Autentisering beviser at du er den du utgir deg for å være. Brukernavn og passord er den klassiske metoden. Det er også den svakeste. Passord blir gjenbrukt, phishet og knekket. Multifaktorautentisering legger til en annen faktor: noe du har, som en telefon- eller maskinvarenøkkel, eller noe du er, som et fingeravtrykk. Med MFA er ikke et stjålet passord alene nok.
Faktorene faller inn i tre kategorier. Kunnskap er noe du vet, som et passord eller en PIN-kode. Besittelse er noe du har, som en telefon eller et smartkort. Arv er noe du er, som et ansikt eller et fingeravtrykk. Sterk autentisering kombinerer minst to fra forskjellige kategorier. Et passord pluss en tekstmeldingskode er bedre enn et passord alene, men SMS-koder kan fanges opp gjennom SIM-bytte. Autentiseringsapper og maskinvaresikkerhetsnøkler motstår dette angrepet. Passordnøkler presser seg lenger og erstatter passord fullstendig med kryptografisk legitimasjon knyttet til en enhet. Adopsjonen vokser, men er ujevn. De fleste brudd starter fortsatt med en kompromittert legitimasjon. MFA blokkerer de aller fleste av disse forsøkene.
Autentiseringsfaktorer
- Kunnskap – passord, PIN, sikkerhetsspørsmål
- Besittelse – telefon, maskinvaretoken, smartkort
- Inherens — fingeravtrykk, ansikt, stemme
- Plassering og atferd – risikobaserte signaler
Autentisering er ikke autorisasjon. Å bevise hvem du er kommer først. Det du har lov til å gjøre kommer etterpå.
Comments
No comments yet. Be the first to share a thought.
Leave a comment