
Raporti pealkirjast "Tugeva autentimise kasutamise juhtumite arv on suurenenud uute riskide ja regulaatorite nõudmiste tõttu."
"Javelin Strategy & Research" uurimisettevõte avaldas raporti "Tugeva autentimise seis 2019" (). Käsitletakse, milline protsent Ameerika ja Euroopa ettevõtetest kasutab paroole (ja miks on paroolid tänapäeval harva kasutuses); miks on krüptograafilistel võtmetel põhineva kahefaktorilise autentimise kasutamine kiiresti kasvanud; miks on SMS-idega saadetud ühekordsed koodid ebausaldusväärsed.
Kõik, keda huvitab autentimise tõeline, mineviku ja tuleviku teema ettevõtetes ja kasutajarakendustes — tere tulemast.
Tõlkijalt
Kahjuks on see raport üsna "kuiv" ja formaalne. Ja viie korda sõna "autentimine" kasutamine ühes lühikeses lauses ei ole tõlkija asjatuse (ega ka toimetaja) süü, vaid autorite kapriis. Tõlkes kahe variandi vahel — anda lugemiseks originaalile lähedasem või huvitavam tekst, valisin mõnikord esimese, mõnikord teise. Kuid palun kannatage, head lugejad, raporti sisu on seda väärt.
Mõningaid vähemolulisi ja jutustamiseks mittevajalikke osi on välja jäetud, muidu ei suudaks enamik kogu teksti läbi lugeda. Need, kes soovivad lugeda raporteid „ilma kärpimisteta”, saavad seda teha originaalkeeles, klõpsates lingil.
Kahjuks ei ole autorid alati terminoloogias täpsed. Näiteks ühekordsed paroolid (One Time Password – OTP) nimetavad nad mõnikord lihtsalt 'paroolideks' ja teinekord 'koodideks'. Autentimise meetoditega on lood veel hullemad. Harimata lugejal ei ole alati lihtne arva, et 'krüptograafiliste võtmete kasutamine autentimiseks' ja 'range autentimine' on sama asi. Olen püüdnud terminoloogia võimalikult ühtlustada, lisaks on aruandes fragment nende kirjeldamisega.
Siiski soovitatakse aruannet tungivalt lugeda, kuna see sisaldab ainulaadseid uurimistulemusi ja õigeid järeldusi.
Kõik numbrid ja faktid on toodud ilma vähimagi muutmiseta, ja kui te nendega ei nõustu, siis on parem vaielda mitte tõlkijaga, vaid aruande autoritega. Aga minu kommentaarid (vormindatud kui tsitaadid ja tekstis on märgitud kaldkirjas) on minu hinnanguline arvamus ja igas nende osas olen ma rõõmuga vaidlema, (nagu ka tõlke kvaliteedi üle).
Ülevaade
Tänapäeval on ettevõtte jaoks äärmiselt olulised digitaalsed suhtluskeskkonnad klientidega. Samuti on ettevõtte sees töötajate omavahelised suhted järjest enam suunatud digitaalsesse keskkonda. See, kui turvalised need suhtlused on, sõltub valitud kasutaja autentimise viisist. Kurjategijad kasutavad nõrku autentimismeetodeid kasutajakontode massiliseks häkkimiseks. Vastuseks sellele karmistavad reguleerivad asutused стандарты, et sundida ettevõtteid paremini kaitsma kasutajakontosid ja andmeid.
Autentimisuhud ei piirdu ainult tarbijarakendustega; kurjategijad saavad juurdepääsu ka ettevõtte sisevõrgus töötavatele rakendustele. See võimaldab neil end ettevõtte kasutajatena esitleda. Kurjategijad, kasutades nõrkade autentimisvõimalustega juurdepääsupunkte, võivad varastada andmeid ja teha muid petturlikke toiminguid. Õnneks on selle vastu kaitsemeetmeid. Rangem autentimine aitab märgatavalt vähendada rünnakute riski nii tarbijarakendustes kui ka ettevõtete äritegevuses.
Selles uuringus käsitletakse: kuidas ettevõtted rakendavad autentimist kasutajajõudude ja äritegevuse kaitsmiseks; tegurid, mida nad arvestavad autentimisvõtte valimisel; rangema autentimise roll nende organisatsioonides; eelised, mida need organisatsioonid saavad.
Kokkuvõte
Peamised järeldused
Alates 2017. aastast on rangema autentimise kasutamine järsult suurenenud. Kuna suureneb haavatavuste arv, mis mõjutavad traditsioonilisi autentimise lahendusi, tugevdavad organisatsioonid oma autentimise võimekust rangete autentimismeetodite kaudu. Organisatsioonide arv, kes kasutavad krüptograafiat toetavat mitmeastmelist autentimist (MFA), on alates 2017. aastast kolmekordistunud tarbijasektoris ja suurenenud peaaegu 50% ulatuses äritarkvarades. Kiireim kasv on täheldatud mobiilse autentimise valdkonnas tänu biometraalse autentimise kasvavale kättesaadavusele.
Siin näeme ütluse „kuni äike ei löö, pole mees ristitud” illustreerimist. Kui eksperdid hoiatavad paroolide ebausaldusväärsuse eest, ei söandanud keegi kahefaasilist autentimist rakendama. Kuid kui häkkerid hakkasid paroole varastama, hakkasid inimesed kahefaasilist autentimist võtma tõsiselt.
Tõepoolest, eraettevõtted rakendavad 2FA süsteemi tunduvalt aktiivsemalt. Esiteks on see neile lihtsam, et rahustada oma hirme, toetudes nutitelefonidesse integreeritud biomeetrilisele autentimisele, mis on tegelikult üsna ebaturvaline. Organisatsioonid peavad seevastu investeerima tokenite soetamisse ning teostama (tegelikult üsna lihtsad) rakendustööd. Teiseks, parooli lekkeid teenustest nagu Facebook ja Dropbox ei ole maininud ainult laisk inimesed, kuid lugusid sellest, kuidas ettevõtetest varastati paroole (ja mis sellest hiljem juhtus), IT-direktorid ei jaga mingil juhul.
Need, kes ei kasuta rangeid autentimise meetodeid, alahindavad oma äri ja klientide riski. Mõned organisatsioonid, kes ei kasuta praegu ranget autentimist, peavad kasutajanimesid ja paroole üheks tõhusamaks ja kasutajasõbralikumaks autentimismeetodiks. Teised ei näe digitaalsete varade väärtust, mis neil on. Tuleb arvestada, et küberkurjategijatele on huvitav iga tarbijaga ja äriga seotud teave. Kaks kolmandikku ettevõtetest, kes kasutavad oma töötajate autentimiseks ainult paroole, teevad seda, kuna arvavad, et paroolid on piisavalt head nende kaitstavate andmete tüübi jaoks.
Siiski on paroolid matustel. Eelmisel aastal on sõltuvus paroolidest märkimisväärselt vähenenud, nii tarbijarakendustes kui ka ettevõtte rakendustes (44%-lt 31%-le ja 56%-lt 47%-le vastavalt), kuna organisatsioonid laiendavad traditsioonilise MFA ja rangete autentimismeetodite kasutamist.
Kuid kui vaadata olukorda laiemalt, siis haavatavad autentimismeetodid on endiselt domineerivad. Kasutaja autentimise jaoks kasutab umbes veerand organisatsioonidest SMS OTP-d (ühekordne parool) koos salajaste küsimustega. Seetõttu peab haavatavuse kaitseks rakendama täiendavaid kaitsevahendeid, mis suurendavad kulusid. Oluliselt usaldusväärsemate autentimismeetodite, nagu riistvaraline krüptograafiline võtmed, rakendamine on palju haruldasem, ligikaudu 5% organisatsioonidest.
Arenev regulatiivne keskkond lubab kiirendada rangete autentimisstandardite rakendamist tarbija rakendustes. PSD2 ja uute andmekaitse eeskirjade kehtestamisega EL-is ja mitmetes USA osariikides, nagu California, tunnevad ettevõtted, et temperatuur tõuseb. Peaaegu 70% ettevõtetest nõustub, et nad seisavad silmitsi tugeva regulatiivse survega tagada ranget autentimist oma klientide jaoks. Üle poole ettevõtetest usub, et paar aastat hiljem ei piisa nende autentimisvõtetest regulatiivsete standardite täitmiseks.
Selgelt on näha erinevus Venemaa ja Ameerika-Euroopa seadusandjate lähenemisviisides isikuandmete kaitsele programmide ja teenuste kasutajate poolt. Venemaal öeldakse: kallid teenuste omanikud, tehke, mis tahate ja kuidas tahate, aga kui teie administraator lekib andmebaasi, siis me karistame teid. Välismaal öeldakse: te peate rakendama meetmete komplekti, mis ei võimalda andmebaasi lekimist. Just seetõttu rakendatakse seal laialdaselt rangete kahefaktorilise autentimise nõudeid.
Tõsi, ei ole sugugi kindel, et meie seadusandlik masin ignoreerib ühel kaunil päeval lääne kogemusi. Siis selgub, et kõik peavad viima ellu kahefaktorilise autentimise, mis vastab Venemaa krüptograafia standarditele, ja seda kiiresti.
Usaldusväärse autentimise aluse loomine võimaldab ettevõtetel keskenduda regulatiivsete nõuete täitmise asemel klientide vajaduste rahuldamisele. Organisatsioonidele, kes endiselt kasutavad lihtsaid paroole või saavad koode SMS-i teel, on autentimismeetodi valimisel kõige olulisem nõuetele vastavus. Need ettevõtted, kes juba kasutavad ranget autentimist, saavad keskenduda nende meetodite valimisele, mis suurendavad klientide lojaalsust.
Ettevõtte siseses autentimismeetodi valimisel ei ole regulatiivsed nõuded enam olulised. Sellisel juhul on olulisem integratsiooni lihtsus (32%) ja hind (26%).
Phishing’u ajastul võivad kurjategijad kasutada ettevõtte e-posti, et petta inimesi andmete ja kasutajakontode (vastavate juurdepääsuõigustega) saamiseks ning veenda töötajaid raha kandma oma kontole. Seetõttu peavad ettevõtte e-posti ja portaalide kontod olema eriti hästi kaitstud.
Google on oma kaitset tugevdanud, rakendades ranget autentimist. Rohkem kui kaks aastat tagasi avaldas Google raporti kahefaasilise autentimise juurutamisest FIDO U2F standardi põhjal, jagades muljetavaldavaid tulemusi. Ettevõtte andmetel ei toimunud ühtegi küberrünnakut üle 85 000 töötaja vastu.
Soovitused
Kasutage ranget autentimist mobiilsetes ja veebirakendustes. Krüptograafiliste võtmete kasutamine mitme faktori autentimisel kaitseb palju paremini häkkimise eest kui traditsioonilised MFA meetodid. Lisaks on krüptograafiliste võtmete kasutamine palju mugavam, kuna ei ole vaja edastada lisainfot — paroolid, ühekordsed paroolid või biomeetrilised andmed kasutaja seadmest autentimisserverisse. Lisaks võimaldab autentimisprotokollide standardiseerimine uute autentimismeetodite juurutamist palju lihtsamaks, vähendades kasutuskulusid ja kaitstes keerukamate petuskeemide eest.
Valmistuge ühekordsete paroolide (OTP) kadumiseks. OTP-le omased haavat muutuvad üha selgemaks, kuna küberkurjategijad kasutavad sotsiaalset inseneriteadust, nutitelefonide kloonimist ja pahavarakat, et neid autentimise vahendeid kompromiteerida. Ja kuigi OTP-l on mõnel juhul teatud eelised, siis ainult universaalse kättesaadavuse osas, kuid mitte turvalisuse seisukohalt.
Ei saa märkamata jätta, et SMS- või Push-teadete kaudu koodide saamine ning nutitelefonide rakenduste abil koodide genereerimine ongi need ühekordsed paroolid (OTP), mille jahenemisega me valmistuma peame. Tehniliselt on see väga õige lahendus, kuna harva pettur ei püüa usaldusväärselt kasutajalt ühekordset parooli välja petta. Aga arvan, et selliste süsteemide tootjad clingivad viimase hetkeni hääbuvatele tehnoloogiatele.
Kasutage ranget autentimist turundusvahendina klientide usalduse suurendamiseks. Tugev autentimine võib mitte ainult parandada teie ettevõtte tegelikku turvalisust. Klientide teavitamine teie ettevõtte rangest autentimisest võib tugevdada avalikku arusaama selle ettevõtte turvalisusest — oluline tegur, kui kliendid nõuavad usaldusväärseid autentimismeetodeid.
Tehke põhjalik varude aruanne ja hinnake ettevõtte andmete tähtsust ning kaitske neid vastavalt nende tähtsusele. Ieven andmed madala riskiga, nagu kliendi kontaktinfo (jah, tõesti, raportis ongi kirjas “low-risk”, väga kummaline, et nad alahindavad selle teabe tähtsust), võivad pakkujatelt tuua märkimisväärset väärtust ja põhjustada ettevõttele probleeme.
Kasutage ettevõttes tugevat autentimist. Süsteemid on kurjategijate kõige ihaldatumad sihtmärgid. Nende hulka kuuluvad nii sise- kui ka Internetiga seotud süsteemid, nagu raamatupidamise programmid või ettevõtte andmete hoidlad. Range autentimine takistab kurjategijatel omamoodi volitamata juurdepääsu saamise ning võimaldab täpselt kindlaks teha, kes just neist töötajatest on pahatahtlikke tegusid toime pannud.
Mis on range autentimine?
Range autentimise puhul kasutatakse kasutaja autentimiseks mitmeid meetodeid või tegureid:
- Teadmistegur: üldine saladus kasutaja ja autentimise subjektide vahel (nt paroolid, vastused saladusküsimustele jne)
- Omamist factor: seade, mis kuulub ainult kasutajale (nt mobiiliseade, krüptograafiline võti jne)
- Omamatu tegur: füüsilised (tihti biometrilised) omadused kasutajast (nt sõrmejälg, silma iirise muster, hääl, käitumine jne)
Mitme teguri häkkimise vajadus suurendab küberkurjategijate ebaõnnestumise tõenäosust oluliselt, kuna erinevate tegurite ümbersõit või petmine nõuab mitmete häkkimistaktikate kasutamist, iga teguri jaoks eraldi.
Näiteks, kui 2FA on „parool + nutitelefon”, võib küberkurjategija autentida, pealtvaatades kasutaja parooli ja luues täpse koopia tema nutitelefonist. See on oluliselt keerukam kui lihtsalt parooli varastamine.
Kuid kui 2FA-s kasutatakse parooli ja krüptograafilist tokenit, siis kopeerimise variant siin ei toimi – tokenit ei saa kopeerida. Petturil on vajalik varastada token kasutajalt märkamatult. Kui kasutaja märkab vargust õigel ajal ja teavitab administraatorit, siis token blokeeritakse ja petturi pingutused lähevad tühjaks. Seetõttu tuleb omandi teguri puhul kasutada spetsialiseeritud kaitstud seadmeid (tokenid), mitte tavalisi seadmeid (nutitelefone).
Kolm teguri kasutamine muudab sellise autentimismeetodi rakendamise kulukaks ja kasutamise ebamugavaks. Seetõttu kasutatakse tavaliselt kahte tegurit kolmest.
Kaksifaktorilise autentimise põhimõtteid on lähemalt kirjeldatud , jaotises „Kuidas toimib kaksifaktoriline autentimine”.
Oluline on märkida, et vähemalt üks rangeks autentimiseks kasutatav autentimisfaktor peab olema põhinev avalikul võtme krüptograafial.
Range autentimine pakub palju tõhusamat kaitset kui ühe teguri autentimine, mis põhineb klassikalistel paroolidel ja traditsioonilisel MFA-l. Parooli saab nuhkida või püüda kinni klahvilugejate, petusaitide või sotsiaalse inseneritöö rünnete kaudu (kui petetud ohver jagab ise oma parooli). Samuti ei tea parooli omanik vargusest midagi. Traditsiooniline MFA (mis hõlmab OTP koode, sidumist nutitelefoni või SIM-kaardiga) võib samuti olla suhteliselt kergesti häkitav, kuna see ei põhine avaliku võtme krüptograafial.Tegelikult on palju näiteid, kus sotsiaalmeenutuse meetodite abil on kurjategijad veennud kasutajaid jagama ühekordset parooli.).
Õnneks on alates eelmise aasta kasutuselevõtt range autentimise ja traditsioonilise MFA (kahefaktoriline autentimine) tugevnenud nii tarbijarakendustes kui ka ettevõtete rakendustes. Rangete autentimise kasutamine tarbijarakendustes on suurenenud eriti kiiresti. Kui 2017. aastal kasutas seda vaid 5% ettevõtetest, siis 2018. aastal juba kolm korda rohkem – 16%. Seda saab seletada avaliku võtme krüptograafia toetavate tokenite suurema kättesaadavusega. Samuti on Euroopa regulatiivide, nagu PSD2 ja GDPR, uute andmekaitsereeglite jõudmine suurendanud survet, mis on olnud mõjuv isegi Euroopa väljaspool.sealhulgas Venemaal).

Vaatame neid numbreid lähemalt. Nagu näeme, on mitmeastmelise autentimise protsent kasvanud muljetavaldavad 11% võrreldes eelmise aastaga. See on selgelt juhtunud paroolide armastajate arvelt, kuna number nende kohta, kes usuvad Push-teatiste, SMS-i ja biometria turvalisusesse, on jäänud samaks.
Kuid ettevõttesisese kahefaktorilise autentimisega ei ole kõik nii hästi. Esiteks, raporti kohaselt on ainult 5% töötajatest jõudnud paroolipõhiselt autentimiselt tokenite kasutamisele. Teiseks, kasvanud on 4% selliste inimeste arv, kes kasutavad ettevõttesisese keskkonna alternatiivseid MFA variatsioone.
Proovin mängida analüütikut ja annan oma tõlgenduse. Digitaalse maailma keskmes, kus asuvad individuaalsed kasutajad, on nutitelefon. Seetõttu ei ole üllatus, et enamus kasutab nende seadme pakutavaid võimalusi – biometraalset autentimist, SMS-e ja Push-teateid ning ka ühekordseid parooli, mida genereerivad rakendused nutitelefonis. Turvalisuse ja usaldusväärsuse üle nende tuttavate tööriistade kasutamisel inimesed tavaliselt ei mõtle.
Just sellepärast jääb traditsiooniliste "traditsiooniliste" autentimisfaktorite osakaal muutumatuks. Kuid need, kes on varem paroolide kasutamisest loobunud, mõistavad, kui suured on riskid, ja valides uut autentimisfaktorit, peatuvad kõige uuema ja turvalisema variandi – krüptograafilise toe – juures.
Mis puutub ettevõtete turule, siis on oluline mõista, millisesse süsteemi autentimine toimub. Kui toimub sisselogimine Windowsi domeeni, kasutatakse krüptograafilisi toke. Nende kasutamise võimalused 2FA jaoks on juba olemas nii Windowsis kui ka Linuxis, samas kui alternatiivsete variantide rakendamine võtab aega ja on keeruline. Ette on antud 5% migratsioon paroolidelt tokenitele.
2FA rakendamine ettevõtte informatsioonisüsteemis sõltub oluliselt arendajate kvalifikatsioonist. Arendajatel on palju lihtsam võtta valmis mooduleid ühekordsete paroolide genereerimiseks, kui süveneda krüptograafiliste algoritmide töö mõistmisse. Selle tulemusena kasutavad isegi äärmiselt turvalisuse suhtes kriitilised rakendused, nagu Single Sign-On süsteem või Privileged Access Management, OTPd teise tegurina.
Traditsiooniliste autentimismeetodite mitmed haavatavused
Hoolimata sellest, et paljud organisatsioonid jäävad sõltuvaks vananenud ühesfäärilistest süsteemidest, muutuvad traditsiooniliste mitme faktoriga autentimise haavatavused üha selgemaks. Ühekorralised paroolid, mille pikkus on tavaliselt kuus kuni kaheksa tähte, saadetakse SMS-i teel ja jäävad kõige levinumaks autentimismeetodiks (loomulikult lisaks parooli teadmisfaktorile). Kui populaarsetes väljaannetes mainitakse sõnu „kahefaktoriline autentimine” või „kahesammuline kontroll”, viivad need peaaegu alati sisse login ja parooli sisestamisele, millele järgneb ühekorraliste SMS-paroolide kasutamine.
Siin teeb autor veidi vea. Ühekorraliste paroolide saatmine SMS-i kaudu ei ole kunagi olnud kahefaktoriline autentimine. See on puhtal kujul teise astme kahesammulises autentimises, kus esimene aste on kasutajanime ja parooli sisestamine.
В 2016 году Национальный институт стандартов и технологий (NIST) обновил свои правила аутентификации, чтобы исключить использование одноразовых паролей, отправляемых посредством SMS. Однако эти правила были существенно смягчены после протестов в отрасли.
Итак, следим за сюжетом. Американский регулятор справедливо признает, что устаревшая технология не способна обеспечить безопасность пользователей и вводит новые стандарты. Стандарты, призванные защитить пользователей онлайн и мобильных приложений (в том числе и банковских). Отрасль прикидывает сколько денег придётся выложить на покупку действительно надёжных криптографических токенов, на переделку приложений, на развертывание инфраструктуры публичных ключей и «встаёт на дыбы». С одной стороны пользователей убеждали в надежности одноразовых паролей, а с другой стороны шли атаки на NIST. В результате стандарт смягчили, а количество взломов, краж паролей (и денег из банковских приложений) резко выросло. Зато индустрии не пришлось раскошеливаться.
Since then, the weaknesses inherent in SMS OTP have become more evident. Fraudsters are using various methods to compromise SMS messages:
- SIM card duplication. Criminals create a copy of the SIM (with the help of cellular operator employees, or independently, using special software and hardware). As a result, the fraudster receives an SMS with a one-time password. In one particularly well-known case, hackers were even able to compromise the AT&T account of cryptocurrency investor Michael Terpin and steal nearly $24 million in cryptocurrencies. Consequently, Terpin stated that AT&T was at fault due to its weak verification measures, which led to the SIM card duplication.
Imetav loogika. Kas tõesti on süüdi ainult AT&T? Jah, mobiilsideoperaatori viga on see, et kaupluse müüjad väljastasid SIM-kaardi duplikaadi, see on tõestatud. Aga kuidas on krüptovaluutade börsi autentimissüsteemiga? Miks nad ei kasutanud usaldusväärseid krüptograafilisi tokene? Kas raha rakendamiseks oli kahetsusväärselt vähe? Ja Michael ise ei ole süüdi? Miks ta ei nõudnud autentimismehhanismi muutmist või ei kasutanud vaid neid börse, mis rakendavad krüptograafiliste tokenite kaheastmelist autentimist?
Tõeliselt usaldusväärsete autentimismeetodite rakendamine viibib just mitte selle tõttu, et enne murdumist on kasutajad üllatavalt hooletud, ja pärast süüdistavad nad oma hädades kedagi või midagi muud, kui ainult jämedaid ja "aukidega" autentimistehnoloogiaid.
- Rundamisel olevad programmid (malware). Üks esimesi mobiilsete pahavara funktsioone oli tekstsõnumite interceptimine ja nende saatmine kurjategijatele. Samuti võivad „brauserisisesed“ (man-in-the-browser) ja „mehe keskel“ (man-in-the-middle) rünnakud interceptida ühekordseid paroole, kui need sisestatakse nakatunud sülearvutites või lauaarvutites.
Kui Sberbanki rakendus teie nutitelefonis vilgub rohelise ikooniga olekuribal, siis see otsib ka telefonist „pahavara“. Selle tegevuse eesmärk on muuta tavalise nutitelefoni usaldusväärne keskkond mingil määral usaldusväärseks.
Muide, nutitelefon, kui täiesti usaldusväärne seade, kus võib toimuda kõike – see on veel üks põhjus, miks kasutada autentimiseks ainult riistvaralisi toekeene, mis on kaitstud ja vabad viirustest ja troojadest. - Sotsiaalne inseneritehnika. Kui petturid teavad, et ohvril on aktiveeritud ühekordsed salasõnad SMS-i kaudu, saavad nad ohvriga otse ühendust võtta, esinedes usaldusväärse organisatsioonina, nagu tema pank või krediidiühing, et petta ohvrit ja sundida teda andma just saadud koodi.
Olen isiklikult kogenud selle tüüpi pettuseid, näiteks üritades müüa midagi populaarsetel interneti turuosadel. Olen mitmeid kordi naernud nende üle, kes üritasid mind petta. Kahjuks loen regulaarselt uudistest, kuidas järgmine pettuse ohver „ei mõelnud” ja edastas kinnituskoodi, kaotades suure summa raha. Ja see kõik seetõttu, et pangal pole lihtsalt huvi tutvustada oma rakendustes krüptograafilisi tokene. Lõppkokkuvõttes saavad kliendid „ise süüdistada” kui midagi juhtub.
Kuigi alternatiivsed meetodid ühekordsete paroolide edastamiseks võivad leevendada mõningaid selle autentimismeetodi haavatavusi, jäävad teised haavatavused alles. Üksikud koodigeneraatorid pakuvad parimat kaitset salajaste andmete ülekande eest, kuna isegi pahavara ei saa peaaegu kunagi otse koodigeneraatoriga suhelda (tõsiselt? raporti autor unustas kaugjuhtimise?), kuid OTP-d võivad endiselt olla peidetud nagu brauserisse sisestamisel (näiteks näppamisprogrammi kasutamisega), häkitud mobiilirakenduse kaudu; ning neid saab ka sotsiaalse inseneritöö kaudu otse kasutajalt hankida.
Mitme riskihindamise tööriista, nagu seadme tuvastamine (püüab teha tehinguid seadmete kaudu, mis ei kuulu seaduslikule kasutajale), geolokatsioon (kasutaja, kes just viibis Moskvas, üritab tehingut teha Novosibirski kaudu) ja käitumuslik analüüs on oluline küberturvalisuse haavatavuste kõrvaldamiseks, kuid ükski lahendus ei ole universaalne. Iga olukorra ja andmetüübi jaoks tuleb hoolikalt hinnata riske ja valida, millist autentimise tehnoloogiat kasutada.
Ükski autentimise lahendus ei ole universaalne
Joonis 2. Autentimise variantide tabel
| Autentimine | Tegur | Kirjeldus | Peamised haavatavused |
| Parool või PIN | Teadmine | Muutumatu väärtus, mis võib sisaldada tähti, numbreid ja erinevaid muid märke | Võib olla pealtkuuldud, vaadatud, varastatud, oletatud või purustatud |
| Teadmistel põhinev autentimine | Teadmine | Küsimused, millele on vastuseid ainult seaduslikul kasutajal | Võivad olla pealtkuuldud, oletatud, saadud sotsiaalsete inseneritehnikate abil |
| Riistvara OTP () | Omandamine | Erinev seade, mis genereerib ühekordseid paroole | Kood võib olla pealtkuuldud ja tõlgitud, või seade võib olla varastatud |
| Tarkvara OTP | Omandamine | Rakendus (mobiilne, veebibrauseris kättesaadav või e-kirjade kaudu koode saatv), mis genereerib ühekordseid paroole | Kood võib olla pealtkuuldud ja tõlgitud, või seade võib olla varastatud |
| SMS OTP | Omandamine | Üks korduv parool, mis saadetakse SMS-i kaudu | Kood võib olla kinni püütud ja korduv, või nutitelefon või SIM-kaart võivad olla varastatud, või SIM-kaart võib olla dubleeritud |
| Nutikaardid () | Omandamine | Kaart, mis sisaldab krüptograafilist kiipi ja kaitstud mälu võtmete hoidmiseks, kasutades autentimiseks avaliku võtme infrastruuri | Võib füüsiliselt varastada (aga ründaja ei saa seadet kasutada ilma PIN-koodi teadmiseta; mitme vale proovimise korral seade lukustatakse) |
| Turvavõtmed — tokenid (, ) | Omandamine | USB-liidesega seade, mis sisaldab krüptograafilist kiipi ja kaitstud mälu võtmete hoidmiseks, kasutades autentimiseks avaliku võtme infrastruuri | Võib füüsiliselt varastada (aga ründaja ei saa seadet kasutada ilma PIN-koodi teadmiseta; mitme vale proovimise korral seade lukustatakse) |
| Seadme sidumine | Omandamine | Protsess, mis loob profiili, kasutab sageli JavaScripti või selliseid jälgimisi nagu küpsised ja Flash Shared Objects, et tagada konkreetse seadme kasutamine. | Jälgimisi saab varastada (kopeerida), samuti võib küberkurjategija simuleerida seadme õiguspäraseid omadusi oma seadmes. |
| Käitumine | Märgatavus | Analüüsitakse, kuidas kasutaja suhtleb seadme või programmiga. | Käitumist võib simuleerida. |
| Sõrmejäljed | Märgatavus | Salvestatud sõrmejälgi võrreldakse optiliselt või elektrooniliselt loetud jälgedega. | Pilt võib olla varastatud ja kasutada autentimiseks. |
| Silma skaneerimine | Märgatavus | Võrreldakse silma omadusi, nagu iirise mustri, uute skaneeringutega, mis on saadud optiliselt. | Pilt võib olla varastatud ja kasutada autentimiseks. |
| Näotuvastus | Märgatavus | Võrreldakse näo omadusi uute skaneeringutega, mis on saadud optiliselt. | Pilt võib olla varastatud ja kasutada autentimiseks. |
| Häälte tundmine | Märgatavus | Võrreldakse salvestatud häälemustrite omadusi uute proovidega. | Salvestust saab varastada ja kasutada autentimiseks või emuleerida. |
Artikli teises osas ootavad meid kõige maitsvamad — numbrid ja faktid, millel põhinevad esimeses osas esitatud järeldused ja soovitused. Eriti käsitletakse autentimist kasutajarakendustes ja ettevõttesüsteemides.
Kohtumiseni!
Allikas: habr.com
