{"id":33885,"date":"2019-10-31T21:55:12","date_gmt":"2019-10-31T18:55:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\/"},"modified":"2019-10-31T21:55:12","modified_gmt":"2019-10-31T18:55:12","slug":"tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","title":{"rendered":"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/fec8eb0cd69ddb065bb370c08b65fab8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRecentemente, compania de cercetare \u201eJavelin Strategy &amp; Research\u201d a publicat raportul \u201eThe State of Strong Authentication 2019\u201d. Creatorii acestuia au adunat informa\u021bii despre modul \u00een care sunt folosite metodele de autentificare \u00een mediul corporativ \u0219i \u00een aplica\u021biile utilizatorilor, oferind \u0219i concluzii interesante despre viitorul autentific\u0103rii stricte.<\/p>\n<p>Am publicat deja traducerea primei p\u0103r\u021bi cu concluziile autorilor raportului, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">pe Habr.<\/a><\/noindex>Acum v\u0103 prezent\u0103m a doua parte \u2014 cu date \u0219i grafice.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Din partea translatorului<\/b><\/p>\n<blockquote><p>Nu voi copia \u00eentregul bloc omonim din prima parte, dar voi reproduce totu\u0219i un paragraf.<\/p>\n<p>Toate cifrele \u0219i faptele sunt prezentate f\u0103r\u0103 nicio modificare \u0219i, dac\u0103 nu sunte\u021bi de acord cu ele, cel mai bine este s\u0103 nu discuta\u021bi cu traduc\u0103torul, ci cu autorii raportului. Comentariile mele (formate ca citate, iar \u00een text marcate <i>\u00een italice<\/i>) reprezint\u0103 opinia mea \u0219i a\u0219 fi bucuros s\u0103 discut despre fiecare dintre ele (la fel ca \u0219i despre calitatea traducerii). <\/p><\/blockquote>\n<p><\/p>\n<h2>Autentificarea utilizatorilor<\/h2>\n<p>\nDin 2017, utilizarea autentific\u0103rii stricte \u00een aplica\u021biile pentru utilizatori a crescut brusc, \u00een principal datorit\u0103 disponibilit\u0103\u021bii metodelor criptografice de autentificare pe dispozitivele mobile, de\u0219i un procent u\u0219or mai mic de companii utilizeaz\u0103 autentificarea strict\u0103 pentru aplica\u021biile web.<\/p>\n<p>\u00cen general, procentul companiilor care folosesc autentificarea strict\u0103 \u00een afacerea lor a crescut de trei ori, de la 5% \u00een 2017 la 16% \u00een 2018 (figura 3).<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/e4ac6c30844041b2278e6d55b2d8255e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nCapacit\u0103\u021bile de utilizare a autentific\u0103rii stricte pentru aplica\u021biile web sunt \u00eenc\u0103 limitate (<i>deoarece doar versiunile foarte recente ale unor browsere suport\u0103 interac\u021biunea cu tokenurile criptografice; totu\u0219i, aceast\u0103 problem\u0103 se rezolv\u0103 prin instalarea de software suplimentar, cum ar fi <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-plugin\/\">Rutoken Plugin<\/a><\/noindex><\/i>), de aceea multe companii utilizeaz\u0103 metode alternative pentru autentificarea online, cum ar fi aplica\u021biile mobile care genereaz\u0103 parole unice.<\/p>\n<p>Cheile criptografice hardware (<i>se refer\u0103 aici doar la cele care respect\u0103 standardele FIDO<\/i>), cum ar fi cele oferite de Google, Feitian, OneSpan \u0219i Yubico, pot fi utilizate pentru autentificare strict\u0103 f\u0103r\u0103 a necesita instalarea de software suplimentar pe computerele de birou \u0219i laptopuri (<i>deoarece majoritatea browserelor suport\u0103 deja standardul WebAuthn de la FIDO.<\/i>), dar doar 3% dintre companii folosesc aceast\u0103 oportunitate pentru autentificarea utilizatorilor lor.<\/p>\n<blockquote><p>Compararea token-urilor criptografice (de tipul <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">Rutoken ECP PKI<\/a><\/noindex>) \u0219i a cheilor secrete, care func\u021bioneaz\u0103 conform standardelor FIDO, dep\u0103\u0219e\u0219te nu doar acest raport, ci \u0219i comentariile mele la el. Dac\u0103 ar fi s\u0103 rezum\u0103m, ambele tipuri de token-uri utilizeaz\u0103 algoritmi \u0219i principii de func\u021bionare similare. Token-urile FIDO sunt \u00een prezent mai bine sus\u021binute de produc\u0103torii de browsere, cu toate c\u0103 situa\u021bia se va schimba pe m\u0103sur\u0103 ce tot mai multe browsere vor oferi suport pentru <noindex><a rel=\"nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/USB\">Web USB API<\/a><\/noindex>. Pe de alt\u0103 parte, token-urile criptografice clasice sunt protejate de un cod PIN, pot semna documente electronice \u0219i pot fi utilizate pentru autentificarea \u00een doi pa\u0219i \u00een Windows (oricare versiune), Linux \u0219i Mac OS X, au API-uri pentru diferite limbaje de programare, permi\u021b\u00e2nd implementarea 2FA \u0219i semn\u0103turilor electronice \u00een aplica\u021bii desktop, mobile \u0219i web, iar token-urile produse \u00een Rusia sus\u021bin algoritmii na\u021bionali GOST. Indiferent de standardul pe care este bazat, un token criptografic este cea mai sigur\u0103 \u0219i comod\u0103 metod\u0103 de autentificare.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/a7d3552a472ebf65b76a54a2c4b25ab3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/f225e7b01e52c8a107b11a4499359fdd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/097b47dd24a8b3d9c4f60eb461147e52.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h3>Pe l\u00e2ng\u0103 securitate: alte beneficii ale autentific\u0103rii stricte<\/h3>\n<p>\nNu este surprinz\u0103tor faptul c\u0103 implementarea autentific\u0103rii stricte este str\u00e2ns legat\u0103 de importan\u021ba datelor stocate de afaceri. Companiile care stocheaz\u0103 informa\u021bii personale confiden\u021biale (Personally Identifiable Information \u2014 PII), cum ar fi numerele de asigurare social\u0103 sau informa\u021biile medicale personale (Personal Health Information \u2014 PHI), se confrunt\u0103 cu cea mai mare presiune legal\u0103 \u0219i de reglementare. Aceste companii sunt cele mai aggressive sus\u021bin\u0103toare ale autentific\u0103rii stricte. Presiunea asupra afacerilor este amplificat\u0103 de a\u0219tept\u0103rile clien\u021bilor, care doresc s\u0103 \u0219tie c\u0103 organiza\u021biile \u00een care \u00ee\u0219i \u00eencredin\u021beaz\u0103 cele mai confiden\u021biale date utilizeaz\u0103 metode de autentificare fiabile. Organiza\u021biile care gestioneaz\u0103 PII sau PHI sensibile utilizeaz\u0103 autentificarea strict\u0103 de peste dou\u0103 ori mai frecvent dec\u00e2t organiza\u021biile care stocheaz\u0103 doar informa\u021bii de contact ale utilizatorilor (ilustra\u021bia 7).<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/8f80bbbb670c7d1c1dcf0de5ae5a9a98.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDin p\u0103cate, companiile nu doresc \u00eenc\u0103 s\u0103 implementeze metode de autentificare fiabile. Aproape o treime dintre cei care iau decizii de afaceri consider\u0103 c\u0103 parolele sunt cea mai eficient\u0103 metod\u0103 de autentificare, dintre toate cele enumerate \u00een figura 9, iar 43% consider\u0103 c\u0103 parolele sunt cea mai simpl\u0103 metod\u0103 de autentificare.<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/926ac3e30ae04334acdbc4f6c0a0b2bb.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<blockquote><p>Aceast\u0103 diagram\u0103 ne dovede\u0219te c\u0103 dezvoltatorii de aplica\u021bii de afaceri din \u00eentreaga lume sunt similari... Ei nu v\u0103d profitul \u00een implementarea mecanismelor avansate de protec\u021bie a accesului la conturi \u0219i \u00eemp\u0103rt\u0103\u0219esc acelea\u0219i prejudec\u0103\u021bi. Numai ac\u021biunile reglementatorilor pot schimba situa\u021bia. <\/p>\n<p>S\u0103 nu ne ocup\u0103m de parole. Dar \u00een ce trebuie s\u0103 credem pentru a considera c\u0103 \u00eentreb\u0103rile de control sunt mai sigure dec\u00e2t tokenurile criptografice?? Eficien\u021ba \u00eentreb\u0103rilor de control, care sunt pur \u0219i simplu guessabile, este evaluat\u0103 la 15%, iar tokenurile imposibil de spart - la doar 10. Ar fi m\u0103car s\u0103 se uite la filmul \u201eIluzia \u00een\u0219el\u0103toriei\u201d; acolo, de\u0219i \u00eentr-o form\u0103 alegoric\u0103, este ar\u0103tat c\u00e2t de u\u0219or magicienii au ob\u021binut toate r\u0103spunsurile necesare de la un om de afaceri escroc \u0219i l-au l\u0103sat f\u0103r\u0103 bani.<\/p>\n<p>\u0218i un alt fapt care vorbe\u0219te mult despre calificarea celor responsabili pentru mecanismele de securitate din aplica\u021biile pentru utilizatori. \u00cen percep\u021bia lor, procesul de introducere a parolei este o opera\u021bie mai simpl\u0103 dec\u00e2t autentificarea cu ajutorul unui token criptografic. De\u0219i, ce ar putea fi mai simplu dec\u00e2t s\u0103 conecta\u021bi un token la portul USB \u0219i s\u0103 introduce\u021bi un cod PIN simplu? <\/p><\/blockquote>\n<p>\nEste important de men\u021bionat c\u0103 implementarea autentific\u0103rii stricte permite \u00eentreprinderilor s\u0103 nu mai g\u00e2ndeasc\u0103 la metodele de autentificare \u0219i regulile necesare pentru a bloca schemele frauduloase, satisf\u0103c\u00e2nd nevoile reale ale clien\u021bilor lor.<\/p>\n<p>\u00cen timp ce respectarea cerin\u021belor legislative este o prioritate rezonabil\u0103 at\u00e2t pentru \u00eentreprinderile care folosesc autentificarea strict\u0103, c\u00e2t \u0219i pentru cele care nu o fac, companiile care deja folosesc autentificarea strict\u0103 sunt cu mult mai susceptibile s\u0103 afirme c\u0103 cre\u0219terea loialit\u0103\u021bii clien\u021bilor este cel mai important indicator pe care \u00eel iau \u00een considerare atunci c\u00e2nd evalueaz\u0103 metoda de autentificare. (18% fa\u021b\u0103 de 12%) (figura 10).<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/a496437b972c53bff44090f1866167a8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Autentificarea corporativ\u0103<\/h2>\n<p>\n\u00cencep\u00e2nd din 2017, implementarea autentific\u0103rii stricte \u00een \u00eentreprinderi a crescut, dar mai modest dec\u00e2t \u00een aplica\u021biile pentru consumatori. Propor\u021bia \u00eentreprinderilor care folosesc autentificarea strict\u0103 a crescut de la 7% \u00een 2017 la 12% \u00een 2018. Spre deosebire de aplica\u021biile pentru utilizatori, \u00een mediul corporate, utilizarea metodelor de autentificare f\u0103r\u0103 parol\u0103 este oarecum mai frecvent\u0103 \u00een aplica\u021biile web dec\u00e2t \u00een cele mobile. Aproape jum\u0103tate dintre \u00eentreprinderi raportau utilizarea exclusiv a numelui de utilizator \u0219i a parolei pentru autentificarea utilizatorilor lor la conectarea \u00een sistem, iar unul din cinci (22%) se bazeaz\u0103 exclusiv pe parole pentru autentificarea secundar\u0103 la accesarea datelor extrem de importante (<i>adic\u0103 utilizatorul se conecteaz\u0103 mai \u00eent\u00e2i la aplica\u021bie folosind o metod\u0103 de autentificare mai simpl\u0103, iar dac\u0103 dore\u0219te s\u0103 acceseze date critice, va trebui s\u0103 efectueze o nou\u0103 procedur\u0103 de autentificare, de aceast\u0103 dat\u0103 folosind de obicei o metod\u0103 mai sigur\u0103<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/20f93b9f28588e3857d656af82a695db.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Este important de \u00een\u021beles c\u0103 raportul nu ia \u00een considerare utilizarea token-urilor criptografice pentru autentificarea cu dou\u0103 factori \u00een sistemele de operare Windows, Linux \u0219i Mac OS X. Acesta este, \u00een prezent, cel mai r\u0103sp\u00e2ndit utilizare a 2FA. (Din p\u0103cate, token-urile create conform standardelor FIDO pot implementa 2FA doar pentru Windows 10).<\/p>\n<p>\u00cen plus, dac\u0103 pentru implementarea 2FA \u00een aplica\u021biile online \u0219i mobile este necesar un complex de m\u0103suri care includ modificarea acestor aplica\u021bii, pentru implementarea 2FA \u00een Windows este suficient s\u0103 configura\u021bi PKI (de exemplu, pe baza Microsoft Certification Server) \u0219i politicile de autentificare \u00een AD. <\/p>\n<p>\u0218i, av\u00e2nd \u00een vedere c\u0103 protec\u021bia accesului la PC-ul de lucru \u0219i la domeniu reprezint\u0103 un element important al protec\u021biei datelor corporative, num\u0103rul implement\u0103rilor autentific\u0103rii cu dou\u0103 factori este \u00een continu\u0103 cre\u0219tere.<\/p><\/blockquote>\n<p>\nUrm\u0103toarele dou\u0103 cele mai frecvente metode de autentificare a utilizatorilor la conectarea \u00een sistem sunt parolele unice furnizate printr-o aplica\u021bie separat\u0103 (13% dintre \u00eentreprinderi) \u0219i parolele unice trimise prin SMS (12%). De\u0219i procentul de utilizare al ambelor metode este destul de similar, totu\u0219i OTP SMS este folosit cel mai frecvent pentru cre\u0219terea nivelului de autorizare (\u00een 24% dintre companii). (Figura 12).<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/486e73591147365d20b0b57ae3fa4ab6.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCre\u0219terea utiliz\u0103rii autentific\u0103rii stricte \u00een \u00eentreprindere poate fi explicat\u0103 prin accesibilitatea crescut\u0103 a implement\u0103rilor metodelor criptografice de autentificare pe platformele de gestionare a identit\u0103\u021bii \u00eentreprinderii (mai simplu spus \u2013 sistemele corporative SSO \u0219i IAM au \u00eenv\u0103\u021bat s\u0103 foloseasc\u0103 token-uri). <\/p>\n<p>Pentru autentificarea mobil\u0103 a angaja\u021bilor \u0219i contractorilor, \u00eentreprinderile se bazeaz\u0103, \u00eentr-o m\u0103sur\u0103 mai mare, pe parole, dec\u00e2t \u00een cazul autentific\u0103rii \u00een aplica\u021biile de consum. Pu\u021bin peste jum\u0103tate (53%) dintre \u00eentreprinderi utilizeaz\u0103 parole pentru autentificarea accesului utilizatorilor la datele companiei prin intermediul unui dispozitiv mobil (figura 13).<\/p>\n<blockquote><p>\u00cen cazul dispozitivelor mobile, s-ar putea crede \u00een puterea biometriei, dac\u0103 nu ar fi numeroasele cazuri de falsificare a amprentelor, vocilor, fe\u021belor \u0219i chiar irisurilor. O simpl\u0103 c\u0103utare pe internet va ar\u0103ta c\u0103 nu exist\u0103 o metod\u0103 de autentificare biometric\u0103 fiabil\u0103. \u00centr-adev\u0103r, senzori de mare precizie exist\u0103, dar sunt foarte costisitori \u0219i au dimensiuni considerabile \u2014 \u0219i nu sunt instala\u021bi \u00een smartphone-uri.<\/p>\n<p>Prin urmare, singura metod\u0103 func\u021bional\u0103 de 2FA \u00een dispozitivele mobile este utilizarea token-urilor criptografice, care se conecteaz\u0103 la smartphone prin intermediul interfe\u021belor NFC, Bluetooth \u0219i USB Type-C.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/2fc3d5777f7622cd7e3c56c97715ceca.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nProtec\u021bia datelor financiare ale companiei este principala motiva\u021bie a investi\u021biilor \u00een autentificarea f\u0103r\u0103 parol\u0103 (44%), cu cea mai rapid\u0103 cre\u0219tere din 2017 (o cre\u0219tere de opt puncte procentuale). Urmeaz\u0103 protec\u021bia propriet\u0103\u021bii intelectuale (40%) \u0219i a datelor de resurse umane (39%). \u0218i este evident de ce \u2014 nu doar c\u0103 valoarea asociat\u0103 acestor tipuri de date este recunoscut\u0103 pe larg, dar cu ele lucreaz\u0103 \u0219i un num\u0103r relativ mic de angaja\u021bi. Asta \u00eenseamn\u0103 c\u0103 costurile pentru implementare nu sunt at\u00e2t de mari, iar a instrui c\u00e2\u021biva oameni pentru a lucra cu un sistem de autentificare mai complex nu este o sarcin\u0103 dificil\u0103. \u00cen schimb, tipurile de date \u0219i dispozitivele la care se refer\u0103 de obicei majoritatea angaja\u021bilor \u00eentreprinderii sunt, \u00een continuare, protejate exclusiv prin parole. Documentele angaja\u021bilor, sta\u021biile de lucru \u0219i portalurile corporative de e-mail sunt zonele cu cel mai mare risc, deoarece doar un sfert dintre \u00eentreprinderi protejeaz\u0103 aceste active prin autentificare f\u0103r\u0103 parol\u0103 (Figura 14).<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/94cac53239473da25002331f086d7582.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>\u00cen general, emailul corporativ este o chestie destul de periculoas\u0103 \u0219i \u201epline de g\u0103uri\u201d, gradul de pericol poten\u021bial fiind subestimat de majoritatea directorilor IT. \u00cen fiecare zi, angaja\u021bii primesc zeci de mesaje, a\u0219a c\u0103 de ce s\u0103 nu se afle printre ele m\u0103car un email de phishing (adic\u0103 fraudulos). Aceast\u0103 scrisoare va fi redactat\u0103 \u00een stilul mesajelor companiei, astfel \u00eenc\u00e2t angajatul s\u0103 fac\u0103 clic pe linkul din acest email f\u0103r\u0103 nici o team\u0103. Ei bine, mai departe poate fi orice, de exemplu, desc\u0103rcarea unui virus pe ma\u0219ina atacat\u0103 sau furarea parolelor (inclusiv prin metoda ingineriei sociale, prin completarea unui formular de autentificare fals creat de atacator).<\/p>\n<p>Pentru a preveni astfel de situa\u021bii, emailurile trebuie s\u0103 fie semnate. Astfel, va fi imediat evident ce mesaj a fost creat de un angajat legitim \u0219i care de un atacator. \u00cen Outlook \/ Exchange, de exemplu, semn\u0103tura electronic\u0103 bazat\u0103 pe token-uri criptografice se activeaz\u0103 destul de rapid \u0219i simplu \u0219i poate fi utilizat\u0103 \u00eempreun\u0103 cu autentificarea \u00een doi pa\u0219i \u00een PC-uri \u0219i domenii Windows.<\/p><\/blockquote>\n<p>\nPrintre conduc\u0103torii care se bazeaz\u0103 exclusiv pe autentificarea prin parol\u0103 \u00een cadrul organiza\u021biei, dou\u0103 treimi (66%) fac acest lucru pentru c\u0103 consider\u0103 c\u0103 parolele ofer\u0103 o securitate suficient\u0103 pentru tipul de informa\u021bii pe care compania lor trebuie s\u0103-l protejeze (figura 15).<\/p>\n<p>Dar metodele de autentificare strict\u0103 devin din ce \u00een ce mai frecvente. \u00cen mare parte din cauza disponibilit\u0103\u021bii lor cresc\u00e2nde. Tot mai multe sisteme de gestionare a identit\u0103\u021bii \u0219i accesului (IAM), browsere \u0219i sisteme de operare accept\u0103 autentificarea folosind token-uri criptografice. <\/p>\n<p>Exist\u0103 \u0219i un alt avantaj al autentific\u0103rii stricte. Deoarece parola nu mai este utilizat\u0103 (\u00eenlocuit\u0103 cu un cod PIN simplu), nu mai exist\u0103 cereri din partea angaja\u021bilor pentru a schimba parolele uitate. Aceasta, la r\u00e2ndul s\u0103u, reduce sarcina asupra departamentului IT al organiza\u021biei.<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla \u00eens\u0103 cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d\" src=\"\/wp-content\/uploads\/2019\/05\/761781ab78ce90cefdcce36cbf5622a3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote>\n<h4>Concluzii \u0219i rezultate<\/h4>\n<p><\/p>\n<ol>\n<li>Conduc\u0103torii frecvent nu au cuno\u0219tin\u021bele necesare pentru a evalua <b>eficien\u021ba real\u0103 <\/b>a diferitelor op\u021biuni de autentificare. Ei sunt obi\u0219nui\u021bi s\u0103 aib\u0103 \u00eencredere \u00een astfel de <b>metode \u00eenvechite <\/b>de protec\u021bie precum parole \u0219i \u00eentreb\u0103ri secrete doar pentru c\u0103 \u201e\u00een trecut a func\u021bionat\u201d. <\/li>\n<li>Utilizatorii au \u0219i ei aceste cuno\u0219tin\u021be \u00eentr-o m\u0103sur\u0103<b> \u0219i mai mic\u0103<\/b>, pentru ei, cel mai important este \u2013 <b>simplicity \u0219i confort<\/b>. P\u00e2n\u0103 nu au motive conving\u0103toare s\u0103 aleag\u0103 <b>solu\u021bii mai securizate<\/b>.<\/li>\n<li>Dezvoltatorii de aplica\u021bii personalizate de obicei <b>nu au motive<\/b>, pentru a implementa autentificarea \u00een doi pa\u0219i \u00een locul parolei. Concuren\u021ba \u00een ceea ce prive\u0219te nivelul de securitate \u00een aplica\u021biile pentru utilizatori <b>). \u00cen SUSE\/openSUSE, vulnerabilitatea nu se manifest\u0103 din cauza utiliz\u0103rii ramurii Exim 4.88.<\/b>.<\/li>\n<li>Toat\u0103 responsabilitatea pentru atacuri<b> este transferat\u0103 utilizatorului<\/b>. Dac\u0103 ai dat cuiva un cod de unic\u0103 folosin\u021b\u0103 \u2013 <b>e\u0219ti vinovat<\/b>. Dac\u0103 parolele tale au fost interceptate sau privite \u2013 <b>e\u0219ti vinovat<\/b>. Nu ai cerut dezvoltatorului s\u0103 foloseasc\u0103 metode de autentificare sigure \u00een produs \u2013 <b>e\u0219ti vinovat<\/b>.<\/li>\n<li><b>Regulatorul corect <\/b>\u00een primul r\u00e2nd <b>trebuie s\u0103 solicite companiilor implementarea de solu\u021bii care<\/b> blocheaz\u0103 <b>scurgerile de date (\u00een special autentificarea \u00een doi pa\u0219i), \u0219i nu s\u0103 pedepseasc\u0103 pentru <\/b>scurgerea de date <b>. Unii dezvoltatori de software \u00eencearc\u0103 s\u0103 v\u00e2nd\u0103 consumatorilor<\/b> produse vechi \u0219i nu foarte sigure<\/li>\n<li>\u00een ambalaje atr\u0103g\u0103toare <b>de \u00abprodus inovator\u00bb. De exemplu, autentificarea prin legarea la un anumit smartphone sau utilizarea biometrii. A\u0219a cum rezult\u0103 din raport, o solu\u021bie<\/b> de a livra versiunea LTS a Qt doar sub licen\u021b\u0103 comercial\u0103, compania Qt Company ia \u00een considerare trecerea la un model de distribu\u021bie a Qt, \u00een care toate versiunile din primele 12 luni vor fi disponibile doar pentru utilizatorii cu licen\u021be comerciale. Despre aceast\u0103 inten\u021bie, compania Qt Company a informat organiza\u021bia KDE e.V., care coordoneaz\u0103 dezvoltarea KDE. <b>cu adev\u0103rat sigur\u0103<\/b> poate fi doar una bazat\u0103 pe autentificare strict\u0103, adic\u0103 pe tokenuri criptografice. <b>Acela\u0219i<\/b> token criptografic poate fi folosit pentru<\/li>\n<li><b>o gam\u0103 larg\u0103 de sarcini<\/b> : pentru <b>autentificare strict\u0103<\/b>\u00een sistemul de operare al organiza\u021biei, \u00een aplica\u021biile corporative \u0219i pentru utilizatori, pentru <b>semn\u0103tur\u0103 electronic\u0103<\/b> a tranzac\u021biilor financiare (important pentru aplica\u021biile bancare), documente \u0219i e-mailuri. <b>\ud83e\udd47Ce se va \u00eent\u00e2mpla cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d | ProHoster<\/b> tranzac\u021biilor financiare (important pentru aplica\u021biile bancare), documentelor \u0219i e-mailului.<\/li>\n<\/ol>\n<\/blockquote>\n<p>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/452146\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0434\u0430\u0432\u043d\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb. \u0415\u0433\u043e \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u0438 \u0441\u043e\u0431\u0440\u0430\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e \u0442\u043e\u043c \u043a\u0430\u043a\u0438\u0435 \u0441\u043f\u043e\u0441\u043e\u0431\u044b \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0432 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0440\u0435\u0434\u0435 \u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0445 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0441\u0434\u0435\u043b\u0430\u043b\u0438 \u043b\u044e\u0431\u043e\u043f\u044b\u0442\u043d\u044b\u0435 \u0432\u044b\u0432\u043e\u0434\u044b \u043e \u0431\u0443\u0434\u0443\u0449\u0435\u043c \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438. \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u0441 \u0432\u044b\u0432\u043e\u0434\u0430\u043c\u0438 \u0430\u0432\u0442\u043e\u0440\u043e\u0432 \u043e\u0442\u0447\u0435\u0442\u0430, \u043c\u044b \u0443\u0436\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u043d\u0430 \u0425\u0430\u0431\u0440\u0435. \u0410 \u0441\u0435\u0439\u0447\u0430\u0441 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":25549,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-33885","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Ce se va \u00eent\u00e2mpla cu autentificarea \u0219i parolele? Partea a doua a raportului Javelin \u00abStarea autentific\u0103rii stricte\u00bb | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster","og:url":"https:\/\/prohoster.info\/ro\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:55:12+00:00","article:modified_time":"2019-10-31T18:55:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"33885","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 17:06:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:31:23","updated":"2026-01-21 17:06:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/33885","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=33885"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/33885\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/25549"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=33885"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=33885"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=33885"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}