
Spoileri nga titulli i raportit "Numri i rasteve të përdorimit të autentifikimit të fortë është rritur për shkak të rreziqeve të reja dhe kërkesave të rregullatorëve."
Kompania kërkimore "Javelin Strategy & Research" publikoi raportin "Gjendja e Autentifikimit të Fortë 2019" (). Në këtë raport shkruhet: sa përqind e kompanive amerikane dhe evropiane përdorin fjalëkalime (dhe pse fjalëkalimet tani përdoren rrallë); pse përqindja e përdorimit të autentifikimit me dy faktorë të bazuar në televizione kriptografike po rritet kaq shpejt; pse kodet njëherësh të dërguara me SMS janë të pasigurta.
Të gjithë ata që janë të interesuar për temën e autentifikimit të tanishëm, të kaluar dhe të ardhshëm në ndërmarrje dhe aplikacione përdoruesi — mirësevini.
Nga përkthyesi
Fatkeqësisht, gjuha me të cilën është shkruar ky raport është mjaft "e thatë" dhe formale. Përdorimi i pesëfishtë i fjalës "autentifikim" në një fjali të shkurtër nuk është dështim i përkthyesit, por një kapricio i autorëve. Kur përktheja nga dy mundësi — t’u jap lexuesve një tekst më të afërt me origjinalin ose një më interesant, herë pas here zgjidhja e parë, herë të tjera të dytën. Por duroni, lexues të dashur, përmbajtja e raportit ia vlen.
Disa pjesë të pad Ënshme dhe të panevojshme për tregimin u hoqën, përndryshe shumica do të kishte vështirësi ta lexonte tërë tekstin. Ata që dëshirojnë të njohin raportin "pa cenzurë", mund ta bëjnë këtë në gjuhën origjinale, duke ndjekur lidhjen.
Fatkeqësisht, autorët nuk janë gjithmonë të saktë me terminologjinë. Kështu, fjalëkalimet njëherësh (One Time Password – OTP) ndonjëherë i quajnë "fjalëkalime", dhe ndonjëherë "kode". Me metodat e autentifikimit është edhe më keq. Lexuesit e pa përgatitur nuk e kanë gjithmonë të lehtë të kuptojnë se "autentifikimi që përdor çelësa kriptografikë" dhe "autentifikimi i fortë" janë të njëjtat. Kam përpiqur të unifikoj terminologjinë sa më shumë që të jetë e mundur, prandaj në raport ka një fragment me përshkrimin e tyre.
Megjithatë, raporti rekomandohet me ngulm për t'u lexuar, pasi përmban rezultate unike kërkimore dhe përfundime të sakta.
Të gjitha numrat dhe faktet janë dhënë pa asnjë ndryshim, dhe nëse nuk jeni dakord me to, është më mirë të mos diskutoni me përkthyesin, por me autorët e raportit. Komentet e mia (të formatteruara si citate, dhe në tekst të shënuara me italik) janë gjykimi im dhe do të jem i lumtur të diskutoj për secilin prej tyre (ashtu si edhe për cilësinë e përkthimit).
Përmbledhje
Në kohët moderne, kanalet digjitale të komunikimit me klientët janë më të rëndësishme se kurrë për bizneset. Edhe brenda ndërmarrjes, komunikimet midis punonjësve janë më shumë të orientuara drejt ambientit digjital se kurrë më parë. Dhe sa më të sigurta të jenë këto ndërveprime, aq më shumë varet nga metoda e zgjedhur për autentifikimin e përdoruesve. Kriminelët përdorin autentifikimin e dobët për sulme në masë ndaj llogarive të përdoruesve. Në përgjigje, autoritetet rregullatore po forcojnë standardet, për t'i detyruar bizneset të mbrojnë më mirë llogaritë dhe të dhënat e përdoruesve.
Kërcënimet që lidhen me autentifikimin nuk përfshijnë vetëm aplikacionet për konsumatorë, kriminelët mund të kenë qasje edhe në aplikacionin që punon brenda ndërmarrjes. Kjo lejon ata të bëhen identifikues si përdorues të korporatës. Kriminelët, duke përdorur pikat e qasjes me autentifikim të dobët, mund të vjedhin të dhëna dhe të kryejnë aktivitete të tjera mashtruese. Për fat, ekzistojnë masa për t'u luftuar. Autentifikimi i fortë do të ndihmojë dukshëm në uljen e rrezikut nga sulmi i kriminelëve, si në aplikacionet për konsumatorë ashtu edhe në sistemet e biznesit të ndërmarrjeve.
Ky studim shqyrton: si ndërmarrjet zbatojnë autentifikimin për të mbrojtur aplikacionet e përdoruesve dhe sistemet e biznesit të ndërmarrjeve; faktorët që ata marrin parasysh kur zgjedhin zgjidhjet për autentifikimin; rolin që autentifikimi i fortë luan në organizatat e tyre; përfitimet që këto organizata këto marrin.
Curriculum Vitae
Konkluzionet kryesore
Që nga viti 2017, përqindja e përdorimit të autentifikimit të fortë është rritur ndjeshëm. Me rritjen e numrit të dobësive që prekin zgjidhjet tradicionale për autentifikimin, organizatat po forcojnë kapacitetet e tyre të autentifikimit me autentifikimin e fortë. Numri i organizatave që përdorin autentifikimin me shumë faktorë duke përdorur kriptografi (MFA) është trefishuar që nga viti 2017 për aplikacionet për konsumatorë dhe është rritur gati 50% për aplikacionet për biznese. Rritja më e shpejtë vërehet në autentifikimin mobil për shkak të rritjes së disponueshmërisë së autentifikimit biometrik.
Здесь мы видим иллюстрацию поговорки «пока гром не грянет – мужик не перекрестится». Когда эксперты предупреждали о ненадёжности паролей, никто не торопился внедрять двухфакторную аутентификацию. Как только хакеры начали красть пароли – народ стал внедрять двухфакторную аутентификацию.
Правда частные лица гораздо активнее внедряют 2ФА. Во-первых, так им проще успокоить свои страхи, уповая на встроенную в смартфоны биометрическую аутентификацию, на деле весьма ненадёжную. Организациям же необходимо потратиться на приобретение токенов и провести работы (на самом деле весьма простые) по их внедрению. А во-вторых, про утечки паролей из сервисов типа Facebook и Dropbox не написал только ленивый, а вот историями о том, как воровали пароли (и что было дальше) в организациях, ИТ-директора этих организаций не поделятся ни при каких условиях.
Те, кто не использует строгую аутентификацию, недооценивают свой риск для бизнеса и клиентов. Одни организации, которые в настоящее время не используют строгую аутентификацию, склонны рассматривать логины и пароли, как один из самых эффективных и простых в использовании методов аутентификации пользователей. Другие не видят ценности цифровых активов, которыми владеют. Ведь стоит учитывать то, что киберпреступникам интересна любая потребительская и деловая информация. Две трети компаний, которые используют только пароли для аутентификации своих сотрудников, делают это, потому что считают, что пароли достаточно хороши для того типа информации, который они защищают.
Тем не менее, пароли находятся на пути «в могилу». За прошедший год зависимость от паролей значительно снизилась, как для потребительских, так и для корпоративных приложений (с 44% до 31%, и от 56% до 47% соответственно), поскольку организации расширяют применение традиционной MFA и строгой аутентификации.
Но если оценить ситуацию в целом, то уязвимые способы аутентификации по-прежнему преобладают. Для пользовательской аутентификации около четверти организаций используют SMS OTP (одноразовый пароль) вместе с секретными вопросами. В результате для защиты от уязвимости приходится внедрять дополнительные средства защиты, что увеличивает затраты. Использование гораздо более надёжных методов аутентификации, таких как аппаратные криптографические ключи, находит применение гораздо реже, примерно в 5% организаций.
Развивающаяся нормативно-правовая среда обещает ускорить внедрение строгой аутентификации для потребительских приложений. С введением PSD2, а также новых правил защиты данных в ЕС и ряде штатов США, таких как Калифорния, компании чувствуют, что становится жарко. Почти 70% компаний согласны с тем, что они сталкиваются с сильным регуляторным давлением для обеспечения строгой аутентификации для своих клиентов. Более половины предприятий считают, что через несколько лет их методы аутентификации не будут достаточными для соответствия нормативным стандартам.
Хорошо заметна разница в подходах российских и американо-европейских законодателей к защите персональных данных пользователей программ и сервисов. Российские говорят: дорогие владельцы сервисов, делайте что хотите и как хотите, но если ваш админ сольет базу, то мы вас накажем. За рубежом говорят: вы должны внедрить комплекс мер, который не позволит слить базу. Именно поэтому там вовсю внедряются требования к наличию строгой двухфакторной аутентификации.
Правда, далеко не факт, что наша законодательная машина в один прекрасный момент не опомнится и не учтёт западный опыт. Вот тогда окажется, что всем нужно внедрить 2ФА, соответствующую российским криптографическим стандартам, причём срочно.
Создание надёжной основы аутентификации позволяет компаниям сместить акцент с удовлетворения нормативных требований на удовлетворение потребностей клиентов. Для тех, организаций, которые пока ещё используют простые пароли или получение кодов по SMS, наиболее важным фактором при выборе метода аутентификации будет соответствие нормативным требованиям. А вот те компании, которые уже используют строгую аутентификацию, могут сосредоточиться на выборе тех методов аутентификации, которые повышают лояльность клиентов.
При выборе метода корпоративной аутентификации внутри предприятия требования регуляторов уже не являются значимым фактором. В этом случае гораздо важнее простота интеграции (32%) и стоимость (26%).
Në epokën e phishing-ut, kriminelët mund të përdorin emailin korporativ për mashtrime, për të marrë akses në të dhëna, llogari (me të drejtat përkatëse), dhe madje për të bindur punonjësit të kryejnë një transfer të parave në llogarinë e tij. Prandaj, llogaritë e emailit korporativ dhe portaleve duhet të jenë të veçanta të mbrojtura mirë.
Google ka fuqizuar mbrojtjen e tij duke zbatuar autentifikimin e fortë. Më shumë se dy vite më parë, Google publikoi një raport mbi zbatimin e autentifikimit me dy faktorë në bazë të çelësave të sigurisë sipas standardit FIDO U2F, duke raportuar rezultate mbresëlënëse. Sipas kompanisë, nuk ka pasur asnjë sulm phishing ndaj më shumë se 85,000 punonjësve.
R rekomandimet
Zbatoni autentifikimin e fortë për aplikacionet mobile dhe ato online. Autentifikimi multifaktoror në bazë të çelësave të sigurisë është shumë më i sigurt kundër thyerjeve sesa metodat tradicionale të MFA. Për më tepër, përdorimi i çelësave të sigurisë është shumë më i përshtatshëm, sepse nuk kërkon të përdoren dhe transferohen informacione shtesë — fjalëkalime, fjalëkalime të njëhershme ose të dhëna biometrike nga pajisja e përdoruesit në serverin e autentikimit. Gjithashtu, standardizimi i protokolleve të autentifikimit lejon implementimin e më shumë metodave të reja të autentifikimit siç shfaqen, duke ulur kostot e përdorimit dhe duke mbrojtur nga skemat më të komplikuara të mashtrimit.
Përgatituni për perëndimin e fjalëkalimeve të njëhershme (OTP). Rreziqet e lidhura me OTP po bëhen gjithnjë e më të dukshme në një kohë kur kriminelët kibernetikë përdorin inxhinierinë sociale, klonimin e smartfonëve dhe malware për të kompromentuar këto mjete autentikimi. Dhe nëse OTP-të kanë ndonjëherë disa përfitime, ato janë vetëm sa i përket aksesueshmërisë universale për të gjithë përdoruesit, por jo në aspektin e sigurisë.
Nuk mund të mos vëresh se marrja e kodit përmes SMS-ëve apo njoftimeve Push, si dhe gjenerimi i kodit përmes aplikacioneve për smartfonë është pikërisht përdorimi i atyre fjalëkalimeve të njëhershme (OTP) për të cilat na ofrohet përgatitja për perëndimin. Teknikisht, kjo është një zgjidhje shumë e duhur, sepse rrallë ndonjë mashtrues nuk përpiqet të nxjerrë një fjalëkalim të njëhershëm nga një përdorues besnik. Por mendoj se prodhuesit e sistemeve të tilla do të mbahen deri në fund pas teknologjisë së vdekur.
Përdorni autentifikimin e fortë si një mjet marketingu për të rritur besimin e klientëve. Autentifikimi i fortë nuk përmirëson vetëm sigurinë faktike të biznesit tuaj. Informimi i klientëve se biznesi juaj përdor autentifikimin e fortë mund të forcojë perceptimin publik për sigurinë e këtij biznesi — një faktor i rëndësishëm kur ekziston një kërkesë e konsiderueshme nga klientët për metoda të besueshme autentifikimi.
Kryeni një inventar të hollë dhe vlerësimin e rëndësisë së të dhënave korporative dhe mbrojini sipas rëndësisë. Edhe të dhënat me nivel të ulët rreziku, si informacioni kontaktues i klientëve (jo, me të vërtetë, në raport thuhet "low-risk", shumë e çuditshme që ata e nënvlerësojnë rëndësinë e kësaj informacioni), mund të sjellin vlerë të konsiderueshme për mashtruesit dhe të bëhen shkak për probleme për kompaninë.
Përdorni autentifikimin e fortë në ndërmarrje. Një sërë sistemesh janë qëllime mjaft tërheqëse për kriminelët. Këto përfshijnë sisteme të brendshme dhe të lidhura me internetin, si programet e kontabilitetit ose depozitat e të dhënave korporative. Autentifikimi i fortë nuk u ofron kriminelëve akses të paautorizuar, si dhe lejon të përcaktohet saktësisht kë nga punonjësit e ka kryer veprimtari të keqe.
Çfarë është autentifikimi i fortë?
Në përdorimin e autentifikimit të fortë, për të verifikuar identitetin e përdoruesit përdoren disa metoda ose faktorë:
- Faktori i njohur: sekret i përbashkët midis përdoruesit dhe subjektit të verifikimit të identitetit (si fjalëkalime, përgjigje në pyetje sekrete etj.)
- Faktori i pronësisë: një pajisje që e ka vetëm përdoruesi (si një pajisje mobile, çelës kriptografik etj.)
- Faktori i pashtjerrshmërisë: karakteristika fizike (shpesh biometrike) të përdoruesit (si gjurmë të gishtave, modele të irisit të syve, zëri, sjellja etj.)
Nevoja për të kaluar disa faktorë rrit ndjeshëm mundësinë e dështimit për hakerat, pasi kalimi ose mashtrimi i faktorëve të ndryshëm kërkon përdorimin e disa llojeve të taktikave të sulmit për çdo faktor të veçantë.
Për shembull, me 2FA "fjalëkalimi + smartphone", një haker mund të kryejë autentifikimin duke spiunuar fjalëkalimin e përdoruesit dhe duke bërë një kopje точную të pajisjes së tij. Kjo është shumë më e vështirë se thjesht të vjedhësh fjalëkalimin.
Por, nëse për 2FA përdoret një fjalëkalim dhe një token kriptografik, atëherë mundësia e kopjimit nuk funksionon këtu - ndarja e tokenit është e pamundur. Hakeri do të duhet të vjedhë në mënyrë të padukshme tokenin nga përdoruesi. Nëse përdoruesi e vëren në kohë humbjen dhe e njofton administratorin, atëherë tokeni do të bllokohet dhe përpjekjet e hakerit do të jenë të kota. Prandaj, për faktorët e pronësisë duhet të përdoren pajisje të specializuara të mbrojtura (token), jo pajisje të zakonshme (smartphone).
Përdorimi i të tri faktorëve do ta bënte këtë metodë autentifikimi mjaft të shtrenjtë për t'u zbatuar dhe mjaft të paqartë për t'u përdorur. Prandaj zakonisht përdoren dy faktorë nga tre.
Parimet e autentifikimit me dy faktorë janë përshkruar më hollësisht , në bllokun "Si funksionon autentifikimi me dy faktorë".
Është e rëndësishme të theksohet se të paktën një nga faktorët e autentifikimit, të përdorur në autentifikimin e rreptë, duhet të përdorë kriptografi bazuar në çelësin publik.
Autentifikimi i rreptë ofron mbrojtje shumë më serioze sesa autentifikimi me një faktor bazuar në fjalëkalime klasike dhe MFA tradicionale. Fjalëkalimet mund të spiunohen ose të kapen me anë të keylogger-ëve, faqeve të phishing-ut ose sulmeve të bazuara në inxhinierinë sociale (kur viktima e mashtruar e tregon vetë fjalëkalimin e saj). Dhe pronari i fjalëkalimit nuk do të dijë asgjë për faktin e vjedhjes. MFA tradicionale (e cila përfshin kodet OTP, lidhjen me smartphone-in ose kartën SIM) gjithashtu mund të jetë mjaft lehtësisht e komprometuar, pasi nuk bazohet në kriptografinë e çelësit publik (për t'u vënë re, ekzistojnë shumë raste kur me anë të teknikave të njëjta inxhinierie sociale, mashtruesit kanë bindur përdoruesit të tregojnë një fjalëkalim të njëhershëm.).
Fatmirësisht, që nga viti i kaluar, përdorimi i autentifikimit të rreptë dhe MFA tradicionale është duke mbledhur forcë si në aplikacionet për konsumatorët ashtu edhe në ato korporative. Përdorimi i autentifikimit të rreptë në aplikacionet për konsumatorët është rritur veçanërisht shpejt. Në vitin 2017, vetëm 5% e kompanive e përdornin atë, ndërsa në vitin 2018 numri ishte trefishuar - 16%. Kjo mund të shpjegohet nga disponueshmëria në rritje e tokeneve që mbështesin algoritmet e kriptografisë me çelës publik (Public Key Cryptography - PKC). Për më tepër, rritja e presionit nga rregullatorët evropianë pas miratimit të rregulloreve të reja për mbrojtjen e informacionit, si PSD2 dhe GDPR, kishte një efekt të fuqishëm edhe jashtë Evropës (përfshirë edhe Russinë).

Le të shohim më ngushtë këto numra. Siç shohim, përqindja e individëve që përdorin autentifikimin shumë-faktorësh është rritur me një ecuri të mrekullueshme prej 11% brenda një viti. Kjo ka ndodhur kryesisht për shkak të atyre që besonin se fjalëkalimet ishin të sigurta, pasi numrat e atyre që besojnë në sigurinë e njoftimeve Push, SMS dhe biometrive nuk kanë ndryshuar.
Megjithatë, me autentifikimin me dy faktorë për aplikimin në korporata, situata nuk është aq e mirë. Së pari, sipas raporteve, vetëm 5% e punonjësve janë kaluar nga autentifikimi me fjalëkalim në tokenë. Së dyti, numri i atyre që përdorin alternativa të tjera për MFA në ambientin korporativ ka shënuar një rritje prej 4%.
Do të provoj të luaj si analist dhe do të jap interpretimin tim. Në qendër të botës digjitale të përdoruesve individualë është smartphone. Prandaj, nuk është befasi që shumica e tyre përdorin mundësitë që ofron ky pajisje - autentifikimin biometrik, SMS dhe njoftime Push, si dhe fjalëkalimet njëpërdorimshme të gjeneruara nga aplikacione në vetë smartphone-in. Rreth sigurisë dhe besueshmërisë gjatë përdorimit të mjeteve që ata njohin, njerëzit zakonisht nuk mendojnë.
Prandaj, përqindja e përdoruesve të faktorëve tradicionale "tradicionalë" të autentifikimit mbetet e pandryshuar. Por ata që më parë përdornin fjalëkalime, kuptojnë se sa të rrezikuar janë, dhe kur zgjedhin një faktor të ri autentifikimi, ndalen te varianti më të ri dhe më të sigurt - tokenin kriptografik.
Sa përfaqësimin e tregut korporativ, është e rëndësishme të kuptohet se në cilin sistem realizohet autentikimi. Nëse realizohet hyrja në domenin Windows, përdoren tokenat kriptografikë. Mundësitë për përdorimin e tyre për 2FA janë tashmë të përcaktuara në Windows dhe Linux, ndërsa opsionet alternative zbatohen me vështirësi dhe janë të komplikuara. Ja, ju dhe migrimi i 5% nga fjalëkalimet në tokene.
Implementimi i 2FA në sistemet e informacionit korporativ varet shumë nga kualifikimi i zhvilluesve. Zhvilluesve u është më e lehtë të përdorin module të gatshme për gjenerimin e fjalëkalimeve të një herëshme, sesa të kuptojnë funksionimin e algorimeve kriptografikë. Si rezultat, aplikacione që janë tepër kritike për sigurinë, si sistemet e Single Sign-On ose Privileged Access Management, përdorin OTP si faktor të dytë.
Shumë vulnerabilitete në metodat tradicionale të autentikimit
Megjithëse shumë organizata mbeten të varura nga sistemet e vjetra njëfaktoriale, vulnerabilitetet në autentikimin tradicional me shumë faktor bëhen gjithnjë e më të evidente. Fjalëkalimet e një herëshme, zakonisht nga gjashtë në tetë karaktere, të dërguara përmes SMS, mbeten forma më e zakonshme e autentikimit (sigurisht, përveç faktorëve të njohurive të fjalëkalimit). Dhe kur mediat popullore përmendin fjalët 'autentikimi me dy faktorë' ose 'verifikimi me dy hapa', ato zakonisht i referohen autentikimit përmes fjalëkalimeve të një herëshme për SMS.
Këtu autori gabon pak. Dërgimi i fjalëkalimeve të një herëshme përmes SMS kurrë nuk ka qenë autentikim me dy faktorë. Kjo është në thelb faza e dytë e autentikimit me dy hapa, ku faza e parë është futja e emrit të përdoruesit dhe fjalëkalimit.
Në vitin 2016, Instituti Kombëtar i Standardeve dhe Teknologjisë (NIST) përditësoi rregullat e tij të autentikimit për të eliminuar përdorimin e fjalëkalimeve të një herëshme të dërguara përmes SMS. Megjithatë, këto rregulla u zbutën ndjeshëm pas protestave në industri.
Pra, ndjekim histori. Regullatori amerikan me të drejtë njeh se teknologjia e vjetër nuk është në gjendje të sigurojë sigurinë e përdoruesve dhe prezanton standarde të reja. Standardet, të destinuara për të mbrojtur përdoruesit në aplikacionet online dhe mobile (duke përfshirë ato financiare). Industria po shqyrton sa para do të duhet të paguajnë për blerjen e tokeneve kriptografikë të besueshëm, për ristrukturimin e aplikacioneve, për ndërtimin e infrastrukturës së çelësave publikë dhe 'po shkon në përleshje'. Nga njëra anë, përdoruesit janë bërë të besojnë në besueshmërinë e fjalëkalimeve të një herëshme, ndërsa nga ana tjetër janë kryer sulme ndaj NIST. Si rezultat, standardi u zbut, ndërsa numri i thyerjeve, vjedhjeve të fjalëkalimeve (dhe parave nga aplikacionet bankare) u rrit ndjeshëm. Sidoqoftë, industria nuk kishte nevojë të shpenzonte para.
Që atëherë, dobësitë e SMS OTP janë bërë më të qarta. Kërcënuesit përdorin mënyra të ndryshme për të komprometuar mesazhet SMS:
- Dupletimi i kartës SIM. Kërcënuesit krijojnë një kopje të SIM (nëpërmjet punonjësve të operatorit të celularit ose vetë, duke përdorur softuer dhe harduer të veçantë). Si rezultat, kërcënuesi merr një SMS me fjalëkalimin e një herëshëm. Në një rast veçanërisht të njohur, hakerët arritën të komprometohet një llogari AT&T e investitorit të cryptocurrency Michael Terpin dhe të vjedhin pothuajse 24 milion dollarë në cryptocurrency. Për pasojë, Terpin deklaroi se AT&T kishte përgjegjësi për masat e dobëta të kontrollit, që çuan në dupletime të kartës SIM.
Logjika e mrekullueshme. Kështu, a është e vërtetë se vetëm AT&T është fajtori? Jo, fajin e operatorit celular në atë se shitësit në sallonin e komunikimeve i dhanë një duplikat SIM, është e sigurt. Po për sistemin e autentikimit të bursës së cryptocurrency? Pse nuk përdorën tokene kriptografikë të besueshëm? A ishin kursyes para për implementim? Dhe Michael vetë nuk ka faj? Pse nuk insistoi në ndërrimin e mekanizmit të autentikimit apo nuk përdorte vetëm ato bursa që implementojnë autentikimin me dy faktorë mbi bazën e tokeneve kriptografikë?
Zbatimi i metodave të besueshme të autentikimit po ngadalësohet pikërisht për shkak se deri te thyerja përdoruesit tregojnë një neglizhencë të habitshme, dhe pas saj – akuzojnë për të zezën e tyre çdo gjë, përveç teknologjive të vjetra dhe 'të prishura' të autentikimit.
- Programet e dëmshme (malware). Një nga funksionet më të hershme të malware-it mobil ishte kapja dhe dërgimi i mesazheve tekst të paligjshme. Po ashtu, sulmet "njeri në shfletues" (man-in-the-browser) dhe "njeri në mes" (man-in-the-middle) mund të kapin fjalëkalimet njëherësh kur ato janë futur në laptopë ose pajisje desktop të infektuara.
Kur aplikacioni i Sberbank në telefonin tuaj tregojnë një ikonë të gjelbër në status bar, ai gjithashtu kërkon "malware" në telefonin tuaj. Qëllimi i këtij aktiviteti është të shndërroni një mjedis ekzekutimi të pasigurt të telefonit tipik në një, në njëfarë mënyre, të sigurt.
Për më tepër, telefoni inteligjent, si një pajisje plotësisht e pasigurt, në të cilën mund të ekzekutohet gjithçka, është një tjetër arsye për të përdorur për autentikimin vetëm tokenë harduerikë, të cilat janë të mbrojtura dhe të lira nga viruse dhe trojanë. - Inxhineria sociale. Kur mashtruesit e dinë që viktima ka aktivizuar fjalëkalimet njëherësh për SMS, ata mund të kontaktojnë drejtpërdrejt viktimën, duke u bërë si një organizatë e besueshme, si banka e saj ose sindikata e kreditit, për të mashtruar viktimën dhe për të marrë kodin e sapo marrë.
Kam përjetuar personalisht këtë ndihmës qeniesh dhe veçanërisht gjatë përpjekeve për të shitur diçka në një treg të njohur online. Ndjeva kënaqësi kur kam ngacmuar mashtruesin që përpiqej të më mashtroje. Por fatkeqësisht, çdo ditë lexoj në lajme se një viktimë e re "nuk mendoi", raportoi kodin konfirmues dhe humbi një shumë të madhe. Dhe gjithë kjo ndodhi sepse bankës thjesht nuk i pëlqen të angazhohet me implementimin e tokenëve kriptografikë në aplikacionet e saj. Sepse nëse ndodh ndonjë gjë, klientët "janë fajtorë".
Megjithëse metodat e tjera të shpërndarjes së fjalëkalimeve njëherësh mund të zbusin disa nga dobësitë në këtë metodë autentikimi, dobësi të tjera mbesin. Aplikacionet autonome për gjenerimin e kodit janë mbrojtja më e mirë ndaj kapjes, sepse madje edhe malware ndryshe nuk mund të interaktojë drejtpërdrejt me gjeneratorin e kodit (vërtet? autori i raportit harroi menaxhimin e largët?), por fjalëkalimet njëherësh ende mund të kapen kur futen në shfletues (për shembull, duke përdorur një keylogger), përmes një aplikacioni të celularit të hackeruar; dhe gjithashtu mund të merren drejtpërdrejt nga përdoruesi përmes inxhinierisë sociale.
Përdorimi i mjeteve të shumta të vlerësimit të rrezikut, si njohja e pajisjeve (identifikimi i përpjekjeve për të kryer operacione me pajisje që nuk i përkasin përdoruesit të ligjshëm), gjeolokalizimi (përdoruesi sapo ndodhej në Moskë po tenton të kryejë një operacion nga Novosibirsk) dhe analiza e sjelljes, ka rëndësi të madhe për eliminimin e dobësive, por asnjë nga zgjidhjet nuk është panacee. Për secilën situatë dhe lloj të dhënash duhet të kryhet vlerësimi me kujdes i rreziqeve dhe të zgjidhet cila teknologji autentikimi duhet të përdoret.
Asnjë zgjidhje për autentikim nuk është panacee
Figura 2. Tabela e opsioneve të autentikimit
| Autentifikimi | Faktori | Përshkrimi | Dobësitë kryesore |
| Fjalëkalimi ose PIN | Njohuri | Një vlerë e caktuar, e cila mund të përfshijë letra, numra dhe një sërë shenjash të tjera | Mund të kapet, vëzhgohet, vjedhur, gjeshur apo shkatërruar |
| Autentifikimi i bazuar në njohuri | Njohuri | Pyetje, përgjigjet e të cilave mund të di vetëm përdoruesi i ligjshëm | Mund të kapen, gjeshen, fitohen përmes metodave të inxhinierisë sociale |
| OTP harduerike () | Përvetësim | Një pajisje speciale që gjeneron fjalëkalime njëherësh | Kodi mund të kapet dhe përsëritet, ose pajisja mund të vjedhet |
| OTP software | Përvetësim | Një aplikacion (mobil, e disponueshme përmes shfletuesit, ose dërgon kodet me e-mail), i cili gjeneron fjalëkalime njëherësh | Kodi mund të kapet dhe përsëritet, ose pajisja mund të vjedhet |
| OTP SMS | Përvetësim | Fjalëkalimi njëherësh, i dërguar përmes një mesazhi SMS | Kodi mund të kapet dhe përsëritet, ose telefoni inteligjent ose karta SIM mund të vjedhen, ose karta SIM mund të kopjohet |
| Kartat inteligjente () | Përvetësim | Një kartë që përmban një çip kriptografik dhe memorie të mbrojtur me çelësa, që përdoret për autentifikim në infrastrukturën e çelësave të hapur | Mund të vjedhet fizikisht (por një sulmues nuk do të mund ta përdorë pajisjen pa ditur kodin PIN; në rast të disa përpjekjeve të gabuara të futjes pajisja do të bllokohet) |
| Çelësat e sigurisë — tokenë (, ) | Përvetësim | Një pajisje me USB që përmban një çip kriptografik dhe memorie të mbrojtur me çelësa, që përdoret për autentifikim në infrastrukturën e çelësave të hapur | Mund të vidhet fizikisht (por sulmuesi nuk mund ta përdorë pajisjen pa ditur PIN-in; në rastin e disa përpjekjeve të gabuara për të futur, pajisja do të bllokohet) |
| Lidhja me pajisjen | Përvetësim | Procesi që krijon profilin shpesh me përdorim të JavaScript, ose me ndihmën e tokave, si cookie-t dhe Objektet e Ndara Flash për të siguruar që përdoret një pajisje e caktuar | Tokat mund të vidhen (kopjohen), gjithashtu karakteristikat e pajisjes ligjore mund të imitojnë nga sulmuesi në pajisjen e tij |
| Përveç kësaj | Integreteti | Analizohet si përdoruesi interakton me pajisjen ose programin | Shtypi mund të imitohet |
| Gishtat e njohur | Integreteti | Gishtat e ruajtur krahasohen me ato që lexohen në mënyrë optike ose elektronike | Imazhi mund të vidhet dhe të përdoret për autentifikim |
| Skandimi i syve | Integreteti | Karakteristikat e syrit, si modelin e irisit të pupillës, krahasohen me skane të reja që merren në mënyrë optike | Imazhi mund të vidhet dhe të përdoret për autentifikim |
| Njohja e fytyrës | Integreteti | Karakteristikat e fytyrës krahasohen me skanime të reja që merren në mënyrë optike | Imazhi mund të vidhet dhe të përdoret për autentifikim |
| Njohja e zërit | Integreteti | Karakteristikat e modelit të regjistruar të zërit krahasohen me mostra të reja | Regjistrimi mund të vidhet dhe të përdoret për autentifikim, ose të emulohet |
Në pjesën e dytë të publikimit na pret më e mira — numrat dhe faktet, mbi të cilat bazohet përfundimi dhe rekomandimet e dhëna në pjesën e parë. Do të shqyrtohet veçmas autentifikimi në aplikacionet për përdoruesit dhe në sistemet korporative.
N'usem mirë!
Burimi: habr.com
