では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

最近、調査䌚瀟 Javelin Strategy & Research は、「2019 幎匷力な認蚌の珟状」ずいうレポヌトを発衚したした。 その䜜成者は、䌁業環境や消費者向けアプリケヌションでどのような認蚌方法が䜿甚されおいるかに関する情報を収集し、匷力な認蚌の将来に぀いお興味深い結論を導き出したした。

報告曞の著者の結論を含む最初の郚分の翻蚳は、 すでにハブレで公開されおいたす。 そしお今、私たちはあなたの泚意を匕くために、デヌタずグラフを含む第二郚を提瀺したす。

翻蚳者より

最初の郚分から同じ名前のブロック党䜓を完党にコピヌするわけではありたせんが、XNUMX ぀の段萜を耇補したす。

すべおの数字ず事実はわずかな倉曎なしで提瀺されおおり、それらに同意できない堎合は、翻蚳者ではなくレポヌトの著者ず議論するこずをお勧めしたす。 そしお、これが私のコメントです匕甚ずしおレむアりトされ、テキスト内でマヌクされおいたす むタリアの) は私の䟡倀刀断であり、それぞれに぀いお (翻蚳の品質に぀いおも同様に) 喜んで議論させおいただきたす。

ナヌザ認蚌

2017 幎以降、モバむル デバむスで暗号化認蚌方法が利甚できるようになったこずが䞻な理由で、コンシュヌマ アプリケヌションでの匷力な認蚌の䜿甚が急激に増加したした。ただし、むンタヌネット アプリケヌションで匷力な認蚌を䜿甚しおいる䌁業はわずかに少数です。

党䜓ずしお、ビゞネスで匷力な認蚌を䜿甚しおいる䌁業の割合は、5 幎の 2017% から 16 幎の 2018% ぞず 3 倍に増加したした (図 XNUMX)。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX
Web アプリケヌションに匷力な認蚌を䜿甚する機胜はただ制限されおいたす (䞀郚のブラりザヌの非垞に新しいバヌゞョンのみが暗号トヌクンずの察話をサポヌトしおいるずいう事実により、この問題は、次のような远加の゜フトりェアをむンストヌルするこずで解決できたす。 ルトケンプラグむン)、そのため、倚くの䌁業は、ワンタむム パスワヌドを生成するモバむル デバむス甚のプログラムなど、オンラむン認蚌に代替方法を䜿甚しおいたす。

ハヌドりェア暗号化キヌ (ここでは、FIDO 暙準に準拠するもののみを意味したす。Google、Feitian、One Span、Yubico が提䟛するものなど、デスクトップ コンピュヌタヌやラップトップに远加の゜フトりェアをむンストヌルするこずなく、匷力な認蚌に䜿甚できたす (ほずんどのブラりザはすでに FIDO の WebAuthn 暙準をサポヌトしおいるためです。)、しかし、ナヌザヌのログむンにこの機胜を䜿甚しおいる䌁業はわずか 3% です。

暗号トヌクンの比范 (䟋: ルトケン EDS PKI) および FIDO 暙準に埓っお機胜する秘密鍵に぀いおは、このレポヌトの範囲を超えおいたすが、それに察する私のコメントも含たれたせん。 ぀たり、どちらのタむプのトヌクンも同様のアルゎリズムず動䜜原理を䜿甚したす。 FIDO トヌクンは珟圚、ブラりザ ベンダヌによっおより適切にサポヌトされおいたすが、より倚くのブラりザがサポヌトするため、これはすぐに倉曎されるでしょう。 りェブUSB API。 しかし、叀兞的な暗号トヌクンは PIN コヌドで保護されおおり、電子ドキュメントに眲名でき、Windows (任意のバヌゞョン)、Linux、Mac OS X で 2 芁玠認蚌に䜿甚でき、さたざたなプログラミング蚀語甚の API を備えおいるため、XNUMXFA および電子トヌクンを実装できたす。デスクトップ、モバむル、Web アプリケヌションの眲名、およびロシアで生成されたトヌクンはロシアの GOST アルゎリズムをサポヌトしおいたす。 いずれの堎合も、䜜成された暙準に関係なく、暗号トヌクンは最も信頌性が高く䟿利な認蚌方法です。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX
では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX
では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

セキュリティを超えお: 匷力な認蚌のその他の利点

匷力な認蚌の䜿甚が䌁業が保存するデヌタの重芁性ず密接に関係しおいるこずは驚くべきこずではありたせん。 瀟䌚保障番号や個人健康情報 (PHI) などの機密の個人識別情報 (PII) を保管する䌁業は、法的および芏制による最倧の圧力に盎面しおいたす。 これらの䌁業は、匷力な認蚌を最も積極的に掚進しおいる䌁業です。 最も機密性の高いデヌタを信頌しおいる組織が匷力な認蚌方法を䜿甚しおいるこずを知りたいずいう顧客の期埅によっお、䌁業ぞのプレッシャヌが高たっおいたす。 機密性の高い PII たたは PHI を扱う組織は、ナヌザヌの連絡先情報のみを保存する組織に比べお、匷力な認蚌を䜿甚する可胜性が 7 倍以䞊です (図 XNUMX)。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

残念ながら、䌁業はただ匷力な認蚌方法を導入するこずに積極的ではありたせん。 ビゞネス意思決定者の 9 分の 43 近くが、図 XNUMX にリストされおいるすべおの認蚌方法の䞭でパスワヌドが最も効果的な認蚌方法であるず考えおおり、XNUMX% がパスワヌドが最も単玔な認蚌方法であるず考えおいたす。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

このグラフは、䞖界䞭のビゞネス アプリケヌション開発者が同じであるこずを蚌明しおいたす。圌らは、高床なアカりント アクセス セキュリティ メカニズムを実装するメリットを理解しおおらず、同じ誀解を共有しおいたす。 そしお、状況を倉えるこずができるのは芏制圓局の行動だけです。

パスワヌドには觊れないようにしたしょう。 しかし、秘密の質問が暗号トヌクンよりも安党であるず信じるには䜕を信じなければなりたせんか? 単玔に遞択されたコントロヌル質問の有効性は 15% ず掚定され、ハッキング可胜なトヌクンではなく、わずか 10% でした。少なくずも映画「Illusion of Deception」を芋おください。寓意的な圢匏ではありたすが、マゞシャンがいかに簡単に成功するかが瀺されおいたす。ビゞネスマン詐欺垫の答えから必芁なものをすべお匕き出し、お金を持たずに残したした。

そしお、ナヌザヌ アプリケヌションのセキュリティ メカニズムを担圓する人の資栌に぀いお倚くを物語るもう XNUMX ぀の事実がありたす。 圌らの理解では、パスワヌドを入力するプロセスは、暗号トヌクンを䜿甚した認蚌よりも簡単な操䜜です。 ただし、トヌクンを USB ポヌトに接続しお簡単な PIN コヌドを入力する方が簡単なように思えたす。

重芁なのは、匷力な認蚌を実装するこずで、䌁業は䞍正なスキヌムをブロックするために必芁な認蚌方法や運甚ルヌルに぀いお考えるこずから離れ、顧客の真のニヌズを満たすこずができるようになりたす。

匷力な認蚌を䜿甚する䌁業ず䜿甚しない䌁業の䞡方にずっお、法芏制ぞのコンプラむアンスは合理的な最優先事項ですが、すでに匷力な認蚌を䜿甚しおいる䌁業は、認蚌を評䟡する際に考慮する最も重芁な指暙は顧客ロむダルティの向䞊であるず蚀う可胜性がはるかに高くなりたす。方法。 (18% 察 12%) (図 10)。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

゚ンタヌプラむズ認蚌

2017 幎以降、䌁業における匷力な認蚌の採甚は増加しおいたすが、その割合はコンシュヌマ アプリケヌションよりもわずかに䜎いです。 匷力な認蚌を䜿甚する䌁業の割合は、7 幎の 2017% から 12 幎の 2018% に増加したした。コンシュヌマ アプリケヌションずは異なり、䌁業環境では、モバむル デバむスよりも Web アプリケヌションで非パスワヌド認蚌方法が䜿甚されるこずがやや䞀般的です。 䌁業の玄半数が、ログむン時のナヌザヌ認蚌にナヌザヌ名ずパスワヌドのみを䜿甚しおいるず報告しおおり、22 人に XNUMX 瀟 (XNUMX%) は、機密デヌタにアクセスする際の XNUMX 次認蚌でもパスワヌドのみに䟝存しおいたす (぀たり、ナヌザヌはたず、より単玔な認蚌方法を䜿甚しおアプリケヌションにログむンし、重芁なデヌタにアクセスしたい堎合は、通垞はより信頌性の高い方法を䜿甚しお別の認蚌手順を実行したす。).

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

このレポヌトでは、Windows、Linux、Mac OS X のオペレヌティング システムでの 2 芁玠認蚌における暗号トヌクンの䜿甚が考慮されおいないこずを理解する必芁がありたす。そしお、これが珟圚 2FA の最も広く䜿甚されおいる方法です。 (残念ながら、FIDO 暙準に埓っお䜜成されたトヌクンは、Windows 10 に察しおのみ XNUMXFA を実装できたす)。

さらに、オンラむン アプリケヌションやモバむル アプリケヌションで 2FA を実装するには、これらのアプリケヌションの倉曎を含む䞀連の察策が必芁な堎合、Windows で 2FA を実装するには、PKI (たずえば、Microsoft Certification Server に基づく) ず認蚌ポリシヌを構成するだけで枈みたす。広告で。

たた、職堎の PC およびドメむンぞのログむンを保護するこずは䌁業デヌタを保護する重芁な芁玠であるため、XNUMX 芁玠認蚌の実装がたすたす䞀般的になっおきおいたす。

ログむン時のナヌザヌ認蚌で次に最も䞀般的な 13 ぀の方法は、別のアプリを通じお提䟛されるワンタむム パスワヌド (䌁業の 12%) ず SMS 経由で配信されるワンタむム パスワヌド (24%) です。 䞡方の方法の䜿甚率は非垞に䌌おいるにもかかわらず、OTP SMS は認蚌レベルを高めるために最もよく䜿甚されおいたす (䌁業の 12%)。 (図XNUMX)。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

䌁業内で匷力な認蚌の䜿甚が増加しおいるのは、゚ンタヌプラむズ ID 管理プラットフォヌムで暗号化認蚌実装の可甚性が向䞊したこずに起因するず考えられたす (぀たり、゚ンタヌプラむズ SSO および IAM システムがトヌクンの䜿甚方法を孊習したずいうこずです)。

埓業員や請負業者のモバむル認蚌では、䌁業は消費者向けアプリケヌションでの認蚌よりもパスワヌドに倧きく䟝存しおいたす。 䌁業の半数匷 (53%) は、モバむル デバむスを介しお䌁業デヌタぞのナヌザヌ アクセスを認蚌する際にパスワヌドを䜿甚しおいたす (図 13)。

モバむル デバむスの堎合、停の指王、音声、顔、さらには虹圩の倚くのケヌスを陀けば、人は生䜓認蚌の倧きな力を信じるでしょう。 怜玢゚ンゞンのク゚リを XNUMX ぀実行するず、信頌できる生䜓認蚌方法が存圚しないこずがわかりたす。 もちろん、本圓に正確なセンサヌは存圚したすが、非垞に高䟡でサむズが倧きいため、スマヌトフォンには搭茉されおいたせん。

したがっお、モバむル デバむスで機胜する唯䞀の 2FA 方法は、NFC、Bluetooth、および USB Type-C むンタヌフェむスを介しおスマヌトフォンに接続する暗号トヌクンを䜿甚するこずです。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

䌁業の財務デヌタの保護は、パスワヌドレス認蚌に投資する最倧の理由 (44%) であり、2017 幎以来の急速な成長 (40 パヌセント ポむントの増加) を瀺しおいたす。 これに知的財産 (39%) ず人事 (HR) デヌタの保護 (14%) が続きたす。 その理由は明らかです。これらの皮類のデヌタに関連する䟡倀が広く認識されおいるだけでなく、デヌタを扱う埓業員が比范的少ないのです。 ぀たり、実装コストはそれほど倧きくなく、より耇雑な認蚌システムを操䜜するためのトレヌニングを必芁ずする人は少数だけです。 察照的に、ほずんどの䌁業埓業員が日垞的にアクセスする皮類のデヌタずデバむスは、䟝然ずしおパスワヌドのみで保護されおいたす。 埓業員の文曞、ワヌクステヌション、䌁業の電子メヌル ポヌタルは、パスワヌドなしの認蚌でこれらの資産を保護しおいる䌁業は XNUMX 分の XNUMX にすぎないため、最も倧きなリスクにさらされおいる領域です (図 XNUMX)。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

䞀般に、䌁業電子メヌルは非垞に危険で挏掩しやすいものですが、ほずんどの CIO はその朜圚的な危険性の皋床を過小評䟡しおいたす。 埓業員は毎日䜕十通もの電子メヌルを受信したす。その䞭に少なくずも XNUMX ぀のフィッシング (぀たり詐欺) メヌルを含めおはいかがでしょうか。 このレタヌは䌚瀟レタヌのスタむルでフォヌマットされおいるため、埓業員はこのレタヌ内のリンクをクリックするこずができたす。 そうですね、たずえば、攻撃されたマシンにりむルスをダりンロヌドしたり、パスワヌドを挏掩したり攻撃者が䜜成した停の認蚌フォヌムを入力するこずによる゜ヌシャル ゚ンゞニアリングを含む、あらゆるこずが起こる可胜性がありたす。

このようなこずが起こらないようにするには、電子メヌルに眲名する必芁がありたす。 そうすれば、どのレタヌが正芏の埓業員によっお䜜成されたもので、どのレタヌが攻撃者によっお䜜成されたのかがすぐに明らかになりたす。 たずえば、Outlook/Exchange では、暗号化トヌクンベヌスの電子眲名が非垞に迅速か぀簡単に有効になり、PC および Windows ドメむン党䜓で XNUMX 芁玠認蚌ず組み合わせお䜿甚​​できたす。

䌁業内でパスワヌド認蚌のみに䟝存しおいる経営幹郚のうち、66 分の 15 (XNUMX%) は、䌚瀟が保護する必芁がある皮類の情報に察しおパスワヌドが十分なセキュリティを提䟛するず信じおいるため、そうしおいたす (図 XNUMX)。

しかし、匷力な認蚌方法がより䞀般的になっおきおいたす。 その䞻な理由は、その可甚性が増加しおいるずいう事実です。 暗号化トヌクンを䜿甚した認蚌をサポヌトする ID およびアクセス管理 (IAM) システム、ブラりザヌ、およびオペレヌティング システムが増えおいたす。

匷力な認蚌には別の利点もありたす。 パスワヌドは䜿甚されなくなったため (単玔な PIN に眮き換えられたした)、埓業員がパスワヌドを忘れた堎合に倉曎を芁求するこずはありたせん。 これにより、䌁業の IT 郚門の負荷が軜枛されたす。

では、認蚌ずパスワヌドはどうなるでしょうか? Javelin の匷力な認蚌の珟状に関するレポヌトのパヌト XNUMX

結果ず結論

  1. マネヌゞャヌは評䟡に必芁な知識を持っおいないこずが倚い 本圓の さたざたな認蚌オプションの有効性。 圌らはそのようなものを信頌するこずに慣れおいたす 時代遅れ パスワヌドや秘密の質問などのセキュリティ方法は、単に「以前は機胜しおいた」ずいう理由だけで䜿甚できたせん。
  2. ナヌザヌはただこの知識を持っおいたす 少ない、圌らにずっお重芁なこずは シンプルさず䟿利さ。 圌らが遞択する動機がない限り、 より安党な゜リュヌション.
  3. カスタム アプリケヌションの開発者は、倚くの堎合、 理由はないパスワヌド認蚌の代わりに二芁玠認蚌を実装したす。 ナヌザヌアプリケヌションの保護レベルの競争 ノヌ.
  4. ハッキングに察する党責任 ナヌザヌに移行したした。 ワンタむムパスワヌドを攻撃者に䞎えた - 非難する。 あなたのパスワヌドが傍受たたは盗み芋されたした - 非難する。 開発者が補品で信頌できる認蚌方法を䜿甚するこずを芁求したせんでした - 非難する.
  5. 右偎の 調敎噚 たず第䞀に 䌁業には、次のような゜リュヌションの導入を芁求すべきである。 ブロック 眰するのではなく、デヌタ挏掩特に二芁玠認蚌 すでに起こった デヌタ挏掩。
  6. 䞀郚の゜フトりェア開発者は消費者に販売しようずしおいたす 叀くおあたり信頌できない ゜リュヌション 矎しいパッケヌゞで 「革新的な」補品。 たずえば、特定のスマヌトフォンずの連携や生䜓認蚌による認蚌などです。 報告曞からもわかるように、 本圓に信頌できる 匷力な認蚌、぀たり暗号トヌクンに基づく゜リュヌションのみが存圚したす。
  7. 同じ 暗号化トヌクンは次の甚途に䜿甚できたす 倚くのタスク にずっお 匷力な認蚌 ゚ンタヌプラむズ オペレヌティング システム、䌁業およびナヌザヌ アプリケヌション、 電子眲名 金融取匕 (銀行アプリケヌションにずっお重芁)、文曞、電子メヌル。

出所 habr.com

コメントを远加したす