Innehållsförteckning
- Multi-Factor Authentication (MFA)
- Tvåfaktorsautentisering Autentisering (2FA)
- Hur säker är 2FA?

Innehållsförteckning
Multi-factor authentication (MFA) är ett system utformat för att skydda din tillgång till tjänster genom att be dig om mer än ett bevis. Den vanligaste formen av MFA är tvåfaktorsautentisering (2FA).
I denna digitala tidsålder finns lösenord överallt. Vi använder dem för att komma åt vår e-post, våra sociala mediekonton och våra personliga bankplattformar.
När internet var nytt och onlinetjänsterna var få, var ett lätt att komma ihåg gemensamt lösenord grejen. Men när internetanvändningen exploderade blev det inte bara krångligt att använda ett lösenord för många tjänster, utan också sårbart, med tanke på att vi delar så mycket av vår känsliga personliga information online och använder finansiella tjänster. Det gjorde att vi började använda starkare lösenord och gärna olika lösenord för olika tjänster. Oavsett hur starkt ett lösenord är, behöver det bara en databasläcka och ditt konto skulle äventyras.
Nu, om lösenord är mottagliga för databasläckor, vad kan vi göra för att hålla oss säkra? Tja, lyckligtvis har säkerhetsexperter en lösning för detta—multifaktorautentisering
Multi-Factor Authentication (MFA) är ett system utformat för att skydda din tillgång till tjänster genom att be dig om mer än en identifiering eller verifiering, även kallad bevis. Lösenordet du använder är ett av dessa
bevis
som “autenticerar” dig. Men, som vi nyss diskuterade, är ett lösenord något som kan äventyras vid en cyberattack. Multifaktorautentisering ber dig att skicka in två eller flera bevis för att bekräfta din identitet. I grund och botten är det en process i två eller fler steg där du verifierar din identitet till maskinen (vanligtvis på avstånd) genom att tillhandahålla mer bevis (förutom ett lösenord) för validering.
Den vanligaste formen av MFA är tvåfaktorsautentisering (2FA),
bevis
som jag betonar är generellt kategoriserat i tre typer: kunskapsfaktor, besittningsfaktor, och
Kunskapsfaktorn är en faktor som bara användaren känner till. Helst är det den faktor som han/hon uteslutande bör känna till. Det traditionella sättet för autentisering (ett steg) är när du skriver ditt namn, användarnamn eller e-post-ID och sedan skriver in lösenordet. Det säger sig självt att det bara bör vara du som ska kunna detta lösenord. Dessutom bör detta lösenord aldrig delas med någon. Så, ett “lösenord” är den vanligaste formen av en kunskapsfaktor.
PIN- och säkerhetsfrågor
Om det inte är ett lösenord, kan det vara en numerisk PIN-kod (personligt identifieringsnummer), som bara består av siffror (inga bokstäver eller specialtecken). Vissa tjänster upprätthåller ett backuplager med en extra kunskapsfaktor ovanpå ett lösenord/PIN. Detta är i form av en säkerhetsfråga. Plattformen kan till exempel fråga efter din mammas flicknamn, din favoritfärg eller ditt födelsedatum.
Ett exempel av en säkerhetsfråga för ytterligare kontosäkerhet
2. Besittningsfaktor
Detta är en annan faktor som 2FA-autentiseringsenheter i allmänhet förlitar sig på som en ytterligare åtgärd för att bekräfta din identitet. Besittningsfaktorn är en faktor eller bevis som endast användaren besitter. Dessa ägodelar kan antingen vara i form av en maskinvarutoken eller en mjukvarutoken
Exempel på anslutna hårdvarutokens (Foto: Tony Webster/Wikimedia Commons)
En frånkopplad maskinvarutoken är en fristående autentisering. Den kommer vanligtvis med en inbyggd display som fortsätter att generera verifieringskoder för enkel autentisering. Det bästa med frånkopplade hårdvaruautentiseringsenheter är att de inte kräver en aktiv internetanslutning för att fungera. Dessutom eliminerar de behovet av att ansluta dem till en dator eller mobil enhet för drift.
En mjukvarutoken är en metod för autentisering där tjänsteleverantören ger en verifieringskod med hjälp av en mjukvaru- eller nätverksbaserad tjänst. Detta görs oftast genom att skicka en verifieringskod via SMS
Det mesta av tvåfaktorsautentiseringen eller tvåstegsverifieringen som du använder för att komma åt ett konto på internet använder en kunskapsfaktor (i form av ett lösenord). När kunskapsfaktorn är bekräftad uppmanas användaren att ange en unik kod som skickas via SMS/e-post/app. Om båda uppgifterna som tillhandahålls av användaren är korrekta, först då kan han/hon få tillgång. Förutom dessa två faktorer börjar också en ny typ av faktor användas i multi-faktor autentiseringssystem – den biometriska faktorn.
3. Biometrisk faktor
Detta är den senast utvecklade faktorn för autentisering. Det autentiserar dig baserat på vad du är eller vad du har (inneboende). Till skillnad från en hårdvaruautentisering behöver du som användare inte äga något extra eller unikt för att bekräfta din identitet. Istället skulle maskinen (med hjälp av speciella sensorer) autentisera om du verkligen är samma person som matchar inloggningsuppgifterna. Detta kan implementeras genom fingeravtrycksigenkänning, ansiktsigenkänning , eller röstigenkänning. Vissa teknikföretag arbetar till och med med autentisering baserat på sökordsmönster
Tydligen är biometrisk autentisering supercool och eliminerar behovet av att vänta på OTP:er eller ha speciell hårdvara, men de har sina egna problem.
För det första, att implementera en biometrisk form av autentisering, specialiserad hårdvara (läs sensorer) skulle krävas. Dessa sensorer skulle vara unika för typen av biometrisk autentisering. Vad detta betyder är att tjänsteleverantören måste inkludera separata sensorer, som en fingeravtrycksläsare, ljudinspelare eller irisskanner för att autentisera användare. Dessa tillagda funktioner leder till extra kostnader ur tjänsteleverantörens perspektiv.
Det finns också utmaningar från vissa användare, av vilka många inte är bekväma med att dela sin biometriska information med företagen. Denna rädsla är giltig till viss del, eftersom biometri används i allt större utsträckning vid övervakning och ofta inkräktar på ett personligt utrymme som är kompromisslöst för många människor. Dessutom, till skillnad från din PIN-kod eller lösenord, kan du inte springa runt och ändra ditt biometriska avtryck, om dina biometriska data äventyras.
Även om multifaktorautentisering eller tvåfaktorsautentisering är onekligen säkrare än lösenordsautentisering, dessa system är inte oövervinnliga.
För att hacka ett system som är säkrat av 2FA skulle en hackare få åtkomst antingen genom att skaffa den hårdvarutoken som behövs för inloggning, eller så kan de försöka hämta data över ett osäkrat nätverk genom vilket verifieringskoden överförs. Detta kan göras genom en nätfiskeattack eller genom att klona hårdvarutoken. Det finns dock ett annat sätt, ett som inte kräver mycket expertis—en attack via kontoåterställning eller kontoåterställning.
Genom att utnyttja kontoåterställning
, kan en hackare kringgå 2FA-säkerhet om han har tillgång till en användares e-postlösenord.
När någon ansöker om kontoåterställning kommer tjänsteleverantören för det kontot sannolikt att skicka ett tillfälligt lösenord till användaren. Förutsatt att hackaren på något sätt känner till ditt e-postlösenord, skulle han då få detta tillfälliga lösenord och ha obehörig åtkomst till andra konton. Han behöver inte skriva in en OTP eller annan säkerhetskod om kontoåterställning inaktiverar 2FA-autentisering. Detta är ett inneboende problem med många
alternativ för kontoåterställning
där ute på internet.
Vissa experter menar att det kan kringgås I detta problem skulle en extra biometrisk faktor vara användbar, eftersom det är nästan omöjligt för en bedragare att utge sig för dina fingeravtryck eller din iris. Men som vi diskuterade tidigare är många användare inte bekväma med att dela med sig av sin biometri.
Adoption och framtid för 2FA
Med cyberattacker som blir allt vanligare och hackare utnyttjar tekniker som brute force attacker, enstegsautentisering i form av ett lösenord gör onlinekonton sårbara. Det är därför alla stora teknikföretag som Google, Amazon, Apple, Facebook, Uber, Microsoft, Dropbox, Paypal, etc. tillhandahåller 2FA för att säkra ditt konto.
IT-säkerhet (informationsteknik) och relaterade intrång är som ett spel av poliser och rånare, där tjuven alltid letar efter nya sätt att bryta sig in i systemet. I framtiden kommer hackare nästan säkert att hitta nya sätt att rikta in sig på 2FA-implementerade system, men det kommer fortfarande att bli mycket svårare för cyberbrottslingar att bryta igenom två säkerhetslager!
Referenser
,
,,
,,,,, , ,,,,
,,
,,
,
,,,,, ,
,
,,