{"id":32662,"date":"2019-10-31T21:48:16","date_gmt":"2019-10-31T18:48:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\/"},"modified":"2019-10-31T21:48:16","modified_gmt":"2019-10-31T18:48:16","slug":"chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","title":{"rendered":"Was passiert mit der Authentifizierung und Passw\u00f6rtern? \u00dcbersetzung des Javelin-Berichts \"Zustand der strengen Authentifizierung\" mit Kommentaren.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Was passiert mit der Authentifizierung und Passw\u00f6rtern? \u00dcbersetzung des Javelin-Berichts &quot;Zustand der strengen Authentifizierung&quot; mit Kommentaren.\" src=\"\/wp-content\/uploads\/2019\/04\/8bf86f8c9daa411a24c4a4052f642fad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDer Spoiler aus dem Titel des Berichts \"Die Anzahl der F\u00e4lle strenger Authentifizierung ist aufgrund neuer Risiken und regulatorischer Anforderungen gestiegen\".<br \/>\nDas Forschungsunternehmen \"Javelin Strategy &amp; Research\" hat den Bericht \"The State of Strong Authentication 2019\" ver\u00f6ffentlicht (<noindex><a rel=\"nofollow\" href=\"https:\/\/1nmqmp2u9dgf3jo9centu6rq-wpengine.netdna-ssl.com\/wp-content\/uploads\/2019\/01\/The-State-of-Strong-Authentication-2019-Report.pdf\"> Das Original im PDF-Format kann hier heruntergeladen werden<\/a><\/noindex>). In diesem Bericht wird er\u00f6rtert, welcher Anteil amerikanischer und europ\u00e4ischer Unternehmen Passw\u00f6rter verwendet (und warum Passw\u00f6rter heutzutage kaum noch genutzt werden); warum der Anteil der Nutzung von Zwei-Faktor-Authentifizierung mit kryptografischen Tokens so schnell w\u00e4chst; und warum Einmalcodes, die per SMS gesendet werden, unsicher sind.<\/p>\n<p>Alle, die sich f\u00fcr das Thema der gegenw\u00e4rtigen, vergangenen und zuk\u00fcnftigen Authentifizierung in Unternehmen und Benutzeranwendungen interessieren \u2013 herzlich willkommen.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Vom \u00dcbersetzer<\/b><\/p>\n<blockquote><p>Leider ist die Sprache, in der dieser Bericht verfasst ist, ziemlich \"trocken\" und formal. Und die f\u00fcnfmalige Verwendung des Wortes \"Authentifizierung\" in einem kurzen Satz ist nicht das Werk unf\u00e4higer \u00dcbersetzer, sondern der Wunsch der Autoren. Bei der \u00dcbersetzung zwischen zwei Optionen \u2013 den Lesern einen originalgetreuen oder einen interessanteren Text zu bieten \u2013 habe ich manchmal die erste und manchmal die zweite gew\u00e4hlt. Aber habt Geduld, liebe Leser, der Inhalt des Berichts ist es wert.<\/p>\n<p>Einige unwichtige und f\u00fcr die Erz\u00e4hlung nicht notwendige Abschnitte wurden entfernt, andernfalls w\u00fcrde die Mehrheit den gesamten Text nicht bew\u00e4ltigen. Wer den Bericht \"unzensiert\" lesen m\u00f6chte, kann dies in der Originalsprache \u00fcber den Link tun.<\/p>\n<p>Leider sind die Autoren nicht immer pr\u00e4zise mit der Terminologie. So nennen sie Einmalpassw\u00f6rter (One Time Password - OTP) manchmal \"Passw\u00f6rter\", manchmal \"Codes\". Mit den Authentifizierungsmethoden sieht es sogar noch schlechter aus. F\u00fcr den unge\u00fcbten Leser ist es nicht immer einfach zu erraten, dass \"Authentifizierung unter Verwendung kryptografischer Schl\u00fcssel\" und \"strenge Authentifizierung\" dasselbe sind. Ich habe versucht, die Begriffe m\u00f6glichst zu vereinheitlichen; zudem enth\u00e4lt der Bericht einen Abschnitt mit deren Beschreibung.<\/p>\n<p><b>Dennoch wird der Bericht dringend zur Lekt\u00fcre empfohlen, da er einzigartige Forschungsergebnisse und korrekte Schl\u00fcsse enth\u00e4lt. <\/b><\/p>\n<p>Alle Zahlen und Fakten werden ohne die geringsten \u00c4nderungen dargestellt, und wenn Sie damit nicht einverstanden sind, diskutieren Sie besser nicht mit dem \u00dcbersetzer, sondern mit den Autoren des Berichts. Meine Kommentare (als Zitate gesetzt und im Text markiert <i>kursiv<\/i>) sind meine eigene Einsch\u00e4tzung, und ich bin gerne bereit, zu jedem einzelnen davon eine Diskussion zu f\u00fchren (wie auch \u00fcber die Qualit\u00e4t der \u00dcbersetzung). <\/p><\/blockquote>\n<p><\/p>\n<h2>\u00dcberblick<\/h2>\n<p>\nIn der heutigen Zeit sind digitale Kommunikationskan\u00e4le mit Kunden f\u00fcr Unternehmen wichtiger denn je. Auch innerhalb des Unternehmens sind die Kommunikationswege zwischen den Mitarbeitern mehr auf die digitale Umgebung ausgerichtet als je zuvor. Die Sicherheit dieser Interaktionen h\u00e4ngt davon ab, welche Art von Benutzerauthentifizierung gew\u00e4hlt wird. Angreifer nutzen schwache Authentifizierungsmethoden, um Nutzerkonten massenhaft zu hacken. Als Reaktion versch\u00e4rfen die Regulierungsbeh\u00f6rden die Standards, um Unternehmen zu zwingen, Nutzerkonten und Daten besser zu sch\u00fctzen.<\/p>\n<p>Die Bedrohungen, die mit der Authentifizierung verbunden sind, beschr\u00e4nken sich nicht nur auf Verbraucheranwendungen; Angreifer k\u00f6nnen auch auf Anwendungen innerhalb des Unternehmens zugreifen. Diese Art von Operation erm\u00f6glicht es ihnen, sich als Unternehmensbenutzer auszugeben. Angreifer k\u00f6nnen Daten stehlen und andere betr\u00fcgerische Aktivit\u00e4ten durchf\u00fchren, indem sie Zugangspunkte mit schwacher Authentifizierung nutzen. Gl\u00fccklicherweise gibt es Ma\u00dfnahmen, um dem entgegenzuwirken. Strenge Authentifizierung wird helfen, das Risiko von Angriffen auf Verbraucheranwendungen sowie auf die Gesch\u00e4ftssysteme der Unternehmen erheblich zu reduzieren.<\/p>\n<p>Diese Studie untersucht, wie Unternehmen die Authentifizierung implementieren, um Benutzeranwendungen und Gesch\u00e4ftssysteme zu sch\u00fctzen; welche Faktoren sie bei der Wahl der Authentifizierungsl\u00f6sung ber\u00fccksichtigen; die Rolle, die strenge Authentifizierung in ihren Organisationen spielt; und die Vorteile, die diese Organisationen daraus ziehen.<\/p>\n<h2>Zusammenfassung<\/h2>\n<p><\/p>\n<h3> Wichtigste Ergebnisse<\/h3>\n<p>\n<b>Seit 2017 ist der Anteil der Nutzung strenger Authentifizierung stark angestiegen. <\/b> Angesichts der zunehmenden Anzahl von Schwachstellen, die traditionelle Authentifizierungsl\u00f6sungen betreffen, verst\u00e4rken Organisationen ihre Authentifizierungsma\u00dfnahmen durch strenge Authentifizierung. Die Anzahl der Organisationen, die Mehrfaktorauthentifizierung mit Kryptografie (MFA) verwenden, hat sich seit 2017 f\u00fcr Verbraucheranwendungen verdreifacht und ist f\u00fcr Unternehmensanwendungen um fast 50 % gestiegen. Das schnellste Wachstum ist im Bereich der mobilen Authentifizierung zu beobachten, haupts\u00e4chlich aufgrund der wachsenden Verf\u00fcgbarkeit biometrischer Authentifizierung.<\/p>\n<blockquote><p>Hier sehen wir eine Illustration des Sprichworts \u201ebis der Donner schl\u00e4gt, macht der Mann kein Kreuzzeichen\u201c. Als die Experten vor der Unsicherheit von Passw\u00f6rtern warnten, beeilte sich niemand, die Zwei-Faktor-Authentifizierung einzuf\u00fchren. Sobald Hacker begannen, Passw\u00f6rter zu stehlen, begann man, die Zwei-Faktor-Authentifizierung einzuf\u00fchren.<\/p>\n<p>Es ist jedoch wahr, dass Privatpersonen viel aktiver 2FA implementieren. Erstens, weil es ihnen hilft, ihre \u00c4ngste zu beruhigen, indem sie sich auf die in Smartphones integrierte biometrische Authentifizierung verlassen, die in Wirklichkeit sehr unsicher ist. Organisationen m\u00fcssen hingegen in Token investieren und Arbeiten (die in Wirklichkeit sehr einfach sind) zur Implementierung durchf\u00fchren. Zweitens hat nur derjenige nicht \u00fcber Passwortlecks aus Diensten wie Facebook und Dropbox geschrieben, der faul ist. Von den Geschichten dar\u00fcber, wie Passw\u00f6rter gestohlen wurden (und was dann geschah), werden die IT-Leiter dieser Organisationen unter keinen Umst\u00e4nden erz\u00e4hlen. <\/p><\/blockquote>\n<p>\n<b>Diejenigen, die keine strenge Authentifizierung verwenden, untersch\u00e4tzen ihr Risiko f\u00fcr das Unternehmen und die Kunden. <\/b> Einige Organisationen, die derzeit keine strenge Authentifizierung verwenden, neigen dazu, Login-Daten und Passw\u00f6rter als eine der effektivsten und benutzerfreundlichsten Methoden zur Authentifizierung von Benutzern zu betrachten. Andere sehen keinen Wert in den digitalen Verm\u00f6genswerten, die sie besitzen. Dabei sollte ber\u00fccksichtigt werden, dass Cyberkriminelle an allen Verbraucher- und Gesch\u00e4ftsinformationen interessiert sind. Zwei Drittel der Unternehmen, die nur Passw\u00f6rter zur Authentifizierung ihrer Mitarbeiter verwenden, tun dies, weil sie glauben, dass Passw\u00f6rter f\u00fcr die Art von Informationen, die sie sch\u00fctzen, ausreichend sind.<\/p>\n<p><b>Dennoch stehen Passw\u00f6rter vor dem Aussterben. <\/b> Im vergangenen Jahr hat die Abh\u00e4ngigkeit von Passw\u00f6rtern sowohl f\u00fcr Verbraucher- als auch f\u00fcr Unternehmensanwendungen erheblich abgenommen (von 44 % auf 31 % und von 56 % auf 47 %), da Organisationen den Einsatz traditioneller MFA und strenger Authentifizierung ausweiten.<br \/>\nAber wenn man die Situation insgesamt betrachtet, dominieren nach wie vor anf\u00e4llige Authentifizierungsmethoden. Etwa ein Viertel der Organisationen verwendet f\u00fcr die Benutzerautorisierung SMS-OTPs (Einmalpassw\u00f6rter) zusammen mit Sicherheitsfragen. Infolgedessen m\u00fcssen zus\u00e4tzliche Sicherheitsma\u00dfnahmen implementiert werden, um die Anf\u00e4lligkeiten zu sch\u00fctzen, was die Kosten erh\u00f6ht. Weitaus sicherere Authentifizierungsmethoden wie hardwarebasierte kryptografische Schl\u00fcssel kommen hingegen nur in etwa 5% der Organisationen zum Einsatz.<\/p>\n<p><b>Die sich entwickelnde regulatorische Umgebung verspricht, die Einf\u00fchrung einer strengen Authentifizierung f\u00fcr Verbraucheranwendungen zu beschleunigen. <\/b> Mit der Einf\u00fchrung von PSD2 sowie neuen Datenschutzbestimmungen in der EU und in mehreren Bundesstaaten der USA, wie Kalifornien, sp\u00fcren die Unternehmen den Druck. Fast 70% der Unternehmen stimmen zu, dass sie unter starkem regulatorischen Druck stehen, eine strenge Authentifizierung f\u00fcr ihre Kunden sicherzustellen. Mehr als die H\u00e4lfte der Unternehmen ist der Meinung, dass ihre Authentifizierungsmethoden in ein paar Jahren nicht mehr ausreichend sein werden, um den regulatorischen Anforderungen zu entsprechen.<\/p>\n<blockquote><p>Der Unterschied im Ansatz der russischen und der amerikanisch-europ\u00e4ischen Gesetzgeber zum Schutz der pers\u00f6nlichen Daten von Nutzern von Programmen und Diensten ist deutlich erkennbar. W\u00e4hrend die Russen sagen: \u201eTeure Dienstanbieter, macht was ihr wollt, wie ihr wollt, aber wenn euer Admin die Datenbank leakt, werden wir euch bestrafen.\u201c sagen die im Ausland: \u201eIhr m\u00fcsst einen Ma\u00dfnahmenkatalog einf\u00fchren, der\u201c <b>nicht zul\u00e4sst<\/b> dass Daten banken geleakt werden. Genau deshalb werden dort die Anforderungen an das Vorhandensein einer strengen Zwei-Faktor-Authentifizierung umfassend umgesetzt.<br \/>\nAllerdings ist es keineswegs sicher, dass unsere Gesetzgebungsmachine eines Tages nicht aufwacht und die westliche Erfahrung ber\u00fccksichtigt. Dann wird sich herausstellen, dass alle dringend eine 2FA implementieren m\u00fcssen, die den russischen kryptografischen Standards entspricht.\n<\/p><\/blockquote>\n<p>\n<b>Die Schaffung einer zuverl\u00e4ssigen Grundlage f\u00fcr die Authentifizierung erm\u00f6glicht es Unternehmen, den Fokus von der Erf\u00fcllung regulatorischer Anforderungen auf die Befriedigung der Kundenbed\u00fcrfnisse zu verlagern. <\/b> F\u00fcr diejenigen Organisationen, die noch einfache Passw\u00f6rter oder den Erhalt von Codes per SMS verwenden, ist die Einhaltung der regulatorischen Anforderungen der entscheidende Faktor bei der Auswahl der Authentifizierungsmethoden. Unternehmen, die bereits strenge Authentifizierung nutzen, k\u00f6nnen sich dagegen auf die Auswahl solcher Methoden konzentrieren, die die Kundenzufriedenheit erh\u00f6hen.<\/p>\n<p><b>Bei der Auswahl der Authentifizierungsmethode innerhalb des Unternehmens spielen die Anforderungen der Regulierungsbeh\u00f6rden bereits keine signifikante Rolle mehr. <\/b> In diesem Fall sind die Integrationsf\u00e4higkeit (32 %) und die Kosten (26 %) viel wichtiger. <\/p>\n<p><b>In Zeiten von Phishing k\u00f6nnen Angreifer die Unternehmens-E-Mail f\u00fcr betr\u00fcgerische Aktivit\u00e4ten nutzen,<\/b> um auf Daten und Konten (mit den entsprechenden Zugriffsrechten) zuzugreifen und sogar Mitarbeiter zu \u00fcberzeugen, \u00dcberweisungen auf ihre Konten vorzunehmen. Daher m\u00fcssen Unternehmens-E-Mail-Accounts und Portale besonders gut gesch\u00fctzt sein.<\/p>\n<p><b>Google hat seinen Schutz durch die Einf\u00fchrung strenger Authentifizierung verst\u00e4rkt.<\/b> Vor mehr als zwei Jahren ver\u00f6ffentlichte Google einen Bericht zur Implementierung der Zwei-Faktor-Authentifizierung auf Basis von Sicherheitskrypto-Schl\u00fcsseln nach dem FIDO U2F-Standard und berichtete von beeindruckenden Ergebnissen. Laut dem Unternehmen gab es gegen mehr als 85.000 Mitarbeiter keinen einzigen Phishing-Angriff. <\/p>\n<h3>Empfehlungen<\/h3>\n<p>\n<b>Setzen Sie strenge Authentifizierung f\u00fcr mobile und Online-Anwendungen um. <\/b> Mehrfaktor-Authentifizierung basierend auf kryptografischen Schl\u00fcsseln sch\u00fctzt viel zuverl\u00e4ssiger vor Hackern als traditionelle MFA-Methoden. Zudem ist die Verwendung von kryptografischen Schl\u00fcsseln wesentlich bequemer, da keine zus\u00e4tzlichen Informationen \u2014 Passw\u00f6rter, Einmal-Passw\u00f6rter oder biometrische Daten \u2014 vom Benutzerger\u00e4t zum Authentifizierungsserver \u00fcbermittelt werden m\u00fcssen. Dar\u00fcber hinaus erm\u00f6glicht die Standardisierung von Authentifizierungsprotokollen viel einfachere Implementierungen neuer Authentifizierungsmethoden, die mit ihrem Erscheinen anfallen, was die Nutzungskosten senkt und vor komplexeren Betrugs schemen sch\u00fctzt.<\/p>\n<p><b>Bereiten Sie sich auf das Ende von Einmal-Passw\u00f6rtern (OTP) vor. <\/b> Die Schwachstellen, die OTP innewohnen, werden immer offensichtlicher, insbesondere da Cyberkriminelle Social Engineering, das Klonen von Smartphones und Schadsoftware nutzen, um diese Authentifizierungsmittel zu kompromittieren. Und w\u00e4hrend OTP in bestimmten F\u00e4llen bestimmte Vorteile bieten, geschieht dies nur aus der Sicht der universellen Verf\u00fcgbarkeit f\u00fcr alle Nutzer, jedoch nicht aus Sicherheitsgr\u00fcnden.<\/p>\n<blockquote><p>Es ist unm\u00f6glich zu \u00fcbersehen, dass das Empfangen von Codes per SMS oder Push-Benachrichtigungen sowie die Generierung von Codes mit Smartphone-Programmen genau die Verwendung jener Einmalpassw\u00f6rter (OTP) ist, auf deren Niedergang wir uns vorbereiten sollen. Technisch gesehen ist die L\u00f6sung sehr richtig, denn es versucht nur selten ein Betr\u00fcger, das Einmalpasswort von einem vertrauensvollen Nutzer zu erhalten. Aber ich denke, dass die Hersteller solcher Systeme bis zum Ende an der sterbenden Technologie festhalten werden. <\/p><\/blockquote>\n<p><b>Nutzen Sie strenge Authentifizierung als Marketinginstrument zur Steigerung des Kundenvertrauens. <\/b> Strenge Authentifizierung kann nicht nur die tats\u00e4chliche Sicherheit Ihres Unternehmens verbessern. Die Information der Kunden dar\u00fcber, dass Ihr Unternehmen strenge Authentifizierung nutzt, kann das \u00f6ffentliche Sicherheitsbild dieses Unternehmens st\u00e4rken \u2013 ein wichtiger Faktor, wenn es eine hohe Nachfrage der Kunden nach zuverl\u00e4ssigen Authentifizierungsmethoden gibt.<\/p>\n<p><b>F\u00fchren Sie eine gr\u00fcndliche Bestandsaufnahme und Bewertung der Unternehmensdaten durch und sch\u00fctzen Sie diese entsprechend ihrer Wichtigkeit. <\/b> Selbst Daten mit einem niedrigen Risikoniveau, wie z. B. Kundenkontaktinformationen (<i>nein, tats\u00e4chlich steht im Bericht \u201elow-risk\u201c, es ist sehr seltsam, dass sie die Wichtigkeit dieser Informationen untersch\u00e4tzen.<\/i>), k\u00f6nnen Betr\u00fcgern erheblichen Wert bringen und Probleme f\u00fcr das Unternehmen verursachen. <\/p>\n<p><b>Nutzen Sie strenge Authentifizierung im Unternehmen. <\/b> Eine Reihe von Systemen stellt die attraktivsten Ziele f\u00fcr Kriminelle dar. Dazu geh\u00f6ren sowohl interne als auch mit dem Internet verbundene Systeme wie Buchhaltungsprogramme oder Speicher f\u00fcr Unternehmensdaten. Strenge Authentifizierung verhindert, dass Angreifer unberechtigten Zugang erhalten, und erm\u00f6glicht zudem eine genaue Feststellung, wer genau von den Mitarbeitern b\u00f6swillige Aktivit\u00e4ten durchgef\u00fchrt hat.<\/p>\n<h2> Was ist strenge Authentifizierung? <\/h2>\n<p>\nBei der Verwendung strenger Authentifizierung zur \u00dcberpr\u00fcfung der Identit\u00e4t des Benutzers werden mehrere Methoden oder Faktoren eingesetzt:<\/p>\n<ul>\n<li><b>Wissensfaktor:<\/b> ein geheimer Schl\u00fcssel zwischen dem Benutzer und der Authentifizierungsinstanz (zum Beispiel Passw\u00f6rter, Antworten auf geheime Fragen usw.)<\/li>\n<li><b>Besitzfaktor:<\/b> ein Ger\u00e4t, das nur der Benutzer besitzt (zum Beispiel ein Mobilger\u00e4t, ein kryptographischer Schl\u00fcssel usw.)<\/li>\n<li><b>Inh\u00e4rentzfaktor:<\/b> physische (h\u00e4ufig biometrische) Merkmale des Benutzers (zum Beispiel Fingerabdruck, Iriszeichnung, Stimme, Verhalten usw.)<\/li>\n<\/ul>\n<p>\nDie Notwendigkeit, mehrere Faktoren zu knacken, erh\u00f6ht erheblich die Wahrscheinlichkeit eines Misserfolgs f\u00fcr Angreifer, da das Umgehen oder T\u00e4uschen verschiedener Faktoren den Einsatz mehrerer Arten von Hacking-Taktiken erfordert, jeweils f\u00fcr jeden Faktor.<\/p>\n<blockquote><p> Zum Beispiel kann ein Angreifer bei 2FA \u201ePasswort + Smartphone\u201c die Authentifizierung durchf\u00fchren, indem er das Passwort des Benutzers aussp\u00e4ht und eine exakte Softwarekopie seines Smartphones anfertigt. Das ist erheblich komplizierter, als einfach nur das Passwort zu stehlen. <\/p>\n<p>Wenn jedoch f\u00fcr 2FA ein Passwort und ein kryptographischer Token verwendet werden, funktioniert die Option mit der Kopie hier nicht \u2013 es ist unm\u00f6glich, den Token zu duplizieren. Der Betr\u00fcger m\u00fcsste den Token unbemerkt vom Benutzer stehlen. Wenn der Benutzer den Verlust rechtzeitig bemerkt und den Administrator benachrichtigt, wird der Token gesperrt, und die M\u00fche des Betr\u00fcgers war umsonst. Aus diesem Grund sollten f\u00fcr den Besitzfaktor spezialisierte sichere Ger\u00e4te (Tokens) und nicht allgemeine Ger\u00e4te (Smartphones) verwendet werden.<\/p>\n<p>Die Verwendung aller drei Faktoren macht diese Authentifizierungsmethode ziemlich teuer in der Implementierung und recht umst\u00e4ndlich in der Nutzung. Daher werden normalerweise zwei von drei Faktoren verwendet.<\/p>\n<p>Die Prinzipien der Zwei-Faktor-Authentifizierung werden ausf\u00fchrlicher beschrieben <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/436926\/\">hier<\/a><\/noindex>, im Abschnitt \u201eWie funktioniert die Zwei-Faktor-Authentifizierung\u201c. <\/p><\/blockquote>\n<p>\n<b>Es ist wichtig zu beachten, dass mindestens einer der Authentifizierungsfaktoren, der bei der strengen Authentifizierung verwendet wird, auf kryptographischen Verfahren mit \u00f6ffentlichen Schl\u00fcsseln basieren muss.<\/b><\/p>\n<p>Strenge Authentifizierung bietet einen weitaus ernsthafteren Schutz als die klassische Passwort-basierte Einzelfaktor-Authentifizierung und traditionelle MFA. Passw\u00f6rter k\u00f6nnen durch Keylogger, Phishing-Websites oder soziale Ingenieurangriffe, bei denen das geplante Opfer selbst sein Passwort preisgibt, ausspioniert oder abgefangen werden. Dabei ist dem Passwortinhaber nicht bewusst, dass ein Diebstahl stattfand. Traditionelle MFA (einschlie\u00dflich OTP-Codes, Bindung an Smartphones oder SIM-Karten) kann ebenfalls relativ leicht gehackt werden, da sie nicht auf der Kryptographie \u00f6ffentlicher Schl\u00fcssel basiert.<i>\u00dcbrigens gibt es zahlreiche Beispiele, bei denen Betr\u00fcger durch \u00e4hnliche Tricks der sozialen Ingenieurkunst die Nutzer \u00fcberzeugten, ihnen das Einmalpasswort mitzuteilen.<\/i>).<\/p>\n<p>Gl\u00fccklicherweise gewinnt die Verwendung strenger Authentifizierung und traditioneller MFA seit dem letzten Jahr sowohl in Verbraucher- als auch in Unternehmensanwendungen an Bedeutung. Der Einsatz strenger Authentifizierung in Verbraucher-Anwendungen ist besonders schnell gewachsen. W\u00e4hrend 2017 nur 5% der Unternehmen sie nutzten, waren es 2018 bereits dreimal so viele \u2013 16%. Dies kann durch die gestiegene Verf\u00fcgbarkeit von Token, die Algorithmen der \u00f6ffentlichen Schl\u00fcsselkryptographie unterst\u00fctzen (Public Key Cryptography \u2013 PKC), erkl\u00e4rt werden. Dar\u00fcber hinaus hatte der Druck durch europ\u00e4ische Aufsichtsbeh\u00f6rden nach der Verabschiedung neuer Regelungen zum Datenschutz, wie PSD2 und GDPR, sogar au\u00dferhalb Europas einen starken Effekt.<i>darunter auch in Russland.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Was passiert mit der Authentifizierung und Passw\u00f6rtern? \u00dcbersetzung des Javelin-Berichts &quot;Zustand der strengen Authentifizierung&quot; mit Kommentaren.\" src=\"\/wp-content\/uploads\/2019\/04\/a94d3015f440fe2b98a56cc5c91a2721.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Lassen Sie uns diese Zahlen genauer betrachten. Wie wir sehen, ist der Prozentsatz der Privatpersonen, die Mehrfaktor-Authentifizierung nutzen, innerhalb eines Jahres um beachtliche 11% gestiegen. Dies geschah eindeutig auf Kosten der Passwortliebhaber, denn die Zahlen derjenigen, die an die Sicherheit von Push-Benachrichtigungen, SMS und Biometrie glauben, haben sich nicht ge\u00e4ndert.<\/p>\n<p>Bei der Zwei-Faktor-Authentifizierung f\u00fcr den Unternehmensbereich sieht die Lage jedoch nicht ganz so gut aus. Erstens zeigt der Bericht, dass lediglich 5% der Mitarbeiter von der Passwort-Authentifizierung auf Token umgestellt wurden. Zweitens ist die Zahl derjenigen, die in einem Unternehmensumfeld alternative MFA-Varianten nutzen, um 4% gestiegen.<\/p>\n<p>Ich werde versuchen, einen Analysten zu spielen und meine Interpretation zu geben. Im Zentrum der digitalen Welt der einzelnen Benutzer steht das Smartphone. Daher ist es nicht verwunderlich, dass die meisten die M\u00f6glichkeiten nutzen, die ihnen das Ger\u00e4t bietet \u2013 biometrische Authentifizierung, SMS- und Push-Benachrichtigungen sowie einmalige Passw\u00f6rter, die von Apps auf dem Smartphone generiert werden. \u00dcber die Sicherheit und Zuverl\u00e4ssigkeit der gewohnten Werkzeuge machen sich die Menschen in der Regel keine Gedanken.<\/p>\n<p>Genau deshalb bleibt der Anteil der Benutzer primitiver \"traditioneller\" Authentifizierungsfaktoren unver\u00e4ndert. Diejenigen, die zuvor Passw\u00f6rter verwendet haben, verstehen jedoch das hohe Risiko und entscheiden sich bei der Auswahl eines neuen Authentifizierungsfaktors f\u00fcr die neueste und sicherste Option \u2013 das kryptografische Token.<\/p>\n<p>Was den Unternehmensmarkt angeht, so ist es wichtig zu verstehen, in welches System die Authentifizierung erfolgt. Wenn der Zugang zu einer Windows-Dom\u00e4ne realisiert wird, kommen kryptografische Token zum Einsatz. Die M\u00f6glichkeiten zur Nutzung f\u00fcr 2FA sind bereits in Windows und Linux integriert, w\u00e4hrend alternative Optionen lange und kompliziert umzusetzen sind. Hier haben Sie die Migration von 5% von Passw\u00f6rtern zu Tokens.<\/p>\n<p>Die Umsetzung von 2FA in einem Unternehmensinformationssystem h\u00e4ngt stark von der Qualifikation der Entwickler ab. F\u00fcr Entwickler ist es viel einfacher, fertige Module zur Generierung einmaliger Passw\u00f6rter zu verwenden, als sich mit der Funktionsweise kryptografischer Algorithmen auseinanderzusetzen. Infolgedessen verwenden sogar Anwendungen, die extrem sicherheitskritisch sind, wie Single Sign-On- oder Privileged Access Management-Systeme, OTP als zweiten Faktor. <\/p><\/blockquote>\n<h2> Viele Sicherheitsl\u00fccken in traditionellen Authentifizierungsmethoden<\/h2>\n<p>\nTrotz der Tatsache, dass viele Organisationen weiterhin auf veraltete Ein-Faktor-Systeme angewiesen sind, werden die Schwachstellen der traditionellen Mehrfaktor-Authentifizierung zunehmend offensichtlich. Einmalige Passw\u00f6rter, die normalerweise aus sechs bis acht Zeichen bestehen und \u00fcber SMS zugestellt werden, bleiben die am weitesten verbreitete Form der Authentifizierung (neben dem Wissensfaktor des Passworts). Und wenn in der popul\u00e4ren Presse die Begriffe \"zwei-Faktor-Authentifizierung\" oder \"zweistufige \u00dcberpr\u00fcfung\" erw\u00e4hnt werden, beziehen sie sich fast immer auf die Authentifizierung mit einmaligen SMS-Passw\u00f6rtern.<\/p>\n<blockquote><p>Hier irrt der Autor ein wenig. Die Zustellung von Einmalpassw\u00f6rtern per SMS war nie eine Zwei-Faktor-Authentifizierung. Es ist rein der zweite Schritt der Zwei-Schritte-Authentifizierung, wobei der erste Schritt die Eingabe von Benutzername und Passwort ist.\n<\/p><\/blockquote>\n<p>\nIm Jahr 2016 aktualisierte das National Institute of Standards and Technology (NIST) seine Authentifizierungsrichtlinien, um die Verwendung von Einmalpassw\u00f6rtern, die per SMS gesendet werden, auszuschlie\u00dfen. Diese Richtlinien wurden jedoch nach Protesten aus der Branche erheblich abgeschw\u00e4cht.<\/p>\n<blockquote><p>Also, verfolgen wir die Geschichte. Die amerikanische Regulierung erkennt v\u00f6llig zu Recht an, dass veraltete Technologie nicht in der Lage ist, die Sicherheit der Nutzer zu gew\u00e4hrleisten, und f\u00fchrt neue Standards ein. Diese Standards sollen die Nutzer von Online- und Mobilanwendungen (einschlie\u00dflich Banken) sch\u00fctzen. Die Branche \u00fcberlegt, wie viel Geld sie f\u00fcr den Erwerb wirklich zuverl\u00e4ssiger kryptografischer Tokens, f\u00fcr die Umgestaltung von Anwendungen und f\u00fcr die Implementierung der Infrastruktur \u00f6ffentlicher Schl\u00fcssel ausgeben muss, und \u201estellt sich quer\u201c. Einerseits wurden die Nutzer von der Zuverl\u00e4ssigkeit der Einmalpassw\u00f6rter \u00fcberzeugt, andererseits gab es Angriffe auf das NIST. Infolgedessen wurden die Standards abgeschw\u00e4cht, w\u00e4hrend die Anzahl der Hackingf\u00e4lle und Passwortdiebst\u00e4hle (und Geld aus Bankanwendungen) stark zunahm. So musste die Branche nicht tief in die Tasche greifen. <\/p><\/blockquote>\n<p>\nSeitdem sind die Schw\u00e4chen, die SMS-OTP eigen sind, deutlicher geworden. Betr\u00fcger nutzen verschiedene Methoden zur Kompromittierung von SMS-Nachrichten:<\/p>\n<ul>\n<li><b> Duplizieren der SIM-Karte. <\/b> Kriminelle erstellen eine Kopie der SIM <i>unter Zuhilfenahme von Mitarbeitern des Mobilfunkanbieters oder selbstst\u00e4ndig mit spezieller Software und Hardware<\/i>). In einem besonders bekannten Fall konnten Hacker sogar das Konto des Kryptow\u00e4hrungsinvestors Michael Terpin bei AT&amp;T kompromittieren und fast 24 Millionen Dollar in Kryptow\u00e4hrungen stehlen. Infolgedessen erkl\u00e4rte Terpin, dass AT&amp;T wegen schwacher Verifizierungsmethoden, die zur Duplizierung der SIM-Karte f\u00fchrten, verantwortlich war.<br \/>\n<blockquote><p>Amazing Logik. Hei\u00dft das, dass nur AT&amp;T schuld ist? Nein, die Schuld des Mobilfunkanbieters liegt darin, dass die Verk\u00e4ufer im Fachgesch\u00e4ft eine Duplikats-SIM-Karte ausgegeben haben, das ist unbestreitbar. Und was ist mit dem Authentifizierungssystem der Kryptow\u00e4hrungsb\u00f6rse? Warum haben sie keine sicheren kryptografischen Tokens verwendet? War das Geld f\u00fcr die Implementierung zu schade? Und Michael ist nicht schuld? Warum hat er nicht auf einem Wechsel des Authentifizierungsmechanismus bestanden oder nur die B\u00f6rsen genutzt, die eine Zwei-Faktor-Authentifizierung auf Basis kryptografischer Tokens implementieren?<\/p>\n<p>Die Einf\u00fchrung wirklich sicherer Authentifizierungsmethoden verz\u00f6gert sich genau deshalb, weil Benutzer vor dem Hack eine erstaunliche Nachl\u00e4ssigkeit an den Tag legen, und danach die Schuld f\u00fcr ihre Probleme irgendwem und allem anderen zuschieben, au\u00dfer den veralteten und \"l\u00f6chrigen\" Authentifizierungstechnologien.<\/p><\/blockquote>\n<\/li>\n<li><b>Schadhafte Programme (Malware).<\/b> Eine der fr\u00fchesten Funktionen mobiler schadhafter Programme war das Abfangen und Versenden von Textnachrichten an die Angreifer. Auch Angriffe wie \u201eMan-in-the-Browser\u201c und \u201eMan-in-the-Middle\u201c k\u00f6nnen Einmalpassw\u00f6rter abfangen, wenn diese auf infizierten Laptops oder Desktop-Ger\u00e4ten eingegeben werden.<br \/>\n<blockquote><p>Wenn die Sberbank-App auf Ihrem Smartphone mit einem gr\u00fcnen Symbol in der Statusleiste blinkt \u2014 sucht sie unter anderem nach \u201eSchadhafter Software\u201c auf Ihrem Telefon. Ziel dieses Vorgangs ist es, eine als vertrauensw\u00fcrdig geltende Runtime-Umgebung auf einem typischen Smartphone zu schaffen.<br \/>\n\u00dcbrigens ist das Smartphone als absolut nicht vertrauensw\u00fcrdiges Ger\u00e4t, auf dem alles M\u00f6gliche ausgef\u00fchrt werden kann \u2014 ein weiterer Grund, nur f\u00fcr die Authentifizierung <b>hardwaregest\u00fctzte Tokens<\/b>, die gesch\u00fctzt und viren- und trojanerfrei sind.<\/p><\/blockquote>\n<\/li>\n<li><b>Soziale Ingenieurtechnik.<\/b> Wenn Betr\u00fcger wissen, dass das Opfer \u00fcber Einmalpassw\u00f6rter per SMS verf\u00fcgt, k\u00f6nnen sie direkt mit dem Opfer Kontakt aufnehmen und sich als vertrauensw\u00fcrdige Organisation ausgeben, wie z. B. deren Bank oder Kreditgenossenschaft, um das Opfer zu t\u00e4uschen und dazu zu bringen, den gerade erhaltenen Code bereitzustellen.<br \/>\n<blockquote><p>Ich habe pers\u00f6nlich mehrfach mit dieser Art von Betrug zu tun gehabt, zum Beispiel bei dem Versuch, etwas auf einem beliebten Online-Marktplatz zu verkaufen. Ich habe mich ausf\u00fchrlich \u00fcber den Betr\u00fcger, der versucht hat, mich hereinzulegen, am\u00fcsiert. Doch leider lese ich regelm\u00e4\u00dfig in den Nachrichten, wie ein weiteres Opfer von Betr\u00fcgern \"nicht nachgedacht\" hat, den Best\u00e4tigungscode mitgeteilt hat und eine gro\u00dfe Summe Geld verloren hat. Und das alles, weil die Bank einfach keine Lust hat, sich mit der Implementierung von kryptografischen Tokens in ihren Anwendungen auseinanderzusetzen. Denn wenn etwas passiert, sind die Kunden \"selbst schuld\".<\/p><\/blockquote>\n<\/li>\n<\/ul>\n<p>\nObwohl alternative Methoden zur Zustellung von Einmalpassw\u00f6rtern einige Schwachstellen dieser Authentifizierungsmethode abschw\u00e4chen k\u00f6nnen, bleiben andere Schw\u00e4chen bestehen. Autonome Apps zur Codegenerierung bieten den besten Schutz gegen Abh\u00f6rversuche, da selbst Schadsoftware kaum direkt mit dem Codegenerator interagieren kann (<i>ernsthaft? Der Autor des Berichts hat das Fernmanagement vergessen?<\/i>), aber OTP k\u00f6nnen immer noch beim Eingeben im Browser abgefangen werden (<i>zum Beispiel durch die Verwendung eines Keyloggers<\/i>), durch gehackte mobile Apps; sie k\u00f6nnen auch direkt vom Benutzer durch soziale Ingenieurkunst erlangt werden.<br \/>\nDie Verwendung mehrerer Risikobewertungstools, wie Ger\u00e4keerkennung (<i>Identifizierung von Versuchen, Operationen von nicht im rechtm\u00e4\u00dfigen Besitz befindlichen Ger\u00e4ten auszuf\u00fchren<\/i>), Geolocation (<i>ein Benutzer, der gerade in Moskau war, versucht, von Nowosibirsk aus eine Transaktion durchzuf\u00fchren<\/i>) und Verhaltensanalytik ist von gro\u00dfer Bedeutung, um Schwachstellen zu beseitigen, aber keine dieser L\u00f6sungen ist eine Allesk\u00f6nners. F\u00fcr jede Situation und jeden Datentyp m\u00fcssen die Risiken sorgf\u00e4ltig bewertet und die geeignete Authentifizierungstechnologie gew\u00e4hlt werden.<\/p>\n<h2>Keine Authentifizierungsl\u00f6sung ist eine Allesk\u00f6nners<\/h2>\n<p>\n<b>Abbildung 2. Tabelle der Authentifizierungsoptionen<\/b><\/p>\n<table>\n<tr>\n<td width=\"140\"><strong>Authentifizierung<\/strong><\/td>\n<td width=\"90\"><strong>Faktor<\/strong><\/td>\n<td><strong>Beschreibung<\/strong><\/td>\n<td><strong>Hauptschwachstellen<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Passwort oder PIN<\/td>\n<td>Wissen<\/td>\n<td>Ein fester Wert, der Buchstaben, Ziffern und eine Reihe anderer Zeichen enthalten kann<\/td>\n<td>Kann abgefangen, beobachtet, gestohlen, erraten oder geknackt werden<\/td>\n<\/tr>\n<tr>\n<td>Wissensbasierte Authentifizierung<\/td>\n<td>Wissen<\/td>\n<td>Fragen, deren Antworten nur der rechtm\u00e4\u00dfige Benutzer kennen kann<\/td>\n<td>K\u00f6nnen abgefangen, erraten oder durch soziale Ingenieurmethoden erlangt werden<\/td>\n<\/tr>\n<tr>\n<td>Hardware OTP (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-otp\/\">Beispiel<\/a><\/noindex>)<\/td>\n<td>Besitz<\/td>\n<td>Spezialger\u00e4t, das Einmalpassw\u00f6rter generiert<\/td>\n<td>Der Code kann abgefangen und wiederholt oder das Ger\u00e4t kann gestohlen werden<\/td>\n<\/tr>\n<tr>\n<td>Software-OTP<\/td>\n<td>Besitz<\/td>\n<td>Anwendung (mobil, \u00fcber einen Browser zug\u00e4nglich oder Codes per E-Mail sendend), die Einmalpassw\u00f6rter generiert<\/td>\n<td>Der Code kann abgefangen und wiederholt oder das Ger\u00e4t kann gestohlen werden<\/td>\n<\/tr>\n<tr>\n<td>SMS OTP<\/td>\n<td>Besitz<\/td>\n<td>Einmalpasswort, das per SMS-Nachricht geliefert wird<\/td>\n<td>Der Code kann abgefangen und wiederholt oder das Smartphone oder die SIM-Karte k\u00f6nnen gestohlen, oder die SIM-Karte kann dupliziert werden<\/td>\n<\/tr>\n<tr>\n<td>Smartcards (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/smart-card\/\">Beispiel<\/a><\/noindex>)<\/td>\n<td>Besitz<\/td>\n<td>Karte, die einen kryptographischen Chip und gesch\u00fctzten Speicher mit Schl\u00fcsseln enth\u00e4lt und die f\u00fcr die Authentifizierung eine Infrastruktur \u00f6ffentlicher Schl\u00fcssel nutzt<\/td>\n<td>Kann physisch gestohlen werden (<i>aber der Angreifer kann das Ger\u00e4t ohne Wissen des PIN-Codes nicht nutzen; bei mehreren falschen Eingabeversuchen wird das Ger\u00e4t gesperrt<\/i>)<\/td>\n<\/tr>\n<tr>\n<td>Sicherheitsschl\u00fcssel \u2013 Token (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">Beispiel<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-u2f\/\">ein weiteres Beispiel<\/a><\/noindex>)<\/td>\n<td>Besitz<\/td>\n<td>Ger\u00e4t mit USB-Schnittstelle, das einen kryptographischen Chip und gesch\u00fctzten Speicher mit Schl\u00fcsseln enth\u00e4lt, das f\u00fcr die Authentifizierung eine Infrastruktur \u00f6ffentlicher Schl\u00fcssel nutzt<\/td>\n<td>Kann physisch gestohlen werden (aber der Angreifer kann das Ger\u00e4t ohne Wissen des PIN-Codes nicht nutzen; bei mehreren falschen Eingabeversuchen wird das Ger\u00e4t gesperrt)<\/td>\n<\/tr>\n<tr>\n<td>Bindung an das Ger\u00e4t<\/td>\n<td>Besitz<\/td>\n<td>Prozess zur Erstellung eines Profils, h\u00e4ufig unter Verwendung von JavaScript oder durch Marker wie Cookies und Flash Shared Objects, um sicherzustellen, dass ein bestimmtes Ger\u00e4t verwendet wird<\/td>\n<td>Marker k\u00f6nnen gestohlen (kopiert) werden, auch die Eigenschaften eines legitimen Ger\u00e4ts k\u00f6nnen von einem Angreifer auf seinem Ger\u00e4t imitiert werden<\/td>\n<\/tr>\n<tr>\n<td>Das Verhalten<\/td>\n<td>Unver\u00e4nderlichkeit<\/td>\n<td>Es wird analysiert, wie der Benutzer mit dem Ger\u00e4t oder Programm interagiert<\/td>\n<td>Das Verhalten kann imitiert werden<\/td>\n<\/tr>\n<tr>\n<td>Fingerabdr\u00fccke<\/td>\n<td>Unver\u00e4nderlichkeit<\/td>\n<td>Gespeicherte Fingerabdr\u00fccke werden mit optisch oder elektronisch erfassten verglichen<\/td>\n<td>Das Bild kann gestohlen und zur Authentifizierung verwendet werden<\/td>\n<\/tr>\n<tr>\n<td>Augenscanning<\/td>\n<td>Unver\u00e4nderlichkeit<\/td>\n<td>Die Merkmale des Auges, wie das Muster der Iris des Pupills, werden mit neuen Scans verglichen, die optisch erfasst wurden<\/td>\n<td>Das Bild kann gestohlen und zur Authentifizierung verwendet werden<\/td>\n<\/tr>\n<tr>\n<td>Gesichtserkennung<\/td>\n<td>Unver\u00e4nderlichkeit<\/td>\n<td>Die Merkmale des Gesichts werden mit neuen Scans verglichen, die optisch erfasst wurden<\/td>\n<td>Das Bild kann gestohlen und zur Authentifizierung verwendet werden<\/td>\n<\/tr>\n<tr>\n<td>Spracherkennung<\/td>\n<td>Unver\u00e4nderlichkeit<\/td>\n<td>Die Merkmale der aufgezeichneten Sprachprobe werden mit neuen Proben verglichen.<\/td>\n<td>Die Aufnahme kann gestohlen und zur Authentifizierung verwendet oder emuliert werden.<\/td>\n<\/tr>\n<\/table>\n<p>Im zweiten Teil der Ver\u00f6ffentlichung erwarten uns die spannendsten Zahlen und Fakten, auf denen die in Teil eins dargelegten Schlussfolgerungen und Empfehlungen basieren. Die Authentifizierung in Benutzeranwendungen und in Unternehmenssystemen wird separat betrachtet.<\/p>\n<p>Bis bald!<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":24451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-32662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Was wird mit Authentifizierung und Passw\u00f6rtern passieren? \u00dcbersetzung des Javelin-Berichts \u201eZustand der strengen Authentifizierung\u201c mit Kommentaren | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:48:16+00:00","article:modified_time":"2019-10-31T18:48:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32662","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 11:58:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:20:07","updated":"2026-01-21 11:58:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/32662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=32662"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/32662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/24451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=32662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=32662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=32662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}