Çfarë ndodh me autentikimin dhe fjalëkalimet? Përkthimi i raportit Javelin "Shtate e autentikimit të fortë" me komente

Çfarë ndodh me autentikimin dhe fjalëkalimet? Përkthimi i raportit Javelin "Shtate e autentikimit të fortë" me komente

Spoiler nga titulli i raportit "Numri i rasteve të përdorimit të autentikimit të fortë është rritur për shkak të kërcënimeve të rrezikshme dhe kërkesave të rregullatorëve."
Kompania kërkimore "Javelin Strategy & Research" publikoi raportin "Gjani i Autentikimit të Fortë 2019" ( originali në format pdf mund të shkarkohet këtu). Në këtë raport përmendet: cili është përqindja e kompanive amerikane dhe evropiane që përdorin fjalëkalime (dhe pse tani përdorimi i fjalëkalimeve është shumë i pakët); pse përqindja e përdorimit të autentikimit me dy faktorë, të bazuar në toka kriptografike, po rritet shpejt; pse kodet një herëshe, të dërguara me SMS, nuk janë të sigurta.

Të gjithë atyre që i intereson tema e të kaluarës, tashmë dhe të ardhmes së autentikimit në ndërmarrje dhe në aplikacione për përdoruesit – mirëseerdhët.

Nga përkthyesi

Fatkeqësisht, gjuha me të cilën është shkruar ky raport është mjaft "e thatë" dhe formale. Dhe përdorimi pesë herë i fjalës "autentikim" në një fjali të shkurtër nuk është dora (ose truri) e përkthyesit, por një kapricio i autorëve. Kur zgjedhin midis dy variantësh – t'u japin lexuesve një tekst më afër origjinalit ose një tekst më interesant, ndonjëherë kam zgjedhur të parën dhe ndonjëherë të dytën. Por duroni, të dashur lexues, përmbajtja e raportit e justifikon.

Disa pjesë të pavlera dhe jo të nevojshme për tregim janë hequr, përndryshe shumica nuk do t'i përballonin të gjithë tekstin. Të interesuarit për të lexuar raportin "pa cenzurë" mund ta bëjnë këtë në gjuhën origjinale duke klikuar në lidhjen.

Fatkeqësisht, autorët nuk janë gjithmonë të kujdesshëm me terminologjinë. Kështu, fjalëkalimet një herëshe (One Time Password – OTP) ndonjëherë i quajnë "fjalëkalime", dhe ndonjëherë "kode". Me metodat e autentikimit është edhe më keq. Për lexuesin e papërgatitur, nuk është gjithmonë e lehtë të kuptojë se "autentikimi me përdorimin e çelësave kriptografikë" dhe "autentikimi i fortë" janë të njëjtë. Unë kam përpiqur të unifikoj sa më shumë terminologjinë, për më tepër në vetë raportin ka një fragment me përshkrimin e tyre.

Megjithatë, raporti rekomandohet fuqishëm për lexim, sepse përmban rezultate unike të hulumtimeve dhe përfundime të sakta.

Të gjitha numrat dhe faktet janë paraqitur pa asnjë ndryshim të vogël, dhe nëse nuk jeni dakord me to, është më mirë të mos debatohet me përkthyesin, por me autorët e raportit. Komentet e mia (të formatizuara si citate, dhe në tekst të shënuara me italisht) janë gjykime të mia dhe për secilin prej tyre do të isha i lumtur të diskutoja (si dhe për cilësinë e përkthimit).

Përmbledhje

Në kohën tonë, kanalet digjitale të komunikimit me klientët janë më të rëndësishme se kurrë për biznesin. Edhe brenda ndërmarrjeve, komunikimet midis punonjësve janë më shumë të orientuara drejt mjedisit digjital se kurrë më parë. Dhe sa të sigurta do të jenë këto ndërveprime, varet nga mënyra e zgjedhur për autentifikimin e përdoruesve. Kriminelët përdorin autentikimin e dobët për të bërë sulme masive ndaj llogarive të përdoruesve. Si përgjigje, organet rregullatore po ashpërsojnë standartet për të detyruar bizneset të mbrojnë më mirë llogaritë dhe të dhënat e përdoruesve.

Kërcënimet që lidhen me autentikimin nuk kufizohen vetëm në aplikacionet për konsumatorët, kriminelët mund të aksesojnë edhe aplikacionet që funksionojnë brenda ndërmarrjes. Kjo veprimtari u lejon atyre të paraqiten si përdorues korporativë. Kriminelët, duke përdorur pika qasjeje me autentikim të dobët, mund të vjedhin të dhëna dhe të kryejnë aktivitete të tjera të paligjshme. Fatmirësisht, ka masa për t'u kundërvënë kësaj. Autentikimi i ashpër do të ndihmojë ndjeshëm në uljen e rrezikut të sulmeve nga kriminelët, si në aplikacionet për konsumatorët ashtu edhe në sistemet e biznesit të ndërmarrjeve.

Ky studim shqyrton: se si ndërmarrjet implementojnë autentikimin për të mbrojtur aplikacionet e përdoruesve dhe sistemet e biznesit; faktorët që ato marrin parasysh kur zgjedhin një zgjidhje për autentikimin; rolin që autentikimi i ashpër luan në organizatat e tyre; përfitimet që këto organizata marrin.

CV

Konkluzionet kryesore

Që nga viti 2017, është rritur ndjeshëm përqindja e përdorimit të autentikimit të ashpër. Me rritjen e numrit të dobësive që prekin zgjidhjet tradicionale për autentikimin, organizatat po forcojnë kapacitetet e tyre të autentikimit me autentikimin e fortë. Numri i organizatave që përdorin autentikimin shumëfaktorësh me përdorim të kriptografisë (MFA) është trefishuar që nga viti 2017 për konsumatorët dhe është rritur thuajse me 50% për aplikacionet korporative. Rritja më e shpejtë është vërejtur në autentikimin mobil për shkak të rritjes së disponueshmërisë së autentikimit biometrik.

Këtu shohim iluzionin e thënies "derisa të bie rrufe, nuk e bën njeri kryqin". Kur ekspertët paralajmëronin për pasigurinë e fjalëkalimeve, askush nuk po ngutëj të implementonte autentikimin dy-faktorësh. Sapo hakerët filluan të vjedhin fjalëkalimet – njerëzit filluan të implementonin autentikimin dy-faktorësh.

Ndoshta individët po implementojnë 2FA shumë më aktivisht. Së pari, kështu ata e gjejnë më të lehtë të qetësojnë frikën e tyre, duke u mbështetur në autentikimin biometrik të integruar në smartphone, që në të vërtetë është shumë jo i besueshëm. Ndërsa organizatat duhet të shpenzojnë për të blerë tokene dhe të kryejnë punë (në të vërtetë shumë të thjeshta) për implementimin e tyre. Së dyti, për rrjedhjet e fjalëkalimeve nga shërbime si Facebook dhe Dropbox nuk ka shkruar vetëm ai që ka qenë i lenë, ndërsa nuk do të ndajnë historitë e vjedhjeve të fjalëkalimeve (dhe çfarë ndodhi më pas) në organizata, drejtorët e IT-së të këtyre organizatave nën asnjë kusht.

Ata që nuk përdorin autentikimin e fortë nënvlerësojnë rrezikun e tyre për biznesin dhe klientët. Disa organizata, të cilat aktualisht nuk përdorin autentikimin e fortë, janë të prirura të shqyrtojnë emrat e përdoruesve dhe fjalëkalimet si një nga metodat më efektive dhe më të lehta për përdorim për autentikimin e përdoruesve. Të tjerë nuk shohin vlerën e aktiveve digjitale që zotërojnë. Duhet pasur parasysh që kriminelët kibernetikë interesohen për çdo informacion konsumator dhe biznesi. Dy të tretat e kompanive që përdorin vetëm fjalëkalime për autentikimin e punonjësve të tyre e bëjnë këtë, sepse besojnë se fjalëkalimet janë mjaft të mira për llojin e informacionit që po mbrojnë.

Megjithatë, fjalëkalimet janë në rrugën "e varrimit". Gjatë vitit të kaluar, varësia nga fjalëkalimet është ulur ndjeshëm, si për aplikacionet e konsumatorëve ashtu edhe për ato korporative (nga 44% në 31% dhe nga 56% në 47% përkatësisht), ndërsa organizatat po zgjerojnë përdorimin e MFA tradicionale dhe autentikimit të rreptë.
Por nëse e shohim situatën në tërësi, mënyrat e brishme të autentikimit ende mbizotërojnë. Rreth një e katërta e organizatave përdorin SMS OTP (fjalëkalim të përkohshëm) së bashku me pyetje sekrete për autentikimin e konsumatorëve. Si rezultat, për të mbrojtur nga këto dobësi, është e nevojshme të implementohen mënyra shtesë mbrojtëse, gjë që rrit kostot. Përdorimi i metodave më të sigurta të autentikimit, siç janë çelësat kriptografikë hardware, është shumë më i rrallë, rreth 5% e organizatave.

Mjedisi rregullator në zhvillim premton të përshpejtojë implementimin e autentikimit të rreptë për aplikacionet e konsumatorëve. Me hyrjen në fuqi të PSD2, si dhe të rregullave të reja të mbrojtjes së të dhënave në BE dhe në disa shtete të SHBA, si California, kompanitë e ndiejnë se situata po bëhet e nxehtë. Pothuajse 70% e kompanive bien dakord se po përballen me presion të madh rregullator për të siguruar autentikimin e rreptë për klientët e tyre. Më shumë se gjysma e bizneseve mendojnë se brenda pak vitesh metodat e tyre të autentikimit nuk do të jenë të mjaftueshme për të përmbushur standartet rregullatore.

Dallohet qartë ndryshimi në qasjet e ligjvënësve rusë dhe amerikano-evropianë ndaj mbrojtjes së të dhënave personale të përdoruesve të aplikacioneve dhe shërbimeve. Rusët thonë: pronarë të shërbimeve të shtrenjta, bëni çfarë të doni dhe si të doni, por nëse admini juaj i thith bazat, ne do t'ju ndëshkojmë. Në perëndim thonë: ju duhet të implementoni një sërë masash që nuk do lejojnë rrjedhjen e bazës. Pikërisht për këtë shkak atje po implementohen kërkesat për ekzistencën e autentikimit të rreptë me dy faktorë.
Megjithatë, nuk është aspak e sigurt që makineria jonë legjislative një ditë nuk do t'i japë vëmendje eksperiencës perëndimore. Atëherë do të rezultojë se të gjithë duhet të implementojnë 2FA, përputhshëm me standardet kriptografike ruse, dhe jo me urgjencë.

Krijimi i një baze të besueshme të autentikimit lejon kompanitë të zhvendosin fokusin nga përmbushja e kërkesave rregullatore te përmbushja e nevojave të klientëve. Për ata organizata që ende përdorin fjalëkalime të thjeshta ose marrin kodet përmes SMS, faktori më i rëndësishëm në zgjedhjen e metodës së autentikimit do të jetë përputhshmëria me kërkesat rregullatore. Ndërsa ato kompani që tashmë përdorin autentikimin e fortë, mund të përqendrohen në zgjedhjen e metodave të autentikimit që rrisin besnikërinë e klientëve.

Kur zgjidhni një metodë autentikimi korporate brenda ndërmarrjes, kërkesat e rregullatorëve nuk janë më një faktor i rëndësishëm. Në këtë rast, thjeshtësia e integrimit (32%) dhe costs (26%) janë shumë më të rëndësishme.

Në epokën e phishing-ut, keqbërësit mund të përdorin postën elektronike korporative për mashtrim, në mënyrë të padrejtë për të marrë akses në të dhëna, llogari (me përkatësitë përkatëse të qasjes), madje edhe për të bindur punonjësit që të kryejnë një transferim parash në llogarinë e tij. Prandaj, llogaritë e postës elektronike korporative dhe portalet duhet të jenë veçanërisht të mbrojtura.

Google e forcoi mbrojtjen e tij duke vendosur autentikimin e fortë. Më shumë se dy vjet më parë, Google publikoi një raport mbi zbatimin e autentikimit me dy faktorë të bazuar në çelësa të kriptografisë, standardi FIDO U2F, duke raportuar rezultate mbresëlënëse. Sipas kompanisë, nuk është kryer asnjë sulm phishing ndaj më shumë se 85,000 punonjësve.

Rekomandime

Zbatoni autentikimin e fortë për aplikacionet mobile dhe online. Autentikimi shumë-faktorësh i bazuar në çelësa të kriptografisë mbron shumë më mirë nga thyerjet sesa metodat tradicionale MFA. Për më tepër, përdorimi i çelësave të kriptografisë është shumë më i përshtatshëm, sepse nuk është e nevojshme të përdorim dhe të shpërndajmë informacion shtesë — fjalëkalime, fjalëkalime një herësh ose të dhëna biometrike nga pajisja e përdoruesit në serverin e autentikimit. Për më tepër, standardizimi i protokolleve të autentikimit lejon zbatimin më të lehtë të metodave të reja të autentikimit ndërsa ato shfaqen, duke ulur kostot dhe duke mbrojtur nga skemat më komplekse të mashtrimit.

Përgatituni për mbarimin e fjalëkalimeve një herëshe (OTP). Dobitë e OTP po bëhen gjithnjë e më të dukshme, ndërsa kriminelët kibernetikë përdorin inxhinierinë sociale, klonimin e smartphone-ve dhe malware-in për të komprometuar këto mjete autentikimi. Dhe nëse OTP në disa raste ka avantazhe të caktuara, ato janë vetëm nga pikëpamja e aksesit universale për të gjithë përdoruesit, por jo nga pikëpamja e sigurisë.

Nuk mund të mos e vini re se marrja e kodeve përmes SMS-it ose njoftimeve Push, si dhe gjenerimi i kodëve me ndihmën e aplikacioneve për smartphone janë në të vërtetë përdorimi i atyre fjalëve kalimtare (OTP) për të cilat na këshillohet të jemi të përgatitur për fundin. Nga pikëpamja teknike, kjo është një zgjidhje shumë e drejtë, sepse është e rrallë që ndonjë mashtrues të mos përpiqet të nxjerrë një fjalë kalimtare kalimtare nga një përdorues i besueshëm. Por mendoj se prodhuesit e këtyre sistemeve do të kapen te teknologjia e vdekshme deri në fund.

Përdorni autentikimin e fortë si një mjet marketingu për të rritur besimin e klientëve. Autentikimi i fortë mund të përmirësojë jo vetëm sigurinë faktike të biznesit tuaj. Informimi i klientëve se biznesi juaj përdor autentikimin e fortë mund të forcojë perceptimin publik për sigurinë e këtij biznesi — një faktor i rëndësishëm kur ekziston një kërkesë e konsiderueshme nga klientët për metoda të besueshme autentikimi.

Kryerja e një inventarizimi të kujdesshëm dhe vlerësimi i rëndësisë së të dhënave kompanike dhe mbrojtja e tyre përkatësisht rëndësisë. Madje, të dhënat me nivel të ulët rreziku, siç janë informacionet kontaktuese të klientëve (jo, vërtet, në raportin e shkruar është “low-risk”, shumë e çuditshme që ata nënvlerësojnë rëndësinë e kësaj informacioni), mund të ofrojnë një vlerë të konsiderueshme për mashtruesit dhe mund të bëhen shkak për probleme për kompaninë.

Përdorni autentikimin e fortë në vendin e punës. Një sërë sistemesh janë objektiva tërheqës për kriminelët. Këtu përfshihen sisteme të brendshme dhe të lidhura me internetin, si programet e kontabilitetit ose magazinat e të dhënave të kompanisë. Autentikimi i fortë nuk u jep mundësi keqbërësve të marrin akses të paautorizuar, përveçse lejon të përcaktohet saktësisht se cili nga punonjësit ka kryer veprimtari të keqe.

Çfarë është autentikimi i rreptë?

Kur përdoret autentikimi i rreptë për të verifikuar identitetin e përdoruesit, përdoren disa metoda ose faktorë:

  • Faktori i njohurisë: një sekret i zakonshëm ndërmjet përdoruesit dhe subjektit të verifikimit të identitetit (për shembull, fjalëkalime, përgjigje në pyetje sekrete, etj.)
  • Faktori i pronësisë: një pajisje që e mban vetëm përdoruesi (për shembull, një pajisje celulare, një çelës kriptografik, etj.)
  • Faktori i paanësisë: karakteristika fizike (shpesh biometrike) të përdoruesit (për shembull, gjurmët e gishtave, modelin e irisit të syrit, zëri, sjellja, etj.)

Nevoja për të thyer disa faktorë rrit ndjeshëm mundësinë e dështimit për sulmuesit, pasi anashkalimi ose mashtrimi i faktorëve të ndryshëm kërkon përdorimin e disa taktikave sulmuese, për secilin faktor veçmas.

Për shembull, në 2FA "fjalëkalimi + smartfon", një sulmues mund të kryejë autentikimin duke vëzhguar fjalëkalimin e përdoruesit dhe duke bërë një kopje të saktë të telefonit të tij inteligjent. Dhe kjo është shumë më e komplikuar se thjesht të vjedhësh fjalëkalimin.

Por nëse për 2FA përdoret fjalëkalimi dhe një çelës kriptografik, ajo mundësi me kopjimin nuk funksionon - kopjimi i çelësit është i pamundur. Pjesëmarrësi do të duhet të vjedhë çelësin të paobservuar. Nëse përsëri përdoruesi vëren mungesën në kohë dhe e njofton administratorin, atëherë çelësi do të bllokohet dhe përpjekjet e mashtruesit do të shkojnë në humbje. Prandaj, për faktorin e pronësisë duhet të përdoren pajisje të specializuara dhe të sigurta (çelësa), dhe jo pajisje të zakonshme (smartphone).

Përdorimi i të tre faktorëve do ta bënte këtë metodë autentikimi mjaft të shtrenjtë gjatë zbatimit dhe mjaft të pakëndshme gjatë përdorimit. Prandaj zakonisht përdoren dy faktorë nga tre.

Parimet e autentikimit me dy faktorë përshkruhen më hollësisht këtu, në bllokun "Si funksionon autentikimi me dy faktorë".

Është e rëndësishme të theksohet se të paktën një nga faktorët e autentikimit të aplikuar në autentikimin e rreptë duhet të përdorë kriptografinë e bazuar në çelësa të hapur.

Autentifikimi i rreptë ofron një mbrojtje shumë më serioze se autentifikimi i një faktori, i bazuar në fjalëkalime klasike dhe MFA tradicionale. Fjalëkalimet mund të shqyrtohen ose kapen përmes keylogger-ave, faqeve të phishing-ut ose sulmeve të bazuara në ingjinierinë sociale (kur viktima e mashtruar e ndan vetë fjalëkalimin e saj). Në të vërtetë, pronari i fjalëkalimit nuk do të dijë asgjë rreth faktit të vjedhjes. MFA tradicionale (që përfshin kode OTP, lidhjen me një smartphone ose kartë SIM) gjithashtu mund të jetë relativisht e thjeshtë për t'u thyer, pasi nuk është e bazuar në kriptografinë e çelësave publikë.për më tepër, ka shumë shembuj kur me ndihmën e teknikave të njejtës inxhinierie sociale, mashtruesit kanë bindur përdoruesit të ndajnë me ta një fjalëkalim të përkohshëm.).

Me fat, që nga viti i kaluar, përdorimi i autentifikimit të rreptë dhe MFA tradicionale po fiton terren si në aplikacionet për konsumatorët ashtu edhe në ato korporative. Përdorimi i autentifikimit të rreptë në aplikacionet për konsumatorët ka patur një rritje të veçantë. Në vitin 2017, vetëm 5% e kompanive e përdornin atë, ndërsa në vitin 2018 ky numër u trefishua – 16%. Kjo mund të shpjegohet me rritjen e disponueshmërisë së tokeneve që mbështesin algoritmet e kriptografisë me çelësa publikë (Public Key Cryptography - PKC). Për më tepër, rritja e presionit nga rregullatorët evropianë pas miratimit të rregulloreve të reja për mbrojtjen e informacionit, si PSD2 dhe GDPR, ka pasur një efekt të fortë edhe përtej Europës.përfshirë edhe në Rusi.).

Çfarë ndodh me autentikimin dhe fjalëkalimet? Përkthimi i raportit Javelin "Shtate e autentikimit të fortë" me komente

Le të shohim këto shifra më në detaje. Siç mund ta shohim, përqindja e përdoruesve që përdorin autentifikimin shumëfaktorësh ka patur një rritje të konsiderueshme prej 11% në një vit. Kjo ndodhi qartazi për shkak të ata që preferojnë fjalëkalimet, pasi numrat e atyre që besojnë në sigurinë e njoftimeve Push, SMS dhe biometrisë nuk kanë ndryshuar.

Ndërsa në lidhje me autentifikimin me dy faktorë për përdorim korporativ, situata nuk është aq optimiste. Së pari, sipas raportit, vetëm 5% e punonjësve janë transferuar nga autentifikimi me fjalëkalim në tokene. Së dyti, numri i atyre që përdorin opsione alternative MFA në mjedisin korporativ u rrit me 4%.

Do të provoj të luaj si analist dhe të jap interpretimin tim. Në qendër të botës digjitale të përdoruesve individualë ndodhet smartphone-i. Prandaj, nuk është çudi që shumica e tyre shfrytëzojnë mundësitë që iu ofron ky dispozitiv – autentifikimin biometrik, SMS dhe njoftimet Push, si dhe fjalëkalimet e njëhershme të gjeneruara nga aplikacionet në smartphone-in e tyre. Rreth sigurisë dhe besueshmërisë gjatë përdorimit të mjeteve që u janë bërë të natyrshme, njerëzit zakonisht nuk mendojnë.

Pikërisht për këtë arsye, përqindja e përdoruesve të faktorëve të autentifikimit primitiv "tradicional" mbetet e pandryshuar. Ndërsa ata që më parë kanë përdorur fjalëkalime, kuptojnë se sa shumë rrezikojnë dhe kur zgjedhin një faktor të ri autentifikimi, ndalojnë në opsionin më të ri dhe më të sigurt – tokenin kriptografik.

Sa i përket tregut korporativ, është e rëndësishme të kuptojmë se në cilin sistem realizohet autentifikimi. Nëse realizohet hyrja në domenin Windows, atëherë përdoren tokenët kriptografikë. Mundësitë për përdorimin e tyre për 2FA janë tashmë të përfshira si në Windows ashtu edhe në Linux, ndërsa zgjidhjet alternative aplikohen ngadalë dhe me vështirësi. Ja ku e keni migrimin 5% nga fjalëkalimet në tokenë.

Implementimi i 2FA në sistemin informacion korporativ varet shumë nga kualifikimi i zhvilluesve. Dhe zhvilluesve iu duket shumë më e lehtë të marrin module të gatshme për gjenerimin e fjalëkalimeve të njëhershme sesa të merren me funksionimin e algoritheve kriptografikë. Dhe si rezultat, madje edhe aplikacionet tejet kritike për sigurinë, si sistemet e Single Sign-On ose Privileged Access Management, përdorin OTP si një faktor të dytë.

Shumë vulnerabilitete në metodat tradicionale të autentifikimit

Megjithatë, ndonëse shumë organizata vazhdojnë të varfen nga sistemet e vjetra me një faktor, vulnerabilitetet në autentifikimin tradicional me shumë faktor po bëhen gjithnjë e më të dukshme. Fjalëkalimet e njëhershme, zakonisht të gjata nga gjashtë deri në tetë simbole, të dorëzuara përmes SMS, mbeten forma më e zakonshme e autentifikimit (sigurisht, përveç faktorëve të njohur të fjalëkalimit). Dhe nëse në median e njohur përmenden fjalët "autentifikim me dy faktorë" ose "verifikim me dy hapa", ato praktikisht gjithmonë lidhen me autentifikimin me fjalëkalime SMS të njëhershëm.

Autori gabon pak pak. Dërgesa e fjalëkalimeve të njëhershme me anë të SMS kurrë nuk ka qenë autentifikim me dy faktorë. Kjo është në thelb etapa e dytë e autentifikimit me dy etapa, ku etapa e parë është futja e emrit të përdoruesit dhe fjalëkalimit.

Në vitin 2016, Instituti Kombëtar i Standardeve dhe Teknologjisë (NIST) azhuroi rregullat e tij të autentifikimit për të përjashtuar përdorimin e fjalëkalimeve të njëhershme të dërguara përmes SMS. Megjithatë, këto rregulla u lehtësuan ndjeshëm pas protestave në industrinë.

Pra, le të ndjekim ngjarjen. Regullatori amerikan me të drejtë e pranon se teknologjia e vjetëruar nuk është në gjendje të sigurojë sigurinë e përdoruesve dhe fut standarde të reja. Standardet që synojnë të mbrojnë përdoruesit në aplikacionet online dhe mobile (përfshirë ato bankare). Industria po vlerëson se sa para do t'i duhen për të blerë tokene kriptografike me të vërtetë të besueshme, për të riparuar aplikacionet, për të zhvilluar infrastrukturën e çelësave publikë dhe "po e nxehet". Nga njëra anë, përdoruesit u bindën për sigurinë e fjalëkalimeve të njëhershme, ndërsa nga ana tjetër u bënë sulme ndaj NIST-it. Në përfundim, standardi u lehtësua, dhe numri i thyerjeve, vjedhjes së fjalëkalimeve (dhe parave nga aplikacionet bankare) u rrit ndjeshëm. Megjithatë, industria nuk pati nevojë të shpenzojë.

Që nga atëherë, dobësitë e natyrshme të SMS OTP janë bërë më të dukshme. Mashtruesit përdorin mënyra të ndryshme për të kompromentuar mesazhet SMS:

  • Dublimi i kartës SIM. Keqbërësit krijojnë një kopje të SIM (me ndihmën e punonjësve të operatorit celular, ose në mënyrë të pavarur, duke përdorur softuer dhe harduer të specializuar)). Si rezultat, keqbërësi merr një SMS me një fjalëkalim të njëhershëm. Në një rast veçanërisht të njohur, hakerat madje arritën të kompromentonin llogarinë AT&T të investitorit në kriptomonedha Michael Terpin dhe të vjedhin gati 24 milionë dollarë në kriptomonedha. Si pasojë, Terpin deklaroi se AT&T ishte përgjegjës për shkak të masave të dobëta të verifikimit që çuan në dublimin e kartës SIM.

    Logjika e mrekullueshme. Do thotë, a është vetëm AT&T përgjegjës? Po, është e vërtetë që operatori celular ka një faj për shkak se shitësit në dyqan i dhanë një kopje të sim kartelës. Por çfarë ndodh me sistemin e autentifikimit të tregut të kriptomonedhave? Pse nuk përdorën tokenë kriptografikë të qëndrueshëm? Ndonjëherë ishin të kursyer në implementimin e tyre? A është vetë Michael pa faj? Pse nuk insistoi për të ndryshuar mekanizmin e autentifikimit ose nuk përdori vetëm ato tregje që implementojnë autentifikimin me dy faktorë të bazuar në tokenë kriptografikë?

    Implementimi i metodave të vërteta të besueshme të autentifikimit po vonohet pikërisht për shkak se, para sulmit, përdoruesit tregojnë një papërgjegjshmëri befasuese, dhe pas – i drejtojnë fajin çdo gjëje e çdo institucioni, veçse për teknologjitë e vjetra dhe "të dobëta" të autentifikimit.

  • Programet e dëmshme (malware). Një nga funksionet më të hershme të programeve të dëmshme për celularë ishte kapja dhe dërgimi i mesazheve tekstuale te sulmuesit. Gjithashtu, sulmet "njeri në shfletues" (man-in-the-browser) dhe "njeri në mes" (man-in-the-middle) mund të kapin fjalëkalimet një-herëshe kur ata futen në laptopë ose kompjuterë të infektuar.

    Kur aplikacioni i Sberbank në smartfonin tuaj pulson me një ikonë të gjelbër në shiritin e statusit – po ashtu ai kërkon "malware" në telefonin tuaj. Qëllimi i këtij aktiviteti është që ta kthejë një mjedis ekzekutimi të pasigurt të një smartfoni tipik në një mjedis sa më të besueshëm.
    Me qëllim, smartfoni, si një pajisje krejtësisht e pasigurt, në të cilën çdo gjë mund të ndodhë – është një tjetër arsye për të përdorur autentifikimin vetëm me tokenë harduerikë, të cilët janë të mbrojtur nga viruse dhe trojanë.

  • Inxhinieria sociale. Kur mashtruesit e dinë se viktima ka aktivizuar fjalëkalime një-herëshe përmes SMS, ata mund të kontaktojnë drejtpërdrejt viktimën duke u bërë si një organizatë e besueshme, si banka e saj ose një bashkësi krediti, për ta mashtruar viktimën dhe për ta detyruar atë të japë kodin që sapo ka marrë.

    Me këtë lloj mashtrimi kam hasur disa herë personalisht, për shembull, gjatë përpjekjes për të shitur diçka në një treg online të njohur. Unë kam argëtuar veten me një mashtrues që përpiqej të më ndihmonte, por fatkeqësisht, vazhdimisht lexoj në lajme si një viktimë e re e mashtruesve "nuk mendoi", raportoi kodin e konfirmimit dhe humbi një shumë të madhe parash. Kjo ndodh sepse banka thjesht nuk dëshiron të angazhohet me implementimin e tokenëve kriptografikë në aplikacionet e saj. Në fund të fundit, nëse ndodh diçka, atëherë klientët "janë vetë fajtorë".

Megjithëse metodat alternative për dërgimin e fjalëkalimeve të përkohshme mund të zbusin disa vulnerabilitete në këtë metodë autentikimi, të tjera vulnerabilitete mbeten aktiv. Aplikacionet autonome për gjenerimin e kodit janë mbrojtja më e mirë kundër kapjes, pasi madje dhe malware nuk mund të ndërveprojnë drejtpërdrejt me gjeneratorin e kodit (seriozisht? autori i raportit harroi menaxhimin e largët?), por OTP akoma mund të kapen kur futen në shfletues (për shembull, duke përdorur një keylogger), përmes një aplikacioni të thyer celular; gjithashtu mund të merren direkt nga përdoruesi përmes inxhinerisë sociale.
Përdorimi i disa instrumenteve për vlerësimin e rrezikut, siç janë njohja e pajisjeve (identifikimi i përpjekjeve për të kryer operacione nga pajisje që nuk i takojnë përdoruesit të ligjshëm), gjeolokacioni (përdoruesi që sapo ka qenë në Moskë përpiqet të kryejë një operacion nga Novosibirsk) dhe analiza e sjelljes, ka rëndësi të madhe për eliminimin e vulnerabiliteteve, por asnjë zgjidhje nuk është një panace.

Asnjë zgjidhje autentikimi nuk është një panace.

Figura 2. Tabela e opsioneve të autentikimit

AutentikimiFaktoriPërshkrimiVulnerabilitetet kryesore
Fjalëkalim ose PINDijeNjë vlerë fikse, e cila mund të përfshijë letra, numra dhe një sërë simbolesh të tjeraMund të kapet, shikohet, vjedhët, nxirret ose hakohet
Autentikimi i bazuar në njohuriDijePyetje, përgjigjet e të cilave vetëm përdoruesi i ligjshëm mund t'i dijëMund të kapen, nxirren ose fitojë me metoda inxhinierike sociale
OTP Harduerat (është)PronaçjeNjë pajisje speciale që gjeneron kode të përkohshmeKodi mund të kapet dhe riprodhohet, ose pajisja mund të vidhet
OTP SoftuerikePronaçjeNjë aplikacion (mobil, i aksesueshëm përmes shfletuesit, ose që dërgon kode përmes e-mail), që gjeneron kode të përkohshmeKodi mund të kapet dhe riprodhohet, ose pajisja mund të vidhet
SMS OTPPronaçjeNjë kod i përkohshëm, i dërguar përmes një mesazhi SMSKodi mund të kapet dhe riprodhohet, ose telefoni smart ose karta SIM mund të vidhen, ose karta SIM mund të shumëzohet
Kartat Smart (është)PronaçjeNjë kartë që përmban një çip kriptografik dhe memorie të mbrojtur me çelësat, duke përdorur infrastrukturën e çelësave të hapur për autentifikimMund të vidhet fizikisht (por sulmuesi nuk do të jetë në gjendje ta përdorë pajisjen pa ditur PIN-in; në rast të përpjekjeve të shumta të gabuara të futjes, pajisja do të bllokohet)
Çelësat e sigurisë – tokene (është, një shembull tjetër)PronaçjeNjë pajisje me një ndërfaqe USB, e cila përmban një çip kriptografik dhe memorie të mbrojtur me çelësat, duke përdorur infrastrukturën e çelësave të hapur për autentifikimMund të vidhet fizikisht (por sulmuesi nuk do të jetë në gjendje ta përdorë pajisjen pa ditur PIN-in; në rast të përpjekjeve të shumta të gabuara të futjes, pajisja do të bllokohet)
Lidhja me pajisjenPronaçjeNjë proces që krijon një profil, shpesh me përdorimin e JavaScript ose nëpërmjet markerëve, siç janë cookies dhe Flash Shared Objects për të garantuar që po përdoret një pajisje specifikeMarkerët mund të kapen (kopjohen), gjithashtu karakteristikat e pajisjes legjitime mund të imitojnë nga sulmuesi në pajisjen e tij
SjelljaIntezitetiAnalizohet si përdoruesi ndërvepron me pajisjen apo programinSjellja mund të imitohet
Gishtat e dorësIntezitetiGishtat e ruajtur krahasohen me ato të lexuara në mënyrë optike ose elektronikeImazhi mund të vidhet dhe të përdoret për autentifikim
Skanime të syritIntezitetiKarakteristikat e syrit, si p.sh. modeli i irisit, krahasohen me skanimet e reja, të marra në mënyrë optikeImazhi mund të vidhet dhe të përdoret për autentifikim
Njoftimi i fytyrësIntezitetiKarakteristikat e fytyrës, krahasohen me skanimet e reja, të marra në mënyrë optikeImazhi mund të vidhet dhe të përdoret për autentifikim
Njoftimi i zëritIntezitetiKarakteristikat e mostrës së regjistruar të zërit krahasohen me mostrat e rejaRegjistrimi mund të vidhet dhe të përdoret për autentikim, ose të emulohet

Në pjesën e dytë të publikimit na pret më e shijshme — numra dhe fakte, mbi të cilat bazohen përfundimet dhe rekomandimet e paraqitura në pjesën e parë. Do të shqyrtohet veçmas autentikimi në aplikacionet përdoruese dhe në sistemet korporative.

Shihemi!

Burimi: habr.com

Bleni hostin e besueshëm për faqet me mbrojtje nga DDoS, VPS VDS servera 🔥 Bli hostin e besueshëm për faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster