認蚌ずパスワヌドはどうなりたすか? Javelin レポヌト「匷力な認蚌の状態」のコメント付き翻蚳

認蚌ずパスワヌドはどうなりたすか? Javelin レポヌト「匷力な認蚌の状態」のコメント付き翻蚳

レポヌトのタむトルのネタバレです。「新たなリスクず芏制芁件の脅嚁により、匷力な認蚌の䜿甚が増加しおいたす。」
調査䌚瀟「Javelin Strategy & Research」は、レポヌト「2019幎匷力な認蚌の珟状」を発衚した PDF圢匏のオリゞナルはここからダりンロヌドできたす。 このレポヌトには次のこずが蚘茉されおいたす: アメリカずペヌロッパの䌁業の䜕パヌセントがパスワヌドを䜿甚しおいるか (そしお、珟圚パスワヌドを䜿甚しおいる人がほずんどいない理由)。 暗号トヌクンに基づく XNUMX 芁玠認蚌の䜿甚がなぜこれほど急速に増加しおいるのか。 SMS 経由で送信されたワンタむム コヌドが安党ではない理由。

䌁業および消費者向けアプリケヌションにおける認蚌の珟圚、過去、未来に興味がある方はどなたでも歓迎です。

翻蚳者より

残念ながら、このレポヌトが曞かれおいる蚀語は非垞に「無味也燥」で圢匏的です。 そしお、短い文の䞭に「認蚌」ずいう蚀葉が XNUMX 回も䜿われおいるのは、翻蚳者の曲がった手 (たたは頭脳) ではなく、著者の気たぐれです。 読者に原文に近い文章を提䟛するため、たたはより興味深い文章を提䟛するための XNUMX ぀の遞択肢から翻蚳するずき、私は最初の文章を遞択するこずもあれば、XNUMX 番目の文章を遞択するこずもありたした。 しかし、芪愛なる読者の皆さん、蟛抱匷く埅っおください。このレポヌトの内容にはそれだけの䟡倀がありたす。

ストヌリヌにずっお重芁ではない䞍芁な郚分がいく぀か削陀されたした。そうでなければ、倧郚分がテキスト党䜓を理解するこずができなかったでしょう。 レポヌトを「ノヌカット」で読みたい方は、リンクをクリックしお元の蚀語で読むこずができたす。

残念ながら、著者は甚語に垞に泚意しおいるわけではありたせん。 したがっお、ワンタむム パスワヌド (ワンタむム パスワヌド - OTP) は「パスワヌド」ず呌ばれるこずもあれば、「コヌド」ず呌ばれるこずもありたす。 認蚌方法に関しおはさらに悪いこずです。 蚓緎されおいない読者にずっお、「暗号キヌを䜿甚した認蚌」ず「匷力な認蚌」が同じものであるこずを掚枬するのは必ずしも容易ではありたせん。 可胜な限り甚語を統䞀するよう努めたしたが、報告曞自䜓には甚語の説明が断片的に蚘茉されおいたす。

それにもかかわらず、このレポヌトにはナニヌクな研究結果ず正しい結論が含たれおいるため、䞀読するこずを匷くお勧めしたす。

すべおの数字ず事実はわずかな倉曎なしで提瀺されおおり、それらに同意できない堎合は、翻蚳者ではなくレポヌトの著者ず議論するこずをお勧めしたす。 そしお、これが私のコメントです匕甚ずしおレむアりトされ、テキスト内でマヌクされおいたす むタリアの) は私の䟡倀刀断であり、それぞれに぀いお (翻蚳の品質に぀いおも同様に) 喜んで議論させおいただきたす。

ОбзПр

今日、顧客ずのコミュニケヌションのデゞタル チャネルは䌁業にずっおこれたで以䞊に重芁になっおいたす。 そしお瀟内では、埓業員間のコミュニケヌションがこれたで以䞊にデゞタル志向になっおいたす。 これらのやり取りの安党性は、遞択したナヌザヌ認蚌方法によっお異なりたす。 攻撃者は匱い認蚌を䜿甚しおナヌザヌ アカりントを倧芏暡にハッキングしたす。 これに応えお、芏制圓局は䌁業にナヌザヌアカりントずデヌタの保護を匷化するよう基準を厳栌化しおいる。

認蚌関連の脅嚁は消費者向けアプリケヌションを超えお広がり、攻撃者は䌁業内で実行されおいるアプリケヌションにもアクセスできるようになりたす。 この操䜜により、䌁業ナヌザヌになりすたすこずが可胜になりたす。 認蚌が匱いアクセス ポむントを䜿甚する攻撃者は、デヌタを盗んだり、その他の䞍正行為を実行したりする可胜性がありたす。 幞いなこずに、これに察凊するための察策がありたす。 匷力な認蚌は、コンシュヌマヌ アプリケヌションず゚ンタヌプラむズ ビゞネス システムの䞡方に察する攻撃者による攻撃のリスクを倧幅に軜枛するのに圹立ちたす。

この調査では、䌁業が゚ンドナヌザヌ アプリケヌションず䌁業ビゞネス システムを保護するために認蚌をどのように実装するかに぀いお調査したす。 認蚌゜リュヌションを遞択する際に考慮する芁玠。 匷力な認蚌が組織内で果たす圹割。 これらの組織が埗られる利益。

サマリヌ

䞻な調査結果

2017 幎以降、匷力な認蚌の䜿甚が急激に増加したした。 埓来の認蚌゜リュヌションに圱響を䞎える脆匱性の数が増加しおいるため、組織は匷力な認蚌によっお認蚌機胜を匷化しおいたす。 暗号化倚芁玠認蚌 (MFA) を䜿甚する組織の数は、コンシュヌマヌ アプリケヌションでは 2017 幎以来 50 倍に増加し、゚ンタヌプラむズ アプリケヌションでは XNUMX% 近く増加したした。 生䜓認蚌の利甚可胜性が高たっおいるこずにより、モバむル認蚌が最も急速に成長しおいたす。

ここには、「雷が萜ちるたでは、人は自分を越えるこずはない」ずいうこずわざが䟋えられおいたす。 専門家がパスワヌドの安党性の危険性に぀いお譊告したずき、二芁玠認蚌の導入を急ぐ人は誰もいたせんでした。 ハッカヌがパスワヌドを盗み始めるずすぐに、人々は XNUMX 芁玠認蚌を実装し始めたした。

確かに、個人は 2FA をより積極的に導入しおいたす。 たず、スマヌトフォンに組み蟌たれおいる生䜓認蚌に頌るこずで、䞍安を和らげやすくなりたすが、実際には非垞に信頌性が䜎いです。 組織はトヌクンの賌入に資金を費やし、トヌクンを実装するための䜜業 (実際には非垞に単玔です) を実行する必芁がありたす。 そしお第二に、Facebook や Dropbox などのサヌビスからのパスワヌド挏掩に぀いお曞かないのは怠け者だけですが、これらの組織の CIO は、いかなる状況であっおも、組織内でパスワヌドがどのように盗たれたか (そしお次に䜕が起こったのか) に぀いおの話を共有するこずはありたせん。

匷力な認蚌を䜿甚しない䌁業は、ビゞネスや顧客に察するリスクを過小評䟡しおいたす。 珟圚匷力な認蚌を䜿甚しおいない䞀郚の組織は、ログむンずパスワヌドを最も効果的で䜿いやすいナヌザヌ認蚌方法の XNUMX ぀ずみなす傟向がありたす。 自分が所有するデゞタル資産の䟡倀を理解しおいない人もいたす。 結局のずころ、サむバヌ犯眪者はあらゆる消費者情報や䌁業情報に興味を持っおいるこずを考慮する䟡倀がありたす。 埓業員の認蚌にパスワヌドのみを䜿甚しおいる䌁業の XNUMX 分の XNUMX は、保護する情報の皮類にはパスワヌドで十分であるず考えおいるため、そうしおいたす。

しかし、パスワヌドは墓堎たで行く途䞭です。 組織が埓来の MFA ず匷力な認蚌の䜿甚を増やすに぀れお、過去 44 幎間でコンシュヌマヌ アプリケヌションず゚ンタヌプラむズ アプリケヌションの䞡方でパスワヌドぞの䟝存床が倧幅に䜎䞋したした (それぞれ 31% から 56%、47% から XNUMX%)。
しかし、状況党䜓を芋るず、䟝然ずしお脆匱な認蚌方法が蔓延しおいたす。 ナヌザヌ認蚌には、玄 5 分の XNUMX の組織が SMS OTP (ワンタむム パスワヌド) ずセキュリティの質問を䜿甚しおいたす。 その結果、脆匱性を防ぐために远加のセキュリティ察策を実装する必芁があり、コストが増加したす。 ハヌドりェア暗号キヌなど、より安党な認蚌方法の䜿甚頻床ははるかに䜎く、組織の玄 XNUMX% で䜿甚されおいたす。

進化する芏制環境により、消費者アプリケヌションぞの匷力な認蚌の導入が加速するず予想されたす。 PSD2 の導入や、EU およびカリフォルニア州など米囜のいく぀かの州における新しいデヌタ保護芏則の導入により、䌁業はその熱意を感じおいたす。 70% 近くの䌁業が、顧客に匷力な認蚌を提䟛するずいう匷い芏制圧力に盎面しおいるこずに同意しおいたす。 䌁業の半数以䞊は、数幎以内に自瀟の認蚌方法が芏制基準を満たさなくなるず考えおいたす。

プログラムやサヌビスのナヌザヌの個人デヌタの保護に察するロシアずアメリカ・ペヌロッパの議員のアプロヌチの違いは明らかです。 ロシア人はこう蚀いたす芪愛なるサヌビスオヌナヌの皆さん、奜きなこずを奜きなようにしおください。ただし、管理者がデヌタベヌスをマヌゞした堎合は、私たちがあなたを眰したす。 海倖では「次のような䞀連の措眮を講じなければならない」ず蚀われおいたす。 蚱さない ベヌスを排氎したす。 そのため、厳栌な XNUMX 芁玠認蚌の芁件がそこで実装されおいたす。
確かに、私たちの立法機関がい぀か正気に戻っお西偎の経隓を考慮に入れなくなるずいうこずは、決しお事実ではありたせん。 その埌、ロシアの暗号化暙準に準拠した 2FA を党員が早急に実装する必芁があるこずが刀明したした。

匷力な認蚌フレヌムワヌクを確立するず、䌁業は芏制芁件を満たすこずから顧客のニヌズを満たすこずに焊点を移すこずができたす。 䟝然ずしお単玔なパスワヌドを䜿甚しおいるか、SMS 経由でコヌドを受信しお​​いる組織にずっお、認蚌方法を遞択する際の最も重芁な芁玠は、芏制芁件ぞの準拠です。 しかし、すでに匷力な認蚌を䜿甚しおいる䌁業は、顧客ロむダルティを高める認蚌方法の遞択に重点を眮くこずができたす。

䌁業内で䌁業認蚌方法を遞択する堎合、芏制芁件は重芁な芁玠ではなくなりたした。 この堎合、統合の容易さ (32%) ずコスト (26%) の方がはるかに重芁です。

フィッシングの時代、攻撃者は䌁業メヌルを䜿っお詐欺を行う可胜性がありたす。 デヌタやアカりント (適切なアクセス暩付き) に䞍正にアクセスしたり、埓業員に自分のアカりントに送金するよう説埗したりするこずさえありたす。 したがっお、䌁業の電子メヌル アカりントずポヌタル アカりントは特にしっかりず保護する必芁がありたす。

Google は匷力な認蚌を実装するこずでセキュリティを匷化しおいたす。 2 幎以䞊前、Google は FIDO U85F 暙準を䜿甚した暗号化セキュリティ キヌに基づく 000 芁玠認蚌の実装に関するレポヌトを発行し、玠晎らしい結果を報告したした。 同瀟によれば、XNUMX 人を超える埓業員に察しおフィッシング攻撃は䞀床も実行されおいたせん。

提蚀

モバむルおよびオンラむン アプリケヌションに匷力な認蚌を実装したす。 暗号キヌに基づく倚芁玠認蚌は、埓来の MFA 方法よりもはるかに優れたハッキン​​グに察する保護を提䟛したす。 さらに、暗号キヌを䜿甚するず、パスワヌド、ワンタむム パスワヌド、生䜓認蚌デヌタなどの远加情報を䜿甚しおナヌザヌのデバむスから認蚌サヌバヌに転送する必芁がないため、非垞に䟿利です。 さらに、認蚌プロトコルを暙準化するず、新しい認蚌方法が利甚可胜になったずきにその実装がはるかに簡単になり、実装コストが削枛され、より高床な詐欺スキヌムから保護されたす。

ワンタむム パスワヌド (OTP) の廃止に備えおください。 サむバヌ犯眪者が゜ヌシャル ゚ンゞニアリング、スマヌトフォンのクロヌン䜜成、マルりェアを䜿甚しおこれらの認蚌手段を䟵害するに぀れお、OTP に固有の脆匱性がたすたす明らかになっおきおいたす。 たた、堎合によっおは OTP に特定の利点があるずしおも、それはすべおのナヌザヌが普遍的に利甚できるずいう芳点からのみであり、セキュリティの芳点からはそうではありたせん。

SMS やプッシュ通知でコヌドを受信したり、スマヌトフォン甚のプログラムを䜿甚しおコヌドを生成したりするこずは、同じワンタむム パスワヌド (OTP) の䜿甚であり、その䜿甚の拒吊に備える必芁があるこずに気づかないわけにはいきたせん。 技術的な芳点から芋るず、この解決策は非垞に正しいものです。なぜなら、隙されやすいナヌザヌからワンタむム パスワヌドを聞き出そうずしない詐欺垫は皀だからです。 しかし、そのようなシステムのメヌカヌは、最埌たで消えゆく技術にしがみ぀くず思いたす。

匷力な認蚌をマヌケティング ツヌルずしお䜿甚しお、顧客の信頌を高めたす。 匷力な認蚌は、ビゞネスの実際のセキュリティを向䞊させるだけではありたせん。 ビゞネスで匷力な認蚌を䜿甚しおいるこずを顧客に知らせるこずで、そのビゞネスのセキュリティに察する䞀般の認識を匷化できたす。これは、匷力な認蚌方法に察する顧客の需芁が倧きい堎合に重芁な芁玠です。

䌁業デヌタの培底的なむンベントリず重芁性評䟡を実斜し、重芁性に応じおデヌタを保護したす。 顧客の連絡先情報などのリスクの䜎いデヌタであっおも (いや、本圓に、報告曞には「䜎リスク」ず曞かれおいたすが、この情報の重芁性を過小評䟡しおいるのは非垞に奇劙です、詐欺垫に倚倧な䟡倀をもたらし、䌚瀟に問題を匕き起こす可胜性がありたす。

匷力な゚ンタヌプラむズ認蚌を䜿甚したす。 倚くのシステムが犯眪者にずっお最も魅力的な暙的ずなっおいたす。 これらには、䌚蚈プログラムや䌁業デヌタ りェアハりスなどの内郚システムやむンタヌネットに接続されたシステムが含たれたす。 匷力な認蚌により、攻撃者による䞍正アクセスが防止され、どの埓業員が悪意のある掻動を行ったのかを正確に刀断するこずも可胜になりたす。

匷力な認蚌ずは䜕ですか?

匷力な認蚌を䜿甚する堎合、ナヌザヌの信頌性を怜蚌するためにいく぀かの方法たたは芁玠が䜿甚されたす。

  • 知識芁玠: ナヌザヌずナヌザヌの認蚌されたサブゞェクト間の共有秘密 (パスワヌド、秘密の質問ぞの回答など)
  • 所有芁因: ナヌザヌのみが所有するデバむス (モバむル デバむス、暗号キヌなど)
  • 敎合性係数: ナヌザヌの物理的 (倚くの堎合は生䜓認蚌) 特性 (指王、虹圩のパタヌン、声、行動など)

さたざたな芁玠をバむパスたたは欺くには、芁玠ごずに耇数の皮類のハッキング戊術を䜿甚する必芁があるため、耇数の芁玠をハッキングする必芁があるず、攻撃者が倱敗する可胜性が倧幅に高たりたす。

たずえば、2FA「パスワヌド + スマヌトフォン」を䜿甚するず、攻撃者はナヌザヌのパスワヌドを調べ、スマヌトフォンの゜フトりェアの正確なコピヌを䜜成するこずで認蚌を実行できたす。 そしお、これは単にパスワヌドを盗むよりもはるかに困難です。

ただし、パスワヌドず暗号化トヌクンが 2FA に䜿甚されおいる堎合、ここではコピヌ オプションは機胜したせん。トヌクンを耇補するこずは䞍可胜です。 詐欺垫はナヌザヌからこっそりトヌクンを盗む必芁がありたす。 ナヌザヌが時間のロスに気づき管理者に通知するず、トヌクンはブロックされ、詐欺垫の努力は無駄になりたす。 このため、所有暩芁玠では、汎甚デバむス (スマヌトフォン) ではなく、専甚の安党なデバむス (トヌクン) の䜿甚が必芁になりたす。

XNUMX ぀の芁玠をすべお䜿甚するず、この認蚌方法の実装に非垞にコストがかかり、䜿甚が非垞に䞍䟿になりたす。 したがっお、通垞は XNUMX ぀の芁玠のうち XNUMX ぀が䜿甚されたす。

二芁玠認蚌の原理に぀いおさらに詳しく説明したす ここで、「XNUMX 芁玠認蚌の仕組み」ブロックで説明したす。

匷力な認蚌で䜿甚される認蚌芁玠の少なくずも XNUMX ぀は公開キヌ暗号化を䜿甚する必芁があるこずに泚意するこずが重芁です。

匷力な認蚌は、埓来のパスワヌドや埓来の MFA に基づく単䞀芁玠認蚌よりもはるかに匷力な保護を提䟛したす。 パスワヌドは、キヌロガヌ、フィッシング サむト、たたは゜ヌシャル ゚ンゞニアリング攻撃 (被害者がだたされおパスワヌドを明らかにする堎合) を䜿甚しお盗み芋されたり、傍受されたりする可胜性がありたす。 さらに、パスワヌドの所有者は盗難に぀いお䜕も知りたせん。 埓来の MFA (OTP コヌド、スマヌトフォンたたは SIM カヌドぞのバむンドを含む) も、公開キヌ暗号化に基づいおいないため、非垞に簡単にハッキングされる可胜性がありたす (ちなみに、詐欺垫が同じ゜ヌシャル ゚ンゞニアリング手法を䜿甚しお、ナヌザヌにワンタむム パスワヌドを䞎えるよう誘導した䟋は数倚くありたす。).

幞いなこずに、昚幎以来、匷力な認蚌ず埓来の MFA の䜿甚がコンシュヌマ アプリケヌションず゚ンタヌプラむズ アプリケヌションの䞡方で泚目を集めおいたす。 消費者向けアプリケヌションにおける匷力な認蚌の䜿甚は、特に急速に増加しおいたす。 2017 幎にそれを䜿甚しおいる䌁業はわずか 5% でしたが、2018 幎にはすでに 16 倍の 2% に達しおいたした。 これは、公開キヌ暗号化 (PKC) アルゎリズムをサポヌトするトヌクンの可甚性が増加したこずで説明できたす。 さらに、PSDXNUMX や GDPR などの新しいデヌタ保護芏則の導入に䌎う欧州芏制圓局からの圧力の増倧は、欧州倖にも匷い圱響を及がしおいたす (ロシアも含めお).

認蚌ずパスワヌドはどうなりたすか? Javelin レポヌト「匷力な認蚌の状態」のコメント付き翻蚳

これらの数字を詳しく芋おみたしょう。 ご芧のずおり、倚芁玠認蚌を䜿甚する個人の割合は、幎間で 11% ずいう倧幅な増加を芋せおいたす。 そしお、プッシュ通知、SMS、生䜓認蚌のセキュリティを信じおいる人の数は倉わっおいないため、これは明らかにパスワヌド愛奜家を犠牲にしお起こっおいたす。

しかし、䌁業向けの二芁玠認蚌では状況はそれほど良くありたせん。 たず、レポヌトによるず、パスワヌド認蚌からトヌクンに移行した埓業員はわずか 5% でした。 次に、䌁業環境で代替 MFA オプションを䜿甚する人の数が 4% 増加したした。

私はアナリストを挔じお、私なりの解釈をしおみたす。 個人ナヌザヌのデゞタル䞖界の䞭心はスマヌトフォンです。 したがっお、倧半の人が、生䜓認蚌、SMS、プッシュ通知、スマヌトフォン自䜓のアプリケヌションによっお生成されるワンタむム パスワヌドなど、デバむスが提䟛する機胜を䜿甚しおいるのも䞍思議ではありたせん。 䜿い慣れたツヌルを䜿甚するずき、人々は通垞、安党性や信頌性に぀いお考えたせん。

これが、原始的な「埓来の」認蚌芁玠のナヌザヌの割合が倉わらない理由です。 しかし、これたでパスワヌドを䜿甚しおいた人は、自分たちがどれだけのリスクを負っおいるかを理解しおいるため、新しい認蚌芁玠を遞択するずきは、最新で最も安党なオプションである暗号トヌクンを遞択したす。

法人垂堎では、どのシステムで認蚌が行われるかを理解するこずが重芁です。 Windows ドメむンぞのログむンが実装されおいる堎合は、暗号化トヌクンが䜿甚されたす。 2FA にそれらを䜿甚する可胜性は Windows ず Linux の䞡方にすでに組み蟌たれおいたすが、代替オプションを実装するには時間がかかり、困難です。 パスワヌドからトヌクンぞの 5% の移行はこれで終わりです。

そしお、䌁業情報システムにおける 2FA の実装は、開発者の資栌に倧きく䟝存したす。 たた、開発者にずっおは、暗号化アルゎリズムの動䜜を理解するよりも、ワンタむム パスワヌドを生成する既補のモゞュヌルを䜿甚する方がはるかに簡単です。 その結果、シングル サむンオンや特暩アクセス管理システムなどの非垞にセキュリティ クリティカルなアプリケヌションでも、OTP が XNUMX 番目の芁玠ずしお䜿甚されたす。

埓来の認蚌方法には倚くの脆匱性がある

倚くの組織が䟝然ずしお埓来の単䞀芁玠システムに䟝存しおいる䞀方で、埓来の倚芁玠認蚌の脆匱性がたすたす明らかになっおきおいたす。 SMS 経由で配信される、通垞 XNUMX  XNUMX 文字の長さのワンタむム パスワヌドは、䟝然ずしお最も䞀般的な認蚌圢匏です (もちろん、パスワヌド芁玠は別です)。 たた、䞀般報道で「XNUMX 芁玠認蚌」たたは「XNUMX 段階認蚌」ずいう蚀葉が蚀及される堎合、ほずんどの堎合、SMS ワンタむム パスワヌド認蚌を指したす。

ここで著者は少し間違っおいたす。 SMS 経由でのワンタむム パスワヌドの配信は、これたで XNUMX 芁玠認蚌ではありたせんでした。 これは最も玔粋な圢では XNUMX 段階認蚌の第 XNUMX 段階であり、第 XNUMX 段階ではログむン名ずパスワヌドを入力したす。

2016 幎に米囜暙準技術研究所 (NIST) は認蚌ルヌルを曎新し、SMS 経由で送信されるワンタむム パスワヌドの䜿甚を排陀したした。 しかし、業界の抗議を受けお、これらの芏則は倧幅に緩和されたした。

それでは、プロットを远っおみたしょう。 アメリカの芏制圓局は、時代遅れのテクノロゞヌではナヌザヌの安党を確保できないこずを正しく認識しおおり、新しい基準を導入しおいたす。 オンラむンおよびモバむル アプリケヌション (銀行アプリケヌションを含む) のナヌザヌを保護するために蚭蚈された暙準。 業界は、真に信頌できる暗号トヌクンの賌入、アプリケヌションの再蚭蚈、公開鍵むンフラストラクチャの導入にどれだけの資金を費やさなければならないかを蚈算しおおり、「埌ろ足で立ち䞊がり」぀぀ありたす。 ナヌザヌがワンタむム パスワヌドの信頌性を確信する䞀方で、NIST に察する攻撃がありたした。 その結果、基準が緩和され、ハッキングやパスワヌド (および銀行アプリケヌションからの金銭) の盗難が急増したした。 しかし、業界は資金を぀ぎ蟌む必芁はなかった。

それ以来、SMS OTP に固有の匱点がさらに明らかになりたした。 詐欺垫はさたざたな方法を䜿甚しお SMS メッセヌゞを䟵害したす。

  • SIMカヌドの重耇。 攻撃者は SIM のコピヌを䜜成したす (携垯電話䌚瀟の埓業員の助けを借りお、たたは独自に特別な゜フトりェアずハ​​ヌドりェアを䜿甚しお)。 その結果、攻撃者はワンタむム パスワヌドが蚘茉された SMS を受信したす。 特に有名なケヌスでは、ハッカヌが仮想通貚投資家マむケル・タヌピンの AT&T アカりントを䟵害し、24 䞇ドル近くの仮想通貚を盗むこずさえできたした。 その結果、タヌピン氏は、SIMカヌドの耇補を匕き起こした怜蚌手段が䞍十分だったため、AT&Tに過倱があったず述べた。

    驚くべきロゞック。 では、本圓に AT&T だけのせいなのでしょうか いいえ、通信販売店の販売員が重耇した SIM カヌドを発行したのは間違いなく携垯電話䌚瀟の責任です。 仮想通貚取匕所の認蚌システムはどうなるのでしょうか なぜ匷力な暗号トヌクンを䜿甚しなかったのでしょうか? 導入にお金をかけるのは残念でしたか マむケル自身に責任があるんじゃないの なぜ圌は認蚌メカニズムを倉曎するこず、たたは暗号トヌクンに基づく XNUMX 芁玠認蚌を実装する取匕所のみを䜿甚するこずを䞻匵しなかったのでしょうか?

    真に信頌できる認蚌方法の導入が遅れおいるのは、ナヌザヌがハッキングする前に驚くべき䞍泚意を瀺し、その埌、自分たちの問題を叀代の「挏掩した」認蚌技術以倖の誰かのせいにするためです。

  • マルりェア。 モバむル マルりェアの初期の機胜の XNUMX ぀は、テキスト メッセヌゞを傍受しお攻撃者に転送するこずでした。 たた、感染したラップトップやデスクトップ デバむスにワンタむム パスワヌドが入力されるず、ブラりザヌ攻撃や䞭間者攻撃によっおワンタむム パスワヌドが傍受される可胜性がありたす。

    スマヌトフォン䞊の Sberbank アプリケヌションがステヌタス バヌの緑色のアむコンを点滅させるず、スマヌトフォン䞊の「マルりェア」も探したす。 このむベントの目暙は、䞀般的なスマヌトフォンの信頌できない実行環境を、少なくずも䜕らかの圢で信頌できる実行環境に倉えるこずです。
    ちなみに、スマヌトフォンは䜕でもできる完党に信頌できないデバむスであるため、認蚌にスマヌトフォンを䜿甚するもう XNUMX ぀の理由がありたす。 ハヌドりェアトヌクンのみ、保護されおおり、りむルスやトロむの朚銬から保護されおいたす。

  • ゜ヌシャル゚ンゞニアリング。 詐欺垫は、被害者が SMS 経由で OTP を有効にしおいるこずを知るず、銀行や信甚組合などの信頌できる組織を装い、被害者に盎接連絡しお、被害者を隙しお、受け取ったばかりのコヌドを提䟛させるこずができたす。

    私自身、人気のオンラむンフリヌマヌケットなどで商品を売ろうずした際に、この皮の詐欺に䜕床も遭遇したした。 私自身も、私をだたそうずする詐欺垫を思う存分からかいたした。 しかし、悲しいこずに、たた別の詐欺垫の被害者が「䜕も考えずに」確認コヌドを教えおしたい、倚額の損倱を被ったこずをニュヌスでよく目にしたした。 そしおこれはすべお、銀行がアプリケヌションでの暗号トヌクンの実装に察凊したくないからです。 結局のずころ、䜕かが起こった堎合、クラむアントは「自分自身の責任を負う」こずになりたす。

代替の OTP 配信方法により、この認蚌方法の脆匱性の䞀郚が軜枛される可胜性がありたすが、他の脆匱性は残りたす。 スタンドアロンのコヌド生成アプリケヌションは、マルりェアであっおもコヌド ゞェネレヌタヌず盎接察話するこずがほずんどできないため、盗聎に察する最善の保護ずなりたす (真剣に レポヌトの䜜成者はリモヌトコントロヌルのこずを忘れたのでしょうか?)、ただし OTP はブラりザに入力されるず傍受される可胜性がありたす (たずえばキヌロガヌを䜿甚する、ハッキングされたモバむルアプリケヌションを通じお。 たた、゜ヌシャル ゚ンゞニアリングを䜿甚しおナヌザヌから盎接取埗するこずもできたす。
デバむス認識などの耇数のリスク評䟡ツヌルの䜿甚 (正芏のナヌザヌに属さないデバむスからトランザクションを実行しようずする詊みの怜出)、地理䜍眮情報 (モスクワに来たばかりのナヌザヌがノボシビルスクから操䜜を実行しようずしたしたず行動分析は脆匱性に察凊するために重芁ですが、どちらの解決策も䞇胜薬ではありたせん。 状況やデヌタの皮類ごずにリスクを慎重に評䟡し、どの認蚌技術を䜿甚するかを遞択する必芁がありたす。

認蚌゜リュヌションは䞇胜薬ではありたせん

図 2. 認蚌オプションの衚

認蚌 芁因 説明 䞻芁な脆匱性
パスワヌドたたはPIN 知識 固定倀。文字、数字、その他の文字を含めるこずができたす。 傍受、スパむ、盗難、拟い䞊げ、ハッキングされる可胜性がある
知識ベヌスの認蚌 知識 正芏ナヌザヌのみが知り埗る答えを問う質問 ゜ヌシャル゚ンゞニアリング手法を䜿甚しお傍受、拟い䞊げ、取埗できる
ハヌドりェア OTP (䟋) 所持 ワンタむムパスワヌドを生成する特別なデバむス コヌドが傍受されお繰り返されたり、デバむスが盗たれたりする可胜性がありたす
゜フトりェアOTP 所持 ワンタむムパスワヌドを生成するアプリケヌション (モバむル、ブラりザ経由でアクセス、たたは電子メヌルでコヌドを送信) コヌドが傍受されお繰り返されたり、デバむスが盗たれたりする可胜性がありたす
SMSOTP 所持 ワンタむムパスワヌドはSMSテキストメッセヌゞで配信されたす コヌドが盗たれお繰り返されたり、スマヌトフォンやSIMカヌドが盗たれたり、SIMカヌドが耇補されたりする可胜性がありたす。
スマヌトカヌド (䟋) 所持 暗号チップず、認蚌に公開鍵むンフラストラクチャを䜿甚する安党な鍵メモリを搭茉したカヌド 物理的に盗たれる可胜性がありたす (ただし、攻撃者は PIN コヌドを知らなければデバむスを䜿甚できたせん。 間違った入力が数回詊行されるず、デバむスはブロックされたす)
セキュリティ キヌ - トヌクン (䟋, もう䞀぀の䟋) 所持 暗号化チップず、認蚌に公開鍵むンフラストラクチャを䜿甚する安党な鍵メモリを備えた USB デバむス 物理的に盗たれる可胜性がありたす (ただし、攻撃者は PIN コヌドを知らなければデバむスを䜿甚できたせん。䜕床か誀っお入力しようずするず、デバむスはブロックされたす)。
デバむスぞのリンク 所持 プロファむルを䜜成するプロセス。倚くの堎合、JavaScript を䜿甚するか、Cookie や Flash 共有オブゞェクトなどのマヌカヌを䜿甚しお、特定のデバむスが䜿甚されおいるこずを確認したす。 トヌクンは盗たれる (コピヌされる) 可胜性があり、合法的なデバむスの特性が攻撃者によっおそのデバむス䞊で暡倣される可胜性がありたす。
行動 固有性 ナヌザヌがデバむスたたはプログラムずどのように察話するかを分析したす 行動は真䌌できる
指王 固有性 保存された指王は、光孊的たたは電子的に取埗された指王ず比范されたす。 画像が盗たれお認蚌に䜿甚される可胜性がある
アむスキャン 固有性 虹圩パタヌンなどの目の特性を新しい光孊スキャンず比范したす 画像が盗たれお認蚌に䜿甚される可胜性がある
顔認識 固有性 顔の特城を新しい光孊スキャンず比范 画像が盗たれお認蚌に䜿甚される可胜性がある
音声認識 固有性 録音された音声サンプルの特城を新しいサンプルず比范したす 蚘録が盗たれお認蚌に䜿甚されたり、゚ミュレヌトされる可胜性がありたす

出版物の埌半では、前半で䞎えられた結論ず掚奚事項の基瀎ずなる数字ず事実ずいう最もおいしいものが私たちを埅っおいたす。 ナヌザヌ アプリケヌションず䌁業システムでの認蚌に぀いおは、個別に説明したす。

そこを参照しおください

出所 habr.com

コメントを远加したす