Uwierzytelnianie dowodzi, że jesteś tym, za kogo się podajesz. Nazwa użytkownika i hasło to klasyczna metoda. Jest ona jednak najsłabsza. Hasła są wykorzystywane ponownie, wyłudzane i łamane. Uwierzytelnianie wieloskładnikowe dodaje drugi czynnik: coś, co posiadasz, na przykład klucz do telefonu lub sprzętu, albo coś, czym jesteś, na przykład odcisk palca. W przypadku uwierzytelniania wieloskładnikowego samo skradzione hasło nie wystarczy.
Czynniki te dzielą się na trzy kategorie. Wiedza to coś, co wiesz, jak hasło lub PIN. Posiadanie to coś, co posiadasz, jak telefon lub karta inteligentna. Wrodzona tożsamość to coś, czym jesteś, jak twarz lub odcisk palca. Silne uwierzytelnianie łączy co najmniej dwie z różnych kategorii. Hasło plus kod SMS jest lepsze niż samo hasło, ale kody SMS mogą zostać przechwycone poprzez podmianę karty SIM. Aplikacje uwierzytelniające i sprzętowe klucze bezpieczeństwa są odporne na ten atak. Klucze dostępu idą o krok dalej, całkowicie zastępując hasła kryptograficznymi danymi uwierzytelniającymi powiązanymi z urządzeniem. Popularność rośnie, ale nierównomiernie. Większość naruszeń nadal zaczyna się od złamania danych uwierzytelniających. Uwierzytelnianie wieloskładnikowe blokuje zdecydowaną większość takich prób.
Czynniki uwierzytelniania
- Wiedza — hasło, PIN, pytanie bezpieczeństwa
- Posiadanie — telefon, token sprzętowy, karta inteligentna
- Inherencja — odcisk palca, twarz, głos
- Lokalizacja i zachowanie — sygnały oparte na ryzyku
Uwierzytelnianie to nie autoryzacja. Najpierw musisz udowodnić swoją tożsamość. To, co ci wolno, jest dopiero potem.
Comments
No comments yet. Be the first to share a thought.
Leave a comment