Estimador de exposición al riesgo de credential stuffing

Este estimador calcula una exposición económica anual de credential stuffing a partir de la cantidad de credenciales o cuentas objetivo, la proporción estimada de credenciales reutilizadas, la probabilidad de que puedan validarse contra el servicio, la probabilidad de toma de cuenta una vez validadas y el impacto medio de cada compromiso. Al descomponer la cadena de ataque, muestra qué supuestos impulsan el riesgo.

Puede ser útil para programas de identidad y acceso, prevención de fraude y seguridad de aplicaciones que quieran comparar escenarios antes y después de controles. Por ejemplo, una reducción en la reutilización efectiva, la validación automatizada o la conversión a toma de cuenta puede reflejarse de forma independiente. El resultado es una exposición modelizada, no un recuento observado, por lo que conviene calibrar las tasas con telemetría propia siempre que sea posible.

Datos del escenario

cuentas
%
%
%
Resultado
estimación
Credenciales reutilizadas
Credenciales validadas
Tomas de cuenta esperadas

1. Define el escenario. Usa valores que correspondan al mismo periodo y al mismo alcance operativo.

2. Introduce los datos principales. Completa Credenciales/cuentas objetivo al año, Proporción reutilizada, Validación efectiva.

3. Añade los factores restantes. Introduce Conversión a toma de cuenta, Impacto medio por toma de cuenta con las unidades indicadas.

4. Revisa el resultado. La página actualiza el cálculo automáticamente y muestra también un desglose de los componentes principales.

5. Prueba escenarios. Cambia un supuesto cada vez para ver qué variable tiene mayor efecto y utiliza “Restablecer” para volver a los valores iniciales.

Exposición = Cuentas objetivo × Reutilización × Validación × Toma de cuenta × Impacto medio (Usa cada porcentaje dividido entre 100.)

Variables:

  • Cuentas objetivo = volumen anual sobre el que actúa la campaña.
  • Reutilización = proporción con credenciales susceptibles de coincidir por reutilización.
  • Validación = proporción de ese subconjunto que el atacante consigue validar.
  • Toma de cuenta = proporción de credenciales validadas que termina en acceso no autorizado.
  • Impacto medio = coste esperado por cada toma de cuenta.

Supuestos: Las etapas se tratan como probabilidades condicionadas y multiplicativas. Si tus datos ya incorporan una etapa anterior, no vuelvas a aplicarla o duplicarás la reducción.

Qué significa el resultado

Interpreta el valor como una estimación basada en las entradas y supuestos del escenario, no como una predicción garantizada.

Compara escenarios con criterios y periodos consistentes y evita contabilizar dos veces el mismo coste o reducción de riesgo.

Datos: Se modelan 500.000 cuentas. Se estima un 3 % de reutilización, un 10 % de validación efectiva, un 20 % de conversión a toma de cuenta y 250 € de impacto medio.

Cálculo: 500.000 × 0,03 = 15.000 reutilizadas. 15.000 × 0,10 = 1.500 validadas. 1.500 × 0,20 = 300 tomas de cuenta. 300 × 250 € = 75.000 €.

Resultado: 75.000 € de exposición anual modelizada.

Interpretación: El modelo permite ver que una mejora en cualquiera de las tres tasas reduce multiplicativamente la exposición final.

¿Qué significa “validación efectiva”?

Es la proporción de credenciales reutilizadas que el atacante consigue confirmar como válidas contra tu servicio bajo el modelo utilizado.

¿Puedo usar usuarios en lugar de credenciales?

Sí, si mantienes una unidad coherente y las tasas representan probabilidades por usuario. Evita mezclar intentos, pares de credenciales y cuentas sin ajustar las definiciones.

¿Las probabilidades son independientes?

El cálculo las aplica de forma encadenada, no como eventos totalmente independientes. Cada tasa debe representar la proporción que avanza desde la etapa anterior.

¿Cómo modelo la autenticación multifactor?

Refleja su efecto en la tasa de conversión a toma de cuenta o en otra etapa que realmente reduzca, evitando aplicar dos veces el mismo beneficio.

¿Cuándo conviene usar el estimador de pérdida esperada en su lugar?

Cuando ya dispones de una tasa observada de toma de cuenta por intento y un coste medio fiable, el modelo directo de pérdida esperada es más simple.