1 (fr) 1996-02-15 1998-04-10 Thoniel Pascal Procede et dispositif d'identification securisee entre deux terminaux
US5987134A (en) 1996-02-23 1999-11-16 Fuji Xerox Co., Ltd. Device and method for authenticating user's access rights to resources
US6006333A (en) 1996-03-13 1999-12-21 Sun Microsystems, Inc. Password helper using a client-side master password which automatically presents the appropriate server-side password to a particular remote server
US5818936A (en) 1996-03-15 1998-10-06 Novell, Inc. System and method for automically authenticating a user in a distributed network system
US5684951A (en) 1996-03-20 1997-11-04 Synopsys, Inc. Method and system for user authorization over a multi-user computer system
US5850442A (en) 1996-03-26 1998-12-15 Entegrity Solutions Corporation Secure world wide electronic commerce over an open network
AU3214697A (en) 1996-06-03 1998-01-05 Electronic Data Systems Corporation Automated password reset
US6094643A (en) 1996-06-14 2000-07-25 Card Alert Services, Inc. System for detecting counterfeit financial card fraud
US6088451A (en) 1996-06-28 2000-07-11 Mci Communications Corporation Security system and method for network element access
US5987440A (en) 1996-07-22 1999-11-16 Cyva Research Corporation Personal information security and exchange tool
US5864665A (en) 1996-08-20 1999-01-26 International Business Machines Corporation Auditing login activity in a distributed computing environment
US5684950A (en) 1996-09-23 1997-11-04 Lockheed Martin Corporation Method and system for authenticating users to multiple computer servers via a single sign-on
US5872844A (en) 1996-11-18 1999-02-16 Microsoft Corporation System and method for detecting fraudulent expenditure of transferable electronic assets
US6005935A (en) 1996-11-20 1999-12-21 At&T Corp. Method and system of using personal information as a key when distributing information
US5845070A (en) 1996-12-18 1998-12-01 Auric Web Systems, Inc. Security system for internet provider transaction
US6192473B1 (en) 1996-12-24 2001-02-20 Pitney Bowes Inc. System and method for mutual authentication and secure communications between a postage security device and a meter server
US5978918A (en) 1997-01-17 1999-11-02 Secure.Net Corporation Security process for public networks
US5875296A (en) 1997-01-28 1999-02-23 International Business Machines Corporation Distributed file system web server user authentication with cookies
US5819029A (en) 1997-02-20 1998-10-06 Brittan Communications International Corp. Third party verification system and method
US6119103A (en) 1997-05-27 2000-09-12 Visa International Service Association Financial risk prediction systems and methods therefor
US6029154A (en) 1997-07-28 2000-02-22 Internet Commerce Services Corporation Method and system for detecting fraud in a credit card transaction over the internet
US6295291B1 (en) 1997-07-31 2001-09-25 Nortel Networks Limited Setup of new subscriber radiotelephone service using the internet
US6112190A (en) 1997-08-19 2000-08-29 Citibank, N.A. Method and system for commercial credit analysis
US6014650A (en) 1997-08-19 2000-01-11 Zampese; David Purchase management system and method
US5903878A (en) 1997-08-20 1999-05-11 Talati; Kirit K. Method and apparatus for electronic commerce
US6026491A (en) 1997-09-30 2000-02-15 Compaq Computer Corporation Challenge/response security architecture with fuzzy recognition of long passwords
US6160891A (en) 1997-10-20 2000-12-12 Sun Microsystems, Inc. Methods and apparatus for recovering keys
US6035398A (en) 1997-11-14 2000-03-07 Digitalpersona, Inc. Cryptographic key generation using biometric data
US6095413A (en) 1997-11-17 2000-08-01 Automated Transaction Corporation System and method for enhanced fraud detection in automated electronic credit card processing
US6092196A (en) 1997-11-25 2000-07-18 Nortel Networks Limited HTTP distributed remote user authentication system
US6148342A (en) 1998-01-27 2000-11-14 Ho; Andrew P. Secure database management system for confidential records using separately encrypted identifier and access request
US6233565B1 (en) 1998-02-13 2001-05-15 Saranac Software, Inc. Methods and apparatus for internet based financial transactions with evidence of payment
JP3395646B2 (ja) * 1998-03-31 2003-04-14 日本電気株式会社 プログラム並列化装置及び並列化用プログラムを記録した記録媒体
US6282658B2 (en) 1998-05-21 2001-08-28 Equifax, Inc. System and method for authentication of network users with preprocessing
EP1095335A1 (en) 1998-05-21 2001-05-02 Equifax Inc. System and method for authentication of network users and issuing a digital certificate
AU4091199A (en) 1998-05-21 1999-12-06 Equifax, Inc. System and method for authentication of network users
US6122624A (en) 1998-05-28 2000-09-19 Automated Transaction Corp. System and method for enhanced fraud detection in automated electronic purchases
US6311169B2 (en) 1998-06-11 2001-10-30 Consumer Credit Associates, Inc. On-line consumer credit data reporting system
US6317829B1 (en) 1998-06-19 2001-11-13 Entrust Technologies Limited Public key cryptography based security system to facilitate secure roaming of users
US7765279B1 (en) 1998-10-28 2010-07-27 Verticalone Corporation System and method for scheduling harvesting of personal information
US6871220B1 (en) 1998-10-28 2005-03-22 Yodlee, Inc. System and method for distributed storage and retrieval of personal information
US6460076B1 (en) 1998-12-21 2002-10-01 Qwest Communications International, Inc. Pay per record system and method
CA2312641A1 (en) 1999-06-24 2000-12-24 Credit Management Solutions, Inc. System, method, and computer program product for providing user-defined customization in the evaluation of credit worthiness
US6405175B1 (en) 1999-07-27 2002-06-11 David Way Ng Shopping scouts web site for rewarding customer referrals on product and price information with rewards scaled by the number of shoppers using the information
KR100880467B1 (ko) 1999-09-20 2009-01-28 바디1, 인크. 지능성의 온라인 커뮤니티를 구축하기 위한 시스템, 방법, 및 컴퓨터 판독 가능한 매체
JP3852814B2 (ja) 1999-09-24 2006-12-06 富士通株式会社 プロファイル作成方法及びシステム
US20030014610A1 (en) 2000-03-29 2003-01-16 Simon Mills Experience sharing
BR0110482A (pt) 2000-05-01 2003-04-08 Netoncourse Inc Métodos de suportar o acontecimento de um evento de interação de massa, de pelo menos otimizar grupos de discussão, de tratar com questões em um evento sìncrono em progresso, de gerenciar um evento interativo em progresso, de prover retroalimentação de uma grande audiência de participantes a um apresentador, durante um evento, de prover uma apresentação equilibrada, e de gerenciamento de questão em um sistema tendo uma grande pluralidade de participantes, e, aparelho para executá-los
US7310734B2 (en) * 2001-02-01 2007-12-18 3M Innovative Properties Company Method and system for securing a computer network and personal identification device used therein for controlling access to network components
US7536346B2 (en) 2001-10-29 2009-05-19 Equifax, Inc. System and method for facilitating reciprocative small business financial information exchanges
US7231657B2 (en) * 2002-02-14 2007-06-12 American Management Systems, Inc. User authentication system and methods thereof
US20040143550A1 (en) * 2002-12-19 2004-07-22 International Business Machines Corporation Cellular electronic wallet device and method
EP1482417A1 (en) * 2003-05-28 2004-12-01 Sap Ag Data processing method and system for combining database tables
WO2005025292A2 (en) * 2003-09-12 2005-03-24 Cyota Inc. System and method for risk based authentication
US9191215B2 (en) * 2003-12-30 2015-11-17 Entrust, Inc. Method and apparatus for providing authentication using policy-controlled authentication articles and techniques
US20050279827A1 (en) * 2004-04-28 2005-12-22 First Data Corporation Methods and systems for providing guaranteed merchant transactions
US7467401B2 (en) 2004-08-12 2008-12-16 Avatier Corporation User authentication without prior user enrollment
BRPI0517026A (pt) * 2004-10-25 2008-09-30 Rick L Orsini método e sistema analisador de dados seguros
WO2006062998A2 (en) 2004-12-07 2006-06-15 Farsheed Atef System and method for identity verification and management
US7440393B2 (en) * 2004-12-09 2008-10-21 Scalent Systems, Inc. Method and system for managing communication in a data network
US20070033139A1 (en) * 2005-08-08 2007-02-08 Brad Handler Credit applicant and user authentication solution
US20070271138A1 (en) * 2006-05-22 2007-11-22 Utbk, Inc. Systems and methods to connect marketing participants and marketers
US8239677B2 (en) 2006-10-10 2012-08-07 Equifax Inc. Verification and authentication systems and methods

Also Published As

Publication number Publication date
US8239677B2 (en) 2012-08-07
WO2008045667A3 (en) 2008-09-25
US20120266227A1 (en) 2012-10-18
EP2074513B1 (en) 2016-02-24
WO2008045667A2 (en) 2008-04-17
EP2074513A4 (en) 2012-02-29
CA2664510C (en) 2016-08-30
CA2664510A1 (en) 2008-04-17
EP2074513A2 (en) 2009-07-01
US8793777B2 (en) 2014-07-29
US20080086759A1 (en) 2008-04-10

Similar Documents

Publication Publication Date Title
ES2566060T3 (es) Sistemas y métodos de verificación y autenticación
US10915898B2 (en) Demand deposit account payment system
US8224753B2 (en) System and method for identity verification and management
US7761384B2 (en) Strategy-driven methodology for reducing identity theft
AU2006275920B2 (en) Methods and systems for improved security for financial transactions through a trusted third party entity
US8745698B1 (en) Dynamic authentication engine
BR112021011349A2 (pt) Sistema e métodos para autenticação contextual, definida pelo usuário e adaptativa dinamicamente determinada
US20060273155A1 (en) System and method for on-line commerce operations
US20060173776A1 (en) A Method of Authentication
US20140214670A1 (en) Method for verifying a consumer's identity within a consumer/merchant transaction
US20140244511A1 (en) Online challenge-response
US20130246272A1 (en) Secure mobile transactions
KR20030019560A (ko) 금융기구 확인 시스템 및 방법
KR20030019466A (ko) 정보의 안전한 수집, 기억, 전송 방법 및 장치
US11968216B1 (en) Methods and systems for managing delegates for secure account fund transfers
US12003499B2 (en) Universal, hierarchally-outsourced multi-phased authentication framework with a central global database
US20080071674A1 (en) System and method for on-line commerce operations including payment transactions
US10997654B1 (en) Identity verification services through external entities via application programming interface
Montague Fraud prevention techniques for credit card fraud
KR20190044738A (ko) 개인정보 보호하면서도 간편하고 안전하게 실명인증하는 방법
Irfana et al. Innovation in Indian banking: Extent of precautions taken by the customers while e-banking
Sisay Factors affecting E-Banking Services Adoption in NIB International Bank SC: Customers Perspectives
Areda organizational culture, employee well-being, Catholic Relief Services, values, leadership styles, communication patterns, employee empowerment, mixed-methods approach, humanitarian organization, Ethiopia.
Lapėnas Development of biometrics based payment confirmation model in consumer to business mobile payments in Lithuania
Varshney et al. UID based Mobile Money Implementation in Rural Areas of India