{"id":33885,"date":"2019-10-31T21:55:12","date_gmt":"2019-10-31T18:55:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\/"},"modified":"2019-10-31T21:55:12","modified_gmt":"2019-10-31T18:55:12","slug":"tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","title":{"rendered":"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin \"Stan silnego uwierzytelniania\"","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/fec8eb0cd69ddb065bb370c08b65fab8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNiedawno firma badawcza \u201eJavelin Strategy &amp; Research\u201d opublikowa\u0142a raport \u201eStan silnej autoryzacji 2019\u201d. Jego tw\u00f3rcy zebrali informacje na temat tego, jakie metody autoryzacji s\u0105 stosowane w \u015brodowisku korporacyjnym oraz w aplikacjach u\u017cytkownik\u00f3w, a tak\u017ce dokonali ciekawych obserwacji dotycz\u0105cych przysz\u0142o\u015bci silnej autoryzacji.<\/p>\n<p>T\u0142umaczenie pierwszej cz\u0119\u015bci z wnioskami autor\u00f3w raportu, my <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">ju\u017c opublikowali\u015bmy na Habra<\/a><\/noindex>. A teraz przedstawiamy Pa\u0144stwu drug\u0105 cz\u0119\u015b\u0107 \u2014 z danymi i wykresami.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Od t\u0142umacza<\/b><\/p>\n<blockquote><p>Nie b\u0119d\u0119 w pe\u0142ni kopiowa\u0107 ca\u0142ego jednego bloku z pierwszej cz\u0119\u015bci, ale jeden akapit jednak powt\u00f3rz\u0119.<\/p>\n<p>Wszystkie liczby i fakty zosta\u0142y podane bez najmniejszych zmian, i je\u015bli si\u0119 z nimi nie zgadzasz, to lepiej nie dyskutowa\u0107 z t\u0142umaczem, a z autorami raportu. A oto moje komentarze (opublikowane jako cytaty, a w tek\u015bcie oznaczone <i>kursyw\u0105<\/i>) s\u0105 moj\u0105 ocen\u0105 i ch\u0119tnie o ka\u017cdym z nich podyskutuj\u0119 (jak i na temat jako\u015bci t\u0142umaczenia). <\/p><\/blockquote>\n<p><\/p>\n<h2>Autoryzacja u\u017cytkownik\u00f3w<\/h2>\n<p>\nOd 2017 roku stosowanie silnej autoryzacji w aplikacjach u\u017cytkownik\u00f3w znacznie wzros\u0142o, g\u0142\u00f3wnie dzi\u0119ki dost\u0119pno\u015bci metod autoryzacji opartych na kryptografii na urz\u0105dzeniach mobilnych, chocia\u017c nieco mniejszy odsetek firm stosuje siln\u0105 autoryzacj\u0119 dla aplikacji internetowych.<\/p>\n<p>Og\u00f3lnie rzecz bior\u0105c, odsetek firm korzystaj\u0105cych z silnej autoryzacji w swoim biznesie zwi\u0119kszy\u0142 si\u0119 trzykrotnie z 5% w 2017 do 16% w 2018 roku (rysunek 3).<\/p>\n<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/e4ac6c30844041b2278e6d55b2d8255e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nMo\u017cliwo\u015bci korzystania z silnej autoryzacji dla aplikacji webowych s\u0105 wci\u0105\u017c ograniczone (<i>poniewa\u017c tylko zupe\u0142nie nowe wersje niekt\u00f3rych przegl\u0105darek obs\u0142uguj\u0105 interakcj\u0119 z tokenami kryptograficznymi, jednak ten problem mo\u017cna rozwi\u0105za\u0107 poprzez zainstalowanie dodatkowego oprogramowania, takiego jak <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-plugin\/\">Routoken Plugin<\/a><\/noindex><\/i>), dlatego wiele firm stosuje alternatywne metody autoryzacji online, takie jak aplikacje mobilne generuj\u0105ce jednorazowe has\u0142a.<\/p>\n<p>Sprz\u0119towe klucze kryptograficzne (<i>tu maj\u0105 na my\u015bli tylko spe\u0142niaj\u0105ce standardy FIDO<\/i>), takie jak oferowane przez Google, Feitian, One Span i Yubico, mog\u0105 by\u0107 u\u017cywane do silnej autoryzacji bez konieczno\u015bci instalowania dodatkowego oprogramowania na komputerach stacjonarnych i laptopach (<i>poniewa\u017c wi\u0119kszo\u015b\u0107 przegl\u0105darek ju\u017c obs\u0142uguje standard WebAuthn od FIDO.<\/i>), ale tylko 3% firm korzysta z tej mo\u017cliwo\u015bci do logowania swoich u\u017cytkownik\u00f3w.<\/p>\n<blockquote><p>Por\u00f3wnanie token\u00f3w kryptograficznych (takich jak <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">Routoken ECP PKI<\/a><\/noindex>) oraz kluczy sekret\u00f3w dzia\u0142aj\u0105cych zgodnie z standardami FIDO wykracza nie tylko poza ten raport, ale r\u00f3wnie\u017c moje komentarze do niego. Kr\u00f3tko m\u00f3wi\u0105c, oba typy token\u00f3w u\u017cywaj\u0105 podobnych algorytm\u00f3w i zasad dzia\u0142ania. Tokeny FIDO s\u0105 obecnie lepiej wspierane przez producent\u00f3w przegl\u0105darek, aczkolwiek sytuacja wkr\u00f3tce si\u0119 zmieni w miar\u0119, jak coraz wi\u0119cej przegl\u0105darek zacznie wspiera\u0107 <noindex><a rel=\"nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/USB\">Web USB API<\/a><\/noindex>. Z drugiej strony klasyczne tokeny kryptograficzne s\u0105 chronione kodem PIN, mog\u0105 podpisywa\u0107 dokumenty elektroniczne i by\u0107 u\u017cywane do uwierzytelniania dwuetapowego w systemach Windows (dowolna wersja), Linux i Mac OS X, maj\u0105 interfejs API dla r\u00f3\u017cnych j\u0119zyk\u00f3w programowania, co pozwala na wdro\u017cenie 2FA i ECP w aplikacjach desktopowych, mobilnych i webowych, a tokeny produkowane w Rosji wspieraj\u0105 rosyjskie algorytmy GOST. Tak czy inaczej, token kryptograficzny, niezale\u017cnie od tego, wed\u0142ug jakiego standardu zosta\u0142 stworzony, jest najbardziej niezawodn\u0105 i wygodn\u0105 metod\u0105 uwierzytelniania.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/a7d3552a472ebf65b76a54a2c4b25ab3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/f225e7b01e52c8a107b11a4499359fdd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/097b47dd24a8b3d9c4f60eb461147e52.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h3>Opr\u00f3cz bezpiecze\u0144stwa: inne zalety \u015bcis\u0142ego uwierzytelniania<\/h3>\n<p>\nNie jest zaskoczeniem, \u017ce stosowanie \u015bcis\u0142ego uwierzytelniania jest \u015bci\u015ble zwi\u0105zane z wag\u0105 danych przechowywanych przez firm\u0119. Najwi\u0119ksze prawne i regulacyjne naciski odczuwaj\u0105 firmy, kt\u00f3re przechowuj\u0105 poufne dane osobowe (Personally Identifiable Information \u2013 PII), takie jak numery ubezpieczenia spo\u0142ecznego czy osobiste informacje medyczne (Personal Health Information \u2013 PHI). To w\u0142a\u015bnie takie firmy s\u0105 najbardziej agresywnymi zwolennikami \u015bcis\u0142ego uwierzytelniania. Nacisk na biznes zwi\u0119ksza si\u0119 w miar\u0119 rosn\u0105cych oczekiwa\u0144 klient\u00f3w, kt\u00f3rzy chc\u0105 wiedzie\u0107, \u017ce organizacje, kt\u00f3rym powierzaj\u0105 swoje najbardziej poufne dane, stosuj\u0105 niezawodne metody uwierzytelniania. Organizacje przetwarzaj\u0105ce wra\u017cliwe PII lub PHI stosuj\u0105 \u015bcis\u0142e uwierzytelnianie ponad dwa razy cz\u0119\u015bciej ni\u017c organizacje, kt\u00f3re przechowuj\u0105 jedynie dane kontaktowe u\u017cytkownik\u00f3w (rysunek 7).<\/p>\n<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/8f80bbbb670c7d1c1dcf0de5ae5a9a98.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNiestety, firmy wci\u0105\u017c nie chc\u0105 wdra\u017ca\u0107 solidnych metod uwierzytelniania. Prawie jedna trzecia decydent\u00f3w w biznesie uwa\u017ca has\u0142a za najskuteczniejsz\u0105 z metod uwierzytelniania spo\u015br\u00f3d wszystkich wymienionych na rysunku 9, a 43% uznaje je za najprostszy spos\u00f3b uwierzytelniania.<\/p>\n<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/926ac3e30ae04334acdbc4f6c0a0b2bb.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<blockquote><p>Ten wykres udowadnia nam, \u017ce programi\u015bci aplikacji biznesowych na ca\u0142ym \u015bwiecie s\u0105 tacy sami... Nie widz\u0105 zysku z wdra\u017cania zaawansowanych mechanizm\u00f3w ochrony dost\u0119pu do kont i podzielaj\u0105 te same b\u0142\u0119dne przekonania. Tylko dzia\u0142ania regulator\u00f3w mog\u0105 zmieni\u0107 sytuacj\u0119. <\/p>\n<p>Nie dotykajmy hase\u0142. Ale w co nale\u017cy wierzy\u0107, aby uwa\u017ca\u0107 pytania kontrolne za bezpieczniejsze ni\u017c kryptograficzne tokeny? Skuteczno\u015b\u0107 pyta\u0144 kontrolnych, kt\u00f3re mo\u017cna \u0142atwo zgadn\u0105\u0107, oceniono na 15%, a token\u00f3w, kt\u00f3re nie s\u0105 \u0142amane \u2013 na zaledwie 10. Przynajmniej mogli by obejrze\u0107 film 'Iluzja oszustwa', w kt\u00f3rym cho\u0107 i w alegorycznej formie, ukazuje jak \u0142atwo iluzjoni\u015bci wyci\u0105gn\u0119li od biznesmena-oszusta wszystkie potrzebne odpowiedzi i zostawili go bez pieni\u0119dzy.<\/p>\n<p>I jeszcze jeden fakt, kt\u00f3ry wiele m\u00f3wi o kwalifikacji tych, kt\u00f3rzy odpowiadaj\u0105 za mechanizmy bezpiecze\u0144stwa w aplikacjach u\u017cytkowych. W ich zrozumieniu wprowadzanie has\u0142a jest prostsz\u0105 operacj\u0105 ni\u017c uwierzytelnianie za pomoc\u0105 tokena kryptograficznego. Cho\u0107 wydawa\u0142oby si\u0119, \u017ce co mo\u017ce by\u0107 prostszego ni\u017c pod\u0142\u0105czenie tokena do portu USB i wpisanie prostego kodu PIN. <\/p><\/blockquote>\n<p>\nWarto zauwa\u017cy\u0107, \u017ce wprowadzenie surowego uwierzytelniania pozwala przedsi\u0119biorstwom przesta\u0107 my\u015ble\u0107 o metodach uwierzytelniania i zasadach dzia\u0142ania, niezb\u0119dnych do zablokowania oszuka\u0144czych schemat\u00f3w, odpowiadaj\u0105c na rzeczywiste potrzeby swoich klient\u00f3w.<\/p>\n<p>Podczas gdy przestrzeganie regulacji jest ca\u0142kowicie rozs\u0105dnym priorytetem zar\u00f3wno dla firm stosuj\u0105cych surowe uwierzytelnianie, jak i tych, kt\u00f3re tego nie robi\u0105, firmy, kt\u00f3re ju\u017c stosuj\u0105 surowe uwierzytelnianie, z du\u017co wi\u0119kszym prawdopodobie\u0144stwem powiedz\u0105, \u017ce zwi\u0119kszenie lojalno\u015bci klient\u00f3w jest najwa\u017cniejszym wska\u017anikiem, kt\u00f3ry bior\u0105 pod uwag\u0119 przy ocenie metody uwierzytelniania. (18% wobec 12%) (rysunek 10).<\/p>\n<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/a496437b972c53bff44090f1866167a8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Uwierzytelnianie korporacyjne<\/h2>\n<p>\nOd 2017 roku wdra\u017canie silnej autoryzacji w przedsi\u0119biorstwach ro\u015bnie, cho\u0107 nieco skromniej ni\u017c w przypadku aplikacji konsumenckich. Udzia\u0142 przedsi\u0119biorstw stosuj\u0105cych siln\u0105 autoryzacj\u0119 wzr\u00f3s\u0142 z 7% w 2017 do 12% w 2018. W przeciwie\u0144stwie do aplikacji u\u017cytkownik\u00f3w, w \u015brodowisku korporacyjnym stosowanie metod autoryzacji bezhas\u0142owej jest nieco bardziej rozpowszechnione w aplikacjach internetowych ni\u017c na urz\u0105dzeniach mobilnych. Oko\u0142o po\u0142owy przedsi\u0119biorstw informuje o korzystaniu wy\u0142\u0105cznie z nazw u\u017cytkownik\u00f3w i hase\u0142 do autoryzacji swoich u\u017cytkownik\u00f3w przy logowaniu si\u0119 do systemu, przy czym co pi\u0105ty (22%) polega wy\u0142\u0105cznie na has\u0142ach do wt\u00f3rnej autoryzacji przy dost\u0119pie do szczeg\u00f3lnie wa\u017cnych danych (<i>czyli u\u017cytkownik najpierw loguje si\u0119 do aplikacji, u\u017cywaj\u0105c prostszego spos\u00f3b autoryzacji, a je\u015bli chce uzyska\u0107 dost\u0119p do krytycznych danych, przeprowadzi kolejn\u0105 procedur\u0119 autoryzacji, tym razem zazwyczaj korzystaj\u0105c z bardziej niezawodnej metody<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/20f93b9f28588e3857d656af82a695db.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Nale\u017cy zrozumie\u0107, \u017ce w raporcie nie uwzgl\u0119dniono wykorzystania token\u00f3w kryptograficznych do dwuetapowej autoryzacji w systemach operacyjnych Windows, Linux i Mac OS X. A to jest obecnie najcz\u0119stsze zastosowanie 2FA. (Niestety, ale tokeny stworzone wed\u0142ug standard\u00f3w FIDO potrafi\u0105 realizowa\u0107 2FA tylko dla Windows 10).<\/p>\n<p>Ponadto, je\u015bli wdro\u017cenie 2FA w aplikacjach internetowych i mobilnych wymaga kompleksu dzia\u0142a\u0144, obejmuj\u0105cego rozw\u00f3j tych aplikacji, to w przypadku wdra\u017cania 2FA w Windows wystarczy tylko skonfigurowa\u0107 PKI (na przyk\u0142ad na bazie Microsoft Certification Server) oraz polityki autoryzacji w AD. <\/p>\n<p>A poniewa\u017c ochrona dost\u0119pu do s\u0142u\u017cbowego komputera PC i domeny jest istotnym elementem ochrony danych korporacyjnych, wdro\u017ce\u0144 dwuetapowej autoryzacji przybywa.<\/p><\/blockquote>\n<p>\nDwa kolejne najcz\u0119\u015bciej stosowane metody autoryzacji u\u017cytkownik\u00f3w przy logowaniu si\u0119 do systemu to jednorazowe has\u0142a, dostarczane za pomoc\u0105 oddzielnej aplikacji (13% przedsi\u0119biorstw), oraz jednorazowe has\u0142a, przesy\u0142ane za pomoc\u0105 SMS (12%). Mimo \u017ce procent u\u017cycia obu metod jest do\u015b\u0107 zbli\u017cony, to OTP SMS najcz\u0119\u015bciej stosuje si\u0119 do podwy\u017cszenia poziomu autoryzacji (w 24% firm). (Rysunek 12).<\/p>\n<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/486e73591147365d20b0b57ae3fa4ab6.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWzrost stosowania \u015bcis\u0142ej autoryzacji w przedsi\u0119biorstwie mo\u017cna prawdopodobnie wyja\u015bni\u0107 zwi\u0119kszon\u0105 dost\u0119pno\u015bci\u0105 realizacji kryptograficznych metod autoryzacji na platformach zarz\u0105dzania to\u017csamo\u015bci\u0105 w przedsi\u0119biorstwie (m\u00f3wi\u0105c prosto \u2013 korporacyjne systemy SSO i IAM nauczy\u0142y si\u0119 wykorzystywa\u0107 tokeny). <\/p>\n<p>W przypadku mobilnej autoryzacji pracownik\u00f3w i wykonawc\u00f3w, przedsi\u0119biorstwa w wi\u0119kszym stopniu polegaj\u0105 na has\u0142ach ni\u017c w przypadku autoryzacji w aplikacjach konsumenckich. Nieco ponad po\u0142owa (53%) przedsi\u0119biorstw stosuje has\u0142a do autoryzacji dost\u0119pu u\u017cytkownik\u00f3w do danych firmy za po\u015brednictwem urz\u0105dze\u0144 mobilnych (rysunek 13).<\/p>\n<blockquote><p>W przypadku urz\u0105dze\u0144 mobilnych mo\u017cna by uwierzy\u0107 w niezwyk\u0142\u0105 moc biometrii, gdyby nie liczne przypadki fa\u0142szerstw odcisk\u00f3w palc\u00f3w, g\u0142os\u00f3w, twarzy a nawet t\u0119cz\u00f3wek. Jedno wyszukiwanie w silniku wyszukiwarki poka\u017ce, \u017ce nie ma niezawodnego sposobu na biometryczn\u0105 autoryzacj\u0119. Oczywi\u015bcie istniej\u0105 naprawd\u0119 precyzyjne czujniki, ale s\u0105 bardzo drogie i maj\u0105 du\u017c\u0105 wielko\u015b\u0107 \u2013 wi\u0119c nie s\u0105 instalowane w smartfonach.<\/p>\n<p>Dlatego jedyn\u0105 dzia\u0142aj\u0105c\u0105 metod\u0105 2FA w urz\u0105dzeniach mobilnych jest wykorzystanie kryptograficznych token\u00f3w, kt\u00f3re \u0142\u0105cz\u0105 si\u0119 ze smartfonem za pomoc\u0105 interfejs\u00f3w NFC, Bluetooth i USB Type-C.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/2fc3d5777f7622cd7e3c56c97715ceca.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOchrona danych finansowych firmy jest g\u0142\u00f3wnym powodem inwestycji w autoryzacj\u0119 bezhas\u0142ow\u0105 (44%), z najszybszym wzrostem od 2017 roku (wzrost o osiem punkt\u00f3w procentowych). Kolejnym wa\u017cnym czynnikiem jest ochrona w\u0142asno\u015bci intelektualnej (40%) oraz danych kadrowych (HR) (39%). I nie ma si\u0119 co dziwi\u0107 \u2013 warto\u015b\u0107 zwi\u0105zana z tymi typami danych jest powszechnie uznawana, a pracuje z nimi stosunkowo niewiele os\u00f3b. Oznacza to, \u017ce koszty wdro\u017ce\u0144 nie s\u0105 tak wysokie, a wyszkolenie niewielkiej liczby os\u00f3b do obs\u0142ugi bardziej skomplikowanego systemu autoryzacji jest stosunkowo proste. W przeciwie\u0144stwie do tego, typy danych i urz\u0105dzenia, z kt\u00f3rymi zazwyczaj obcuje wi\u0119kszo\u015b\u0107 pracownik\u00f3w przedsi\u0119biorstwa, wci\u0105\u017c s\u0105 chronione wy\u0142\u0105cznie has\u0142ami. Dokumenty pracownik\u00f3w, stacje robocze i korporacyjne portale pocztowe s\u0105 obszarami najwi\u0119kszego ryzyka, poniewa\u017c tylko jedna czwarta przedsi\u0119biorstw zabezpiecza te zasoby za pomoc\u0105 autoryzacji bezhas\u0142owej (Rysunek 14).<\/p>\n<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/94cac53239473da25002331f086d7582.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>W zasadzie korporacyjny e-mail to do\u015b\u0107 niebezpieczny i \"dziurawy\" system, a stopie\u0144 jego potencjalnego niebezpiecze\u0144stwa jest niedoceniany przez wi\u0119kszo\u015b\u0107 dyrektor\u00f3w IT. Codziennie pracownicy otrzymuj\u0105 dziesi\u0105tki wiadomo\u015bci, wi\u0119c czemu w\u015br\u00f3d nich nie mia\u0142by si\u0119 trafi\u0107 przynajmniej jeden phishingowy (czyli oszuka\u0144czy). Ta wiadomo\u015b\u0107 b\u0119dzie sformatowana w stylu korespondencji firmowej, wi\u0119c pracownik bez obaw kliknie w link w tej wiadomo\u015bci. A potem mo\u017ce si\u0119 zdarzy\u0107 wszystko, na przyk\u0142ad zainstalowanie wirusa na zaatakowanej maszynie lub kradzie\u017c hase\u0142 (w tym metod\u0105 socjotechniki, poprzez wprowadzenie danych do stworzonego przez sprawc\u0119 fa\u0142szywego formularza autoryzacji).<\/p>\n<p>Aby takie sytuacje si\u0119 nie zdarza\u0142y, e-maile powinny mie\u0107 podpisy. Wtedy od razu b\u0119dzie wiadomo, kt\u00f3ra wiadomo\u015b\u0107 zosta\u0142a stworzona przez legalnego pracownika, a kt\u00f3ra przez sprawc\u0119. W Outlook \/ Exchange, na przyk\u0142ad, elektroniczny podpis oparty na tokenach kryptograficznych jest w\u0142\u0105czany do\u015b\u0107 szybko i prosto oraz mo\u017ce by\u0107 u\u017cywany wsp\u00f3lnie z uwierzytelnianiem dwusk\u0142adnikowym w systemach Windows i domenie.<\/p><\/blockquote>\n<p>\nW\u015br\u00f3d tych mened\u017cer\u00f3w, kt\u00f3rzy polegaj\u0105 wy\u0142\u0105cznie na uwierzytelnianiu za pomoc\u0105 has\u0142a w firmie, dwie trzecie (66%) robi to, poniewa\u017c uwa\u017ca, \u017ce has\u0142a zapewniaj\u0105 wystarczaj\u0105ce bezpiecze\u0144stwo dla tego typu informacji, kt\u00f3re ich firma musi chroni\u0107 (rysunek 15).<\/p>\n<p>Jednak metody \u015bcis\u0142ego uwierzytelniania staj\u0105 si\u0119 coraz bardziej powszechne. W du\u017cej mierze dzi\u0119ki temu, \u017ce zwi\u0119ksza si\u0119 ich dost\u0119pno\u015b\u0107. Coraz wi\u0119cej system\u00f3w zarz\u0105dzania to\u017csamo\u015bci\u0105 i dost\u0119pem (IAM), przegl\u0105darek oraz system\u00f3w operacyjnych obs\u0142uguje uwierzytelnianie za pomoc\u0105 token\u00f3w kryptograficznych. <\/p>\n<p>Strict authentication ma r\u00f3wnie\u017c jedn\u0105 dodatkow\u0105 zalet\u0119. Poniewa\u017c has\u0142o nie jest ju\u017c u\u017cywane (zosta\u0142o zast\u0105pione prostym kodem PIN), nie ma tak\u017ce pr\u00f3\u015bb od pracownik\u00f3w o zmian\u0119 zapomnianego has\u0142a. Co z kolei zmniejsza obci\u0105\u017cenie dzia\u0142u IT firmy.<\/p>\n<p><img decoding=\"async\" alt=\"Co wi\u0119c stanie si\u0119 z uwierzytelnianiem i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin &quot;Stan silnego uwierzytelniania&quot;\" src=\"\/wp-content\/uploads\/2019\/05\/761781ab78ce90cefdcce36cbf5622a3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote>\n<h4>Podsumowanie i wnioski<\/h4>\n<p><\/p>\n<ol>\n<li>Mened\u017cerowie zazwyczaj nie maj\u0105 niezb\u0119dnej wiedzy, aby oceni\u0107 <b>rzeczywist\u0105 <\/b>skuteczno\u015b\u0107 r\u00f3\u017cnych opcji uwierzytelniania. Przyzwyczaili si\u0119 ufa\u0107 takim <b>przestarza\u0142ym <\/b>metodom ochrony jak has\u0142a i pytania zabezpieczaj\u0105ce po prostu dlatego, \u017ce \"kiedy\u015b to dzia\u0142a\u0142o\". <\/li>\n<li>U\u017cytkownicy maj\u0105 jeszcze mniej takich wiedzy<b> w mniejszym stopniu<\/b>, dla nich najwa\u017cniejsze \u2013 <b>prostota i wygoda<\/b>. Na razie nie maj\u0105 \u017cadnych motyw\u00f3w, aby wybiera\u0107 <b>bardziej zabezpieczone rozwi\u0105zania<\/b>.<\/li>\n<li>Programi\u015bci aplikacji u\u017cytkowych cz\u0119sto <b>nie maj\u0105 powod\u00f3w<\/b>, aby wdra\u017ca\u0107 dwuetapow\u0105 autoryzacj\u0119 zamiast has\u0142a. Konkurencja w zakresie poziomu ochrony w aplikacjach u\u017cytkowych <b>nie istnieje<\/b>.<\/li>\n<li>Ca\u0142a odpowiedzialno\u015b\u0107 za w\u0142amanie<b> spoczywa na u\u017cytkowniku<\/b>. Nazywasz jednorazowe has\u0142o przest\u0119pcy \u2013 <b>winny<\/b>. Twoje has\u0142o zosta\u0142o przechwycone lub podpatrzone \u2013 <b>winny<\/b>. Nie za\u017c\u0105da\u0142e\u015b od programisty stosowania w produkcie solidnych metod autoryzacji \u2013 <b>winny<\/b>.<\/li>\n<li><b>Odpowiedni <\/b>regulator <b>powinien przede wszystkim<\/b> wymaga\u0107 od firm wprowadzenia rozwi\u0105za\u0144, kt\u00f3re <b>blokuj\u0105 <\/b>wycieki danych (w szczeg\u00f3lno\u015bci dwuetapowa autoryzacja), a nie kara\u0107 za <b>ju\u017c zaistnia\u0142e<\/b> wycieki danych.<\/li>\n<li>Niekt\u00f3rzy programi\u015bci oprogramowania pr\u00f3buj\u0105 sprzeda\u0107 konsumentom <b>stare i niezbyt niezawodne<\/b> rozwi\u0105zania <b>w pi\u0119knym opakowaniu<\/b> \u00abinnowacyjnego\u00bb produktu. Na przyk\u0142ad, autoryzacja poprzez powi\u0105zanie z konkretnym smartfonem lub wykorzystanie biometrii. Jak wida\u0107 z raportu, prawdziwie niezawodne <b>mo\u017ce by\u0107 tylko rozwi\u0105zanie oparte na rygorystycznej autoryzacji, czyli tokenach kryptograficznych.<\/b> Ten sam<\/li>\n<li><b>token kryptograficzny mo\u017cna wykorzysta\u0107 do<\/b> szeregu zada\u0144 <b>: do<\/b>rygorystycznej autoryzacji <b>w systemie operacyjnym przedsi\u0119biorstwa, w aplikacji korporacyjnej i u\u017cytkowej, do<\/b> podpisu elektronicznego <b>transakcji finansowych (wa\u017cne dla aplikacji bankowych), dokument\u00f3w i poczty elektronicznej.<\/b> transakcji finansowych (wa\u017cne dla aplikacji bankowych), dokument\u00f3w i poczty elektronicznej.<\/li>\n<\/ol>\n<\/blockquote>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/452146\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0434\u0430\u0432\u043d\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb. \u0415\u0433\u043e \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u0438 \u0441\u043e\u0431\u0440\u0430\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e \u0442\u043e\u043c \u043a\u0430\u043a\u0438\u0435 \u0441\u043f\u043e\u0441\u043e\u0431\u044b \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0432 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0440\u0435\u0434\u0435 \u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0445 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0441\u0434\u0435\u043b\u0430\u043b\u0438 \u043b\u044e\u0431\u043e\u043f\u044b\u0442\u043d\u044b\u0435 \u0432\u044b\u0432\u043e\u0434\u044b \u043e \u0431\u0443\u0434\u0443\u0449\u0435\u043c \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438. \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u0441 \u0432\u044b\u0432\u043e\u0434\u0430\u043c\u0438 \u0430\u0432\u0442\u043e\u0440\u043e\u0432 \u043e\u0442\u0447\u0435\u0442\u0430, \u043c\u044b \u0443\u0436\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u043d\u0430 \u0425\u0430\u0431\u0440\u0435. \u0410 \u0441\u0435\u0439\u0447\u0430\u0441 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":25549,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-33885","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Co wi\u0119c b\u0119dzie z autoryzacj\u0105 i has\u0142ami? Druga cz\u0119\u015b\u0107 raportu Javelin \u201eStan \u015bcis\u0142ej autoryzacji\u201d | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:55:12+00:00","article:modified_time":"2019-10-31T18:55:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"33885","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 17:06:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:31:23","updated":"2026-01-21 17:06:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/33885","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=33885"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/33885\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/25549"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=33885"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=33885"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=33885"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}