En el tiempo que se tarda en leer esta frase, ya se realizaron miles de intentos de inicio de sesión maliciosos en todo el mundo. La magnitud y la complejidad de los ataques basados en la identidad son asombrosas, y las amenazas evolucionan a diario. En 2025, solamente Okta bloqueó más de 15 000 millones de inicios de sesión maliciosos en más de 10 000 organizaciones. ¿Cómo hace una organización para no quedarse atrás? La respuesta no está en construir un único muro sólido, sino en diseñar una defensa más inteligente y adaptable. Este es el principio fundamental detrás de la detección y respuesta ante amenazas de identidad (ITDR) impulsada por IA. En este análisis profundo, desglosaremos la arquitectura de la plataforma de seguridad de Okta y mostraremos un modelo que fundamenta cómo la prevención en línea y el análisis fuera de línea trabajan en conjunto para crear una defensa verdaderamente resiliente.

En un blog anterior, presentamos el concepto de defensas en capas. En este blog, echaremos un vistazo a la arquitectura completa. Abarcaremos los siguientes tres temas:

  1. La arquitectura de nuestras defensas en línea. Las defensas en línea son como guardianes en la puerta, que protegen a los usuarios en tiempo real mientras interactúan directamente con Okta.
  2. La arquitectura de nuestras defensas fuera de línea. Las defensas fuera de línea son como los sistemas de vigilancia que protegen de manera constante las identidades analizando señales de seguridad de Okta y de terceros.
  3. Las recomendaciones clave para la protección de los inquilinos de Okta.

¿Por qué necesitamos defensas tanto en línea como fuera de línea?

Detectamos y saneamos ataques en línea, que ocurren en la ruta de las solicitudes web a Okta (p. ej., intentos de inicio de sesión y registros de usuarios), y ataques fuera de línea, que implican reaccionar a eventos de seguridad (p. ej., un proveedor de seguridad detecta malware en el dispositivo de un usuario).

Una combinación de defensas en línea y fuera de línea es necesaria por las siguientes razones:

  1. Después de emplear Okta para el inicio de sesión único en una aplicación de terceros, el usuario interactúa con esa aplicación de terceros siempre que el token sea válido. Okta no interviene en la ruta de esas solicitudes web y depende de señales fuera de línea del dispositivo, la aplicación de terceros y los socios (como proveedores de ZTNA, SASE o EDR) para detectar ataques.
  2. Las detecciones en línea deben ejecutarse muy rápido (en cuestión de milisegundos) para evitar afectar la experiencia de los usuarios legítimos. No podemos detectar algunos ataques sofisticados con mucha precisión mediante las detecciones en línea.

En el siguiente diagrama, se detalla un resumen de las defensas en línea y fuera de línea. Como se puede ver en el diagrama, los eventos asíncronos generados por las defensas en línea, junto con las señales de terceros, se convierten en datos para las defensas fuera de línea. Los tipos de acciones que podemos realizar en línea (p. ej., bloqueo o MFA) son diferentes y complementarias a las acciones que podemos realizar fuera de línea (p. ej., Universal Logout o ejecución de flujos de trabajo).

The diagram captures the high-level overview of the inline and offline defenses.

Defensas en línea

Okta procesa más de 100 millones de inicios de sesión y 100 000 registros de usuarios nuevos cada día. En la ruta de estas solicitudes, implementamos las defensas multicapa descritas más abajo. En los últimos 18 meses, presentamos las siguientes capas (en negrita y cursiva en los cuadros azules), además de las capas actuales descritas en el blog anterior.

Diagram illustrating multi-layered defenses for logins and registrants.

Ahora, analicemos las innovaciones recientes de las defensas en línea.

Zonas dinámicas mejoradas

Los atacantes suelen utilizar proxies de anonimización, proxies residenciales y ciertos tipos de VPN para ocultar su ubicación y lanzar ataques, como el relleno de credenciales y el secuestro de sesión. Para detectar estos ataques, ofrecemos la compatibilidad con zonas dinámicas mejoradas. Ahora, los clientes pueden crear zonas de red basadas en una combinación de categorías de servicio de direcciones IP (tipos específicos de proxies de anonimización, proxies residenciales y VPN), ubicaciones geográficas y números de sistemas autónomos (ASN). Estas zonas pueden usarse como listas de bloqueo o configurarse como condiciones en el inicio de sesión, la MFA y otras políticas. 

Es posible usar las zonas para diversos casos de uso. Por ejemplo:

  1. Bloquear todas las solicitudes al inquilino desde cualquier proxy de anonimización, excepto los proxies permitidos por las políticas de seguridad.
  2. Requerir MFA para los inicios de sesión que provienen de tipos específicos de VPN, mientras que se autoriza todo el tráfico restante.
  3. Denegar la inscripción con MFA desde una combinación de ASN, países y tipos de proxies.

El impacto de esta función es muy alto, pues evaluamos los metadatos de IP de cada solicitud que llega a Okta. En 2025, más de mil clientes de Okta usaron esta función para bloquear más de mil millones de solicitudes maliciosas.

En el siguiente diagrama, se puede ver la arquitectura general utilizada para ingerir fuentes de metadatos de IP de terceros y usarlas en búsquedas sumamente rápidas. Esta información proporciona geolocalización y otros metadatos de IP, como categorías de servicios de IP.

Diagram illustrating high-level architecture for ingesting third-party IP metadata feeds

Esta arquitectura logra dos objetivos principales:

  1. Mejor calidad. A fin de reducir el riesgo de falsos positivos y falsos negativos, creamos un pipeline fuera de línea para actualizar los metadatos de IP tan pronto como los proveedores externos ponen los datos a disposición.
  2. Menor latencia. A fin de reducir los tiempos de respuesta de las solicitudes, diseñamos la capa de aplicación para buscar metadatos de IP de varios proveedores en menos de diez milisegundos.

Protección contra bots

Los bots maliciosos participan en muchos ataques de alto volumen basados en credenciales, como la creación fraudulenta de cuentas y los ataques de spray de contraseñas. Para contrarrestar esto, recientemente anunciamos la versión beta de la protección contra bots, que funciona como complemento de ThreatInsight para bloquear ataques basados en credenciales de las siguientes maneras:

  1. Detección. ThreatInsight se diseñó para detectar direcciones IP involucradas en ataques de inicio de sesión. La protección contra bots detecta bots mediante señales que van más allá de la IP involucrada, no solo en ataques de inicio de sesión, sino también en ataques de registro y de recuperación. 
  2. Saneamiento. ThreatInsight es compatible con el bloqueo o registro como opciones de saneamiento. El bloqueo es una acción de saneamiento contundente. Con un bloqueo, el costo de los falsos positivos es alto. La protección contra bots permite a los clientes configurar un desafío de prueba de trabajo más flexible como acción de saneamiento. Esto presenta obstáculos para los bots y, al mismo tiempo, garantiza que los usuarios legítimos experimenten la mínima fricción.
  3. Configuración. La protección contra bots permite a los clientes configurar el saneamiento según su tolerancia al riesgo. Esto permite a los clientes ajustar la función para optimizarla en relación con falsos positivos y falsos negativos.

Aprovechamos el enorme volumen de datos que Okta lleva años recopilando para desarrollar heurísticas y modelos de aprendizaje automático que permitan identificar bots.

Identity Threat Protection: evaluación del contexto de las sesiones

Después de que un usuario se autentica, el riesgo no desaparece. Identity Threat Protection ahora incluye la evaluación en línea de los cambios en el contexto de la sesión para detectar amenazas de autenticación posterior. Esta característica evalúa de forma constante las sesiones para detectar cualquier indicio de una sesión secuestrada. Cuando cambia el contexto de la IP o del dispositivo, evaluamos una sesión mediante un modelo de aprendizaje automático para determinar su nivel de riesgo. El modelo identifica qué tan anómala es la solicitud en comparación con los valores de referencia de ese usuario. 

Los clientes pueden configurar políticas para volver a evaluar todas las políticas globales y de inicio de sesión de aplicaciones si la sesión presenta riesgos. Estas son las mismas políticas que se evalúan antes de que se conceda acceso a una sesión. La evaluación de políticas tanto en el contexto de inicio de sesión como de forma permanente ante cualquier cambio en el contexto de la sesión permite a Okta ofrecer una verdadera autenticación continua. 

Lea este blog para entender los detalles de la autenticación continua.

Defensas fuera de línea

Nuestras defensas fuera de línea están basadas en eventos y analizan de forma constante las señales de seguridad de una amplia gama de fuentes para identificar las amenazas y responder proactivamente a ellas.

Identity Threat Protection: evaluación continua del riesgo de los usuarios

Identity Threat Protection va más allá del análisis en línea. Incorporamos y analizamos de forma constante una amplia gama de eventos de seguridad propios y de terceros. Usamos una combinación de heurísticas y modelos de ML fuera de línea para calcular a cada momento el nivel de riesgo de un usuario. El cliente puede configurar políticas para que se ejecuten acciones automatizadas cuando se marque a un usuario como de alto riesgo, por ejemplo, implementar Universal Logout para cerrar la sesión del usuario en Okta y en todas las aplicaciones en las que haya iniciado sesión. En 2025, Identity Threat Protection identificó a más de 70 000 usuarios de alto riesgo. Lea este blog para conocer mejor el verdadero impacto de Identity Threat Protection.

En el siguiente diagrama, se describe la arquitectura general de la ingesta de señales de varias fuentes y el procesamiento de esa información de forma asíncrona para actualizar y sanear el riesgo del usuario.

Diagram illustrating high-level architecture for ingesting signals from various sources and processing that information asynchronously to update and remediate user risk.

Ingesta de señales de terceros

La mayoría de los clientes usan Okta junto con otros productos de seguridad de terceros. Muchos productos de seguridad operan en silos, y es extremadamente difícil para los clientes integrar las señales de varios productos con el fin de detectar y bloquear ataques basados en la identidad. Nuestra innovación con el estándar OpenID Shared Signals Framework aborda este desafío. Identity Threat Protection permite a los clientes configurar Okta para intercambiar señales de seguridad con productos de seguridad ya implementados (ZTNA, WAF, SASE, EDR, etc.). Un intercambio de señales basado en estándares permite una integración transparente y segura tanto para los proveedores de seguridad como para los clientes.

Señales propias de Okta

Identity Threat Protection ingiere señales de múltiples fuentes nativas de Okta. Por ejemplo:

  1. Ingerimos fuentes de amenazas que produce el equipo de Threat Intelligence de Okta. Estas fuentes incluyen indicadores de riesgo asociados a la infraestructura maliciosa de phishing como servicio. Esto permite a los clientes tomar medidas de saneamiento automatizadas, como Universal Logout, basadas en información procesable generada por nuestro equipo de investigación de amenazas. 
  2. Ingerimos constantemente señales de dispositivos (p. ej., el estado de gestión del dispositivo, si es un dispositivo con jailbreak, o señales del software EDR instalado en el dispositivo) desde Okta Verify para crear un contexto enriquecido del dispositivo. Este contexto se utiliza para evaluar de forma constante el riesgo del usuario y de la sesión.
  3. Ingerimos todo el tiempo eventos de Okta System Log en un lago de datos para ejecutar heurísticas y modelos de ML fuera de línea con el fin de identificar a usuarios riesgosos y direcciones IP maliciosas.

Protección de credenciales filtradas

Según algunos cálculos, hay más de 50 000 millones de credenciales filtradas en la web oscura. Los atacantes usan estos datos para llevar a cabo ataques a gran escala basados en credenciales. La protección de credenciales filtradas (ahora disponible comercialmente) se integra con proveedores externos para verificar continuamente si las credenciales de los usuarios aparecen en filtraciones de datos conocidas. Si se encuentra una coincidencia, podemos hacer caducar automáticamente la contraseña filtrada y finalizar todas las sesiones activas, lo que evita que un atacante utilice las credenciales robadas. 

Creamos una arquitectura altamente escalable que puede descargar estas bases de datos grandes, procesarlas y ponerlas a disposición para una búsqueda de muy baja latencia después de una autenticación exitosa con contraseña.

En el siguiente diagrama, se muestra la arquitectura general de la ingesta de miles de millones de datos de credenciales filtradas de múltiples proveedores y cómo se utilizan esos datos para detectar y sanear las filtraciones.

Diagram illustrating high-level architecture for ingesting billions of breached credentials data from multiple vendors and how that data is used to detect and remediate breaches.

En los tres meses posteriores a estar disponible comercialmente, la protección contra credenciales filtradas identificó 1,7 millones de credenciales filtradas y restableció 770 000.

Unificar con inteligencia: cómo la IA lo conectado todo

Ni la capa en línea ni la capa fuera de línea funcionan de forma aislada. El verdadero poder de esta arquitectura reside en nuestro motor de detección basado en IA, que unifica los datos de ambas. En el centro de este motor de detección, se encuentran los datos de uso verdaderamente únicos (p. ej., direcciones IP, uso de aplicaciones, validaciones de credenciales y uso de dispositivos) que Okta recopila en el pipeline de identidad a partir de miles de millones de inicios de sesión cada mes. Estos datos de uso enriquecidos, junto con los datos etiquetados de ataques conocidos, se utilizan para entrenar modelos de aprendizaje automático en línea y fuera de línea a fin de bloquear ataques sofisticados basados en la identidad. Por ejemplo:

  1. Utilizamos un modelo de aprendizaje automático fuera de línea para identificar direcciones IP maliciosas involucradas en ataques a gran escala basados en credenciales. Buscamos patrones en los ataques de spray de contraseñas, porcentajes de inicio de sesión, porcentajes de errores, tipos de errores, etc., para identificar dichas IP. El spray de contraseñas es un ataque basado en credenciales muy particular, en el que los atacantes automatizan la verificación de una contraseña en varias cuentas de usuario. Okta puede identificar dichas contraseñas al dar seguimiento al uso entre usuarios y organizaciones, y bloquear los intentos fraudulentos.
  2. Utilizamos un modelo de aprendizaje automático fuera de línea para identificar las direcciones IP involucradas en ataques de phishing con base en señales de intentos que haya bloqueado FastPass.
  3. Utilizamos un modelo de aprendizaje automático en línea para detectar ataques de apropiación de cuenta y secuestro de sesión. El modelo de aprendizaje automático determina si la solicitud se desvía de la información habitual (direcciones IP, dispositivos, ubicaciones, etc., que se consideran correctos). Esta información se basa en los inicios de sesión exitosos de los usuarios.
  4. Utilizamos un modelo de aprendizaje automático en línea para identificar solicitudes sospechosas basándonos en varios atributos a nivel de solicitud, de modo que podamos aplicar un límite de frecuencia que las separe de las solicitudes legítimas dirigidas a la organización.

Recomendaciones principales 

  1. Active ThreatInsight, las zonas dinámicas mejoradas y la protección contra bots para bloquear de forma proactiva ataques automatizados a gran escala desde el principio.
  2. Active la detección de credenciales filtradas para neutralizar de inmediato las amenazas de credenciales expuestas en filtraciones de terceros.
  3. Active Identity Threat Protection para lograr una verdadera autenticación continua y responder a las amenazas de autenticación posterior en tiempo real.

Conclusión

Le recomendamos usar este análisis profundo como base para evaluar su propia postura de seguridad. ¿Sus defensas funcionan en conjunto? ¿Aprovecha la IA para detectar lo indetectable? Ir más allá de las herramientas tradicionales y aisladas para adoptar un marco integrado de ITDR impulsado por IA es fundamental a la hora de proteger las identidades y los recursos frente al panorama de amenazas de la era actual.

Continúe con su recorrido de identidad