El ciclo de vida de la confianza
El ciclo de vida de confianza de UbID relaciona el proofing de identidad, la autenticación, la emisión de credenciales, la custodia del titular, la presentación, la verificación, el estado, la recuperación y la evidencia operacional.
La confianza no es una sola comprobación de firma. Es una secuencia de decisiones gobernadas en la que cada participante tiene una responsabilidad definida.
Ciclo de vida de extremo a extremo
| Dominio del ciclo de vida | Objetivo de confianza | Evidencia o control |
|---|---|---|
| Establecimiento de identidad | Determinar si el sujeto y las declaraciones satisfacen una política de assurance. | Resultado de proofing, versión de política, evidencia del revisor o de la decisión automatizada |
| Autenticación | Confirmar el control de un autenticador o sesión aprobados. | Resultado del desafío, resultado de política de dispositivo y sesión |
| Emisión de credencial | Vincular declaraciones aprobadas con un emisor y una credencial gobernada. | Identidad del emisor, tipo de credencial, referencia de firma, vigencia y resultado de entrega |
| Custodia del titular | Proteger las credenciales y facilitar un consentimiento significativo. | Ciclo de vida de dispositivos, protección local y acción de presentación autorizada |
| Presentación | Divulgar únicamente lo necesario para la transacción. | Finalidad de la solicitud, audiencia, declaraciones seleccionadas y aprobación del titular |
| Verificación | Evaluar si la evidencia satisface la política de confianza. | Resultado de firma y emisor, estado, vigencia, relación con el titular y veredicto de política |
| Decisión de negocio | Aplicar reglas institucionales al resultado de la verificación. | Decisión del relying party y actor responsable |
| Estado y renovación | Preservar la corrección cuando cambian las condiciones. | Evidencia de suspensión, revocación, renovación, reemplazo y versión |
| Recuperación y continuidad | Restaurar el control autorizado sin crear una custodia irrestricta. | Autorización de recuperación, liberación por etapas, restauración, rotación y revisión |
| Operaciones y auditoría | Demostrar que los servicios y controles funcionaron según lo previsto. | Salud, alertas, referencias de decisión, eventos de auditoría y evidencia de incidentes |
Límites de confianza
Varios límites deben permanecer explícitos:
- el proofing establece evidencia, pero no autoriza por sí solo cada transacción;
- la autenticación confirma control, pero no demuestra todas las declaraciones de identidad;
- la firma de una credencial demuestra procedencia e integridad, pero no confianza universal;
- una Wallet presenta opciones, pero no es propietaria de la política del verificador;
- un verificador evalúa evidencia, pero no sustituye la decisión de negocio del relying party;
- la recuperación restaura control autorizado, pero no debe convertirse en una vía de toma administrativa;
- el monitoreo operacional explica el estado, pero no debe alterar silenciosamente decisiones de confianza.