Tinklaraštis
Kas yra dviejų veiksnių autentifikacija (2FA) ir kaip ji apsaugo paskyrą?
Dauguma elektroninių parduotuvių, klientų portalų ir mobiliųjų programėlių paskyras vis dar saugo tik slaptažodžiu, tačiau to nebepakanka. Milijardai slaptažodžių jau yra viešuose duomenų nutekėjimo sąrašuose, todėl kiekvienai įmonei, saugančiai kliento informaciją, reikalingas papildomas apsaugos sluoksnis. Dėl šios priežasties vis daugiau įmonių dviejų veiksnių autentifikaciją prideda kaip standartinį savo ir klientų paskyrų elementą.
Šiame straipsnyje paaiškiname, kaip ji veikia, kuo skiriasi nuo daugiaveiksnės autentifikacijos ir kaip įmonė gali ją įdiegti savo sistemoje.
Kodėl slaptažodžio nebepakanka?
Daug paskyrų nulaužiama ne todėl, kad slaptažodis silpnas, o todėl, kad jis yra duomenų nutekėjimo sąrašuose. Tuose sąrašuose yra milijardai el. pašto ir slaptažodžių derinių. Sukčiai juos bando automatiškai, tūkstančiais prisijungimo bandymų per sekundę, kol vienas derinys suveikia.
Toks atakos būdas vadinamas automatiniu slaptažodžių bandymu (credential stuffing). Sukčius paima vieną ar kelis nutekėjusius el. pašto ir slaptažodžio derinius ir bando juos kitose svetainėse. Kadangi žmonės dažnai naudoja tą patį slaptažodį keliose paslaugose, vienas nutekėjimas gali sukelti pavojų ir visoms kitoms paskyroms, kuriose naudojamas tas pats slaptažodis.
Pagal Microsoft tyrimus 2FA sustabdo apie 99,9% automatinių bandymų prisijungti prie paskyros naudojant nutekėjusius slaptažodžius. Šis patikrinimas tapo standartu finansinėse paslaugose, elektroninėje prekyboje ir visose sistemose, kuriose saugoma svarbi naudotojo informacija.
Kaip veikia šis patikrinimas?
Kai naudotojas įveda savo el. paštą ir slaptažodį, sistema jam išsiunčia vienkartinį slaptažodį arba OTP (one-time password) į telefoną ar el. paštą. Šis patvirtinimo kodas sukuria papildomą apsaugą. Net jei slaptažodis nutekėjo, sukčius negali patekti į paskyrą be prieigos prie naudotojo telefono ar el. pašto.
Tik įvedęs šį kodą naudotojas patenka į savo paskyrą. Toks saugumo patikrinimas užtrunka vos kelias sekundes.
Kokie yra autentifikacijos būdai?
Autentifikacija skirstoma į tris būdus.
- Naudotojo nusistatytas slaptažodis arba PIN kodas
- Mobilusis įrenginys ar saugos raktas, kuriuo naudotojas patvirtina prisijungimą
- Biometrinis patikrinimas, pavyzdžiui, piršto atspaudas ar veido atpažinimas
Slaptažodis vienas yra tik vienas iš šių trijų būdų. 2FA prie slaptažodžio prideda dar vieną patikrinimą, pavyzdžiui, kodą, gaunamą į mobilųjį įrenginį, arba piršto atspaudą. Įmonės, kurioms to atrodo per mažai, gali rinktis daugiaveiksnę autentifikaciją arba MFA, kuri prie slaptažodžio prideda du ar daugiau papildomų patikrinimų.
Kas yra daugiaveiksnė autentifikacija?
Skirtingai nuo dviejų veiksnių autentifikacijos, daugiaveiksnė autentifikacija arba MFA (multi-factor authentication) reikalauja patvirtinti tapatybę trimis ar daugiau patikrinimų, įskaitant slaptažodį. Net jei sukčius gavo ir slaptažodį, ir naudotojo telefoną, jis negali patekti į paskyrą be trečio patvirtinimo, pavyzdžiui, piršto atspaudo. Baltijos šalyse plačiai žinomas MFA pavyzdys yra Smart-ID, naudojamas internetinėje bankininkystėje ir valstybės paslaugose.
Kuo skiriasi 2FA ir MFA?
2FA (two-factor authentication) arba dviejų veiksnių autentifikacija prie slaptažodžio prideda dar vieną papildomą patikrinimą, o MFA prideda du ar daugiau. Daugumai įmonių 2FA užtikrina pakankamą apsaugą. MFA tinka įmonėms ar įstaigoms, kurių nulaužimo pasekmės yra didesnės, pavyzdžiui, finansų sistemoms, dirbančioms su didelėmis pinigų sumomis, arba įmonių vidaus sistemoms su konfidencialiais duomenimis.
Kur įmonės naudoja tokią apsaugą?
Papildomas patikrinimas dažniausiai naudojamas šiais atvejais.
- Prisijungimas prie mobiliųjų programėlių ir internetinių paslaugų
- Prisijungimas prie internetinės bankininkystės ir finansų sistemų
- Prieiga prie įmonės vidaus sistemų
- Mokėjimų patvirtinimas pagal PSD2 SCA reikalavimus
- Slaptažodžio atkūrimo užklausos
Kiekvienu iš šių atvejų rizikos lygis skiriasi, tačiau papildomas patikrinimas apsaugo kliento paskyrą ir tada, kai slaptažodis patenka į svetimas rankas.
Kaip įdiegti dviejų veiksnių autentifikaciją savo sistemoje?
Kad įmonė galėtų pridėti tokią apsaugą savo sistemai, iš eilės reikia išnagrinėti keturis klausimus.
Kaip kodas pasiekia naudotoją?
Naudotojas patvirtinimo kodą gali gauti keliais būdais. Dažniausiai naudojama SMS su vienkartiniu kodu, nes tada nieko nereikia diegti. Alternatyvos yra autentifikatoriaus programėlės, pavyzdžiui, Google Authenticator ar Microsoft Authenticator, ir kodo pristatymas per WhatsApp, jei klientams šis kanalas tinka labiau.
Kaip vyksta sistemų integracija?
Įmonės sistema jungiasi prie SMS platformos per API sąsają. Kai naudotojas prisijungia, sistema sugeneruoja patvirtinimo kodą, išsiunčia jį naudotojui ir tada patikrina atsakymą.
Kokios yra techninės sąlygos?
Sistema turi išlaikyti trumpą patvirtinimo kodo galiojimo laiką, pavyzdžiui, penkias minutes, ir atitikti duomenų apsaugos reikalavimus. Taip pat sistemoje turi būti numatyta galimybė naudotojui bet kada pakeisti patvirtinimo būdą, pavyzdžiui, iš SMS į autentifikatoriaus programėlę.
Kaip suplanuoti naudotojo patirtį?
Sistema turi būti aiški nuo pirmo naudojimo karto, o naudotojas turi žinoti, kodėl prašoma kodo. Taip pat reikia numatyti sprendimą tiems atvejams, kai naudotojas negali pasiekti savo įrenginio, pavyzdžiui, atsarginius kodus, kuriuos naudotojas išsaugo diegdamas 2FA, arba paskyros atkūrimą per klientų aptarnavimo centrą. Be tokių sprendimų apsauga gali tapti kliūtimi pačiam naudotojui.
Pridėkite papildomą apsaugą savo sistemai
NESS padeda įmonėms pridėti 2FA ir MFA savo sistemose naudojant SMS platformą. Užtikriname API ryšį su įmonės sistema, greitą žinučių pristatymą ir techninę pagalbą. Jei norite pridėti 2FA ar MFA papildomam paskyrų saugumui, susisiekite su mumis ir parengsime individualų pasiūlymą jūsų sistemai.