{"id":32662,"date":"2019-10-31T21:48:16","date_gmt":"2019-10-31T18:48:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\/"},"modified":"2019-10-31T21:48:16","modified_gmt":"2019-10-31T18:48:16","slug":"chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","title":{"rendered":"Cosa succeder\u00e0 con l'autenticazione e le password? Traduzione del rapporto Javelin \"Lo Stato dell'Autenticazione Flessibile\" con commenti","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Cosa succeder\u00e0 con l&#039;autenticazione e le password? Traduzione del rapporto Javelin &quot;Lo Stato dell&#039;Autenticazione Flessibile&quot; con commenti\" src=\"\/wp-content\/uploads\/2019\/04\/8bf86f8c9daa411a24c4a4052f642fad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSpoiler dal titolo del rapporto \"Il numero di utilizzi dell'autenticazione forte \u00e8 aumentato a causa delle minacce da nuovi rischi e delle richieste dei regolatori\".<br \/>\nLa societ\u00e0 di ricerca \"Javelin Strategy &amp; Research\" ha pubblicato il rapporto \"The State of Strong Authentication 2019\" (<noindex><a rel=\"nofollow\" href=\"https:\/\/1nmqmp2u9dgf3jo9centu6rq-wpengine.netdna-ssl.com\/wp-content\/uploads\/2019\/01\/The-State-of-Strong-Authentication-2019-Report.pdf\"> l'originale in formato pdf pu\u00f2 essere scaricato qui<\/a><\/noindex>). In questo rapporto si discute: quale percentuale delle aziende americane ed europee utilizza le password (e perch\u00e9 le password sono poco utilizzate al giorno d'oggi); perch\u00e9 cresce rapidamente la percentuale di utilizzo dell'autenticazione a due fattori basata su token crittografici; perch\u00e9 i codici usa e getta inviati via SMS non sono sicuri.<\/p>\n<p>A tutti coloro che sono interessati al tema del presente, passato e futuro dell'autenticazione nelle imprese e nelle applicazioni per utenti finali \u2014 benvenuti.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Dall'autore<\/b><\/p>\n<blockquote><p>Purtroppo, il linguaggio utilizzato in questo rapporto \u00e8 piuttosto \"asciutto\" e formale. E il ripetuto utilizzo della parola \"autenticazione\" in una sola breve frase non \u00e8 dovuto a mani (o menti) inesperte del traduttore, ma \u00e8 una scelta degli autori. Nella traduzione, tra due opzioni \u2014 presentare un testo pi\u00f9 vicino all'originale o uno pi\u00f9 interessante \u2014 a volte ho scelto la prima e altre volte la seconda. Ma vi prego di avere pazienza, cari lettori, il contenuto del rapporto vale la pena.<\/p>\n<p>Alcuni frammenti poco significativi e non necessari per la narrazione sono stati rimossi, altrimenti la maggior parte non avrebbe digerito l'intero testo. Coloro che desiderano consultare il rapporto \"senza filtri\" possono farlo nella lingua originale seguendo il link.<\/p>\n<p>Purtroppo, gli autori non sempre sono precisi con la terminologia. Ad esempio, a volte chiamano le password temporanee (One Time Password \u2013 OTP) 'password', e altre volte 'codici'. Con i metodi di autenticazione la situazione \u00e8 ancora peggiore. Per un lettore non esperto non \u00e8 sempre facile capire che 'autenticazione tramite chiavi crittografiche' e 'autenticazione rigorosa' sono la stessa cosa. Ho cercato di uniformare al massimo i termini e nel rapporto c'\u00e8 anche una sezione con le relative descrizioni.<\/p>\n<p><b>Tuttavia, il rapporto \u00e8 fortemente raccomandato per la lettura, poich\u00e9 contiene risultati di ricerca unici e conclusioni corrette. <\/b><\/p>\n<p>Tutti i numeri e i fatti sono riportati senza alcuna modifica, e se non siete d'accordo con essi, \u00e8 meglio discutere non con il traduttore, ma con gli autori del rapporto. Tuttavia, i miei commenti (formattati come citazioni e contrassegnati nel testo da <i>corsivo<\/i>) rappresentano il mio giudizio critico e sar\u00f2 felice di discutere su ciascuno di essi (cos\u00ec come sulla qualit\u00e0 della traduzione). <\/p><\/blockquote>\n<p><\/p>\n<h2>Panoramica<\/h2>\n<p>\nOggi, per le aziende, i canali digitali di comunicazione con i clienti sono pi\u00f9 importanti che mai. Anche all'interno dell'azienda, le comunicazioni tra i dipendenti sono sempre pi\u00f9 orientate verso un ambiente digitale. La sicurezza di queste interazioni dipende dal metodo di autenticazione degli utenti scelto. I malintenzionati sfruttano le debolezze nell'autenticazione per compromettere massicciamente gli account degli utenti. In risposta, le autorit\u00e0 regolatorie inaspriscono gli standard per obbligare le aziende a proteggere meglio gli account e i dati degli utenti.<\/p>\n<p>Le minacce legate all'autenticazione non si limitano solo alle applicazioni consumer; i malintenzionati possono accedere anche alle applicazioni operative all'interno delle imprese. Questa operazione consente loro di impersonare utenti aziendali. Sfruttando punti di accesso con autenticazione debole, i malintenzionati possono rubare dati ed effettuare altre attivit\u00e0 fraudolente. Fortunatamente, esistono misure per contrastare questo problema. Un'autenticazione rigorosa pu\u00f2 ridurre significativamente il rischio di attacchi da parte di malintenzionati, sia su applicazioni consumer che su sistemi aziendali.<\/p>\n<p>Questo studio esamina: come le imprese implementano l'autenticazione per proteggere le applicazioni degli utenti e i sistemi aziendali; i fattori che considerano nella scelta della soluzione di autenticazione; il ruolo che l'autenticazione rigorosa gioca all'interno delle loro organizzazioni; i vantaggi che queste organizzazioni ottengono.<\/p>\n<h2>Riepilogo<\/h2>\n<p><\/p>\n<h3> Conclusioni principali<\/h3>\n<p>\n<b>Dal 2017, la percentuale di utilizzo dell'autenticazione rigorosa \u00e8 aumentata notevolmente. <\/b> Con l'aumento delle vulnerabilit\u00e0 che colpiscono le soluzioni di autenticazione tradizionali, le organizzazioni stanno potenziando le proprie capacit\u00e0 di autenticazione con metodi di autenticazione rigorosi. Il numero di organizzazioni che utilizzano l'autenticazione multifattoriale basata su crittografia (MFA) \u00e8 triplicato dal 2017 per i consumatori e aumentato di quasi il 50% per le applicazioni aziendali. La crescita pi\u00f9 rapida si osserva nell'autenticazione mobile, grazie alla crescente disponibilit\u00e0 dell'autenticazione biometrica.<\/p>\n<blockquote><p>Qui vediamo l'illustrazione del proverbio \"fino a quando non tuona, l'uomo non si segna il crocifisso\". Quando gli esperti avvertivano dell'affidabilit\u00e0 delle password, nessuno si affrettava a implementare l'autenticazione a due fattori. Non appena gli hacker hanno iniziato a rubare le password, la gente ha cominciato a implementare l'autenticazione a due fattori.<\/p>\n<p>In realt\u00e0, sono le persone private ad adottare il 2FA in misura molto pi\u00f9 attiva. In primo luogo, cos\u00ec facendo riescono a tranquillizzare le loro paure, affidandosi all'autenticazione biometrica integrata negli smartphone, che in realt\u00e0 \u00e8 piuttosto inaffidabile. Le organizzazioni, invece, devono investire nell'acquisto di token e svolgere (in verit\u00e0, operazioni piuttosto semplici) attivit\u00e0 di implementazione. In secondo luogo, chiunque abbia sentito parlare delle violazioni delle password da servizi come Facebook e Dropbox, non ha fatto in tempo a scrivere, mentre i direttori IT di queste organizzazioni non condivideranno mai le storie su come sono state rubate le password (e cosa \u00e8 successo dopo). <\/p><\/blockquote>\n<p>\n<b>Coloro che non utilizzano l'autenticazione rigorosa sottovalutano il rischio per la loro attivit\u00e0 e per i clienti. <\/b> Alcune organizzazioni che attualmente non utilizzano l'autenticazione rigorosa tendono a considerare loggini e password come uno dei metodi di autenticazione degli utenti pi\u00f9 efficaci e facili da usare. Altre non vedono il valore degli asset digitali di cui sono proprietarie. Infatti, \u00e8 importante considerare che ai criminali informatici interessa qualsiasi informazione commerciale e consumeristica. Due terzi delle aziende che utilizzano solo le password per autenticare i propri dipendenti lo fanno perch\u00e9 pensano che le password siano sufficientemente valide per il tipo di informazioni che stanno proteggendo.<\/p>\n<p><b>Tuttavia, le password sono sulla strada per la \"morte\". <\/b> Nell'ultimo anno, la dipendenza dalle password \u00e8 diminuita notevolmente, sia per le applicazioni consumer che per quelle aziendali (dal 44% al 31% e dal 56% al 47% rispettivamente), poich\u00e9 le organizzazioni ampliano l'uso della MFA tradizionale e dell'autenticazione rigorosa.<br \/>\nMa se valutiamo la situazione nel suo complesso, i metodi di autenticazione vulnerabili continuano a prevalere. Circa un quarto delle organizzazioni utilizza SMS OTP (password usa e getta) insieme a domande di sicurezza per l'autenticazione degli utenti. Di conseguenza, per proteggere contro le vulnerabilit\u00e0 \u00e8 necessario implementare misure di sicurezza aggiuntive, il che aumenta i costi. L'uso di metodi di autenticazione molto pi\u00f9 affidabili, come le chiavi crittografiche hardware, \u00e8 molto meno comune, presente solo nel 5% delle organizzazioni.<\/p>\n<p><b>L'ambiente normativo in evoluzione promette di accelerare l'adozione di una rigorosa autenticazione per le applicazioni consumer. <\/b> Con l'introduzione della PSD2 e delle nuove normative sulla protezione dei dati nell'UE e in diversi stati degli USA, come la California, le aziende sentono che la pressione aumenta. Quasi il 70% delle aziende concorda sul fatto che stanno affrontando una forte pressione normativa per garantire un'autenticazione rigorosa per i propri clienti. Oltre la met\u00e0 delle imprese ritiene che nei prossimi anni i loro metodi di autenticazione non saranno sufficienti per conformarsi agli standard normativi.<\/p>\n<blockquote><p>La differenza tra gli approcci dei legislatori russi e quelli americo-europei nella protezione dei dati personali degli utenti di software e servizi \u00e8 evidente. I russi dicono: cari proprietari dei servizi, fate ci\u00f2 che volete e come volete, ma se il vostro amministratore rilascia il database, vi puniremo. All'estero si afferma: dovete implementare un insieme di misure che <b>non permetter\u00e0<\/b> la fuga dei dati. \u00c8 per questo che l\u00ec si stanno adottando ampiamente le richieste di un'autenticazione a due fattori rigorosa.<br \/>\nTuttavia, non \u00e8 affatto certo che la nostra macchina legislativa, in un bel giorno, non si renda conto e non prenda in considerazione le esperienze occidentali. In tal caso, si scoprir\u00e0 che tutti devono implementare 2FA, conforme agli standard crittografici russi, e inoltre urgentemente.\n<\/p><\/blockquote>\n<p>\n<b>Creare una base affidabile per l'autenticazione consente alle aziende di spostare l'attenzione dalla soddisfazione dei requisiti normativi alla soddisfazione delle esigenze dei clienti. <\/b> Per le organizzazioni che utilizzano ancora password semplici o ricevono codici via SMS, il fattore pi\u00f9 importante nella scelta del metodo di autenticazione \u00e8 la conformit\u00e0 alle normative. Le aziende che hanno gi\u00e0 implementato una rigorosa autenticazione possono concentrarsi sulla selezione di metodi che aumentano la fedelt\u00e0 dei clienti.<\/p>\n<p><b>Quando si sceglie un metodo di autenticazione aziendale all'interno dell'organizzazione, i requisiti normativi non sono pi\u00f9 un fattore significativo. <\/b> In questo caso, la semplicit\u00e0 di integrazione (32%) e il costo (26%) sono molto pi\u00f9 importanti. <\/p>\n<p><b>Nell'era del phishing, i criminali possono sfruttare l'email aziendale per frodi,<\/b> cercando di ottenere ingiustamente accesso ai dati, agli account (con i diritti di accesso appropriati) e persino convincere i dipendenti a effettuare un bonifico sul proprio conto. Pertanto, gli account e le porte della posta elettronica aziendale devono essere particolarmente ben protetti.<\/p>\n<p><b>Google ha rafforzato la sua protezione implementando una rigorosa autenticazione.<\/b> Oltre due anni fa, Google ha pubblicato un rapporto sull'implementazione dell'autenticazione a due fattori basata su chiavi di sicurezza crittografiche secondo lo standard FIDO U2F, riportando risultati impressionanti. Secondo l'azienda, non \u00e8 stata condotta alcuna attacco di phishing contro oltre 85.000 dipendenti. <\/p>\n<h3>Raccomandazioni<\/h3>\n<p>\n<b>Implementa una rigorosa autenticazione per app mobili e online. <\/b> L'autenticazione multifattoriale basata su chiavi crittografiche \u00e8 molto pi\u00f9 sicura contro gli attacchi rispetto ai metodi tradizionali di MFA. Inoltre, l'uso di chiavi crittografiche \u00e8 molto pi\u00f9 comodo, poich\u00e9 non \u00e8 necessario utilizzare e trasmettere informazioni aggiuntive \u2014 password, codici temporanei o dati biometrici dal dispositivo dell'utente al server di autenticazione. Inoltre, la standardizzazione dei protocolli di autenticazione consente di implementare pi\u00f9 facilmente nuovi metodi di autenticazione man mano che emergono, riducendo i costi e proteggendo da schemi di frode pi\u00f9 complessi.<\/p>\n<p><b>Preparatevi al tramonto delle password monouso (OTP). <\/b> Le vulnerabilit\u00e0 associate agli OTP stanno diventando sempre pi\u00f9 evidenti, poich\u00e9 i criminali informatici utilizzano l'ingegneria sociale, la clonazione degli smartphone e malware per compromettere questi mezzi di autenticazione. Sebbene gli OTP possano presentare vantaggi in alcuni casi, questi sono legati esclusivamente alla loro accessibilit\u00e0 universale per tutti gli utenti, non alla sicurezza.<\/p>\n<blockquote><p>Non si pu\u00f2 negare che ricevere codici tramite SMS o notifiche Push, cos\u00ec come generare codici tramite applicazioni per smartphone, rappresenta proprio l'utilizzo di quelle stesse password usa e getta (OTP) di cui ci viene chiesto di prepararci al tramonto. Dal punto di vista tecnico, la cosa \u00e8 molto logica, poich\u00e9 \u00e8 raro che un truffatore non cerchi di estorcere una password usa e getta a un utente fiducioso. Tuttavia, penso che i produttori di tali sistemi si aggrapperanno all'ultima tecnologia finch\u00e9 possibile. <\/p><\/blockquote>\n<p><b>Utilizza l'autenticazione rigorosa come strumento di marketing per aumentare la fiducia dei clienti. <\/b> L'autenticazione rigorosa non solo pu\u00f2 migliorare la sicurezza reale della tua azienda. Informare i clienti che la tua azienda utilizza un'autenticazione rigorosa pu\u00f2 rafforzare la percezione pubblica della sicurezza di questa azienda, un fattore importante quando c'\u00e8 una domanda significativa da parte dei clienti per metodi di autenticazione affidabili.<\/p>\n<p><b>Effettua un'attenta inventarizzazione e valutazione dell'importanza dei dati aziendali e proteggili in base alla loro importanza. <\/b> Anche i dati a basso rischio, come le informazioni di contatto dei clienti (<i>no, in realt\u00e0, il rapporto dice proprio 'low-risk', \u00e8 molto strano che sottovalutino l'importanza di queste informazioni<\/i>), possono avere un valore significativo per i truffatori e causare problemi all'azienda. <\/p>\n<p><b>Utilizza l'autenticazione rigorosa in azienda. <\/b> Alcuni sistemi sono le migliori prede per i criminali. Questi includono sistemi interni e connessi a Internet, come software di contabilit\u00e0 o archivi di dati aziendali. Un'autenticazione rigorosa impedisce agli attaccanti di ottenere accesso non autorizzato e consente di identificare con precisione chi tra i dipendenti ha compiuto attivit\u00e0 dannose.<\/p>\n<h2> Che cos'\u00e8 l'autenticazione rigorosa? <\/h2>\n<p>\nQuando si utilizza l'autenticazione rigorosa, per verificare l'identit\u00e0 dell'utente si impiegano pi\u00f9 metodi o fattori:<\/p>\n<ul>\n<li><b>Fattore di conoscenza:<\/b> un segreto condiviso tra l'utente e il soggetto di autenticazione (ad esempio, password, risposte a domande segrete, ecc.)<\/li>\n<li><b>Fattore di possesso:<\/b> un dispositivo posseduto solo dall'utente (ad esempio, un dispositivo mobile, una chiave crittografica, ecc.)<\/li>\n<li><b>Fattore di inerenza:<\/b> caratteristiche fisiche (spesso biometriche) dell'utente (ad esempio, impronta digitale, modello dell'iride, voce, comportamento, ecc.)<\/li>\n<\/ul>\n<p>\nLa necessit\u00e0 di compromettere pi\u00f9 fattori aumenta significativamente le probabilit\u00e0 di fallimento per gli aggressori, poich\u00e9 eludere o ingannare diversi fattori richiede l'uso di vari tipi di tattiche di hacking, per ciascun fattore separatamente.<\/p>\n<blockquote><p> Ad esempio, con l'autenticazione a due fattori \u00abpassword + smartphone\u00bb, un aggressore pu\u00f2 completare l'autenticazione osservando la password dell'utente e creando una copia esatta del suo smartphone. Questo \u00e8 molto pi\u00f9 complicato rispetto al semplice furto della password. <\/p>\n<p>Ma se per l'autenticazione a due fattori si utilizza una password e un token crittografico, l'opzione di copia non funziona \u2013 duplicare il token \u00e8 impossibile. Il malintenzionato dovr\u00e0 rubare discretamente il token all'utente. Se l'utente si accorge tempestivamente della scomparsa e avvisa l'amministratore, il token verr\u00e0 bloccato e gli sforzi del truffatore andranno a vuoto. \u00c8 esattamente per questo che per il fattore possesso \u00e8 necessario utilizzare dispositivi specializzati e protetti (token), piuttosto che dispositivi generici (smartphone).<\/p>\n<p>L'uso di tutti e tre i fattori render\u00e0 questo metodo di autenticazione piuttosto costoso da implementare e piuttosto scomodo da utilizzare. Pertanto, di solito si utilizzano due fattori su tre.<\/p>\n<p>I principi dell'autenticazione a due fattori sono descritti pi\u00f9 dettagliatamente <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/436926\/\">qui<\/a><\/noindex>, nella sezione \u00abCome funziona l'autenticazione a due fattori\u00bb. <\/p><\/blockquote>\n<p>\n<b>\u00c8 importante notare che almeno uno dei fattori di autenticazione utilizzati nell'autenticazione rigorosa deve utilizzare crittografia basata su chiave pubblica.<\/b><\/p>\n<p>L'autenticazione rigorosa offre una protezione significativamente superiore rispetto all'autenticazione a fattore singolo basata su password tradizionali e MFA convenzionale. Le password possono essere intercettate tramite keylogger, siti di phishing o attacchi basati su ingegneria sociale (quando la vittima ingannata rivela la propria password). Inoltre, il legittimo proprietario della password potrebbe non essere a conoscenza del furto. La MFA tradizionale (che include codici OTP, legami a smartphone o SIM card) pu\u00f2 essere facilmente compromessa, poich\u00e9 non si basa sulla crittografia a chiave pubblica.<i>A proposito, ci sono molti esempi in cui i truffatori sono riusciti a convincere gli utenti a rivelare le proprie password monouso utilizzando tecniche di ingegneria sociale.<\/i>).<\/p>\n<p>Fortunatamente, dall'anno scorso l'uso dell'autenticazione forte e del tradizionale MFA sta guadagnando terreno sia nelle applicazioni consumer che in quelle aziendali. L'uso dell'autenticazione forte nelle applicazioni consumer \u00e8 aumentato in particolare. Se nel 2017 solo il 5% delle aziende la utilizzava, nel 2018 questo numero \u00e8 triplicato, arrivando al 16%. Ci\u00f2 pu\u00f2 essere attribuito alla maggiore disponibilit\u00e0 di token che supportano algoritmi di crittografia a chiave pubblica (Public Key Cryptography \u2014 PKC). Inoltre, l'intensificazione della pressione da parte dei regolatori europei dopo l'adozione di nuove normative sulla protezione delle informazioni, come PSD2 e GDPR, ha avuto un forte impatto anche al di fuori dell'Europa.<i>inclusa la Russia.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Cosa succeder\u00e0 con l&#039;autenticazione e le password? Traduzione del rapporto Javelin &quot;Lo Stato dell&#039;Autenticazione Flessibile&quot; con commenti\" src=\"\/wp-content\/uploads\/2019\/04\/a94d3015f440fe2b98a56cc5c91a2721.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Diamo un'occhiata pi\u00f9 da vicino a questi numeri. Come possiamo vedere, la percentuale di utenti che utilizzano l'autenticazione a pi\u00f9 fattori \u00e8 aumentata notevolmente dell'11% nell'arco di un anno. Questo \u00e8 avvenuto chiaramente a spese di coloro che ancora si affidano alle password, poich\u00e9 i dati su coloro che credono nella sicurezza delle notifiche Push, degli SMS e della biometria sono rimasti invariati.<\/p>\n<p>Ma per quanto riguarda l'autenticazione a due fattori nell'ambito aziendale, le cose non sono cos\u00ec rosee. Innanzitutto, secondo il rapporto, solo il 5% dei dipendenti \u00e8 passato dall'autenticazione tramite password ai token. Inoltre, il numero di coloro che utilizzano opzioni alternative di MFA in ambiente aziendale \u00e8 aumentato del 4%.<\/p>\n<p>Prover\u00f2 a fare l'analista e a dare la mia interpretazione. Al centro del mondo digitale degli utenti individuali si trova lo smartphone. Non c'\u00e8 quindi da sorprendersi che la maggior parte degli utenti sfrutti le opportunit\u00e0 offerte dai propri dispositivi: autenticazione biometrica, SMS e notifiche Push, oltre a password temporanee generate da applicazioni direttamente sullo smartphone. In genere, le persone non riflettono sulla sicurezza e sull'affidabilit\u00e0 degli strumenti che utilizzano quotidianamente.<\/p>\n<p>\u00c8 per questo che la percentuale di utenti che utilizzano i \u00abtradizionali\u00bb fattori di autenticazione rimane invariata. Tuttavia, coloro che in precedenza utilizzavano le password comprendono quanto siano elevati i rischi e, nella scelta di un nuovo fattore di autenticazione, optano per l'opzione pi\u00f9 recente e sicura: il token crittografico.<\/p>\n<p>Per quanto riguarda il mercato aziendale, \u00e8 importante comprendere quale sistema venga utilizzato per l'autenticazione. Se si sta implementando l'accesso a un dominio Windows, vengono utilizzati i token crittografici. Le possibilit\u00e0 di utilizzo per il 2FA sono gi\u00e0 integrate sia in Windows che in Linux, mentre le alternative richiedono una realizzazione lunga e complessa. Ecco a voi una migrazione del 5% dalle password ai token.<\/p>\n<p>L'implementazione del 2FA in un sistema informativo aziendale dipende fortemente dalla competenza degli sviluppatori. Gli sviluppatori trovano molto pi\u00f9 semplice utilizzare moduli pronti per la generazione di password monouso piuttosto che comprendere il funzionamento degli algoritmi crittografici. Di conseguenza, anche applicazioni incredibilmente critiche per la sicurezza, come i sistemi di Single Sign-On o di Privileged Access Management, utilizzano OTP come secondo fattore. <\/p><\/blockquote>\n<h2> Numerosi vulnerabilit\u00e0 nei metodi di autenticazione tradizionali<\/h2>\n<p>\nNonostante molte organizzazioni continuino a dipendere da sistemi obsoleti a fattore singolo, le vulnerabilit\u00e0 dell'autenticazione multifattoriale tradizionale stanno diventando sempre pi\u00f9 evidenti. Le password usa e getta, che generalmente variano da sei a otto caratteri, inviate tramite SMS, rimangono la forma di autenticazione pi\u00f9 comune (naturalmente oltre al fattore della conoscenza della password). E quando i media parlano di \"autenticazione a due fattori\" o \"verifica in due fasi\", si riferiscono quasi sempre all'autenticazione tramite password usa e getta inviate via SMS.<\/p>\n<blockquote><p>Qui l'autore commette un errore. L'invio di password usa e getta tramite SMS non \u00e8 mai stata autentificazione a due fattori. \u00c8 puramente il secondo passo dell'autenticazione in due fasi, dove il primo passo \u00e8 l'inserimento di nome utente e password.\n<\/p><\/blockquote>\n<p>\nNel 2016, l'Istituto Nazionale degli Standard e della Tecnologia (NIST) ha aggiornato le sue regole di autenticazione per escludere l'uso delle password usa e getta inviate tramite SMS. Tuttavia, queste regole sono state notevolmente mitigate dopo le proteste del settore.<\/p>\n<blockquote><p>Quindi, seguiamo la trama. Il regolatore americano riconosce giustamente che la tecnologia obsoleta non pu\u00f2 garantire la sicurezza degli utenti e introduce nuovi standard. Standard che mirano a proteggere gli utenti online e delle applicazioni mobili (inclusi quelli bancari). Il settore sta valutando quanto dovr\u00e0 spendere per acquistare token crittografici veramente affidabili, per rifare le applicazioni, per implementare l'infrastruttura delle chiavi pubbliche e si sta opponendo. Da un lato, si \u00e8 convinto gli utenti dell'affidabilit\u00e0 delle password usa e getta, mentre dall'altro si sono verificate attacchi al NIST. Di conseguenza, lo standard \u00e8 stato attenuato e il numero di violazioni, furti di password (e soldi dalle applicazioni bancarie) \u00e8 aumentato drasticamente. Ma l'industria non ha dovuto sborsare soldi. <\/p><\/blockquote>\n<p>\nDa allora, le vulnerabilit\u00e0 associate agli SMS OTP sono diventate pi\u00f9 evidenti. I truffatori utilizzano vari metodi per compromettere i messaggi SMS:<\/p>\n<ul>\n<li><b> Duplicazione della SIM. <\/b> I malintenzionati creano una copia della SIM <i>(con l'aiuto di dipendenti di operatori di telefonia mobile o autonomamente, utilizzando software e hardware specializzati<\/i>). Di conseguenza, il malintenzionato riceve un SMS con una password temporanea. In un caso particolarmente noto, gli hacker sono riusciti persino a compromettere l'account AT&amp;T dell'investitore in criptovalute Michael Terpin, rubando quasi 24 milioni di dollari in criptovalute. A seguito di ci\u00f2, Terpin ha dichiarato che AT&amp;T era colpevole a causa delle misure di verifica carenti che hanno portato alla duplicazione della SIM.<br \/>\n<blockquote><p>Logica sorprendente. Quindi, la colpa \u00e8 solo di AT&amp;T? No, \u00e8 indiscutibile che la responsabilit\u00e0 del gestore mobile sia nel fatto che i venditori nei punti vendita abbiano rilasciato un duplicato della SIM. E per quanto riguarda il sistema di autenticazione degli exchange di criptovalute? Perch\u00e9 non hanno utilizzato token crittografici affidabili? Era un problema investire nel loro implemento? E Michael non ha colpe? Perch\u00e9 non ha insisto per cambiare il meccanismo di autenticazione o per utilizzare solo quegli exchange che implementano l'autenticazione a due fattori basata su token crittografici?<\/p>\n<p>L'implementazione di metodi di autenticazione veramente affidabili \u00e8 ostacolata proprio dal fatto che prima dell'attacco gli utenti mostrano una straordinaria imprudenza, e dopo incolpano chiunque e qualunque cosa, tranne le antiche e \"perforate\" tecnologie di autenticazione.<\/p><\/blockquote>\n<\/li>\n<li><b>Software dannoso (malware).<\/b> Una delle prime funzionalit\u00e0 dei malware mobili era l'intercettazione e l'invio di messaggi di testo ai criminali. Inoltre, gli attacchi \"man-in-the-browser\" e \"man-in-the-middle\" possono intercettare le password usa e getta quando vengono inserite su laptop o desktop infetti.<br \/>\n<blockquote><p>Quando l'app di Sberbank sul tuo smartphone lampeggia con l'icona verde nella barra di stato, sta anche cercando i \"malware\" sul tuo telefono. L'obiettivo \u00e8 trasformare un ambiente di esecuzione considerato non affidabile in uno almeno parzialmente sicuro.<br \/>\nA proposito, uno smartphone, essendo un dispositivo assolutamente non affidabile su cui pu\u00f2 essere eseguito qualsiasi cosa, \u00e8 un altro motivo per utilizzare per l'autenticazione <b>solo token hardware<\/b>, che sono protetti e privi di virus e trojan.<\/p><\/blockquote>\n<\/li>\n<li><b>Ingegneria sociale.<\/b> Quando i truffatori sanno che la vittima ha attivato i codici usa e getta via SMS, possono contattarla direttamente facendo finta di essere un'organizzazione fidata, come la sua banca o una cooperativa di credito, per ingannarla e convincerla a fornire il codice appena ricevuto.<br \/>\n<blockquote><p>Ho avuto a che fare personalmente con questo tipo di truffa, ad esempio, quando ho cercato di vendere qualcosa su un noto mercato online. Ho deriso a sufficienza un truffatore che ha cercato di ingannarmi. Purtroppo, leggo regolarmente nei notiziari di un'altra vittima che \"non ha pensato\", ha comunicato il codice di conferma e ha perso una somma consistente. E tutto ci\u00f2 perch\u00e9 la banca non vuole impegnarsi nell'integrazione di token crittografici nelle proprie applicazioni. Se succede qualcosa, i clienti sono \"responsabili\".<\/p><\/blockquote>\n<\/li>\n<\/ul>\n<p>\nSebbene i metodi alternativi per la consegna di password usa e getta possano attenuare alcune vulnerabilit\u00e0 di questo metodo di autenticazione, altre vulnerabilit\u00e0 rimangono attive. Le applicazioni autonome per la generazione di codici sono la migliore difesa contro l'intercettazione, poich\u00e9 anche i malware praticamente non possono interagire direttamente con il generatore di codici (<i>davvero? L'autore del rapporto ha dimenticato il controllo remoto?<\/i>), ma gli OTP possono comunque essere intercettati durante l'inserimento nel browser (<i>per esempio, utilizzando un keylogger<\/i>), tramite un'app mobile compromessa; e possono anche essere ottenuti direttamente dall'utente tramite ingegneria sociale.<br \/>\nUtilizzare pi\u00f9 strumenti di valutazione del rischio, come il riconoscimento dei dispositivi (<i>identificazione di tentativi di eseguire operazioni da dispositivi non appartenenti all'utente legittimo<\/i>), geolocalizzazione (<i>l'utente appena a Mosca sta cercando di eseguire un'operazione da Novosibirsk<\/i>) e l'analisi comportamentale sono fondamentali per eliminare le vulnerabilit\u00e0, ma nessuna soluzione \u00e8 una panacea. \u00c8 necessario valutare attentamente i rischi per ogni situazione e tipo di dati e scegliere quale tecnologia di autenticazione utilizzare.<\/p>\n<h2>Nessuna soluzione di autenticazione \u00e8 una panacea<\/h2>\n<p>\n<b>Fig. 2. Tabella delle opzioni di autenticazione<\/b><\/p>\n<table>\n<tr>\n<td width=\"140\"><strong>Autenticazione<\/strong><\/td>\n<td width=\"90\"><strong>Fattore<\/strong><\/td>\n<td><strong>Descrizione<\/strong><\/td>\n<td><strong>Vulnerabilit\u00e0 chiave<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Password o PIN<\/td>\n<td>Conoscenza<\/td>\n<td>Un valore fisso che pu\u00f2 includere lettere, numeri e vari altri caratteri<\/td>\n<td>Pu\u00f2 essere intercettato, spiato, rubato, indovinato o violato<\/td>\n<\/tr>\n<tr>\n<td>Autenticazione basata sulla conoscenza<\/td>\n<td>Conoscenza<\/td>\n<td>Domande le cui risposte possono essere conosciute solo dall'utente legittimo<\/td>\n<td>Possono essere intercettate, indovinate o ottenute tramite tecniche di ingegneria sociale<\/td>\n<\/tr>\n<tr>\n<td>OTP hardware (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-otp\/\">esempio<\/a><\/noindex>)<\/td>\n<td>Possesso<\/td>\n<td>Dispositivo speciale che genera password usa e getta<\/td>\n<td>Il codice pu\u00f2 essere intercettato e ripetuto, oppure il dispositivo pu\u00f2 essere rubato<\/td>\n<\/tr>\n<tr>\n<td>OTP software<\/td>\n<td>Possesso<\/td>\n<td>App (mobile, accessibile tramite browser, o che invia codici via e-mail) che genera password usa e getta<\/td>\n<td>Il codice pu\u00f2 essere intercettato e ripetuto, oppure il dispositivo pu\u00f2 essere rubato<\/td>\n<\/tr>\n<tr>\n<td>SMS OTP<\/td>\n<td>Possesso<\/td>\n<td>La password usa e getta \u00e8 inviata tramite messaggio SMS<\/td>\n<td>Il codice pu\u00f2 essere intercettato e ripetuto, oppure lo smartphone o la SIM possono essere rubati, o la SIM pu\u00f2 essere duplicata<\/td>\n<\/tr>\n<tr>\n<td>Smart card (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/smart-card\/\">esempio<\/a><\/noindex>)<\/td>\n<td>Possesso<\/td>\n<td>Una carta che contiene un chip crittografico e una memoria protetta con chiavi, utilizzando l'infrastruttura a chiave pubblica per l'autenticazione<\/td>\n<td>Pu\u00f2 essere fisicamente rubata (<i>ma l'aggressore non potr\u00e0 utilizzare il dispositivo senza conoscere il PIN; dopo diversi tentativi errati, il dispositivo verr\u00e0 bloccato<\/i>)<\/td>\n<\/tr>\n<tr>\n<td>Chiavi di sicurezza \u2014 token (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">esempio<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-u2f\/\">un altro esempio<\/a><\/noindex>)<\/td>\n<td>Possesso<\/td>\n<td>Dispositivo con interfaccia USB che contiene un chip crittografico e una memoria protetta con chiavi, utilizzando l'infrastruttura a chiave pubblica per l'autenticazione<\/td>\n<td>Pu\u00f2 essere fisicamente rubato (ma l'aggressore non potr\u00e0 utilizzare il dispositivo senza conoscere il PIN; dopo diversi tentativi errati, il dispositivo verr\u00e0 bloccato)<\/td>\n<\/tr>\n<tr>\n<td>Associazione con il dispositivo<\/td>\n<td>Possesso<\/td>\n<td>Il processo che crea un profilo spesso utilizza JavaScript o marker come cookie e Flash Shared Objects per garantire l'uso di un dispositivo specifico.<\/td>\n<td>I marker possono essere rubati (copiati), e le caratteristiche di un dispositivo legittimo possono essere imitate da un malintenzionato sul proprio dispositivo.<\/td>\n<\/tr>\n<tr>\n<td>Comportamento<\/td>\n<td>Inseparabilit\u00e0<\/td>\n<td>Si analizza come l'utente interagisce con il dispositivo o il programma.<\/td>\n<td>Il comportamento pu\u00f2 essere imitato.<\/td>\n<\/tr>\n<tr>\n<td>Impronte digitali<\/td>\n<td>Inseparabilit\u00e0<\/td>\n<td>Le impronte digitali salvate vengono confrontate con quelle lette in modo ottico o elettronico.<\/td>\n<td>L'immagine pu\u00f2 essere rubata e utilizzata per l'autenticazione.<\/td>\n<\/tr>\n<tr>\n<td>Scansione dell'iride<\/td>\n<td>Inseparabilit\u00e0<\/td>\n<td>Si confrontano le caratteristiche dell'occhio, come il disegno dell'iride, con nuove scansioni ottenute in modo ottico.<\/td>\n<td>L'immagine pu\u00f2 essere rubata e utilizzata per l'autenticazione.<\/td>\n<\/tr>\n<tr>\n<td>Riconoscimento facciale<\/td>\n<td>Inseparabilit\u00e0<\/td>\n<td>Si confrontano le caratteristiche del volto, con nuove scansioni ottenute in modo ottico.<\/td>\n<td>L'immagine pu\u00f2 essere rubata e utilizzata per l'autenticazione.<\/td>\n<\/tr>\n<tr>\n<td>Riconoscimento vocale<\/td>\n<td>Inseparabilit\u00e0<\/td>\n<td>Si confrontano le caratteristiche di un campione vocale registrato con nuovi campioni.<\/td>\n<td>La registrazione pu\u00f2 essere rubata e utilizzata per l'autenticazione, oppure emulata.<\/td>\n<\/tr>\n<\/table>\n<p>Nella seconda parte della pubblicazione ci aspetta il pi\u00f9 interessante: numeri e fatti, su cui si basano le conclusioni e le raccomandazioni presentate nella prima parte. Verr\u00e0 analizzata separatamente l'autenticazione nelle applicazioni utente e nei sistemi aziendali.<\/p>\n<p>A presto!<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":24451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-32662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-novosti-interneta"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Cosa ci aspetta per l'autenticazione e le password? Traduzione del rapporto Javelin \u00abLo Stato dell'Authentication Forte\u00bb con commenti | ProHoster","description":"Spoiler dal titolo del rapporto: \u00abIl numero di casi di utilizzo di autenticazione forte \u00e8 aumentato a causa delle nuove minacce e delle richieste dei regolatori\u00bb. La societ\u00e0 di ricerca \u00abJavelin Strategy &amp; Research\u00bb ha pubblicato il rapporto \u00abThe State of Strong Authentication 2019\u00bb (l'originale in formato pdf \u00e8 scaricabile qui). In questo rapporto si indica quale percentuale delle aziende americane ed europee utilizza password (e perch\u00e9 le password sono attualmente)","canonical_url":"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster","og:description":"\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441","og:url":"https:\/\/prohoster.info\/it\/blog\/novosti-interneta\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:48:16+00:00","article:modified_time":"2019-10-31T18:48:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32662","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 11:58:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:20:07","updated":"2026-01-21 11:58:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/32662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=32662"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/32662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/24451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=32662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=32662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=32662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}