Producto · Identidad y accesos

Plataforma de identidad sin contraseñas.

Cada acceso comprueba quién eres, con qué equipo entras y desde dónde. Sin contraseñas que filtrar ni códigos que interceptar, y encima del directorio y del IdP que tu equipo ya administra.

Evaluación de contexto en tiempo real

Sede Bilbao · 09:12Firma conocida · dispositivo corporativoPermitido
Teletrabajo declarado · 14:40Firma habitual del usuarioPermitido
Ubicación desconocida · 03:07Credenciales válidas, contexto no autorizadoBloqueado

Seis pilares sobre un mismo núcleo tecnológico.

Inteligencia de localización

Análisis del entorno electromagnético para determinar si el usuario está dentro de una zona segura. Detecta la suplantación de ubicación y bloquea accesos fuera de contexto.

Identidad y acceso sin contraseñas

Autenticación en el dispositivo (ordenador, móvil, USB, smartcard) con protocolos estándar para integrarse en los sistemas existentes.

Detección de fraude por comportamiento

Monitorización de comportamiento, análisis de transacciones y correlación de ubicaciones para identificar anomalías en tiempo real.

Seguridad avanzada y cumplimiento

Autenticación mutua, cifrado y auditoría alineados con PSD2, DORA, NIS2 y ENS.

Centralización de la identidad

Usuarios, dispositivos, políticas y monitorización en una sola consola, integrando Active Directory, Entra ID, Google Cloud Identity o LDAP.

Facilidad y usabilidad

Integración sencilla, incluso sin agentes. Despliegue on-premise, en nube o híbrido, y mantenimiento mínimo.

Qué comprueba cada método, puesto por puesto.

La misma política sirve para el que lleva móvil, el que comparte terminal en planta y el proveedor que entra una vez al mes.

MétodoPara quiénCómo se verificaUbicación
App móvilPlantilla con teléfono propio o de empresaNotificación en el móvil, huella o cara y la firma del lugar, en un solo toqueCon firma de ubicación
App de escritorioOficinas donde el móvil no está permitidoClave guardada en el propio ordenador más un código temporalCon firma de ubicación
Passkeys y FIDO2Servicios web y equipos con llave físicaCredencial criptográfica que no viaja al servidor, con la biometría del equipoCon firma de ubicación
Reconocimiento facialPuestos donde no se quiere tocar nadaLa cámara del equipo o del móvil, ligada a ese dispositivo concretoCon firma de ubicación
Token USBSalas limpias, planta y entornos sin biometríaLa clave se parte entre el token y el equipo: hacen falta los dosCon firma de ubicación
Tarjeta NFC / RFIDTurnos y terminales compartidosLa misma tarjeta de fichar, acercada a un lectorCon firma de ubicación
Magic Link / SMSColaboradores que entran de forma puntualEnlace o código que caduca tras un usoUbicación opcional
Sin agentesServidores y equipos que no admiten instalacionesLa red de origen y la credencial que ya usaban, evaluadas en el servidorCon firma de ubicación

Con firma de ubicación Ubicación opcional

Geofencing corporativo

Una sede, un CPD o una casa: cada zona con su nivel de exigencia

Las zonas se agrupan en políticas y cada política se asigna a aplicaciones, grupos o recursos. Quien administra decide qué se puede hacer dentro y qué pasa fuera.

  • Edificios completos o una sola planta, el centro de datos y los domicilios desde los que se teletrabaja.
  • Verificación estándar con señales de red o estricta con GPS y entorno electromagnético a la vez.
  • Válida para escritorios remotos, servidores por SSH y aplicaciones web por igual.
  • En Premium, además, los lugares habituales de cada persona se aprenden solos.
ITDR en cada acceso

La credencial correcta desde el sitio equivocado ya es una alerta

Autenticar resuelve el primer segundo. El ITDR de Ironchip puntúa cada intento de acceso con su contexto (lugar, red, dispositivo y comportamiento) y responde en caliente, antes de que una identidad comprometida se convierta en un incidente.

  1. Riesgo por cada accesoLimpio, sospechoso o fraude, con la puntuación que lo justifica
  2. Ubicación y redCoordenadas, IP, VPN, TOR, proxy y los lugares habituales del usuario
  3. Integridad del dispositivoRoot, jailbreak, emulador, depuración activa y malware detectado
  4. Respuesta y SIEMBloqueo automático, alerta al administrador y evento correlacionable

Más allá del navegador: el equipo, la red y tus propias aplicaciones.

La misma política protege el inicio de sesión del ordenador, la VPN y las aplicaciones que habéis desarrollado vosotros, no solo el portal web.

09:12martes, 7 de octubre
Ane · FinanzasEquipo corporativo
Aprueba el acceso en tu móvil
  • Equipo registrado
  • Sede Bilbao · firma reconocida

Sesión iniciada sin contraseña

Inicio de sesión del equipoSegundo factor al encender el ordenador en Windows, Linux y macOS. En Windows, también sin contraseña con certificados sobre Kerberos.
Autenticadores de escritorioEl autenticador de Ironchip para Windows, Linux y macOS, y el lector RFID para puestos compartidos.
VPN y acceso a redRADIUS y NPS, también sin contraseña, LDAP y ADFS: el mismo control para la VPN, el wifi corporativo y la electrónica de red.
Aplicaciones propiasClaves de API y MFA por HTTP para añadir la verificación de Ironchip a cualquier aplicación interna.
La contraseña del directorio, como un factor másSe comprueba en el momento contra Active Directory o LDAP y se combina con el resto, para migrar sin cortes.
Recuperación de cuentaSi alguien pierde o cambia el móvil o la llave FIDO2, recupera el acceso sin que soporte tenga que resetear nada a mano.

Reglas dinámicas: tú decides qué es una amenaza.

El administrador define qué cuenta como amenaza, cuánto pesa y qué pasa cuando se detecta. Sin tocar código y sin esperar a una versión nueva.

Condiciones combinablesVarias condiciones y grupos sobre red, dispositivo, ubicación y comportamiento.
Riesgo graduableDe Clear 0 a Fraude 100. El acceso toma el riesgo más alto, nunca la suma.
Acción automáticaDenegar en caliente y, si procede, bloquear al usuario hasta que alguien lo revise.
Informe para el analistaCategoría, etiqueta y la frase que leerá quien investigue el evento.
Ruleset8 de 8 reglas activas · Toda la compañía
Añadir detección
ReglaDetectaRiesgoAcción
Red Torla conexión llega desde la red TorFraude · 100Denegar
IPs en países distintoslas conexiones vienen de países diferentesAlto · 50Factor adicional
Red VPNla conexión pasa por una VPN, un proxy o un hostingBajo · 10Registrar
Dispositivo manipuladoel teléfono tiene root o jailbreakFraude · 100Denegar
Dispositivo conocidoel teléfono ya está registrado para el usuarioClear · 0Permitir
Ubicación habitualal menos 10 operaciones previas desde este lugarClear · 0Permitir
En llamadael usuario está en una llamada telefónicaAlto · 50Factor adicional
GPS falseadola ubicación está siendo manipuladaFraude · 100Denegar

Ejemplo de ruleset en la consola de Ironchip. Reglas ilimitadas y personalizables por compañía; motor adaptativo y capacidad forense en la edición Premium.

Regla · Acceso desde red anónima fuera de zona
  • Red es VPN, TOR o proxy
  • y ubicación fuera de las zonas del usuario
  • y aplicación con nivel crítico
Riesgo85 · Sospechoso
Clear 0SospechosoFraude 100

Acción Denegar el acceso y bloquear al usuario.

Informe «Acceso crítico desde red anónima y lugar no habitual».

Regla · Dispositivo nuevo fuera de horario
  • Dispositivo no registrado para el usuario
  • y acceso entre las 22:00 y las 06:00
  • y ubicación dentro de la zona habitual
Riesgo40 · Medio
Clear 0SospechosoFraude 100

Acción Pedir un factor adicional y avisar al administrador.

Informe «Primer acceso desde un dispositivo nuevo fuera del horario habitual».

Dos reglas creadas desde el editor con las mismas piezas: condiciones, riesgo, acción e informe.

Y cuando salta una alerta

Feed de amenazas en tiempo realIntentos confirmados y sospechosos, con VPN, Tor, redes de hosting y malware ya identificados.
Investigación y casosAnálisis forense del acceso y gestor de casos para seguir cada incidente hasta cerrarlo.
Comportamiento explicadoPor qué un usuario o un dispositivo se considera sospechoso, contado en lenguaje natural, y reglas recomendadas a partir de la actividad de tu organización.
Caso de uso · Terceros y proveedores

El proveedor entra a tu infraestructura crítica. Sabes quién es, desde dónde y hasta cuándo.

Mantenimiento, integradores, soporte remoto, consultoras: los terceros son hoy la puerta de entrada más habitual. Usan sus propios equipos, no tienen móvil corporativo y sus cuentas se quedan activas cuando termina el contrato. NIS2 y DORA ya exigen controlar ese riesgo de cadena de suministro.

  • Sin instalar nada en su equipo. Magic Link de un solo uso, SMS o acceso sin agentes.
  • Solo desde donde debe estar. Su oficina o tu planta como zona segura; una credencial robada no sirve desde otro lugar.
  • Acceso con fecha de caducidad. Permisos por recurso y ventana de tiempo; al terminar, se cierra solo.
  • RDP, SSH y VPN también. La política cubre servidores y OT, no solo aplicaciones web.
  • Cada acción, nominativa. Nada de cuentas compartidas: cada técnico con su identidad y su evento en el SIEM.
  • Evidencia para auditoría. Quién entró, desde dónde, a qué y cuánto tiempo, listo para NIS2, DORA, ENS e ISO 27001.
Caso de uso · Tarjeta NFC / RFID

Planta industrial o planta de hospital: turnos, puestos compartidos y ningún móvil.

En fábrica y en planta hospitalaria no hay móvil corporativo, los guantes impiden la biometría y tres turnos comparten el mismo terminal. La contraseña acaba en un pósit y nadie sabe quién hizo qué.

  1. La tarjeta que ya llevanLa credencial del control de accesos sirve para entrar al sistema: acercarla al lector es el gesto completo
  2. La planta es la zona seguraUna tarjeta perdida o clonada no vale fuera del recinto
  3. Trazabilidad por personaCada acceso con su usuario nominativo, aunque el terminal sea compartido

El mismo patrón resuelve retail, logística y atención al público. Cuando tampoco hay lector, el token USB con clave partida entre equipo y usuario cubre el escenario.

Se conecta al directorio que ya tienes y a las aplicaciones que ya usas.

Altas, bajas y cambios de rol llegan desde tu directorio sin pasos manuales. Se despliega en tus servidores, en la nube o en ambos, y puede proteger equipos en los que no se instala nada.

Fuente de identidadMecanismoQué resuelve
Active Directory on-premiseADConnectIntegración segura y automática del directorio local, con sincronización en tiempo real
Entra ID / Azure ADSCIMAprovisionamiento y desaprovisionamiento inmediato desde el IdP cloud
Google Cloud IdentitySCIM / OIDCIdentidad unificada para organizaciones con stack Google
Usuarios localesImportación CSVAltas puntuales, colectivos sin directorio y terceros
Aplicaciones y serviciosOIDC, SAML, RADIUS, SDKMás de 5.000 aplicaciones empresariales, servicios cloud y herramientas de productividad; también RDP y SSH

Pensada para quien la administra cada día.

Varias organizaciones a la vezVarios Entra ID en la misma organización y una consola de partner para gestionar empresas cliente con sus licencias.
Permisos por rolCada administrador ve y cambia solo lo suyo, y la consola puede limitarse a las IP de tu red.
Registro y métricasCada autenticación y cada cambio, con métricas de uso y envío de eventos al SIEM.
Políticas reutilizablesPolíticas de dispositivo, de zona segura y de contraseña que se combinan por aplicación y grupo.

Basic, Enterprise y Premium.

Cada paquete incluye el anterior. Son un punto de partida: cualquier módulo se puede activar y configurar para tu organización.

MóduloBasicEnterprisePremium
Autenticación
App Ironchip sin contraseña, con ubicaciónIncluidoIncluidoIncluido
SMS, email y magic linkIncluidoIncluidoIncluido
Códigos OTPIncluidoIncluidoIncluido
Llaves FIDO2 y passkeysIncluidoIncluidoIncluido
Recuperación de cuentaIncluidoIncluidoIncluido
Reconocimiento facialNo incluidoIncluidoIncluido
Contraseña de directorio como factorNo incluidoIncluidoIncluido
Llaves USB y tarjetas RFIDNo incluidoIncluidoIncluido
Zonas segurasNo incluidoIncluidoIncluido
Políticas de accesoIncluidoIncluidoIncluido
Integraciones
SSO con OIDC y SAMLIncluidoIncluidoIncluido
Inicio de sesión en Windows, Linux y macOSIncluidoIncluidoIncluido
Autenticadores de escritorio y RFIDNo incluidoIncluidoIncluido
RADIUS, LDAP y ADFSNo incluidoIncluidoIncluido
API y MFA por HTTPNo incluidoIncluidoIncluido
Directorio y operación
Usuarios, grupos y dispositivosIncluidoIncluidoIncluido
Aprovisionamiento desde Entra ID, SCIM y AD ConnectNo incluidoIncluidoIncluido
Multiorganización y consola de partnerNo incluidoIncluidoIncluido
Roles, lista blanca de IP y marca propiaIncluidoIncluidoIncluido
Registro y métricasIncluidoIncluidoIncluido
Envío al SIEMNo incluidoIncluidoIncluido
Detección y respuesta (ITDR)
Feed de amenazas y fraude de identidadNo incluidoNo incluidoIncluido
Editor de reglasNo incluidoNo incluidoIncluido
Investigación forense y casosNo incluidoNo incluidoIncluido
Comportamiento explicado y reglas recomendadasNo incluidoNo incluidoIncluido
Otros productos
Phishing ShieldNo incluidoNo incluidoIncluido
Acceso privilegiado (PAM)No incluidoNo incluidoIncluido

Licencia por usuario nominativo: una persona puede tener varios alias, dispositivos y aplicaciones sin contar como usuario adicional. Premium incluye soporte 24/7 dedicado.

Preguntas frecuentes sobre la plataforma de identidad

¿Cómo pongo MFA en puestos donde no hay móvil corporativo?

Con un método que no dependa del teléfono: tarjeta NFC o RFID en un lector, token USB con la clave partida entre el token y el equipo, o el autenticador de escritorio de Ironchip. Los tres pueden exigir además que el acceso se haga desde la zona segura del puesto.

¿Qué pasa si roban la contraseña o la passkey de un empleado?

Que no le sirve al atacante. Además de la credencial, el acceso exige el dispositivo registrado y, si la política lo pide, que la firma radioeléctrica del lugar coincida con una zona segura. Una credencial válida usada desde otro sitio se bloquea y genera una alerta.

¿Ironchip sustituye a mi proveedor de identidad?

No hace falta. Ironchip se conecta a Active Directory, Entra ID, Google Cloud Identity o LDAP como fuente de usuarios y protege las aplicaciones por OIDC, SAML, RADIUS o su API. Puede funcionar como IdP o añadir su verificación al que ya usáis.

¿La ubicación de los empleados queda registrada?

No se guardan coordenadas ni un historial de movimientos. La firma de un lugar es anónima, no se puede convertir en una dirección y solo se compara en el momento del acceso.

¿Ayuda a cumplir ENS, NIS2 y DORA?

Sí. Ironchip está en el catálogo CPSTIC del CCN con nivel ALTO, tiene la certificación LINCE y la del ENS en categoría alta, y registra quién accede, desde dónde y con qué dispositivo, con la evidencia que piden las auditorías.

Empieza por una aplicación crítica y un grupo de usuarios.

Sin sustituir tus sistemas actuales y con resultados medibles desde la primera semana.

Qué necesitamos para el piloto

  • Acceso de prueba a tu IdP o a tu directorio
  • Una aplicación crítica que proteger primero
  • Un grupo reducido de usuarios con puestos distintos
  • Las sedes o zonas que quieres declarar