# Plataforma de identidad sin contraseñas.

> IAM sin contraseñas con zonas seguras, ITDR, reglas dinámicas y un método de autenticación para cada puesto, también sin móvil.

URL: https://www.ironchip.com/identidad

Producto · Identidad y accesos


Cada acceso comprueba quién eres, con qué equipo entras y desde dónde. Sin contraseñas que filtrar ni códigos que interceptar, y encima del directorio y del IdP que tu equipo ya administra.

[Solicitar un piloto](https://www.ironchip.com/solicitar-demo) Ver los métodos

_Evaluación de contexto en tiempo real._

## Seis pilares sobre un mismo núcleo tecnológico.

### Inteligencia de localización

Análisis del entorno electromagnético para determinar si el usuario está dentro de una zona segura. Detecta la suplantación de ubicación y bloquea accesos fuera de contexto.

### Identidad y acceso sin contraseñas

Autenticación en el dispositivo (ordenador, móvil, USB, smartcard) con protocolos estándar para integrarse en los sistemas existentes.

### Detección de fraude por comportamiento

Monitorización de comportamiento, análisis de transacciones y correlación de ubicaciones para identificar anomalías en tiempo real.

### Seguridad avanzada y cumplimiento

Autenticación mutua, cifrado y auditoría alineados con PSD2, DORA, NIS2 y ENS.

### Centralización de la identidad

Usuarios, dispositivos, políticas y monitorización en una sola consola, integrando Active Directory, Entra ID, Google Cloud Identity o LDAP.

### Facilidad y usabilidad

Integración sencilla, incluso sin agentes. Despliegue on-premise, en nube o híbrido, y mantenimiento mínimo.

## Qué comprueba cada método, puesto por puesto.

La misma política sirve para el que lleva móvil, el que comparte terminal en planta y el proveedor que entra una vez al mes.

| Método | Para quién | Cómo se verifica | Ubicación |
|---|---|---|---|
| App móvil | Plantilla con teléfono propio o de empresa | Notificación en el móvil, huella o cara y la firma del lugar, en un solo toque | Con firma de ubicación |
| App de escritorio | Oficinas donde el móvil no está permitido | Clave guardada en el propio ordenador más un código temporal | Con firma de ubicación |
| Passkeys y FIDO2 | Servicios web y equipos con llave física | Credencial criptográfica que no viaja al servidor, con la biometría del equipo | Con firma de ubicación |
| Reconocimiento facial | Puestos donde no se quiere tocar nada | La cámara del equipo o del móvil, ligada a ese dispositivo concreto | Con firma de ubicación |
| Token USB | Salas limpias, planta y entornos sin biometría | La clave se parte entre el token y el equipo: hacen falta los dos | Con firma de ubicación |
| Tarjeta NFC / RFID | Turnos y terminales compartidos | La misma tarjeta de fichar, acercada a un lector | Con firma de ubicación |
| Magic Link / SMS | Colaboradores que entran de forma puntual | Enlace o código que caduca tras un uso | Ubicación opcional |
| Sin agentes | Servidores y equipos que no admiten instalaciones | La red de origen y la credencial que ya usaban, evaluadas en el servidor | Con firma de ubicación |

Geofencing corporativo

### Una sede, un CPD o una casa: cada zona con su nivel de exigencia

Las zonas se agrupan en políticas y cada política se asigna a aplicaciones, grupos o recursos. Quien administra decide qué se puede hacer dentro y qué pasa fuera.

- Edificios completos o una sola planta, el centro de datos y los domicilios desde los que se teletrabaja.
- Verificación estándar con señales de red o estricta con GPS y entorno electromagnético a la vez.
- Válida para escritorios remotos, servidores por SSH y aplicaciones web por igual.
- En Premium, además, los lugares habituales de cada persona se aprenden solos.

ITDR en cada acceso

### La credencial correcta desde el sitio equivocado ya es una alerta

Autenticar resuelve el primer segundo. El ITDR de Ironchip puntúa cada intento de acceso con su contexto (lugar, red, dispositivo y comportamiento) y responde en caliente, antes de que una identidad comprometida se convierta en un incidente.

- **Riesgo por cada acceso**: Limpio, sospechoso o fraude, con la puntuación que lo justifica
- **Ubicación y red**: Coordenadas, IP, VPN, TOR, proxy y los lugares habituales del usuario
- **Integridad del dispositivo**: Root, jailbreak, emulador, depuración activa y malware detectado
- **Respuesta y SIEM**: Bloqueo automático, alerta al administrador y evento correlacionable

## Más allá del navegador: el equipo, la red y tus propias aplicaciones.

La misma política protege el inicio de sesión del ordenador, la VPN y las aplicaciones que habéis desarrollado vosotros, no solo el portal web.

_Ejemplo de inicio de sesión de Windows protegido con Ironchip._

**Inicio de sesión del equipo**: Segundo factor al encender el ordenador en Windows, Linux y macOS. En Windows, también sin contraseña con certificados sobre Kerberos.

**Autenticadores de escritorio**: El autenticador de Ironchip para Windows, Linux y macOS, y el lector RFID para puestos compartidos.

**VPN y acceso a red**: RADIUS y NPS, también sin contraseña, LDAP y ADFS: el mismo control para la VPN, el wifi corporativo y la electrónica de red.

**Aplicaciones propias**: Claves de API y MFA por HTTP para añadir la verificación de Ironchip a cualquier aplicación interna.

**La contraseña del directorio, como un factor más**: Se comprueba en el momento contra Active Directory o LDAP y se combina con el resto, para migrar sin cortes.

**Recuperación de cuenta**: Si alguien pierde o cambia el móvil o la llave FIDO2, recupera el acceso sin que soporte tenga que resetear nada a mano.

## Reglas dinámicas: tú decides qué es una amenaza.

El administrador define qué cuenta como amenaza, cuánto pesa y qué pasa cuando se detecta. Sin tocar código y sin esperar a una versión nueva.

**Condiciones combinables**: Varias condiciones y grupos sobre red, dispositivo, ubicación y comportamiento.

**Riesgo graduable**: De Clear 0 a Fraude 100. El acceso toma el riesgo más alto, nunca la suma.

**Acción automática**: Denegar en caliente y, si procede, bloquear al usuario hasta que alguien lo revise.

**Informe para el analista**: Categoría, etiqueta y la frase que leerá quien investigue el evento.

**Ruleset**: 8 de 8 reglas activas · Toda la compañía Añadir detección

| Regla | Detecta | Riesgo | Acción |
|---|---|---|---|
| Red Tor | la conexión llega desde la red Tor | Fraude · 100 | Denegar |
| IPs en países distintos | las conexiones vienen de países diferentes | Alto · 50 | Factor adicional |
| Red VPN | la conexión pasa por una VPN, un proxy o un hosting | Bajo · 10 | Registrar |
| Dispositivo manipulado | el teléfono tiene root o jailbreak | Fraude · 100 | Denegar |
| Dispositivo conocido | el teléfono ya está registrado para el usuario | Clear · 0 | Permitir |
| Ubicación habitual | al menos 10 operaciones previas desde este lugar | Clear · 0 | Permitir |
| En llamada | el usuario está en una llamada telefónica | Alto · 50 | Factor adicional |
| GPS falseado | la ubicación está siendo manipulada | Fraude · 100 | Denegar |

Ejemplo de ruleset en la consola de Ironchip. Reglas ilimitadas y personalizables por compañía; motor adaptativo y capacidad forense en la edición Premium.

Regla · Acceso desde red anónima fuera de zona

- Red es VPN, TOR o proxy
- y ubicación fuera de las zonas del usuario
- y aplicación con nivel crítico

Riesgo **85 · Sospechoso**

**Acción**: Denegar el acceso y bloquear al usuario.

**Informe**: «Acceso crítico desde red anónima y lugar no habitual».

Regla · Dispositivo nuevo fuera de horario

- Dispositivo no registrado para el usuario
- y acceso entre las 22:00 y las 06:00
- y ubicación dentro de la zona habitual

Riesgo **40 · Medio**

**Acción**: Pedir un factor adicional y avisar al administrador.

**Informe**: «Primer acceso desde un dispositivo nuevo fuera del horario habitual».

Dos reglas creadas desde el editor con las mismas piezas: condiciones, riesgo, acción e informe.

### Y cuando salta una alerta

**Feed de amenazas en tiempo real**: Intentos confirmados y sospechosos, con VPN, Tor, redes de hosting y malware ya identificados.

**Investigación y casos**: Análisis forense del acceso y gestor de casos para seguir cada incidente hasta cerrarlo.

**Comportamiento explicado**: Por qué un usuario o un dispositivo se considera sospechoso, contado en lenguaje natural, y reglas recomendadas a partir de la actividad de tu organización.

Caso de uso · Terceros y proveedores

### El proveedor entra a tu infraestructura crítica. Sabes quién es, desde dónde y hasta cuándo.

Mantenimiento, integradores, soporte remoto, consultoras: los terceros son hoy la puerta de entrada más habitual. Usan sus propios equipos, no tienen móvil corporativo y sus cuentas se quedan activas cuando termina el contrato. NIS2 y DORA ya exigen controlar ese riesgo de cadena de suministro.

- **Sin instalar nada en su equipo.** Magic Link de un solo uso, SMS o acceso sin agentes.
- **Solo desde donde debe estar.** Su oficina o tu planta como zona segura; una credencial robada no sirve desde otro lugar.
- **Acceso con fecha de caducidad.** Permisos por recurso y ventana de tiempo; al terminar, se cierra solo.
- **RDP, SSH y VPN también.** La política cubre servidores y OT, no solo aplicaciones web.
- **Cada acción, nominativa.** Nada de cuentas compartidas: cada técnico con su identidad y su evento en el SIEM.
- **Evidencia para auditoría.** Quién entró, desde dónde, a qué y cuánto tiempo, listo para NIS2, DORA, ENS e ISO 27001.

Caso de uso · Tarjeta NFC / RFID

### Planta industrial o planta de hospital: turnos, puestos compartidos y ningún móvil.

En fábrica y en planta hospitalaria no hay móvil corporativo, los guantes impiden la biometría y tres turnos comparten el mismo terminal. La contraseña acaba en un pósit y nadie sabe quién hizo qué.

- **La tarjeta que ya llevan**: La credencial del control de accesos sirve para entrar al sistema: acercarla al lector es el gesto completo
- **La planta es la zona segura**: Una tarjeta perdida o clonada no vale fuera del recinto
- **Trazabilidad por persona**: Cada acceso con su usuario nominativo, aunque el terminal sea compartido

El mismo patrón resuelve retail, logística y atención al público. Cuando tampoco hay lector, el token USB con clave partida entre equipo y usuario cubre el escenario.

## Se conecta al directorio que ya tienes y a las aplicaciones que ya usas.

Altas, bajas y cambios de rol llegan desde tu directorio sin pasos manuales. Se despliega en tus servidores, en la nube o en ambos, y puede proteger equipos en los que no se instala nada.

| Fuente de identidad | Mecanismo | Qué resuelve |
|---|---|---|
| Active Directory on-premise | ADConnect | Integración segura y automática del directorio local, con sincronización en tiempo real |
| Entra ID / Azure AD | SCIM | Aprovisionamiento y desaprovisionamiento inmediato desde el IdP cloud |
| Google Cloud Identity | SCIM / OIDC | Identidad unificada para organizaciones con stack Google |
| Usuarios locales | Importación CSV | Altas puntuales, colectivos sin directorio y terceros |
| Aplicaciones y servicios | OIDC, SAML, RADIUS, SDK | Más de 5.000 aplicaciones empresariales, servicios cloud y herramientas de productividad; también RDP y SSH |

## Pensada para quien la administra cada día.

**Varias organizaciones a la vez**: Varios Entra ID en la misma organización y una consola de partner para gestionar empresas cliente con sus licencias.

**Permisos por rol**: Cada administrador ve y cambia solo lo suyo, y la consola puede limitarse a las IP de tu red.

**Registro y métricas**: Cada autenticación y cada cambio, con métricas de uso y envío de eventos al SIEM.

**Políticas reutilizables**: Políticas de dispositivo, de zona segura y de contraseña que se combinan por aplicación y grupo.

## Basic, Enterprise y Premium.

Cada paquete incluye el anterior. Son un punto de partida: cualquier módulo se puede activar y configurar para tu organización.

| Módulo | Basic | Enterprise | Premium |
|---|---|---|---|
| **Autenticación** | | | |
| App Ironchip sin contraseña, con ubicación | Incluido | Incluido | Incluido |
| SMS, email y magic link | Incluido | Incluido | Incluido |
| Códigos OTP | Incluido | Incluido | Incluido |
| Llaves FIDO2 y passkeys | Incluido | Incluido | Incluido |
| Recuperación de cuenta | Incluido | Incluido | Incluido |
| Reconocimiento facial | No incluido | Incluido | Incluido |
| Contraseña de directorio como factor | No incluido | Incluido | Incluido |
| Llaves USB y tarjetas RFID | No incluido | Incluido | Incluido |
| Zonas seguras | No incluido | Incluido | Incluido |
| Políticas de acceso | Incluido | Incluido | Incluido |
| **Integraciones** | | | |
| SSO con OIDC y SAML | Incluido | Incluido | Incluido |
| Inicio de sesión en Windows, Linux y macOS | Incluido | Incluido | Incluido |
| Autenticadores de escritorio y RFID | No incluido | Incluido | Incluido |
| RADIUS, LDAP y ADFS | No incluido | Incluido | Incluido |
| API y MFA por HTTP | No incluido | Incluido | Incluido |
| **Directorio y operación** | | | |
| Usuarios, grupos y dispositivos | Incluido | Incluido | Incluido |
| Aprovisionamiento desde Entra ID, SCIM y AD Connect | No incluido | Incluido | Incluido |
| Multiorganización y consola de partner | No incluido | Incluido | Incluido |
| Roles, lista blanca de IP y marca propia | Incluido | Incluido | Incluido |
| Registro y métricas | Incluido | Incluido | Incluido |
| Envío al SIEM | No incluido | Incluido | Incluido |
| **Detección y respuesta (ITDR)** | | | |
| Feed de amenazas y fraude de identidad | No incluido | No incluido | Incluido |
| Editor de reglas | No incluido | No incluido | Incluido |
| Investigación forense y casos | No incluido | No incluido | Incluido |
| Comportamiento explicado y reglas recomendadas | No incluido | No incluido | Incluido |
| **Otros productos** | | | |
| Phishing Shield | No incluido | No incluido | Incluido |
| Acceso privilegiado (PAM) | No incluido | No incluido | Incluido |

Licencia por usuario nominativo: una persona puede tener varios alias, dispositivos y aplicaciones sin contar como usuario adicional. Premium incluye soporte 24/7 dedicado.

## Preguntas frecuentes sobre la plataforma de identidad

### ¿Cómo pongo MFA en puestos donde no hay móvil corporativo?

Con un método que no dependa del teléfono: tarjeta NFC o RFID en un lector, token USB con la clave partida entre el token y el equipo, o el autenticador de escritorio de Ironchip. Los tres pueden exigir además que el acceso se haga desde la zona segura del puesto.

### ¿Qué pasa si roban la contraseña o la passkey de un empleado?

Que no le sirve al atacante. Además de la credencial, el acceso exige el dispositivo registrado y, si la política lo pide, que la firma radioeléctrica del lugar coincida con una zona segura. Una credencial válida usada desde otro sitio se bloquea y genera una alerta.

### ¿Ironchip sustituye a mi proveedor de identidad?

No hace falta. Ironchip se conecta a Active Directory, Entra ID, Google Cloud Identity o LDAP como fuente de usuarios y protege las aplicaciones por OIDC, SAML, RADIUS o su API. Puede funcionar como IdP o añadir su verificación al que ya usáis.

### ¿La ubicación de los empleados queda registrada?

No se guardan coordenadas ni un historial de movimientos. La firma de un lugar es anónima, no se puede convertir en una dirección y solo se compara en el momento del acceso.

### ¿Ayuda a cumplir ENS, NIS2 y DORA?

Sí. Ironchip está en el catálogo CPSTIC del CCN con nivel ALTO, tiene la certificación LINCE y la del ENS en categoría alta, y registra quién accede, desde dónde y con qué dispositivo, con la evidencia que piden las auditorías.

## Empieza por una aplicación crítica y un grupo de usuarios.

Sin sustituir tus sistemas actuales y con resultados medibles desde la primera semana.

[Solicitar un piloto](https://www.ironchip.com/solicitar-demo) [Documentación técnica](https://docs.ironchip.com)
