Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

Hiljuti avaldas uurimisettevĂ”te „Javelin Strategy & Research“ aruande „The State of Strong Authentication 2019“. Selle koostajad kogusid teavet selle kohta, milliseid autentimisviise kasutatakse ettevĂ”tete keskkonnas ja kasutajarakendustes, ning tegid huvitavaid jĂ€reldusi tugeva autentimise tuleviku kohta.

Esimese osa tĂ”lge aruande autorite jĂ€reldustega, oleme juba avaldanud Habr's,. NĂŒĂŒd esitame teie tĂ€helepanu teise osa — koos andmete ja diagrammidega.

TÔlkijalt

Ma ei hakka kogu sama nime kandvat lĂ”iku esimesest osast tĂ€ielikult kopeerima, kuid ĂŒhe lĂ”igu siiski dubleerin.

KĂ”ik numbrid ja faktid on toodud ilma vĂ€himagi muutmiseta, ja kui te nendega ei nĂ”ustu, siis on parem vaielda mitte tĂ”lkijaga, vaid aruande autoritega. Aga minu kommentaarid (vormindatud kui tsitaadid ja tekstis on mĂ€rgitud kaldkirjas) on minu hinnanguline arvamus ja igas nende osas olen ma rÔÔmuga vaidlema, (nagu ka tĂ”lke kvaliteedi ĂŒle).

Kasutaja autentimine

Alates 2017. aastast on ranget autentimist kasutavate kasutajakettide rakenduste osakaal oluliselt tĂ”usnud, peamiselt tĂ€nu sellele, et krĂŒpteerimise meetodid on mobiilseadmetes laialdaselt kĂ€ttesaadavad, kuigi veidi vĂ€hem ettevĂ”tteid kasutab ranget autentimist veebirakenduste jaoks.

Üldiselt on ettevĂ”tete osakaal, kes kasutavad ranget autentimist oma Ă€ritegevuses, suurenenud kolmekordselt, tĂ”ustes 2017. aastast 5% -lt 2018. aastaks 16%-ni (joonis 3).

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa
Ranget autentimist veebirakendustes on endiselt piiratud (selle tĂ”ttu, et vaid mĂ”nede brauserite tĂ€iesti uued versioonid toetavad krĂŒptograafiliste tokenite suhtlemist, kuid seda probleemi saab lahendada tĂ€iendava tarkvara installimisega, nĂ€iteks Ruutoken Plugin), seetĂ”ttu kasutavad paljud ettevĂ”tted veebiautentimise alternatiivseid meetodeid, nĂ€iteks mobiilirakendusi, mis genereerivad ĂŒhekordseid paroole.

Riistvara krĂŒptograafilised vĂ”tmed (siin mĂ”eldakse vaid vastavuses FIDO standarditega), nagu Google, Feitian, One Span ja Yubico pakuvad ranget autentimist ilma, et oleks vaja lisatarkvara installida lauaarvutites ja sĂŒlearvutites (sest enamik brausereid toetab juba FIDO WebAuthn standardit), kuid ainult 3% ettevĂ”tteid kasutab seda vĂ”imalust oma kasutajate sisselogimiseks.

KrĂŒptograafiliste tokenite vĂ”rdlemine (nagu RUToken EÜT PKI) ja FIDO standarditele vastavate salajaste vĂ”tmete vahel ulatub mitte ainult selle aruande raamidest, vaid ka minu kommentaaridest selle juurde. Üldiselt kasutavad mĂ”lemad tokenitĂŒĂŒbid sarnaseid algoritme ja tööpĂ”himĂ”tteid. FIDO tokenid on hetkel paremini toetatud brauseritootjate poolt, kuigi olukord muutub peagi, kui ĂŒha rohkem brausereid toetab Web USB API. Siiski on klassikalised krĂŒptograafilised tokenid kaitstud PIN-koodiga, suudavad allkirjastada elektroonilisi dokumente ja neid saab kasutada kaheastmeliseks autentimiseks Windowsis (iga versioon), Linuxis ja Mac OS X-is. Neil on API erinevatele programmeerimiskeeltele, mis vĂ”imaldavad 2FA ja EDS-i rakendada lauaarvutite, mobiilsete ja veebirakendustes, ning Venemaal toodetud tokenid toetavad Venemaa GOST algoritme. Igatahes on krĂŒptograafiline token, olenemata sellest, millist standardit see jĂ€rgib, kĂ”ige usaldusvÀÀrsem ja mugavam autentimismetood.

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa
Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa
Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

Lisaks turvalisusele: teised rangema autentimise eelised

Pole ĂŒllatav, et rangete autentimismeetodite kasutamine on tihedalt seotud ettevĂ”tte salastatud andmete olulisusega. Suurimale juriidilisele ja regulatiivsele survele on allutatud ettevĂ”tted, kes hoiavad konfidentsiaalset isiklikku teavet (isikutuvastamiseks vajaliku teabe — PII), nagu sotsiaalkindlustuse numbrid vĂ”i isiklikud meditsiinilised andmed (isiklikud terviseandmed — PHI). Just need ettevĂ”tted on kĂ”ige aktiivsemad rangete autentimismeetodite pooldajad. Surve ettevĂ”tte tegevusele suureneb klientide ootuste tĂ”ttu, kes soovivad teada, et organisatsioonid, kellele nad usaldavad oma kĂ”ige konfidentsiaalsemad andmed, kasutavad usaldusvÀÀrseid autentimismeetodeid. Organisatsioonid, mis töötlevad tundlikku PII-d vĂ”i PHI-d, kasutavad ranget autentimist ĂŒle kahe ja poole korra sagedamini kui need, kes hoiavad ainult kasutajate kontaktteavet (joonis 7).

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

Kahjuks ei soovi ettevÔtted veel usaldusvÀÀrseid autentimismeetodeid rakendada. Peaaegu kolmandik Àriliste otsuste langetajatest peab paroole kÔige tÔhusamaks autentimisviisiks, mis on loetletud joonisel 9, ja 43% peab paroole kÔige lihtsamaks autentimisviisiks.

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

See diagramm tĂ”estab meile, et Ă€rirakenduste arendajad ĂŒle kogu maailma on ĂŒhesugused
 Nad ei nĂ€e kasu arenenud juurdepÀÀsukaitse mehhanismide rakendamisest ning jagavad samu vÀÀrarusaamu. Ainult regulatiivsete meetmete rakendamine saab olukorda muuta.

Ärme puutu paroole. Kuid millesse tuleb uskuda, et arvata, et kontrollkĂŒsimused on turvalisemad kui krĂŒptograafilised tokenid? KontrollkĂŒsimuste efektiivsus, mis on elementaarselt koostatud, hinnati 15% ja hĂ€kkimisele vastupidavate tokenite efektiivsus vaid 10% peale. VĂ€hemalt vĂ”iks nad vaadata filmi "Illusioonide Ă”hkkond", seal on kuigi allegoorilises vormis nĂ€idatud, kui lihtne oli illusioonistidel Ă€rimehelt kĂ”ik vajalikud vastused vĂ€lja petta ja ta rahata jĂ€tta.

Ja veel ĂŒks fakt, mis rÀÀgib palju nende kvalifikatsioonist, kes vastutavad kasutajarakenduste turvamehhanismide eest. Nende arusaamades on parooli sisestamisprotsess lihtsam tegevus kui autentimine krĂŒptograafilise tokeni abil. Kuigi nĂ€iliselt ei saa midagi lihtsamat olla kui tokeni ĂŒhendamine USB-porti ja lihtsa PIN-koodi sisestamine.

Oluline on mÀrkida, et rangema autentimise rakendamine vÔimaldab ettevÔtetel enam mitte mÔelda autentimise meetoditele ja tööreeglitele, mis on vajalikud pettuste skeemide takistamiseks, vastates tÔeliselt oma klientide vajadustele.

Kuigi regulatiivsete nĂ”uete jĂ€rgimine on mĂ”istlik prioriteet nii ettevĂ”tetele, kes kasutavad ranget autentimist, kui ka neile, kes ei kasuta, ĂŒtlevad ettevĂ”tted, kes juba kasutavad ranget autentimist, tĂ”enĂ€olisemalt, et klientide lojaalsuse suurendamine on kĂ”ige olulisem nĂ€itaja, mida nad arvestavad autentimismeetodi hindamisel. (18% vs 12%) (joonis 10).

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

Tööstuslik autentimine

Alates 2017. aastast on rangete autentimismeetodite rakendamine ettevĂ”tetes kasvanud, kuigi veidi aeglasemas tempos kui tarbijarakendustes. EttevĂ”tete osakaal, kes kasutavad ranget autentimist, on suurenenud 7%-lt 2017. aastal 12%-ni 2018. aastal. Erinevalt tarbijarakendustest on ettevĂ”ttekeskkonnas mitte-paroolimeetodite kasutamine veebi rakendustes veidi levinum kui mobiilirakendustes. Umbes pooled ettevĂ”tted teatavad, et nad kasutavad oma kasutajate autentimiseks sĂŒsteemi sisselogimisel vaid kasutajanimesid ja paroole, kusjuures iga viies (22%) tugineb ka eranditult paroolidele teise autentimisprotseduuri jaoks, et pÀÀseda ligi eriti olulistele andmetele.st kasutaja logib esmalt rakendusse sisse lihtsama autentimismeetodiga ning kui ta soovib pÀÀseda juurde kriitilistele andmetele, lĂ€bib ta veel ĂŒhe autentimisprotseduuri, tavaliselt kasutades seekord usaldusvÀÀrsemat meetodit.).

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

Oluline on mĂ”ista, et aruandes ei ole arvesse vĂ”etud krĂŒptograafiliste tokenite kasutamist kahefaktorilises autentimises Windowsi, Linuxi ja Mac OS X operatsioonisĂŒsteemides. Praegu on see kahefaktorilise autentimise kĂ”ige levinum kasutamine. (Kahjuks suudavad FIDO standardite kohaselt loodud tokenid eksponeerida 2FA-d vaid Windows 10 jaoks).

Lisaks, kui kahefaktorilise autentimise rakendamine veebis ja mobiilirakendustes nÔuab mitmeid meetmeid, sealhulgas nende rakenduste tÀiustamist, siis Windowsis kahefaktorilise autentimise rakendamiseks on vajalik vaid PKI seadistamine (nÀiteks Microsoft Certification Serveri baasil) ja autentimispoliitikate seadistamine AD-s.

Kuna tööarvutisse ja domeeni sisselogimise kaitse on oluline element ettevÔtte andmete kaitsmiseks, siis kahefaktorilise autentimise rakendamine muutub jÀrjest populaarsemaks.

Kaks kĂ”ige levinumat kasutaja autentimise meetodit sĂŒsteemi sisselogimisel on ĂŒhekordsed paroolid, mis saadetakse eraldi rakenduse kaudu (13% ettevĂ”tetest), ja ĂŒhekordsed paroolid, mis saadetakse SMS-iga (12%). Kuigi mĂ”lema meetodi kasutamise protsent on ĂŒsna sarnane, kasutatakse SMS-i OTP-d sagedamini autoriseerimistaseme tĂ”stmiseks (24% ettevĂ”tetest). (Joonis 12).

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

TĂ”enĂ€oliselt on range autentimise kasutamise kasv ettevĂ”ttes seletatav krĂŒptograafiliste autentimismeetodite rakenduste suurema kĂ€ttesaadavusega ettevĂ”tte identiteedihalduse platvormidel (teisisĂ”nu – ettevĂ”tte SSO ja IAM sĂŒsteemid on Ă”ppinud kasutama tokeneid).

Töötajate ja alltöövĂ”tjate mobiilsete autentimiste jaoks toetuvad ettevĂ”tted rohkem paroolidele kui tarbijarakenduste autentimise puhul. Veidi ĂŒle poole (53%) ettevĂ”tetest kasutab parooli ettevĂ”tte andmetele juurdepÀÀsu autentimiseks mobiilseadme kaudu (joonis 13).

Mobiilseadmete puhul vĂ”iks uskuda biometria suurt jĂ”udu, kui mitte arvestada mitmeid juhtumeid, kus on esinenud sĂ”rmejĂ€lgede, hÀÀlte, nĂ€gude ja isegi iiriste valeandmeid. Üks otsing internetis nĂ€itab, et usaldusvÀÀrset biometreetöötlemise viisi ei ole tegelikult olemas. TĂ”eliselt tĂ€psed andurid eksisteerivad, kuid need on ĂŒsna kallid ja suure suurusega — ei paigaldata nutitelefonidesse.

SeetĂ”ttu on ainus tĂ”hus 2FA meetod mobiilseadmetes krĂŒptograafiliste tokenite kasutamine, mis ĂŒhendatakse nutitelefoniga NFC, Bluetooth ja USB Type-C liideste kaudu.

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

EttevĂ”tte rahaliste andmete kaitsmine on peamine pĂ”hjus investeerida paroolivabasse autentimisse (44%), mille kasvu on alates 2017. aastast kiiruselt kĂ”ige suurem (kasv kaheksa protsendipunkti vĂ”rra). JĂ€rgneb intellektuaalomandi kaitse (40%) ja töötajate (HR) andmete kaitse (39%). Ja see pole ĂŒllatav — mitte ainult andmete vÀÀrtust, mis on nendega seotud, tunnustatakse laialdaselt, vaid ka nende haldamisega tegelevaid töötajaid on suhteliselt vĂ€he. Seega pole rakenduskulud suured ja keerukama autentimissĂŒsteemi kasutamiseks on vaja Ă”petada vaid mĂ”nda inimest. Vastupidi, enamiku ettevĂ”tte töötajate poolt tavaliselt kĂ€sitletavad andmed ja seadmed on endiselt kaitstud ĂŒksnes paroolidega. Töötajate dokumendid, tööjaamad ja ettevĂ”tte e-posti portaali kaitse on nĂ€dalamakse riski kĂ”ige suuremad alad, kuna vaid veerand ettevĂ”tetest kaitseb neid varasid paroolivaba autentimisega (Joonis 14).

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

Tegelikult on ettevĂ”tte e-post ÀÀrmiselt ohtlik ja "auguline" asi, mille potentsiaalset ohtu alahindavad enamik IT-direktoreid. Iga pĂ€ev saavad töötajad kĂŒmneid kirju, seega miks mitte nĂ€iteks ĂŒhes neist olla kalastuskiri (st petlik kiri). See kiri on vormistatud nagu ettevĂ”tte kiri, mistĂ”ttu töötaja vajutab muretu sĂŒdamega kirjas olevale lingile. Edasi vĂ”ib juhtuda ĂŒkskĂ”ik mis, nĂ€iteks viiruse allalaadimine rĂŒnnaku alla langenud masinasse vĂ”i paroolide lekkimine (sealhulgas sotsiaalse manipuleerimise teel, sisestades kurjategijate loodud vale autentimisvormi).

Et selliseid asju ei juhtuks, peavad e-kirjad olema digitaalallkirjastatud. Siis on kohe selge, millise kirja on loonud seaduslik töötaja ja millise kurjategija. Outlooki / Exchange'is nĂ€iteks aktiveeritakse krĂŒptograafiliste tokenite pĂ”hine digitaalallkiri ĂŒsna kiiresti ja lihtsalt ning seda saab kasutada koos kahefaktorilise autentimisega Windowsi PC-d ja domeene.

Neid juhtide seas, kes toetuvad ettevÔttesisesele parooliautentimisele, usub kaks kolmandikku (66%), et paroolid pakuvad piisavat turvalisust nende ettevÔtetele vajaliku teabe kaitseks (joonis 15).

Kuid rangema autentimise meetodid muutuvad ĂŒha levinumaks. Suuresti selle tĂ”ttu, et need muutuvad kergemini kĂ€ttesaadavaks. Üha rohkem identiteedi- ja juurdepÀÀsuhaldussĂŒsteeme (IAM), brausereid ja operatsioonisĂŒsteeme toetavad krĂŒptograafiliste tokenite autentimist.

Rangemal autentimisel on veel ĂŒks eelis. Kuna parooli ei kasutata enam (ainult lihtne PIN-kood), ei tule enam töötajatelt palveid unustatud parooli muutmiseks, mis omakorda vĂ€hendab ettevĂ”tte IT-osakonna koormust.

Kuidas lĂ€heb autentimise ja paroolidega? Javelini raporti „Range autentimise seis“ teine osa

KokkuvÔtted ja jÀreldused

  1. Juhtidel on sageli puudulikud teadmised, et hinnata reaalset efektiivsust erinevate autentimise variantide kohta. Nad on harjunud usaldama selliseid vananenud jĂ”udnud on turvameetodite, nagu paroolid ja salajased kĂŒsimused, kohta lihtsalt seetĂ”ttu, et „varem see töötas“.
  2. Kasutajatel on need teadmised veel vĂ€hemal mÀÀral, nende jaoks on peamine – lihtsus ja mugavus. Seni pole neil soovitavaid pĂ”hjuseid valida kaitsemehhanisme.
  3. Kohandatud rakenduste arendajatel on sageli puuduvad pÔhjused, et asendada paroolide vÔtmine kahefaktorilise autentimisega. Kasutajarakenduste kaitsetaseme konkurents on puudub.
  4. Kogu vastutus hĂ€kkimise eest on kasutaja Ă”lgadel.Kui andsite kurjategijale ĂŒhekordse parooli – oletame, et saite sĂŒĂŒdi.Teie parool pĂŒĂŒti kinni vĂ”i nĂ€hti pealt – oletame, et saite sĂŒĂŒdi.. Ei nĂ”udnud arendajalt usaldusvÀÀrsete autentimismeetodite kasutamist tootes – oletame, et saite sĂŒĂŒdi..
  5. TĂ”hus reguleerija peaks esmalt nĂ”udma ettevĂ”tetelt lahenduste rakendamist, mis tĂ”kestavad andmete lekkeid (sealhulgas kahefaktoriline autentimine), mitte karistama juba toimunud andmelekkete eest. MĂ”ned tarkvaraarendajad pĂŒĂŒavad mĂŒĂŒa tarbijatele
  6. vananenud ja mitte eriti usaldusvÀÀrseid lahendusi ilusas pakendis. ilus pakkes «uuendatud» toote kohta. NĂ€iteks autentimine, sidudes seda konkreetse nutitelefoniga vĂ”i kasutades biometrilisi andmeid. Nagu aruandest nĂ€ha, tĂ”eliselt usaldusvÀÀrne vĂ”ib olla ainult lahendus, mis pĂ”hineb range autentimise, st krĂŒptograafiliste tokenite, kasutamisel.
  7. Sama krĂŒptograafilist tokenit saab kasutada suurte ĂŒlesannete jaoks: range autentimine ettevĂ”tte operatsioonisĂŒsteemis, ettevĂ”tte ja kasutaja rakenduses, elektroonilise allkirja rahavoogude (kuidas on oluline banki rakenduste puhul), dokumentide ja e-kirjade puhul.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster