Autentisering bevisar att du är den du utger dig för att vara. Användarnamn och lösenord är den klassiska metoden. Det är också den svagaste. Lösenord återanvänds, nätfiskas och knäcks. Multifaktorautentisering lägger till en andra faktor: något du har, som en telefon- eller hårdvarunyckel, eller något du är, som ett fingeravtryck. Med MFA räcker det inte med ett stulet lösenord.
Faktorerna delas in i tre kategorier. Kunskap är något du vet, som ett lösenord eller en PIN-kod. Innehav är något du har, som en telefon eller ett smartkort. Arv är något du är, som ett ansikte eller ett fingeravtryck. Stark autentisering kombinerar minst två från olika kategorier. Ett lösenord plus en sms-kod är bättre än enbart ett lösenord, men SMS-koder kan avlyssnas genom SIM-byte. Autentiseringsappar och hårdvarusäkerhetsnycklar motstår den attacken. Lösenordsnycklar går vidare och ersätter lösenord helt med kryptografiska autentiseringsuppgifter knutna till en enhet. Implementeringen växer men är ojämn. De flesta intrång börjar fortfarande med en komprometterad autentiseringsuppgift. MFA blockerar den stora majoriteten av dessa försök.
Autentiseringsfaktorer
- Kunskap — lösenord, PIN, säkerhetsfråga
- Innehav — telefon, hårdvarutoken, smartkort
- Inherens — fingeravtryck, ansikte, röst
- Plats och beteende — riskbaserade signaler
Autentisering är inte auktorisering. Att bevisa vem du är kommer först. Vad du har tillåtelse att göra kommer efteråt.
Comments
No comments yet. Be the first to share a thought.
Leave a comment