Аутентификация доказывает, что вы тот, за кого себя выдаете. Имя пользователя и пароль — классический метод. Но он также и самый слабый. Пароли используются повторно, их мошенничают и взламывают. Многофакторная аутентификация добавляет второй фактор: что-то, что у вас есть, например, телефон или аппаратный ключ, или что-то, чем вы являетесь, например, отпечаток пальца. При многофакторной аутентификации одного украденного пароля недостаточно.
Факторы делятся на три категории. Знание — это то, что вы знаете, например, пароль или PIN-код. Владение — это то, что у вас есть, например, телефон или смарт-карта. Принадлежность — это то, чем вы являетесь, например, лицо или отпечаток пальца. Надежная аутентификация сочетает в себе как минимум два фактора из разных категорий. Пароль плюс код из SMS-сообщения лучше, чем один только пароль, но SMS-коды могут быть перехвачены путем подмены SIM-карты. Приложения-аутентификаторы и аппаратные ключи безопасности противостоят этой атаке. Ключи-памятки идут еще дальше, полностью заменяя пароли криптографическими учетными данными, привязанными к устройству. Распространение растет, но неравномерно. Большинство утечек данных по-прежнему начинаются с скомпрометированных учетных данных. Многофакторная аутентификация блокирует подавляющее большинство таких попыток.
Факторы аутентификации
- Знания — пароль, ПИН-код, контрольный вопрос
- Владение — телефон, аппаратный токен, смарт-карта
- Природные данные — отпечатки пальцев, лицо, голос
- Местоположение и поведение — сигналы, основанные на оценке риска
Аутентификация — это не авторизация. В первую очередь необходимо подтвердить свою личность. То, что вам разрешено делать, — это уже потом.
Comments
No comments yet. Be the first to share a thought.
Leave a comment