Mis saab autentimisest ja paroolidest? Javelini raporti "Range autentimise seis" tÔlge koos kommentaaridega

Mis saab autentimisest ja paroolidest? Javelini raporti "Range autentimise seis" tÔlge koos kommentaaridega

Raporti pealkirjast "Tugeva autentimise kasutamise juhtumite arv on suurenenud uute riskide ja regulaatorite nÔudmiste tÔttu."
"Javelin Strategy & Research" uurimisettevĂ”te avaldas raporti "Tugeva autentimise seis 2019" ( originaali PDF-formaadis saab allalaadida siit). KĂ€sitletakse, milline protsent Ameerika ja Euroopa ettevĂ”tetest kasutab paroole (ja miks on paroolid tĂ€napĂ€eval harva kasutuses); miks on krĂŒptograafilistel vĂ”tmetel pĂ”hineva kahefaktorilise autentimise kasutamine kiiresti kasvanud; miks on SMS-idega saadetud ĂŒhekordsed koodid ebausaldusvÀÀrsed.

KĂ”ik, keda huvitab autentimise tĂ”eline, mineviku ja tuleviku teema ettevĂ”tetes ja kasutajarakendustes — tere tulemast.

TÔlkijalt

Kahjuks on see raport ĂŒsna "kuiv" ja formaalne. Ja viie korda sĂ”na "autentimine" kasutamine ĂŒhes lĂŒhikeses lauses ei ole tĂ”lkija asjatuse (ega ka toimetaja) sĂŒĂŒ, vaid autorite kapriis. TĂ”lkes kahe variandi vahel — anda lugemiseks originaalile lĂ€hedasem vĂ”i huvitavam tekst, valisin mĂ”nikord esimese, mĂ”nikord teise. Kuid palun kannatage, head lugejad, raporti sisu on seda vÀÀrt.

MĂ”ningaid vĂ€hemolulisi ja jutustamiseks mittevajalikke osi on vĂ€lja jĂ€etud, muidu ei suudaks enamik kogu teksti lĂ€bi lugeda. Need, kes soovivad lugeda raporteid „ilma kĂ€rpimisteta”, saavad seda teha originaalkeeles, klĂ”psates lingil.

Kahjuks ei ole autorid alati terminoloogias tĂ€psed. NĂ€iteks ĂŒhekordsed paroolid (One Time Password – OTP) nimetavad nad mĂ”nikord lihtsalt 'paroolideks' ja teinekord 'koodideks'. Autentimise meetoditega on lood veel hullemad. Harimata lugejal ei ole alati lihtne arva, et 'krĂŒptograafiliste vĂ”tmete kasutamine autentimiseks' ja 'range autentimine' on sama asi. Olen pĂŒĂŒdnud terminoloogia vĂ”imalikult ĂŒhtlustada, lisaks on aruandes fragment nende kirjeldamisega.

Siiski soovitatakse aruannet tungivalt lugeda, kuna see sisaldab ainulaadseid uurimistulemusi ja Ôigeid jÀreldusi.

KĂ”ik numbrid ja faktid on toodud ilma vĂ€himagi muutmiseta, ja kui te nendega ei nĂ”ustu, siis on parem vaielda mitte tĂ”lkijaga, vaid aruande autoritega. Aga minu kommentaarid (vormindatud kui tsitaadid ja tekstis on mĂ€rgitud kaldkirjas) on minu hinnanguline arvamus ja igas nende osas olen ma rÔÔmuga vaidlema, (nagu ka tĂ”lke kvaliteedi ĂŒle).

Ülevaade

TĂ€napĂ€eval on ettevĂ”tte jaoks ÀÀrmiselt olulised digitaalsed suhtluskeskkonnad klientidega. Samuti on ettevĂ”tte sees töötajate omavahelised suhted jĂ€rjest enam suunatud digitaalsesse keskkonda. See, kui turvalised need suhtlused on, sĂ”ltub valitud kasutaja autentimise viisist. Kurjategijad kasutavad nĂ”rku autentimismeetodeid kasutajakontode massiliseks hĂ€kkimiseks. Vastuseks sellele karmistavad reguleerivad asutused ŃŃ‚Đ°ĐœĐŽĐ°Ń€Ń‚Ń‹, et sundida ettevĂ”tteid paremini kaitsma kasutajakontosid ja andmeid.

Autentimisuhud ei piirdu ainult tarbijarakendustega; kurjategijad saavad juurdepÀÀsu ka ettevĂ”tte sisevĂ”rgus töötavatele rakendustele. See vĂ”imaldab neil end ettevĂ”tte kasutajatena esitleda. Kurjategijad, kasutades nĂ”rkade autentimisvĂ”imalustega juurdepÀÀsupunkte, vĂ”ivad varastada andmeid ja teha muid petturlikke toiminguid. Õnneks on selle vastu kaitsemeetmeid. Rangem autentimine aitab mĂ€rgatavalt vĂ€hendada rĂŒnnakute riski nii tarbijarakendustes kui ka ettevĂ”tete Ă€ritegevuses.

Selles uuringus kÀsitletakse: kuidas ettevÔtted rakendavad autentimist kasutajajÔudude ja Àritegevuse kaitsmiseks; tegurid, mida nad arvestavad autentimisvÔtte valimisel; rangema autentimise roll nende organisatsioonides; eelised, mida need organisatsioonid saavad.

KokkuvÔte

Peamised jÀreldused

Alates 2017. aastast on rangema autentimise kasutamine jĂ€rsult suurenenud. Kuna suureneb haavatavuste arv, mis mĂ”jutavad traditsioonilisi autentimise lahendusi, tugevdavad organisatsioonid oma autentimise vĂ”imekust rangete autentimismeetodite kaudu. Organisatsioonide arv, kes kasutavad krĂŒptograafiat toetavat mitmeastmelist autentimist (MFA), on alates 2017. aastast kolmekordistunud tarbijasektoris ja suurenenud peaaegu 50% ulatuses Ă€ritarkvarades. Kiireim kasv on tĂ€heldatud mobiilse autentimise valdkonnas tĂ€nu biometraalse autentimise kasvavale kĂ€ttesaadavusele.

Siin nĂ€eme ĂŒtluse „kuni Ă€ike ei löö, pole mees ristitud” illustreerimist. Kui eksperdid hoiatavad paroolide ebausaldusvÀÀrsuse eest, ei söandanud keegi kahefaasilist autentimist rakendama. Kuid kui hĂ€kkerid hakkasid paroole varastama, hakkasid inimesed kahefaasilist autentimist vĂ”tma tĂ”siselt.

TĂ”epoolest, eraettevĂ”tted rakendavad 2FA sĂŒsteemi tunduvalt aktiivsemalt. Esiteks on see neile lihtsam, et rahustada oma hirme, toetudes nutitelefonidesse integreeritud biomeetrilisele autentimisele, mis on tegelikult ĂŒsna ebaturvaline. Organisatsioonid peavad seevastu investeerima tokenite soetamisse ning teostama (tegelikult ĂŒsna lihtsad) rakendustööd. Teiseks, parooli lekkeid teenustest nagu Facebook ja Dropbox ei ole maininud ainult laisk inimesed, kuid lugusid sellest, kuidas ettevĂ”tetest varastati paroole (ja mis sellest hiljem juhtus), IT-direktorid ei jaga mingil juhul.

Need, kes ei kasuta rangeid autentimise meetodeid, alahindavad oma Ă€ri ja klientide riski. MĂ”ned organisatsioonid, kes ei kasuta praegu ranget autentimist, peavad kasutajanimesid ja paroole ĂŒheks tĂ”husamaks ja kasutajasĂ”bralikumaks autentimismeetodiks. Teised ei nĂ€e digitaalsete varade vÀÀrtust, mis neil on. Tuleb arvestada, et kĂŒberkurjategijatele on huvitav iga tarbijaga ja Ă€riga seotud teave. Kaks kolmandikku ettevĂ”tetest, kes kasutavad oma töötajate autentimiseks ainult paroole, teevad seda, kuna arvavad, et paroolid on piisavalt head nende kaitstavate andmete tĂŒĂŒbi jaoks.

Siiski on paroolid matustel. Eelmisel aastal on sÔltuvus paroolidest mÀrkimisvÀÀrselt vÀhenenud, nii tarbijarakendustes kui ka ettevÔtte rakendustes (44%-lt 31%-le ja 56%-lt 47%-le vastavalt), kuna organisatsioonid laiendavad traditsioonilise MFA ja rangete autentimismeetodite kasutamist.
Kuid kui vaadata olukorda laiemalt, siis haavatavad autentimismeetodid on endiselt domineerivad. Kasutaja autentimise jaoks kasutab umbes veerand organisatsioonidest SMS OTP-d (ĂŒhekordne parool) koos salajaste kĂŒsimustega. SeetĂ”ttu peab haavatavuse kaitseks rakendama tĂ€iendavaid kaitsevahendeid, mis suurendavad kulusid. Oluliselt usaldusvÀÀrsemate autentimismeetodite, nagu riistvaraline krĂŒptograafiline vĂ”tmed, rakendamine on palju haruldasem, ligikaudu 5% organisatsioonidest.

Arenev regulatiivne keskkond lubab kiirendada rangete autentimisstandardite rakendamist tarbija rakendustes. PSD2 ja uute andmekaitse eeskirjade kehtestamisega EL-is ja mitmetes USA osariikides, nagu California, tunnevad ettevĂ”tted, et temperatuur tĂ”useb. Peaaegu 70% ettevĂ”tetest nĂ”ustub, et nad seisavad silmitsi tugeva regulatiivse survega tagada ranget autentimist oma klientide jaoks. Üle poole ettevĂ”tetest usub, et paar aastat hiljem ei piisa nende autentimisvĂ”tetest regulatiivsete standardite tĂ€itmiseks.

Selgelt on nÀha erinevus Venemaa ja Ameerika-Euroopa seadusandjate lÀhenemisviisides isikuandmete kaitsele programmide ja teenuste kasutajate poolt. Venemaal öeldakse: kallid teenuste omanikud, tehke, mis tahate ja kuidas tahate, aga kui teie administraator lekib andmebaasi, siis me karistame teid. VÀlismaal öeldakse: te peate rakendama meetmete komplekti, mis ei vÔimalda andmebaasi lekimist. Just seetÔttu rakendatakse seal laialdaselt rangete kahefaktorilise autentimise nÔudeid.
TĂ”si, ei ole sugugi kindel, et meie seadusandlik masin ignoreerib ĂŒhel kaunil pĂ€eval lÀÀne kogemusi. Siis selgub, et kĂ”ik peavad viima ellu kahefaktorilise autentimise, mis vastab Venemaa krĂŒptograafia standarditele, ja seda kiiresti.

UsaldusvÀÀrse autentimise aluse loomine vÔimaldab ettevÔtetel keskenduda regulatiivsete nÔuete tÀitmise asemel klientide vajaduste rahuldamisele. Organisatsioonidele, kes endiselt kasutavad lihtsaid paroole vÔi saavad koode SMS-i teel, on autentimismeetodi valimisel kÔige olulisem nÔuetele vastavus. Need ettevÔtted, kes juba kasutavad ranget autentimist, saavad keskenduda nende meetodite valimisele, mis suurendavad klientide lojaalsust.

EttevÔtte siseses autentimismeetodi valimisel ei ole regulatiivsed nÔuded enam olulised. Sellisel juhul on olulisem integratsiooni lihtsus (32%) ja hind (26%).

Phishing’u ajastul vĂ”ivad kurjategijad kasutada ettevĂ”tte e-posti, et petta inimesi andmete ja kasutajakontode (vastavate juurdepÀÀsuĂ”igustega) saamiseks ning veenda töötajaid raha kandma oma kontole. SeetĂ”ttu peavad ettevĂ”tte e-posti ja portaalide kontod olema eriti hĂ€sti kaitstud.

Google on oma kaitset tugevdanud, rakendades ranget autentimist. Rohkem kui kaks aastat tagasi avaldas Google raporti kahefaasilise autentimise juurutamisest FIDO U2F standardi pĂ”hjal, jagades muljetavaldavaid tulemusi. EttevĂ”tte andmetel ei toimunud ĂŒhtegi kĂŒberrĂŒnnakut ĂŒle 85 000 töötaja vastu.

Soovitused

Kasutage ranget autentimist mobiilsetes ja veebirakendustes. KrĂŒptograafiliste vĂ”tmete kasutamine mitme faktori autentimisel kaitseb palju paremini hĂ€kkimise eest kui traditsioonilised MFA meetodid. Lisaks on krĂŒptograafiliste vĂ”tmete kasutamine palju mugavam, kuna ei ole vaja edastada lisainfot — paroolid, ĂŒhekordsed paroolid vĂ”i biomeetrilised andmed kasutaja seadmest autentimisserverisse. Lisaks vĂ”imaldab autentimisprotokollide standardiseerimine uute autentimismeetodite juurutamist palju lihtsamaks, vĂ€hendades kasutuskulusid ja kaitstes keerukamate petuskeemide eest.

Valmistuge ĂŒhekordsete paroolide (OTP) kadumiseks. OTP-le omased haavat muutuvad ĂŒha selgemaks, kuna kĂŒberkurjategijad kasutavad sotsiaalset inseneriteadust, nutitelefonide kloonimist ja pahavarakat, et neid autentimise vahendeid kompromiteerida. Ja kuigi OTP-l on mĂ”nel juhul teatud eelised, siis ainult universaalse kĂ€ttesaadavuse osas, kuid mitte turvalisuse seisukohalt.

Ei saa mĂ€rkamata jĂ€tta, et SMS- vĂ”i Push-teadete kaudu koodide saamine ning nutitelefonide rakenduste abil koodide genereerimine ongi need ĂŒhekordsed paroolid (OTP), mille jahenemisega me valmistuma peame. Tehniliselt on see vĂ€ga Ă”ige lahendus, kuna harva pettur ei pĂŒĂŒa usaldusvÀÀrselt kasutajalt ĂŒhekordset parooli vĂ€lja petta. Aga arvan, et selliste sĂŒsteemide tootjad clingivad viimase hetkeni hÀÀbuvatele tehnoloogiatele.

Kasutage ranget autentimist turundusvahendina klientide usalduse suurendamiseks. Tugev autentimine vĂ”ib mitte ainult parandada teie ettevĂ”tte tegelikku turvalisust. Klientide teavitamine teie ettevĂ”tte rangest autentimisest vĂ”ib tugevdada avalikku arusaama selle ettevĂ”tte turvalisusest — oluline tegur, kui kliendid nĂ”uavad usaldusvÀÀrseid autentimismeetodeid.

Tehke pĂ”hjalik varude aruanne ja hinnake ettevĂ”tte andmete tĂ€htsust ning kaitske neid vastavalt nende tĂ€htsusele. Ieven andmed madala riskiga, nagu kliendi kontaktinfo (jah, tĂ”esti, raportis ongi kirjas “low-risk”, vĂ€ga kummaline, et nad alahindavad selle teabe tĂ€htsust), vĂ”ivad pakkujatelt tuua mĂ€rkimisvÀÀrset vÀÀrtust ja pĂ”hjustada ettevĂ”ttele probleeme.

Kasutage ettevĂ”ttes tugevat autentimist. SĂŒsteemid on kurjategijate kĂ”ige ihaldatumad sihtmĂ€rgid. Nende hulka kuuluvad nii sise- kui ka Internetiga seotud sĂŒsteemid, nagu raamatupidamise programmid vĂ”i ettevĂ”tte andmete hoidlad. Range autentimine takistab kurjategijatel omamoodi volitamata juurdepÀÀsu saamise ning vĂ”imaldab tĂ€pselt kindlaks teha, kes just neist töötajatest on pahatahtlikke tegusid toime pannud.

Mis on range autentimine?

Range autentimise puhul kasutatakse kasutaja autentimiseks mitmeid meetodeid vÔi tegureid:

  • Teadmistegur: ĂŒldine saladus kasutaja ja autentimise subjektide vahel (nt paroolid, vastused saladuskĂŒsimustele jne)
  • Omamist factor: seade, mis kuulub ainult kasutajale (nt mobiiliseade, krĂŒptograafiline vĂ”ti jne)
  • Omamatu tegur: fĂŒĂŒsilised (tihti biometrilised) omadused kasutajast (nt sĂ”rmejĂ€lg, silma iirise muster, hÀÀl, kĂ€itumine jne)

Mitme teguri hĂ€kkimise vajadus suurendab kĂŒberkurjategijate ebaĂ”nnestumise tĂ”enĂ€osust oluliselt, kuna erinevate tegurite ĂŒmbersĂ”it vĂ”i petmine nĂ”uab mitmete hĂ€kkimistaktikate kasutamist, iga teguri jaoks eraldi.

NĂ€iteks, kui 2FA on „parool + nutitelefon”, vĂ”ib kĂŒberkurjategija autentida, pealtvaatades kasutaja parooli ja luues tĂ€pse koopia tema nutitelefonist. See on oluliselt keerukam kui lihtsalt parooli varastamine.

Kuid kui 2FA-s kasutatakse parooli ja krĂŒptograafilist tokenit, siis kopeerimise variant siin ei toimi – tokenit ei saa kopeerida. Petturil on vajalik varastada token kasutajalt mĂ€rkamatult. Kui kasutaja mĂ€rkab vargust Ă”igel ajal ja teavitab administraatorit, siis token blokeeritakse ja petturi pingutused lĂ€hevad tĂŒhjaks. SeetĂ”ttu tuleb omandi teguri puhul kasutada spetsialiseeritud kaitstud seadmeid (tokenid), mitte tavalisi seadmeid (nutitelefone).

Kolm teguri kasutamine muudab sellise autentimismeetodi rakendamise kulukaks ja kasutamise ebamugavaks. SeetÔttu kasutatakse tavaliselt kahte tegurit kolmest.

Kaksifaktorilise autentimise pĂ”himĂ”tteid on lĂ€hemalt kirjeldatud siit, jaotises „Kuidas toimib kaksifaktoriline autentimine”.

Oluline on mĂ€rkida, et vĂ€hemalt ĂŒks rangeks autentimiseks kasutatav autentimisfaktor peab olema pĂ”hinev avalikul vĂ”tme krĂŒptograafial.

Range autentimine pakub palju tĂ”husamat kaitset kui ĂŒhe teguri autentimine, mis pĂ”hineb klassikalistel paroolidel ja traditsioonilisel MFA-l. Parooli saab nuhkida vĂ”i pĂŒĂŒda kinni klahvilugejate, petusaitide vĂ”i sotsiaalse inseneritöö rĂŒnnete kaudu (kui petetud ohver jagab ise oma parooli). Samuti ei tea parooli omanik vargusest midagi. Traditsiooniline MFA (mis hĂ”lmab OTP koode, sidumist nutitelefoni vĂ”i SIM-kaardiga) vĂ”ib samuti olla suhteliselt kergesti hĂ€kitav, kuna see ei pĂ”hine avaliku vĂ”tme krĂŒptograafial.Tegelikult on palju nĂ€iteid, kus sotsiaalmeenutuse meetodite abil on kurjategijad veennud kasutajaid jagama ĂŒhekordset parooli.).

Õnneks on alates eelmise aasta kasutuselevĂ”tt range autentimise ja traditsioonilise MFA (kahefaktoriline autentimine) tugevnenud nii tarbijarakendustes kui ka ettevĂ”tete rakendustes. Rangete autentimise kasutamine tarbijarakendustes on suurenenud eriti kiiresti. Kui 2017. aastal kasutas seda vaid 5% ettevĂ”tetest, siis 2018. aastal juba kolm korda rohkem – 16%. Seda saab seletada avaliku vĂ”tme krĂŒptograafia toetavate tokenite suurema kĂ€ttesaadavusega. Samuti on Euroopa regulatiivide, nagu PSD2 ja GDPR, uute andmekaitsereeglite jĂ”udmine suurendanud survet, mis on olnud mĂ”juv isegi Euroopa vĂ€ljaspool.sealhulgas Venemaal).

Mis saab autentimisest ja paroolidest? Javelini raporti "Range autentimise seis" tÔlge koos kommentaaridega

Vaatame neid numbreid lÀhemalt. Nagu nÀeme, on mitmeastmelise autentimise protsent kasvanud muljetavaldavad 11% vÔrreldes eelmise aastaga. See on selgelt juhtunud paroolide armastajate arvelt, kuna number nende kohta, kes usuvad Push-teatiste, SMS-i ja biometria turvalisusesse, on jÀÀnud samaks.

Kuid ettevÔttesisese kahefaktorilise autentimisega ei ole kÔik nii hÀsti. Esiteks, raporti kohaselt on ainult 5% töötajatest jÔudnud paroolipÔhiselt autentimiselt tokenite kasutamisele. Teiseks, kasvanud on 4% selliste inimeste arv, kes kasutavad ettevÔttesisese keskkonna alternatiivseid MFA variatsioone.

Proovin mĂ€ngida analĂŒĂŒtikut ja annan oma tĂ”lgenduse. Digitaalse maailma keskmes, kus asuvad individuaalsed kasutajad, on nutitelefon. SeetĂ”ttu ei ole ĂŒllatus, et enamus kasutab nende seadme pakutavaid vĂ”imalusi – biometraalset autentimist, SMS-e ja Push-teateid ning ka ĂŒhekordseid parooli, mida genereerivad rakendused nutitelefonis. Turvalisuse ja usaldusvÀÀrsuse ĂŒle nende tuttavate tööriistade kasutamisel inimesed tavaliselt ei mĂ”tle.

Just sellepĂ€rast jÀÀb traditsiooniliste "traditsiooniliste" autentimisfaktorite osakaal muutumatuks. Kuid need, kes on varem paroolide kasutamisest loobunud, mĂ”istavad, kui suured on riskid, ja valides uut autentimisfaktorit, peatuvad kĂ”ige uuema ja turvalisema variandi – krĂŒptograafilise toe – juures.

Mis puutub ettevĂ”tete turule, siis on oluline mĂ”ista, millisesse sĂŒsteemi autentimine toimub. Kui toimub sisselogimine Windowsi domeeni, kasutatakse krĂŒptograafilisi toke. Nende kasutamise vĂ”imalused 2FA jaoks on juba olemas nii Windowsis kui ka Linuxis, samas kui alternatiivsete variantide rakendamine vĂ”tab aega ja on keeruline. Ette on antud 5% migratsioon paroolidelt tokenitele.

2FA rakendamine ettevĂ”tte informatsioonisĂŒsteemis sĂ”ltub oluliselt arendajate kvalifikatsioonist. Arendajatel on palju lihtsam vĂ”tta valmis mooduleid ĂŒhekordsete paroolide genereerimiseks, kui sĂŒveneda krĂŒptograafiliste algoritmide töö mĂ”istmisse. Selle tulemusena kasutavad isegi ÀÀrmiselt turvalisuse suhtes kriitilised rakendused, nagu Single Sign-On sĂŒsteem vĂ”i Privileged Access Management, OTPd teise tegurina.

Traditsiooniliste autentimismeetodite mitmed haavatavused

Hoolimata sellest, et paljud organisatsioonid jÀÀvad sĂ”ltuvaks vananenud ĂŒhesfÀÀrilistest sĂŒsteemidest, muutuvad traditsiooniliste mitme faktoriga autentimise haavatavused ĂŒha selgemaks. Ühekorralised paroolid, mille pikkus on tavaliselt kuus kuni kaheksa tĂ€hte, saadetakse SMS-i teel ja jÀÀvad kĂ”ige levinumaks autentimismeetodiks (loomulikult lisaks parooli teadmisfaktorile). Kui populaarsetes vĂ€ljaannetes mainitakse sĂ”nu „kahefaktoriline autentimine” vĂ”i „kahesammuline kontroll”, viivad need peaaegu alati sisse login ja parooli sisestamisele, millele jĂ€rgneb ĂŒhekorraliste SMS-paroolide kasutamine.

Siin teeb autor veidi vea. Ühekorraliste paroolide saatmine SMS-i kaudu ei ole kunagi olnud kahefaktoriline autentimine. See on puhtal kujul teise astme kahesammulises autentimises, kus esimene aste on kasutajanime ja parooli sisestamine.

2016. aastal uuendas National Institute of Standards and Technology (NIST) oma autentimise eeskirju, et vĂ€listada SMS-iga saadetud ĂŒhekordsete paroolide kasutamine. Ometi leevendati neid reegleid pĂ€rast tööstuse proteste oluliselt.

JĂ€rgmine lugu on selline. Ameerika reguleerija tunnistab Ă”igustatult, et vananenud tehnoloogia ei suuda kasutajate turvalisust tagada ja kehtestab uued standardid. Need standardid on mĂ”eldud kasutajate kaitsmiseks veebis ja mobiilirakendustes (sh pangarakendustes). Tööstus hindab, kui palju peab raha vĂ€lja kĂ€ima tĂ”eliselt usaldusvÀÀrsete krĂŒptograafiliste tokenite ostmiseks, rakenduste ĂŒmberkujundamiseks, avalike vĂ”tmete infrastruktuuri arendamiseks ning „tĂ”useb mĂ€ssama“. Ühelt poolt veeti kasutajaid ĂŒhekordsete paroolide usaldusvÀÀrsuses, teisalt kĂ€idi rĂŒnnakud NIST-i vastu. Tulemusena leevendati standardit ning hĂ€kkimiste ja paroolide (ning pangarakendustest raha) varguste arv kasvas dramaatiliselt. Samas ei pidanud tööstus suuri kulutusi tegema.

Since then, the weaknesses inherent in SMS OTP have become more evident. Fraudsters are using various methods to compromise SMS messages:

  • SIM card duplication. Criminals create a copy of the SIM (with the help of cellular operator employees, or independently, using special software and hardware). As a result, the fraudster receives an SMS with a one-time password. In one particularly well-known case, hackers were even able to compromise the AT&T account of cryptocurrency investor Michael Terpin and steal nearly $24 million in cryptocurrencies. Consequently, Terpin stated that AT&T was at fault due to its weak verification measures, which led to the SIM card duplication.

    Imetav loogika. Kas tĂ”esti on sĂŒĂŒdi ainult AT&T? Jah, mobiilsideoperaatori viga on see, et kaupluse mĂŒĂŒjad vĂ€ljastasid SIM-kaardi duplikaadi, see on tĂ”estatud. Aga kuidas on krĂŒptovaluutade börsi autentimissĂŒsteemiga? Miks nad ei kasutanud usaldusvÀÀrseid krĂŒptograafilisi tokene? Kas raha rakendamiseks oli kahetsusvÀÀrselt vĂ€he? Ja Michael ise ei ole sĂŒĂŒdi? Miks ta ei nĂ”udnud autentimismehhanismi muutmist vĂ”i ei kasutanud vaid neid börse, mis rakendavad krĂŒptograafiliste tokenite kaheastmelist autentimist?

    TĂ”eliselt usaldusvÀÀrsete autentimismeetodite rakendamine viibib just mitte selle tĂ”ttu, et enne murdumist on kasutajad ĂŒllatavalt hooletud, ja pĂ€rast sĂŒĂŒdistavad nad oma hĂ€dades kedagi vĂ”i midagi muud, kui ainult jĂ€medaid ja "aukidega" autentimistehnoloogiaid.

  • Rundamisel olevad programmid (malware). Üks esimesi mobiilsete pahavara funktsioone oli tekstsĂ”numite interceptimine ja nende saatmine kurjategijatele. Samuti vĂ”ivad „brauserisisesed“ (man-in-the-browser) ja „mehe keskel“ (man-in-the-middle) rĂŒnnakud interceptida ĂŒhekordseid paroole, kui need sisestatakse nakatunud sĂŒlearvutites vĂ”i lauaarvutites.

    Kui Sberbanki rakendus teie nutitelefonis vilgub rohelise ikooniga olekuribal, siis see otsib ka telefonist „pahavara“. Selle tegevuse eesmĂ€rk on muuta tavalise nutitelefoni usaldusvÀÀrne keskkond mingil mÀÀral usaldusvÀÀrseks.
    Muide, nutitelefon, kui tĂ€iesti usaldusvÀÀrne seade, kus vĂ”ib toimuda kĂ”ike – see on veel ĂŒks pĂ”hjus, miks kasutada autentimiseks ainult riistvaralisi toekeene, mis on kaitstud ja vabad viirustest ja troojadest.

  • Sotsiaalne inseneritehnika. Kui petturid teavad, et ohvril on aktiveeritud ĂŒhekordsed salasĂ”nad SMS-i kaudu, saavad nad ohvriga otse ĂŒhendust vĂ”tta, esinedes usaldusvÀÀrse organisatsioonina, nagu tema pank vĂ”i krediidiĂŒhing, et petta ohvrit ja sundida teda andma just saadud koodi.

    Olen isiklikult kogenud selle tĂŒĂŒpi pettuseid, nĂ€iteks ĂŒritades mĂŒĂŒa midagi populaarsetel interneti turuosadel. Olen mitmeid kordi naernud nende ĂŒle, kes ĂŒritasid mind petta. Kahjuks loen regulaarselt uudistest, kuidas jĂ€rgmine pettuse ohver „ei mĂ”elnud” ja edastas kinnituskoodi, kaotades suure summa raha. Ja see kĂ”ik seetĂ”ttu, et pangal pole lihtsalt huvi tutvustada oma rakendustes krĂŒptograafilisi tokene. LĂ”ppkokkuvĂ”ttes saavad kliendid „ise sĂŒĂŒdistada” kui midagi juhtub.

Kuigi alternatiivsed meetodid ĂŒhekordsete paroolide edastamiseks vĂ”ivad leevendada mĂ”ningaid selle autentimismeetodi haavatavusi, jÀÀvad teised haavatavused alles. Üksikud koodigeneraatorid pakuvad parimat kaitset salajaste andmete ĂŒlekande eest, kuna isegi pahavara ei saa peaaegu kunagi otse koodigeneraatoriga suhelda (tĂ”siselt? raporti autor unustas kaugjuhtimise?), kuid OTP-d vĂ”ivad endiselt olla peidetud nagu brauserisse sisestamisel (nĂ€iteks nĂ€ppamisprogrammi kasutamisega), hĂ€kitud mobiilirakenduse kaudu; ning neid saab ka sotsiaalse inseneritöö kaudu otse kasutajalt hankida.
Mitme riskihindamise tööriista, nagu seadme tuvastamine (pĂŒĂŒab teha tehinguid seadmete kaudu, mis ei kuulu seaduslikule kasutajale), geolokatsioon (kasutaja, kes just viibis Moskvas, ĂŒritab tehingut teha Novosibirski kaudu) ja kĂ€itumuslik analĂŒĂŒs on oluline kĂŒberturvalisuse haavatavuste kĂ”rvaldamiseks, kuid ĂŒkski lahendus ei ole universaalne. Iga olukorra ja andmetĂŒĂŒbi jaoks tuleb hoolikalt hinnata riske ja valida, millist autentimise tehnoloogiat kasutada.

Ükski autentimise lahendus ei ole universaalne

Joonis 2. Autentimise variantide tabel

AutentimineTegurKirjeldusPeamised haavatavused
Parool vÔi PINTeadmineMuutumatu vÀÀrtus, mis vÔib sisaldada tÀhti, numbreid ja erinevaid muid mÀrkeVÔib olla pealtkuuldud, vaadatud, varastatud, oletatud vÔi purustatud
Teadmistel pĂ”hinev autentimineTeadmineKĂŒsimused, millele on vastuseid ainult seaduslikul kasutajalVĂ”ivad olla pealtkuuldud, oletatud, saadud sotsiaalsete inseneritehnikate abil
Riistvara OTP (an example)OmandamineErinev seade, mis genereerib ĂŒhekordseid parooleKood vĂ”ib olla pealtkuuldud ja tĂ”lgitud, vĂ”i seade vĂ”ib olla varastatud
Tarkvara OTPOmandamineRakendus (mobiilne, veebibrauseris kĂ€ttesaadav vĂ”i e-kirjade kaudu koode saatv), mis genereerib ĂŒhekordseid parooleKood vĂ”ib olla pealtkuuldud ja tĂ”lgitud, vĂ”i seade vĂ”ib olla varastatud
SMS OTPOmandamineÜks korduv parool, mis saadetakse SMS-i kauduKood vĂ”ib olla kinni pĂŒĂŒtud ja korduv, vĂ”i nutitelefon vĂ”i SIM-kaart vĂ”ivad olla varastatud, vĂ”i SIM-kaart vĂ”ib olla dubleeritud
Nutikaardid (an example)OmandamineKaart, mis sisaldab krĂŒptograafilist kiipi ja kaitstud mĂ€lu vĂ”tmete hoidmiseks, kasutades autentimiseks avaliku vĂ”tme infrastruuriVĂ”ib fĂŒĂŒsiliselt varastada (aga rĂŒndaja ei saa seadet kasutada ilma PIN-koodi teadmiseta; mitme vale proovimise korral seade lukustatakse)
TurvavĂ”tmed — tokenid (an example, veel ĂŒks nĂ€ide)OmandamineUSB-liidesega seade, mis sisaldab krĂŒptograafilist kiipi ja kaitstud mĂ€lu vĂ”tmete hoidmiseks, kasutades autentimiseks avaliku vĂ”tme infrastruuriVĂ”ib fĂŒĂŒsiliselt varastada (aga rĂŒndaja ei saa seadet kasutada ilma PIN-koodi teadmiseta; mitme vale proovimise korral seade lukustatakse)
Seadme sidumineOmandamineProtsess, mis loob profiili, kasutab sageli JavaScripti vĂ”i selliseid jĂ€lgimisi nagu kĂŒpsised ja Flash Shared Objects, et tagada konkreetse seadme kasutamine.JĂ€lgimisi saab varastada (kopeerida), samuti vĂ”ib kĂŒberkurjategija simuleerida seadme Ă”iguspĂ€raseid omadusi oma seadmes.
KĂ€itumineMĂ€rgatavusAnalĂŒĂŒsitakse, kuidas kasutaja suhtleb seadme vĂ”i programmiga.KĂ€itumist vĂ”ib simuleerida.
SÔrmejÀljedMÀrgatavusSalvestatud sÔrmejÀlgi vÔrreldakse optiliselt vÔi elektrooniliselt loetud jÀlgedega.Pilt vÔib olla varastatud ja kasutada autentimiseks.
Silma skaneerimineMÀrgatavusVÔrreldakse silma omadusi, nagu iirise mustri, uute skaneeringutega, mis on saadud optiliselt.Pilt vÔib olla varastatud ja kasutada autentimiseks.
NÀotuvastusMÀrgatavusVÔrreldakse nÀo omadusi uute skaneeringutega, mis on saadud optiliselt.Pilt vÔib olla varastatud ja kasutada autentimiseks.
HÀÀlte tundmineMÀrgatavusVÔrreldakse salvestatud hÀÀlemustrite omadusi uute proovidega.Salvestust saab varastada ja kasutada autentimiseks vÔi emuleerida.

Artikli teises osas ootavad meid kĂ”ige maitsvamad — numbrid ja faktid, millel pĂ”hinevad esimeses osas esitatud jĂ€reldused ja soovitused. Eriti kĂ€sitletakse autentimist kasutajarakendustes ja ettevĂ”ttesĂŒsteemides.

Kohtumiseni!

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster