Site icon THE FOREFRONT OF TECHNOLOGY

Autentiseringsfaktorer: Vad är 2FA? Vad är MFA?

Autentiseringsfaktorer: Vad är 2FA?  Vad är MFA?

Innehållsförteckning

  • Antagande och framtid för 2FA
  • Multi-factor authentication (MFA) är ett system utformat för att skydda din tillgång till tjänster genom att be dig om mer än ett bevis. Den vanligaste formen av MFA är tvåfaktorsautentisering (2FA).

    I denna digitala tidsålder finns lösenord överallt. Vi använder dem för att komma åt vår e-post, våra sociala mediekonton och våra personliga bankplattformar.

    När internet var nytt och onlinetjänsterna var få, var ett lätt att komma ihåg gemensamt lösenord grejen. Men när internetanvändningen exploderade blev det inte bara krångligt att använda ett lösenord för många tjänster, utan också sårbart, med tanke på att vi delar så mycket av vår känsliga personliga information online och använder finansiella tjänster. Det gjorde att vi började använda starkare lösenord och gärna olika lösenord för olika tjänster. Oavsett hur starkt ett lösenord är, behöver det bara en databasläcka och ditt konto skulle äventyras.

    Nu, om lösenord är mottagliga för databasläckor, vad kan vi göra för att hålla oss säkra? Tja, lyckligtvis har säkerhetsexperter en lösning för detta—multifaktorautentisering

    .

    Multi-Factor Authentication (MFA)

    Multi-Factor Authentication (MFA) är ett system utformat för att skydda din tillgång till tjänster genom att be dig om mer än en identifiering eller verifiering, även kallad bevis. Lösenordet du använder är ett av dessa

    bevis

    som “autenticerar” dig. Men, som vi nyss diskuterade, är ett lösenord något som kan äventyras vid en cyberattack. Multifaktorautentisering ber dig att skicka in två eller flera bevis för att bekräfta din identitet. I grund och botten är det en process i två eller fler steg där du verifierar din identitet till maskinen (vanligtvis på avstånd) genom att tillhandahålla mer bevis (förutom ett lösenord) för validering.

    Tvåfaktorsautentisering (2FA)

    Den vanligaste formen av MFA är tvåfaktorsautentisering (2FA),

    där ytterligare ett bevis eller “faktor” behövs för åtkomst. Nu, detta

    bevis

    som jag betonar är generellt kategoriserat i tre typer: kunskapsfaktor, besittningsfaktor, och

    biometrisk faktor. Låt oss titta på dessa faktorer en i taget.

    1. Kunskapsfaktor

    Kunskapsfaktorn är en faktor som bara användaren känner till. Helst är det den faktor som han/hon uteslutande bör känna till. Det traditionella sättet för autentisering (ett steg) är när du skriver ditt namn, användarnamn eller e-post-ID och sedan skriver in lösenordet. Det säger sig självt att det bara bör vara du som ska kunna detta lösenord. Dessutom bör detta lösenord aldrig delas med någon. Så, ett “lösenord” är den vanligaste formen av en kunskapsfaktor.

    PIN- och säkerhetsfrågor

    Om det inte är ett lösenord, kan det vara en numerisk PIN-kod (personligt identifieringsnummer), som bara består av siffror (inga bokstäver eller specialtecken). Vissa tjänster upprätthåller ett backuplager med en extra kunskapsfaktor ovanpå ett lösenord/PIN. Detta är i form av en säkerhetsfråga. Plattformen kan till exempel fråga efter din mammas flicknamn, din favoritfärg eller ditt födelsedatum.

    Ett exempel av en säkerhetsfråga för ytterligare kontosäkerhet

    2. Besittningsfaktor

    Detta är en annan faktor som 2FA-autentiseringsenheter i allmänhet förlitar sig på som en ytterligare åtgärd för att bekräfta din identitet. Besittningsfaktorn är en faktor eller bevis som endast användaren besitter. Dessa ägodelar kan antingen vara i form av en maskinvarutoken eller en mjukvarutoken

    .

    Hårdvarutoken (fysisk autentisering)En hårdvarutoken är ett fysiskt objekt (autentisering) som tillhandahålls av en tjänsteleverantör vars tjänster du skulle behöva komma åt. Det är en fysisk enhet, dvs dedikerad hårdvara. Maskinvarutokens kan komma i två typer: ansluten token
    och frånkopplad token. En ansluten token är en maskinvara som du behöver ansluta till en dator eller en mobiltelefon för att verifiera din identitet. Detta kan vara i form av ett USB-minne eller ett minneskort.

    Exempel på anslutna hårdvarutokens (Foto: Tony Webster/Wikimedia Commons)

    En frånkopplad maskinvarutoken är en fristående autentisering. Den kommer vanligtvis med en inbyggd display som fortsätter att generera verifieringskoder för enkel autentisering. Det bästa med frånkopplade hårdvaruautentiseringsenheter är att de inte kräver en aktiv internetanslutning för att fungera. Dessutom eliminerar de behovet av att ansluta dem till en dator eller mobil enhet för drift.

    Exempel på en frånkopplad maskinvarutoken (Foto: Brian Ronald/Wikimedia Commons)

    Programvarutoken (OTP)

    En mjukvarutoken är en metod för autentisering där tjänsteleverantören ger en verifieringskod med hjälp av en mjukvaru- eller nätverksbaserad tjänst. Detta görs oftast genom att skicka en verifieringskod via SMS

    . En mjukvarutoken är det mest använda andra steget i 2FA, där ett tidsbaserat engångslösenord (TOTP eller helt enkelt OTP) skickas via mobil, som måste knappas in (inom en angiven tid) för åtkomst efter att användaren skrivit in sitt lösenord. Förutom SMS skickar vissa tjänsteleverantörer en verifieringskod via e-post, en app eller på en betrodd internetansluten enhet för andrastegsautentisering av 2FA.

    Det mesta av tvåfaktorsautentiseringen eller tvåstegsverifieringen som du använder för att komma åt ett konto på internet använder en kunskapsfaktor (i form av ett lösenord). När kunskapsfaktorn är bekräftad uppmanas användaren att ange en unik kod som skickas via SMS/e-post/app. Om båda uppgifterna som tillhandahålls av användaren är korrekta, först då kan han/hon få tillgång. Förutom dessa två faktorer börjar också en ny typ av faktor användas i multi-faktor autentiseringssystem – den biometriska faktorn.

    3. Biometrisk faktor

    Detta är den senast utvecklade faktorn för autentisering. Det autentiserar dig baserat på vad du är eller vad du har (inneboende). Till skillnad från en hårdvaruautentisering behöver du som användare inte äga något extra eller unikt för att bekräfta din identitet. Istället skulle maskinen (med hjälp av speciella sensorer) autentisera om du verkligen är samma person som matchar inloggningsuppgifterna. Detta kan implementeras genom fingeravtrycksigenkänning, ansiktsigenkänning , eller röstigenkänning. Vissa teknikföretag arbetar till och med med autentisering baserat på sökordsmönster

    eller en persons gångstil! Av alla dessa varianter är fingeravtrycket den mest populära och pålitliga formen av biometrisk autentisering.

    Illustration av fingeravtrycksautentisering ( Fotokredit: HQuality/Shutterstock)
    Problem med biometrisk autentisering

    Tydligen är biometrisk autentisering supercool och eliminerar behovet av att vänta på OTP:er eller ha speciell hårdvara, men de har sina egna problem.

    För det första, att implementera en biometrisk form av autentisering, specialiserad hårdvara (läs sensorer) skulle krävas. Dessa sensorer skulle vara unika för typen av biometrisk autentisering. Vad detta betyder är att tjänsteleverantören måste inkludera separata sensorer, som en fingeravtrycksläsare, ljudinspelare eller irisskanner för att autentisera användare. Dessa tillagda funktioner leder till extra kostnader ur tjänsteleverantörens perspektiv.

    Det finns också utmaningar från vissa användare, av vilka många inte är bekväma med att dela sin biometriska information med företagen. Denna rädsla är giltig till viss del, eftersom biometri används i allt större utsträckning vid övervakning och ofta inkräktar på ett personligt utrymme som är kompromisslöst för många människor. Dessutom, till skillnad från din PIN-kod eller lösenord, kan du inte springa runt och ändra ditt biometriska avtryck, om dina biometriska data äventyras.

    Hur säkert är 2FA ?

    Även om multifaktorautentisering eller tvåfaktorsautentisering är onekligen säkrare än lösenordsautentisering, dessa system är inte oövervinnliga.

    För att hacka ett system som är säkrat av 2FA skulle en hackare få åtkomst antingen genom att skaffa den hårdvarutoken som behövs för inloggning, eller så kan de försöka hämta data över ett osäkrat nätverk genom vilket verifieringskoden överförs. Detta kan göras genom en nätfiskeattack eller genom att klona hårdvarutoken. Det finns dock ett annat sätt, ett som inte kräver mycket expertis—en attack via kontoåterställning eller kontoåterställning.

    Genom att utnyttja kontoåterställning

    , kan en hackare kringgå 2FA-säkerhet om han har tillgång till en användares e-postlösenord.

    När någon ansöker om kontoåterställning kommer tjänsteleverantören för det kontot sannolikt att skicka ett tillfälligt lösenord till användaren. Förutsatt att hackaren på något sätt känner till ditt e-postlösenord, skulle han då få detta tillfälliga lösenord och ha obehörig åtkomst till andra konton. Han behöver inte skriva in en OTP eller annan säkerhetskod om kontoåterställning inaktiverar 2FA-autentisering. Detta är ett inneboende problem med många

    alternativ för kontoåterställning

    där ute på internet.

    Vissa experter menar att det kan kringgås I detta problem skulle en extra biometrisk faktor vara användbar, eftersom det är nästan omöjligt för en bedragare att utge sig för dina fingeravtryck eller din iris. Men som vi diskuterade tidigare är många användare inte bekväma med att dela med sig av sin biometri.

    Adoption och framtid för 2FA

    Med cyberattacker som blir allt vanligare och hackare utnyttjar tekniker som brute force attacker, enstegsautentisering i form av ett lösenord gör onlinekonton sårbara. Det är därför alla stora teknikföretag som Google, Amazon, Apple, Facebook, Uber, Microsoft, Dropbox, Paypal, etc. tillhandahåller 2FA för att säkra ditt konto.

    IT-säkerhet (informationsteknik) och relaterade intrång är som ett spel av poliser och rånare, där tjuven alltid letar efter nya sätt att bryta sig in i systemet. I framtiden kommer hackare nästan säkert att hitta nya sätt att rikta in sig på 2FA-implementerade system, men det kommer fortfarande att bli mycket svårare för cyberbrottslingar att bryta igenom två säkerhetslager!

            Referenser

          1. Tufts University
          2. Universitetet o f Tennessee, Knoxville
          3. Energy.gov
          4. ,

            ,,

            ,,,,, , ,,,,

            ,,

            ,,

            ,

            ,,,,, ,

            ,

            ,,