Напевно, ваша організація виглядає зовсім не так, як рік тому.
Як і в більшості компаній, у вас є нові бізнес-ініціативи, інструменти, робочі процеси та люди – третина співробітників змінює роботу щороку! У вас також з’явилися нові проблеми з безпекою, оскільки кіберзлочинці відточують свої стратегії з крадіжки облікових даних та використовують штучний інтелект для видачі себе за легітимних користувачів.
Коли профіль ризиків постійно змінюється, засоби контролю безпеки не можуть лишатися статичними. Ви не можете чекати, доки рідкісна ручна перевірка змінить безпекову політику, яка вже не може захистити вас.
Прийняття підходу до кібербезпеки, що ґрунтується на оцінці ризиків, допоможе вам орієнтуватися в непередбачуваному майбутньому, в якому зміни відбуваються швидко. Автентифікація на основі ризиків – яскравий приклад такого гнучкого та динамічного підходу до управління ризиками ідентифікації.
У цьому блозі розглядається:
- Як автентифікація на основі ризиків знижує ризик атак на основі ідентифікаційних даних.
- Як впровадити автентифікацію на основі ризиків, не створюючи труднощів для користувачів.
- Приклади автентифікації на основі ризиків у дії.
Що таке автентифікація на основі ризиків?
Автентифікація на основі ризиків – це процес перевірки особи користувача з використанням тактики, що відповідає рівню ризику. Вона ґрунтується на виявленні потенційних ризиків, пов’язаних з ідентифікацією, розумному зіставленні цих ризиків з вимогами до автентифікації та вжитті відповідних заходів для мінімізації ризику атак на основі ідентифікаційних даних.
Автентифікація на основі ризиків є інтелектуальною та адаптивною. Вона автоматично створює профіль поведінки для кожної особи з часом та порівнює активність з базовим рівнем, щоб визначити рівень ризику. У міру збільшення ступеня ризиків вимоги до автентифікації стають дедалі суворішими, по суті, піднімаючи планку дедалі вище. Користувачі повинні виконати ці вимоги до автентифікації перед тим, як отримати доступ до ресурсів або виконати інші привілейовані дії.
Думайте про автентифікацію на основі ризиків як про “безперервну перевірку на детекторі брехні для отримання доступу”.
Переваги автентифікації на основі ризиків
Поєднання автентифікації на основі ризиків із політиками доступу з найменшими привілеями дозволяє більш ефективно захищати конфіденційні дані та знижувати ризик, пов’язаний із компрометацією привілейованих облікових даних.
Крім того, гнучкість автентифікації на основі ризиків дозволяє підвищити якість обслуговування користувачів. У більшості ситуацій автентифікація може бути простою та безпроблемною, тому користувачі не будуть засмучуватися або дратуватись через численні запити на перевірку. Користувачам буде запропоновано виконати додаткові кроки автентифікації, лише якщо високі показники ризику вимагають виконання додаткових вимог.
Приклади автентифікації на основі ризиків у дії
Коли та де слід застосовувати автентифікацію на основі ризиків?
Автентифікацію з урахуванням ризиків можна і потрібно застосовувати в кожній точці контролю доступу в ланцюжку атак. До них відносяться початковий вхід до системи, виконання привілейованих команд або програм, а також підвищення привілеїв.
Привілейовані особи можуть отримати доступ до будь-якого типу ІТ-ресурсів у вашому середовищі – сховища паролів, робочих станцій, баз даних, серверів, додатків тощо – як у приміщеннях, так і у хмарі. Тому оцінка ризиків повинна враховувати поведінку в кожній із цих систем, а також при переході користувачів з однієї системи до іншої. Таким чином, якщо зловмисник отримує привілейовані повноваження та вислизне від початкового виявлення, ви можете перервати його переміщення, перш ніж він продовжить завдавати шкоди.
Не всі привілейовані користувачі або поведінка привілейованих користувачів однакові. Автентифікація на основі ризиків враховує контекст запиту на доступ, ґрунтуючись на численних факторах.
Наприклад:
- Тип даних, до яких намагається отримати доступ користувач. Це конфіденційна ділова інформація чи конфіденційна PII, на яку поширюються правила конфіденційності?
- Статус користувача. Чи є користувач внутрішнім співробітником або зовнішнім постачальником чи підрядником?
- Потенційний вплив на бізнес: Що станеться, якщо система або дані, до яких здійснюється доступ, будуть змінені або пошкоджені?
- Характер поведінки. Чи є поведінка незвичною для даної особистості або для осіб зі схожим профілем? Наприклад, вони використовують новий пристрій або входять до системи в несподіваний час доби, після тривалої перерви чи з несподіваного місця?
Якщо будь-яка з цих відповідей “так”, автентифікація на основі ризиків скасовує стандартні правила автентифікації, політики або права доступу та пропонує користувачеві виконати додаткові вимоги для підтвердження його особи.
Наприклад, користувачу, що входить у корпоративну мережу з керованого пристрою, може бути надано доступ за допомогою одного фактора пароля. Однак користувачу, який входить до системи з невідомої мережі на некерованому пристрої, може бути запропоновано ввести другий або навіть третій фактор.
На додаток до наведених вище прикладів, рішення для автентифікації, заснованій на оцінці ризиків, розвивають здатність навчатися на прикладі минулої поведінки та розпізнавати ризиковані моделі, які людина не може передбачити.

Типи автентифікації на основі ризиків
Існує широкий спектр методів, які можна включити до стратегії автентифікації на основі ризиків, зокрема:
- Апаратні токени: Це невеликі апаратні пристрої, які користувач носить із собою для авторизації доступу. Вони бувають різних форм, включаючи смарт-карти, брелоки та USB-пристрої. Апаратний пристрій генерує одноразовий пароль (OTP), який вводить користувач при появі запиту.
- Однофакторні криптографічні пристрої: FIDO U2F та його безпарольний наступник, FIDO2, – це стандарти автентифікації, розроблені FIDO Alliance. Вони розроблені як відкриті, безпечні, приватні та прості у використанні.
FIDO U2F і FIDO2 називають новим поколінням двофакторної аввтентифікації, вони відрізняються підвищеною безпекою, оскільки криптографія з відкритим ключем захищає від фішингу, перехоплення сеансу та атак шкідливого ПЗ, а також простотою використання та високим ступенем конфіденційності. - Soft Tokens: Це програмні токени або програми, що генерують одноразовий пароль (OTP). Зазвичай вони є мобільними програмами, що встановлюються на смартфон, і можуть використовувати push-сповіщення для підвищення зручності користувачів. Широке поширення мобільних пристроїв зробило Soft Tokens найпопулярнішим варіантом.
Soft Tokens має дві основні переваги перед апаратними токенами. По-перше, у користувачів менше шансів втратити або забути свій телефон, ніж у одноцільового апаратного токена. По-друге, Soft Tokens простіше та дешевше розповсюджувати серед користувачів. - SMS/текстове повідомлення: OTP може бути надіслано на телефон за допомогою SMS. Після отримання користувачеві вводить його на екрані входу в систему.
- Телефонний дзвінок: Користувачеві надходить телефонний дзвінок на зареєстрований номер телефону (стаціонарний або мобільний). Після цього користувач дає правильну відповідь на голосову підказку для завершення автентифікації.
- Електронна пошта: Користувач отримує електронний лист із посиланням для перевірки запиту на автентифікацію. Перехід за посиланням завершує процес автентифікації.
- Питання безпеки: Замість токенів користувачі надають відповіді на питання безпеки. Ці питання можуть бути заздалегідь задані або користувач може задати свої власні.
- Біометрія: Ці методи включають відбитки пальців, сканування сітківки ока, розпізнавання обличчя та багато іншого. Багато новітніх смартфонів підтримують біометрію, наприклад Touch ID на iPhone і Fingerprint на пристроях Samsung Galaxy. Останній стандарт FIDO2 включає можливість використання біометричних даних на пристрої, таких як Microsoft Hello або Apple FaceID.

Деякі методи автентифікації потребують взаємодії з людиною (він повинен відповісти на запитання або натиснути кнопку).
Інші можуть здійснюватись “за сценою” для перевірки особистості машини. Використання широкого спектра методів автентифікації забезпечує гнучкість і можливість вибору, що особливо важливо під час того, як робочі місця переходять до безпарольного майбутнього.
Автентифікація на основі ризиків та нульова довіра
Нульова довіра – це стратегія кібербезпеки, яка працює за принципом “ніколи не довіряй, завжди перевіряй”. Згідно з цією стратегією, за замовчуванням нікому не довіряють ні в мережі, ні за її межами, і перевірка вимагається від кожного, хто намагається отримати доступ до мережних ресурсів.
Такий підхід дуже важливий для автентифікації в умовах ризиків, оскільки він мінімізує поверхню атаки, покращує видимість відповідності нормативним вимогам та знижує ризик витоку даних, вимагаючи суворої перевірки користувачів та пристроїв, контролю доступу з урахуванням контексту та забезпечення доступу з найменшими привілеями.
MFA на всіх рівнях
Одним із способів впровадження автентифікації на основі ризиків є вимога багатофакторної аутентифікації (MFA) на всіх рівнях доступу, щоб перевіряти особу користувачів незалежно від того, до якої системи вони звертаються.
За допомогою платформи Delinea Platform можна реалізувати узгоджені завдання та вимоги MFA для забезпечення ідентифікації на кількох рівнях: коли користувачі отримують доступ до сховища або запитують загальні облікові дані, при вході в систему та при підвищенні привілеїв. ІТ-відділи та служби безпеки отримують повну інформацію про всі вимоги, завдання та дії з MFA, що використовуються у всіх рішеннях Delinea Platform, в єдиному поданні.
Джерело: Risk-based authentication: A pillar of a zero trust strategy