
Raporti pealkirja spikker âTugeva autentimise kasutamise juhtumid on langenud uute riskide ja regulaatorite nĂ”udmiste tĂ”ttuâ.
Uuringufirma âJavelin Strategy & Researchâ on avaldanud aruande âTugeva autentimise seisund 2019â (). Selles aruandes kĂ€sitletakse, kui suur protsent Ameerika ja Euroopa ettevĂ”tetest kasutab paroole (ja miks kasutatakse tĂ€na vĂ€ga hĂ€sti paroole); miks kasvab kiiresti kahe faktoriga autentimise osakaal, mis pĂ”hineb krĂŒptograafilistel tokenitel; miks on SMS-iga saadetud ĂŒhekordsed koodid ebaohutud.
KÔik, keda huvitab autentimise tÔeline, minevik ja tulevik ettevÔtetes ja kasutaja rakendustes - tere tulemast.
TÔlkijalt
Kahjuks on see aruanne kirjutatud ĂŒsna âkuivasâ ja formaalses keeles. Ja sĂ”na âautentimineâ kordamine viies lĂŒhikeses lauses pole mitte tĂ”lkija ebatĂ€psuste, vaid autorite nĂ”udmine. TĂ”lkes kahe variandi vahel - anda lugejatele lĂ€hemal originaalile vĂ”i huvitavam kĂ”rvale, olen mĂ”nikord valinud esimese, mĂ”nikord teise. Kuid palun, head lugejad, kannatage, aruande sisu on seda vÀÀrt.
MĂ”ned ebaolulised ja jutustamiseks mitte vajalikud osad on vĂ€lja jĂ€etud, muidu ei suudaks enamik tĂ€ielikku teksti lĂ€bi lugeda. Soovijad saavad tuttavaks aruande âilma kĂ€rbetetaâ originaalkeeles, minnes linki.
Kahjuks pole autorid terminoloogias alati tĂ€psed. NĂ€iteks ĂŒhekordsed paroolid (One Time Password - OTP) nimetavad nad mĂ”nikord âparoolideksâ ja mĂ”nikord âkoodideksâ. Autentimismeetoditega on asjad veel hullemad. Kvalifitseerimata lugejal pole alati lihtne mĂ”ista, et âkrĂŒptograafiliste vĂ”tmete kasutamise autentimineâ ja ârange autentimineâ on sama asi. Olen pĂŒĂŒdnud termineid maksimaalselt ĂŒhtlustada, pealegi on aruandes lahknevusi nende kirjeldamiseks.
Sellegipoolest on aruanne kindlasti soovitatav lugeda, kuna see sisaldab ainulaadseid uurimistulemusi ja Ôigeid jÀreldusi.
KĂ”ik numbrid ja faktid on esitatud muutumatult ning kui te nendega ei nĂ”ustu, siis on parem vaielda mitte tĂ”lkijaga, vaid raporti autoritega. Siin on minu kommentaarid (kujundatud kui tsitaadid ja tekstis mĂ€rgitud kursiivis) on minu subjektiivne hinnang ja igaĂŒhega neist olen ma valmis vaidlema (nagu ka tĂ”lke kvaliteedi osas).
Ălevaade
TĂ€napĂ€eval on ettevĂ”tte jaoks digitaalsete suhtlemiskanali olulisus suurem kui kunagi varem. Ent ka ettevĂ”tte sees on töötajate vaheline kommunikatsioon suunatud rohkem digitaalses keskkonnas kui kunagi varem. Ja kui turvalised need suhtlemised on, sĂ”ltub valitud kasutaja autentimise viisist. KĂŒberkurjategijad kasutavad nĂ”rku autentimismeetodeid, et massiliselt kasutajakontosid hĂ€kkida. Vastuseks sellele karmistavad regulatiivorganid standardeid, et sundida ettevĂ”tteid paremini kaitsma kasutajakontosid ja andmeid.
Autentimisega seotud ohud ei piirdu ainult tarbija rakendustega; kĂŒberkurjategijad vĂ”ivad pÀÀseda ligi ka ettevĂ”tte sees töötavale rakendusele. Selline tegevus vĂ”imaldab neil end esitada ettevĂ”tte kasutajatena. KĂŒberkurjategijad, kes kasutavad nĂ”rga autentimisega juurdepÀÀsupunkte, saavad varastada andmeid ja teostada muid petuskeeme. Ănneks on sellele vastu vĂ”itlemiseks meetmeid. Rangem autentimine aitab oluliselt vĂ€hendada rĂŒnnaku riski nii tarbija rakenduste kui ka ettevĂ”tte Ă€risĂŒsteemide osas.
Selles uuringus kĂ€sitletakse: kuidas ettevĂ”tted rakendavad autentimist kasutajarakenduste ja ettevĂ”tte Ă€risĂŒsteemide kaitsmiseks; tegurid, mida nad arvestavad autentimislahenduse valimisel; range autentimise roll, mida see nende organisatsioonides mĂ€ngib; ja eelised, mida need organisatsioonid saavad.
Elulookirjeldus
Peamised jÀreldused
Alates 2017. aastast on rangete autentimismeetodite kasutamise protsent jĂ€rsult tĂ”usnud. Kuna arukate haavatavuste arv, mis mĂ”jutavad traditsioonilisi autentimislahendusi, suureneb, tugevdatakse organisatsioonide autentimisvĂ”imet tugeva autentimisega. Organisatsioonide arv, kes kasutavad krĂŒptograafiaga mitme teguri autentimist (MFA), on alates 2017. aastast enam kui kolmekordistunud tarbijate seas ja ettevĂ”tte rakendustes pea 50% suurenenud. Kiireim kasv on mobiilse autentimise vallas, mida soodustab biomeetrilise autentimise kasvav kĂ€ttesaadavus.
Siin nĂ€eme vanasĂ”na illustreerimist âkui Ă€ikest ei kĂ”la, siis mees ei risti endâ. Kui eksperdid hoiatavad paroolide ebakindluse eest, siis ei kiirusta keegi kahe faktoriga autentimist rakendama. Kuid kohe kui hĂ€kkerid hakkasid paroole varastama, hakkasid inimesed kahekordset autentimist kasutama.
TĂ”si, eraisikud rakendavad 2FA tunduvalt aktiivsemalt. Esiteks, see aitab neil oma hirme rahustada, toetudes nutitelefonidesse sisseehitatud biomeetrilisele autentimisele, mis tegelikult on ĂŒsna ebausaldusvÀÀrne. Organisatsioonid peavad seevastu investeerima tokenitesse ja tegema (tegelikult ĂŒsna lihtsaid) rakendamisprotseduure. Teiseks, paroolide lekked teenustest nagu Facebook ja Dropbox pole ainult nĂ”rkade mure, kuid lood sellest, kuidas paroolid organisatsioonides varastati (ja mis edasi juhtus), ei jaga need organisatsioonide IT-juhid mingil juhul.
Need, kes ei kasuta tugevat autentimist, alahindavad oma Ă€ririske ja kliente. MĂ”ned organisatsioonid, kes praegu ei kasuta tugevat autentimist, peavad logisid ja paroole ĂŒheks efektiivsemaks ja kasutajasĂ”bralikumaks viieks kasutajate autentimiseks. Teised ei nĂ€e omaniku digitaalsete varade vÀÀrtust. On oluline arvestada, et kĂŒberkurjategijatele on huvi mistahes tarbijate ja Ă€riteabe vastu. Kaks kolmandikku ettevĂ”tetest, kes kasutavad oma töötajate autentimiseks ainult paroole, teevad seda, kuna arvavad, et paroolid on piisavalt head nĂ”nda kaitstava teabe tĂŒĂŒbi jaoks.
Kuid siiski, paroolid on teel âhaudaâ. Eelmise aasta jooksul on sĂ”ltuvus paroolidest mĂ€rgatavalt vĂ€henenud nii tarbijarakendustes kui ka ettevĂ”tte rakendustes (44% -lt 31% -le ja 56% -lt 47% -le vastavalt), kuna organisatsioonid laiendavad traditsioonilise MFA ja range autentimise rakendamist.
Kuid kui vaadata olukorda tervikuna, siis haavatavad autentimise viisid domineerivad endiselt. Ligikaudu neljandik organisatsioonidest kasutab kasutaja autentimiseks SMS OTP-d (ĂŒhekordne parool) koos salajaste kĂŒsimustega. Tulemuseks on see, et haavatavust kaitsmiseks tuleb rakendada tĂ€iendavaid kaitsemeetmeid, mis suurendavad kulusid. Kaugeltki usaldusvÀÀrsemate autentimismeetodite kasutamine, nagu riistvaralised krĂŒptograafilised vĂ”tmed, on palju harvem, vaid umbes 5% organisatsioonidest.
Arenev Ă”iguslik keskkond lubab kiirendada range autentimise rakendamist tarbijarakendustes. PSD2 ja uute Euroopa Liidu andmekaitse eeskirjade ning mitme Ameerika osariigi, sealhulgas California, seaduste kehtestamisega tunnevad ettevĂ”tted, et surve kasvas. Peaaegu 70% ettevĂ”tetest nĂ”ustuvad, et nad tunnevad tugevat regulatiivset survet, et tagada oma klientidele range autentimine. Ăle poole ettevĂ”tetest usub, et mĂ”ne aasta pĂ€rast ei ole nende autentimismeetodid piisavad vastavuse tagamiseks regulatiivsetele standarditele.
On selgelt mĂ€rgatav erinevus Venemaa ja Ameerika-Euroopa seadusandjate lĂ€henemisviisides kasutajate isikuandmete kaitsmisele. Venemaa seadusandjad ĂŒtlevad: kallid teenusepakkujad, tehke, mida tahate, kuid kui teie admin kontrollib andmebaasi, siis karistame teid. VĂ€lismaal öeldakse: te peate rakendama meetmeid, mis keeravad andmebaasi hĂ€kkimise. SeepĂ€rast kehtestatakse seal laialdaselt ranged nĂ”uded kahe faktoriga autentimise olemasolule.
TĂ”si, pole sugugi kindel, et meie seadusandlik masin ei taipa ĂŒhel kaunil hetkel lÀÀne kogemust arvesse vĂ”tta. Siis selgub, et kĂ”igil on hĂ€dasti vaja rakendada 2FA, mis vastab Venemaa krĂŒptograafilistele standarditele.
UsaldusvÀÀrse autentimise aluse loomine vÔimaldab ettevÔtetel keskenduda regulatiivsete nÔuete tÀitmiselt klientide vajaduste rahuldamisele. Organisatsioonidele, kes kasutavad veel lihtsaid paroole vÔi SMS-koode, on autentimismeetodi valimisel kÔige olulisemaks teguriks regulatiivsete nÔuete tÀitmine. Need ettevÔtted, kes on juba rakendanud ranget autentimist, saavad aga keskenduda autentimismeetodite valikule, mis suurendavad klientide lojaalsust.
EttevÔtte sisemise autentimismeetodi valimisel ei ole regulatiivide nÔuded enam mÀÀravad. Sel juhul on palju olulisem integratsiooni lihtsus (32%) ja maksumus (26%).
Phishing'u ajastul saavad kĂŒberkurjid kasutada ettevĂ”tte e-postit ka petmiseks, et pettusega pÀÀseda ligi andmetele, kontodele (koos vastava juurdepÀÀsuga) ja isegi veenda töötajaid tegema rahakandmisi oma arvele. SeetĂ”ttu peavad ettevĂ”tte e-posti ja portaalide kontod olema eriti hĂ€sti kaitstud.
Google on oma kaitset tugevdanud, rakendades ranget autentimist. Ăle kahe aasta tagasi avaldas Google aruande kahefaasilise autentimise rakendamisest krĂŒptograafiliste turvavĂ”tmete pĂ”hjal standardile FIDO U2F, tuues vĂ€lja muljetavaldavad tulemused. EttevĂ”tte andmetel ei ole rohkem kui 85 000 töötaja suhtes toimunud ĂŒhtegi phishing'u rĂŒnnakut.
Soovitused
KĂ€itage ranget autentimist mobiili- ja veebirakendustes. KrĂŒptograafiliste vĂ”tmete pĂ”hine mitmefaktoriline autentimine kaitseb palju paremini hĂ€kkerite eest kui traditsioonilised MFA meetodid. Lisaks on krĂŒptograafiliste vĂ”tmete kasutamine palju mugavam, kuna ei ole vaja edastada ega kasutada lisainformatsiooni â paroole, ĂŒhekordseid paroole vĂ”i biomeetrilisi andmeid kasutaja seadmel autentimise serverisse. Lisaks vĂ”imaldab autentimise protokollide standardiseerimine uute autentimismeetodite rakendamist lihtsalt, vĂ€hendades kasutuskulusid ja kaitstes keerukamate petuskeemide eest.
Valmistuge ĂŒhekordsete paroolide (OTP) kadumiseks. OTP haavat, mille tĂ”ttu kĂŒberkurjategijad kasutavad sotsiaalset inseneeriat, nutitelefonide kloonimist ja pahavara nende autentimismeetodite kompromiteerimiseks, muutuvad ĂŒha silmatorkavamaks. Ja kuigi OTP-l on teatud olukordades teatud eelised, on need vaid universaalse kĂ€ttesaadavuse osas kĂ”igile kasutajatele, kuid mitte turvalisuse aspektist.
Ei saa mĂ€rkamatuks jÀÀda, et SMS- vĂ”i Push-teavituste kaudu koodide saamine ja koodide genereerimine nutitelefonide rakendustega ongi need ĂŒhekordsed paroolid (OTP), mille loojad soovitavad meil valmuda languse jaoks. Tehniliselt on see lahendus vĂ€ga Ă”ige, sest harva proovib petja mitte vĂ€lja uurida ĂŒhekordset parooli usaldusvÀÀrselt kasutajalt. Kuid ma arvan, et selliste sĂŒsteemide tootjad hakkavad viimase hetkeni kinni hoidma surevast tehnoloogiast.
Kasutage ranget autentimist turundusinstrumendina klientide usalduse suurendamiseks. Range autentimine vĂ”ib mitte ainult parandada teie ettevĂ”tte tegelikku turvalisust. Klientide teavitamine teie ettevĂ”tte rangest autentimisest vĂ”ib tugevdada avalikku arusaama selle ettevĂ”tte turvalisusest â oluline tegur, kui klientide nĂ”udlus usaldusvÀÀrsete autentimismeetodite jĂ€rele on suur.
Tehke pĂ”hjalik inventuur ja hindake ettevĂ”tte andmete tĂ€htsust ning kaitske neid vastavalt tĂ€htsusele. Isegi madala riski tasemega andmed, nagu kliendi kontaktteave (ei, tĂ”epoolest, raportis on öeldud âlow-riskâ, on vĂ€ga kummaline, et alahindavad selle teabe tĂ€htsust), vĂ”ivad petjatele tuua mĂ€rkimisvÀÀrset vÀÀrtust ja pĂ”hjustada ettevĂ”ttele probleeme.
Kasutage ettevĂ”ttes ranget autentimist. Mitmed sĂŒsteemid on kurjategijate jaoks kĂ”ige atraktiivsemad sihtmĂ€rgid. Nendeks on sellised sise- ja internetti ĂŒhendatud sĂŒsteemid nagu raamatupidamisprogramm vĂ”i ettevĂ”tte andmehoidla. Range autentimine takistab kurjategijatel volitamata juurdepÀÀsu ning vĂ”imaldab tĂ€pselt kindlaks teha, kes töötajatest on kuritarvitanud.
Mis on range autentimine?
Range autentimise kasutamisel kasutaja tuvastamiseks kasutatakse mitmeid meetodeid vÔi faktoreid:
- Teadmiste tegur: ĂŒldine saladus kasutaja ja autentimisobjekti vahel (nĂ€iteks paroolid, vastused salajastele kĂŒsimustele jne)
- Omandi tegur: seade, mis kuulub ainult kasutajale (nĂ€iteks nutitelefon, krĂŒptograafiline vĂ”ti jne)
- Ainulaadsuse tegur: fĂŒĂŒsilised (tihti biometrilised) omadused kasutajast (nĂ€iteks sĂ”rmejĂ€lg, iirise muster, hÀÀl, kĂ€itumine jne)
Mitme teguri rikkumine suurendab oluliselt ebaĂ”nnestumise tĂ”enĂ€osust pahatahtlike isikute jaoks, kuna erinevate tegurite ĂŒletamine vĂ”i petmine nĂ”uab mitme tĂŒĂŒpi hĂ€kkimise taktika kasutamist, mis on vajalik iga teguri jaoks eraldi.
NĂ€iteks 2FA puhul 'parool + nutitelefon' saab rĂŒndaja autentida, jĂ€lgides kasutaja parooli ja tehes tĂ€pse tarkvarakopeerimise tema nutitelefonist. See on palju keerulisem kui lihtsalt parooli varastamine.
Kuid kui 2FA-s kasutatakse parooli ja krĂŒptograafilist tokenit, siis kopeerimise variant siin ei tööta â tokeni kopeerimine on vĂ”imatu. Pettur peab salaja kasutajalt tokeni Ă€ra varastama. Kui kasutaja mĂ€rkab varguse aegsasti ja teavitab administraatorit, siis token blokeeritakse ja peturi pingutused lĂ€hevad asjata. SeetĂ”ttu peab omandi teguri puhul kasutama spetsialiseeritud kaitstud seadmeid (tokenid), mitte tavalisi seadmeid (nutitelefonid).
Kolme teguri kasutamine muudab autentimismeetodi rakendamisel piisavalt kulukaks ja kasutamisel ebamugavaks. SeetÔttu kasutatakse tavaliselt kahte tegurit kolmest.
Kaksifaktorilise autentimise printsiipide kohta on lĂ€hemalt kirjeldatud , jaotises âKuidas kahe teguri autentimine töötabâ.
Oluline on mĂ€rkida, et vĂ€hemalt ĂŒks range autentimise teguritest peab kasutama avaliku vĂ”tme krĂŒptograafiat.
Rangeeritud autentimine pakub palju tĂ”husamat kaitset kui traditsioonilised paroolipĂ”hised ja tavalised MFA lahendused. SalasĂ”nu saab varastada vĂ”i kuulata nuhkvara, vĂ”ltsitud veebilehtede vĂ”i sotsiaalsetele manipulatsioonidele tuginevate rĂŒnnakute kaudu (kus petetud ohver annab oma salasĂ”na vabatahtlikult). Samal ajal ei pruugi salasĂ”na omanik isegi kahtlustada, et see on varastatud. Traditsiooniline MFA (mis hĂ”lmab OTP koode, nutitelefoni vĂ”i SIM-kaardi sidumist) on samuti suhteliselt kergesti hĂ€kitav, kuna ei pĂ”hine avaliku vĂ”tme krĂŒptograafial.Ăhtlasi on palju nĂ€iteid, kus sotsiaalsete manipulatsioonide tehnikate kaudu on petised veennud kasutajaid andma neile ĂŒhekordse parooli.).
KĂ€esolevates tingimustes on ranged autentimisviisid ning traditsiooniline MFA viimase aasta jooksul nii tarbijate kui ka Ă€rirakendustes kiiresti populaarsust kogunud. Ranged autentimisviiside kasutamine tarbijarakendustes on kasvanud eriti kiiresti. Kui 2017. aastal kasutas seda vaid 5% ettevĂ”tetest, siis 2018. aastal juba kolmandiku vĂ”rra rohkem â 16%. Seda vĂ”ib seletada avaliku vĂ”tme krĂŒptograafiat toetavate tokenite suurema kĂ€ttesaadavusega. Lisaks on Euroopa regulaatorite sĂŒdamevalud, pĂ€rast uute andmekaitse pĂ”himĂ”tete nagu PSD2 ja GDPR vastuvĂ”tmist, avaldanud tugevat mĂ”ju isegi Euroopa piiridest vĂ€ljas.sh Venemaal.).

Vaadakem neid numbreid veidi lÀhemalt. Nagu nÀeme, on aastaga kasvanud nende isikute protsent, kes kasutavad mitmeastmelist autentimist, muljetavaldavad 11%. See on toimunud selgelt paroolide kasutajate arvelt, kuna need, kes usuvad Push-teavituste, SMS-i ja biometria ohutusse, ei ole muutunud.
Kaksifaktoriline autentimine ettevÔtluse jaoks ei ole aga nÔnda hea. Esiteks, raporti jÀrgi oli vaid 5% töötajatest viidud parooliautentimise pealt tokenitele. Teiseks, 4% vÔrra on kasvanud nende hulk, kes kasutavad ettevÔtluses alternatiivseid MFA variatsioone.
Ma proovin analĂŒĂŒtikaks mĂ€ngida ja annan oma tĂ”lgenduse. Individuaalsete kasutajate digitaalsete maailmade keskmes on nutitelefon. SeetĂ”ttu pole ĂŒllatav, et enamik kasutab selle seadme pakutavaid vĂ”imalusi â biomeetrilist autentimist, SMS- ja Push-teateid ning ka ĂŒhekordseid paroole, mis on genereeritud rakendustes nutitelefonis. Inimesed ei mĂ”tle tavaliselt oma harjumuspĂ€raste tööriistade kasutamise turvalisusele ja usaldusvÀÀrsusele.
Just seetĂ”ttu jÀÀb primitiivsete "traditsiooniliste" autentimistegurite kasutajate protsent muutumatuks. Kuid need, kes on varem kasutanud paroole, mĂ”istavad, kui suures riskis nad on, ja valides uut autentimistegurit, eelistavad nad kĂ”ige uuemat ja turvalisemat varianti â krĂŒptograafilist tokenit.
Mis puutub ettevĂ”tte turgu, siis on oluline mĂ”ista, millisesse sĂŒsteemi autentimine toimub. Kui toimub sisenemine Windowsi domeeni, kasutatakse krĂŒptograafilisi tokeneid. Nende vĂ”imalused 2FA jaoks on juba olemas nii Windowsis kui ka Linuxis, samas kui alternatiivsete variantide rakendamine on aeganĂ”udev ja keeruline. Siin on 5% migratsioon parooleelt tokenitele.
Ja 2FA rakendamine ettevĂ”tte infosĂŒsteemis sĂ”ltub vĂ€ga palju arendajate kvalifikatsioonist. Arendajatel on palju lihtsam vĂ”tta valmis mooduleid ĂŒhekordsete paroolide genereerimiseks, kui segadusse ajada krĂŒptograafiliste algoritmide tööga. SeetĂ”ttu kasutavad isegi ÀÀrmiselt turvakriitilised rakendused, nagu Single Sign-On vĂ”i Privileged Access Management, OTP-d teise teguri nĂ€itena.
TavapÀraste autentimismeetodite rohked haavatavused
Malatus kadu arvavad, et paljud organisatsioonid jÀÀvad sĂ”ltuvaks vananenud ĂŒhekordsest sĂŒsteemist, muutuvad traditsioonilise mitmeastmelise autentimise haavatavused ĂŒha ilmsemaks. Ăhekordsed paroolid, mis on tavaliselt pikad kuuest kaheksas sĂŒmbolist ja saadetud SMS-iga, jÀÀvad kĂ”ige levinumaks autentimisvormiks (loomulikult peale parooliteadlikkuse tegurit). Ja kui populaarses meedias mainitakse sĂ”nu "kahefaktorne autentimine" vĂ”i "kaheastmeline kontroll", viidatakse tavaliselt ĂŒhekordsetele SMS-paroolidele.
Siin autor teeb veidi vea. Ăhekordsete paroolide saatmine SMS-iga pole kunagi olnud mitme faktori autentimine. See on puhtalt teise etapi kaheastmelise autentimise osa, kus esimene etapp on sisselogimisnimi ja parooli sisestamine.
2016. aastal uuendas Ameerika Ăhendriikide Rahvuslik Standardite ja Tehnoloogia Instituut (NIST) oma autentimise reegleid, et vĂ€listada ĂŒhekordsete paroolide kasutamine, mis saadeti SMS-iga. Kuid need reeglid muutusid pĂ€rast tööstuse proteste oluliselt leebemaks.
Nii et jĂ€lgime sĂŒndmusi. Ameerika regulaator tunnistab Ă”igustatult, et vananenud tehnoloogia ei suuda tagada kasutajate turvalisust ning kehtestab uusi standardeid. Standardid, mis on mĂ”eldud interneti ja mobiilirakenduste (sealhulgas pangarakenduste) kasutajate kaitsmiseks. Tööstus mĂ”tleb, kui palju raha tuleb kulutada tĂ”eliselt usaldusvÀÀrsete krĂŒptograafiliste tokenite ostmiseks, rakenduste ĂŒmberkujundamiseks ja avalike vĂ”tmete infrastruktuuri rakendamiseks, ja âsest tĂ”useb mĂ€ssâ. Ăhelt poolt veeti kasutajaid ĂŒhekordsete paroolide usaldusvÀÀrsuses, teisalt toimusid rĂŒnnakud NIST-i vastu. Tulemuseks oli standardite leebemaks muutmine, samas kui hĂ€kkimise, paroolide varguse (ja raha varguse pangarakendustest) arv tĂ”usis jĂ€rsult. Kuid tööstusele ei tulnud palju raha vĂ€lja kĂ€ia.
Selle ajaga on SMS OTP-de nÔrkused muutunud veelgi ilmsemaks. Petturid kasutavad erinevaid meetodeid SMS-sÔnumite kompromiteerimiseks:
- SIM-kaardi dubleerimine. Kurjategijad loovad SIM-i koopia (kasutades mobiilioperaatori töötajaid vĂ”i iseseisvalt spetsiaalse tarkvara ja riistvara abil). Tulemuseks on see, et kurjategijale saadetakse SMS ĂŒhekordse parooliga. Ăhes eriti tuntud juhtumis suutis hĂ€kkerite rĂŒhm isegi kompromiteerida AT&T krĂŒptovaluuta investor Michael Terpini konto ja varastada peaaegu 24 miljonit dollarit krĂŒptovaluutas. Selle tulemusena teatas Terpin, et AT&T oli sĂŒĂŒdi nĂ”rkade kontrollimeetmete tĂ”ttu, mis viisid SIM-kaardi dubleerimiseni.
HĂ€mmastav loogika. Kas tĂ”esti on sĂŒĂŒdi ainult AT&T? Jah, mobiilioperaatori sĂŒĂŒ on selles, et sidekeskuse mĂŒĂŒjad andsid vĂ€lja sim-kaardi duplikaadi. Aga kuidas on lood krĂŒptovaluutaturu autentimissĂŒsteemiga? Miks nad ei kasutanud usaldusvÀÀrseid krĂŒptograafilisi tokeneid? Raha rakenduse jaoks oli kahju? Kas ka Michael ei ole sĂŒĂŒdi? Miks ta ei nĂ”udnud autentimismehhanismi muutmist vĂ”i ei kasutanud ainult neid turge, mis rakendavad krĂŒptograafiliste tokenitega kahefaktorilist autentimist?
TĂ”eliselt usaldusvÀÀrsete autentimismeetodite rakendamine viibib just seetĂ”ttu, et enne hĂ€kkimist nĂ€itavad kasutajad hĂ€mmastavat hooletust, aga pĂ€rast - sĂŒĂŒdistavad nad oma Ă”nnetustes kĂ”ike ja kĂ”iki, vĂ€lja arvatud vanad ja "auklikud" autentimise tehnoloogiad.
- KuritarvitussĂŒsteemid (malware). Ăks varasematest mobiilsete kuritarvitussĂŒsteemide funktsioonidest oli tekstisĂ”numite pealtkuulamine ja edastamine kurjategijatele. Samuti vĂ”ivad rĂŒnnakud "in-browser" (in-browser) ja "in-the-middle" (in-the-middle) pealtkuulata ĂŒhekordseid paroole, kui neid sisestatakse nakatatud sĂŒlearvutites vĂ”i lauaarvutites.
Kui Sberbanki rakendus teie nutitelefonis vilgub rohelise ikooniga staatuseribal, siis see otsib ka "kahjulikke" tarkvarasid teie telefonis. Selle tegevuse eesmĂ€rk on muuta usaldamatut keskkonda tĂŒĂŒpilises nutitelefonis vĂ€hemalt mingil mÀÀral usaldatavaks.
Muide, nutitelefon kui tĂ€iesti usaldamatu seade, kus vĂ”ib toimuda kĂ”ik, on veel ĂŒks pĂ”hjus, miks kasutada autentimiseks ainult riistvaralisi tokeneid, mis on kaitstud ja viirusetuks. - Sotsiaalne inseneritehnika. Kui petised teavad, et ohvril on aktiveeritud ĂŒhekordsed paroolid SMS-is, saavad nad otse ohvriga ĂŒhendust vĂ”tta, esinedes usaldusvÀÀrse organisatsioonina, nagu nĂ€iteks tema pank vĂ”i krediidiĂŒhing, et petta ohvrit ja sundida teda andma just saadud koodi.
Selle tĂŒĂŒpi petuskeemidega olen isiklikult korduvalt kokku puutunud, nĂ€iteks proovides midagi mĂŒĂŒa populaarsetel veebihangete-platvormidel. Ma olen naljatledes petjast ĂŒle olnud, kes ĂŒritas mind petta. Kahjuks loen aga regulaarselt uudiseid, kus jĂ€rgmine petuskeemi ohver 'ei mĂ”elnud', edastas kinnituskoodi ja kaotas suuri summasid. KĂ”ik see juhtub seetĂ”ttu, et pank ei soovi oma rakendustes krĂŒptograafiliste tokenite kasutuselevĂ”tuga tegeleda. LĂ”ppude lĂ”puks on, kui midagi juhtub, klientide 'enda sĂŒĂŒ'.
Kuigi alternatiivsed meetodid ĂŒhekordsete paroolide edastamiseks vĂ”ivad leevendada mĂ”ningaid haavatavusi selles autentimise meetodis, jÀÀvad teised haavatavused endiselt jĂ”usse. Iseseisvad koodi genereerimise rakendused on parim kaitse pealtkuulamise vastu, kuna isegi pahavara ei saa praktiliselt otse koodigeneraatoriga suhelda (tĂ”siselt? aruande autor unustas kaugjuhtimise?), kuid OTP-sid saab siiski pealt kuulata, kui need sisestatakse brauserisse (nĂ€iteks kasutades klahviloggerit), lĂ€bi hĂ€kitud mobiilirakenduse; samuti vĂ”ib neid saada otse kasutajalt sotsiaalse inseneritehnika abil.
Mitme riskihindamisvahendi kasutamine, nagu seadmete tuvastamine (tegevuste proovide tuvastamine, mis ei kuulu seaduslikule kasutajale), geolokatsioon (kasutaja, kes just oli Moskvas, ĂŒritab tehingut teha Novosibirskist) ja kĂ€itumisanalĂŒĂŒs, on oluline haavatavuste eemaldamiseks, kuid ĂŒkski lahendus ei ole imerohi. Iga olukorda ja andmetĂŒĂŒpi tuleb hoolikalt hinnata ja valida, millist autentimistehnoloogiat kasutada.
Ăkski autentimislahendus ei ole imerohi
Joonis 2. AutentimisvÔimaluste tabel
| Ahnikeerimine | Tegur | Kirjeldus | Peamised haavatavused |
| Parool vÔi PIN | Teadmine | Fikseeritud vÀÀrtus, mis vÔib sisaldada tÀhti, numbreid ja mitmeid muid mÀrke | VÔib olla pealt kuulatud, nÀha, varastatud, Àra arvatud vÔi hÀkitud |
| Teadmistel pĂ”hinev autentimine | Teadmine | KĂŒsimused, millele vĂ”ib vastata ainult seaduslik kasutaja | VĂ”ivad olla pealt kuulatud, arvatud, saadud sotsiaalse inseneritehnika meetoditega |
| Riistvara OTP () | Omamine | Spetsiaalne seade, mis genereerib ĂŒhekordseid salasĂ”nu | Kood vĂ”ib olla nĂ€htud ja korduv, vĂ”i seade vĂ”idakse varastada |
| Tarkvara OTP | Omamine | Rakendus (mobiilne, ligipÀÀsetav brauseri kaudu vĂ”i saadab koode e-posti teel), mis genereerib ĂŒhekordseid salasĂ”nu | Kood vĂ”ib olla nĂ€htud ja korduv, vĂ”i seade vĂ”idakse varastada |
| SMS OTP | Omamine | Ăhekordne salasĂ”na, mis toimetatakse tekstisĂ”numi SMS kaudu | Kood vĂ”ib olla nĂ€htud ja korduv, vĂ”i nutitelefon vĂ”i SIM-kaart vĂ”ivad olla varastatud, vĂ”i SIM-kaart vĂ”ib olla kopeeritud |
| Nutikaardid () | Omamine | Kaart, mis sisaldab krĂŒptograafilist kiipi ja kaitstud mĂ€lu vĂ”tmete jaoks, kasutades autentimiseks avalike vĂ”tmete infrastruuri | VĂ”ib fĂŒĂŒsiliselt varastada (kuid kurjategija ei saa seadet kasutada, kui ta ei tea PIN-koodi; kui esitatakse mitu vale sisestust, blokeeritakse seade) |
| TurvavĂ”tmed â tokenid (, ) | Omamine | Seade, millel on USB liides, mis sisaldab krĂŒptograafilist kiipi ja kaitstud mĂ€lu vĂ”tmete jaoks, kasutades autentimiseks avalike vĂ”tmete infrastruuri | VĂ”ib fĂŒĂŒsiliselt varastada (kuid kurjategija ei saa seadet kasutada, kui ta ei tea PIN-koodi; kui esitatakse mitu vale sisestust, blokeeritakse seade) |
| Seadmest sĂ”ltuvus | Omamine | Protsess, mis loob profiili, tihti kasutades JavaScripti vĂ”i mĂ€rke, nagu kĂŒpsised ja Flashi jagatud objektid, et tagada, et kasutatakse konkreetset seadet | MĂ€rgid vĂ”ivad olla varastatud (kopeeritud), samuti seadme seaduslikud omadused vĂ”ivad olla kurjategija poolt tema seadmes imiteeritud |
| KĂ€itumine | Mugavus | Kasutaja interaktsiooni analĂŒĂŒs seadmest vĂ”i programmist | KĂ€itumist vĂ”ib imiteerida |
| SÔrmejÀljed | Mugavus | Salvestatud sÔrmejÀljed vÔrreldakse optiliselt vÔi elektrooniliselt loetutega | Pilt vÔib olla varastatud ja kasutada autentimiseks |
| Silma skaneerimine | Mugavus | VÔrreldakse silma omadusi, nagu iirise mustriga, uute optiliselt saadud skaneeringutega | Pilt vÔib olla varastatud ja kasutada autentimiseks |
| NÀo tuvastamine | Mugavus | VÔrreldakse nÀo omadusi uute optiliselt saadud skaneeringutega | Pilt vÔib olla varastatud ja kasutada autentimiseks |
| HÀÀle tuvastamine | Mugavus | VÔrdleme salvestatud hÀÀlproovi omadusi uute proovidest | Salvestust vÔib varastada ja kasutada autentimiseks vÔi emuleerida |
Artikli teises osas ootab meid kĂ”ige maitsvam â numbrid ja faktid, mille alusel pĂ”hinevad esimeses osas esitatud jĂ€reldused ja soovitused. Eraldi vaadatakse autentimist kasutajarakendustes ja ettevĂ”ttesĂŒsteemides.
Kohtumiseni!
Allikas: habr.com
