A autenticação comprova que é quem diz ser. Um nome de utilizador e palavra-passe são o método clássico. São também os mais vulneráveis. As palavras-passe são reutilizadas, alvo de phishing e quebradas. A autenticação multifator acrescenta um segundo fator: algo que possui, como um telemóvel ou uma chave física, ou algo que é, como uma impressão digital. Com a autenticação multifator, uma palavra-passe roubada por si só não é suficiente.
Os fatores dividem-se em três categorias. O conhecimento é algo que se sabe, como uma palavra-passe ou PIN. A posse é algo que se tem, como um telemóvel ou um cartão inteligente. A inconsistência é algo que se é, como um rosto ou uma impressão digital. A autenticação forte combina pelo menos dois fatores de categorias diferentes. Uma palavra-passe mais um código enviado por SMS é melhor do que apenas uma palavra-passe, mas os códigos SMS podem ser intercetados através da troca de SIM. As aplicações autenticadoras e as chaves de segurança de hardware resistem a este ataque. As chaves de acesso vão mais além, substituindo completamente as palavras-passe por credenciais criptográficas ligadas a um dispositivo. A adoção está a crescer, mas é desigual. A maioria das violações ainda começa com uma credencial comprometida. A autenticação multifator (MFA) bloqueia a grande maioria destas tentativas.
Fatores de autenticação
- Conhecimento — palavra-passe, PIN, questão de segurança
- Pertences — telefone, token de hardware, cartão inteligente
- Inerência — impressão digital, rosto, voz
- Localização e comportamento — sinais baseados no risco
Autenticação não é autorização. Primeiro vem a prova da sua identidade. Depois, vem o que lhe é permitido fazer.
Comments
No comments yet. Be the first to share a thought.
Leave a comment