Традиційні методи автентифікації на основі паролів, які колись вважалися наріжним каменем онлайн-безпеки, все частіше виявляються неспроможними перед обличчям витончених кібератак. Найчастіше першою перешкодою на шляху користувача стає пароль для входу в систему. Мало того, що створення та управління паролями створює масу незручностей, так ще й пароль для входу в систему, як відомо, вразливий для витоку даних.
Для вирішення цієї проблеми Альянс FIDO (Fast Identity Online) перебуває в авангарді революційного руху в галузі онлайн-безпеки, спрямованого на зміну протоколів автентифікації. У зв’язку з випадками витоку даних, що почастішали, Альянс FIDO розробив протоколи автентифікації, також відомі як FIDO-автентифікація, для забезпечення більшої безпеки для приватних осіб і підприємств.
Що таке автентифікація FIDO?
FIDO2 – це глобальний стандарт автентифікації, створений для зменшення використання паролів. У ньому використовується криптографія з відкритим ключем – метод шифрування, що використовує пари криптографічних ключів для автентифікації користувачів, – для створення безпечнішої та зручнішої альтернативи традиційним паролям і одноразовим кодам (OTP), які надсилають через SMS.
За допомогою автентифікації FIDO традиційні методи автентифікації, такі як паролі, що зберігаються на серверах, SMS OTP і автентифікація на основі знань (KBA), замінюються автентифікацією на пристрої. FIDO гарантує, що дані автентифікації, такі як приватні криптографічні ключі, зберігатимуться на пристрої користувача, а не на сервері. Незалежно від того, чи є користувач клієнтом, чи співробітником, він може пройти автентифікацію за допомогою криптографічних облікових даних, які розблоковуються локально за допомогою безпечних механізмів, такиї як біометрія (наприклад, розпізнавання відбитків пальців або обличчя) або PIN-код. Такий підхід підвищує безпеку й усуває ризики, пов’язані з централізованим зберіганням облікових даних і традиційними системами на основі паролів.
Автентифікація FIDO являє собою взаємодіючу і стандартизовану екосистему автентифікаторів. З її допомогою організації можуть впроваджувати сувору автентифікацію (також відому як багатофакторна автентифікація або MFA) для входу в систему без додаткових витрат на внутрішню розробку.
Представляємо ключі FIDO2
Наявність ключів FIDO2 означає відхід від традиційних методів автентифікації на основі паролів. Ключі FIDO2 пропонують рішення для автентифікації без пароля, яке вирізняється високим ступенем безпеки та зручністю для користувача.
Як і в автентифікації FIDO, у ключах доступу FIDO2 використовується криптографія з відкритим ключем. Під час створення ключа доступу FIDO2 генерується унікальна пара ключів: відкритий ключ, який передають онлайн-сервісу, і який надійно зберігають у ньому, і закритий ключ, який надійно зберігають на пристрої користувача. Закритий ключ ніколи не передається і не розкривається, забезпечуючи надійний захист від фішингу та витоку облікових даних на стороні сервера.
Під час автентифікації користувацький пристрій підписує унікальний запит, виданий службою, використовуючи закритий ключ, що надійно зберігається на пристрої. Служба перевіряє справжність підписаного запиту за допомогою відкритого ключа, що зберігається на її сервері. Цей безпарольний процес усуває необхідність у використанні традиційних паролів і забезпечує надійний захист від фішингу, гарантуючи, що автентифікацію можна виконати тільки за допомогою конкретної служби, яка видала запит. Це значно знижує ризик несанкціонованого доступу та крадіжки облікових даних.
Боротьба із соціальною інженерією за допомогою стійких до фішингу ключів FIDO2
Ключі FIDO2 широко відомі як золотий стандарт захисту співробітників і клієнтів від фішингових атак. Навіть якщо зловмисник намагається обдурити користувача через фішинговий веб-сайт або електронну пошту, криптографічна конструкція ключів FIDO2 гарантує, що конфіденційна інформація про автентифікацію не може бути перехоплена або використана не за призначенням.
В епоху, коли шахраї використовують генеративний штучний інтелект і машинне навчання для створення все більш витончених і цілеспрямованих фішингових кампаній, ключі доступу FIDO2 залишаються стійкими. Завдяки використанню криптографії з відкритим ключем вони від початку стійкі до автоматичних спроб фішингу. Крім того, ключі FIDO2 можна налаштувати таким чином, щоб вони вимагали взаємодії з користувачем – наприклад, біометрії або введення PIN-коду – у момент автентифікації, що запобігає використанню шкідливими ботами.
Знижуючи ризик фішингових атак, ключі FIDO2 значно підвищують рівень безпеки в Інтернеті, забезпечуючи безперебійну роботу користувачів. Це робить їх незамінним інструментом для підприємств і державних організацій, які прагнуть забезпечити безпеку цифрових систем і душевний спокій.
Переваги ключів FIDO2
Крім зниження ризику несанкціонованого доступу, ключі FIDO2 мають такі переваги:
- Підвищена безпека: Автентифікатори FIDO2 гарантують, що криптографічні облікові дані для входу в систему унікальні для кожного вебсайту, залишаються на пристрої користувача і ніколи не зберігаються на сервері. Такий підхід запобігає фішингу, крадіжці паролів, підстановці облікових даних і атакам повторного відтворення.
- Зручність: Користувачі можуть проходити автентифікацію за допомогою простих вбудованих методів, таких як зчитування відбитків пальців або розпізнавання облич, або за допомогою ключів безпеки FIDO, розроблених з урахуванням індивідуальних переваг. Користувачам не потрібно запам’ятовувати складні паролі.
- Конфіденційність: Автентифікація FIDO забезпечує конфіденційність, гарантуючи, що криптографічні ключі прив’язані до конкретного сайту, що запобігає міжсайтовому відстеженню. Під час використання біометрії дані не залишають пристрій користувача.
- Сумісність: Ключі доступу FIDO2 підтримуються дедалі більшою кількістю онлайн-сервісів і платформ, що робить їх універсальним рішенням автентифікації як для споживачів, так і для підприємств.
- Масштабованість: Включення ключів FIDO2 на вебсайтах дуже просте, для цього потрібен всього лише простий виклик API JavaScript. Це рішення підтримують провідні браузери та платформи, що робить його доступним на мільярдах пристроїв по всьому світу.
Як працюють ключі доступу FIDO2 і безпарольна автентифікація з WebAuthn CTAP
FIDO2 об’єднує специфікації W3C (World Wide Web Consortium), Web Authentication (WebAuthn) і FIDO Alliance’s Client-to-Authenticator Protocol (CTAP). Разом ці специфікації дають змогу ключам FIDO2 легко інтегруватися в робочі процеси автентифікації на основі веб-технологій. У результаті забезпечується безпечний, простий і масштабований процес автентифікації.
W3C, WebAuthn і CTAP працюють разом за такими напрямами:
- WebAuthn забезпечує автентифікацію без пароля в Інтернеті, усуваючи залежність від паролів і підвищуючи безпеку. WebAuthn – це стандарт W3C, реалізований в основних веб-браузерах, таких як Microsoft Edge, Google Chrome і Apple Safari. Він визначає веб-інтерфейс API для створення і використання надійних облікових даних на основі відкритих ключів для автентифікації користувачів.
За допомогою WebAuthn веб-сайти можуть запитувати й отримувати криптографічні облікові дані (пари відкритих і закритих ключів) від автентифікаторів FIDO2 під час реєстрації користувачів. Під час автентифікації WebAuthn дає змогу вебсайтам викликати користувачів, надсилаючи криптографічний виклик автентифікатору, який пристрій користувача підписує закритим ключем і надсилає назад на вебсайт для перевірки.
- Протокол CTAP (Client-to-Authenticator Protocol) розроблено FIDO Alliance, він забезпечує зв’язок між клієнтськими пристроями, такими як комп’ютери або мобільні пристрої, і пристроями-автентифікаторами, такими як USB-ключі безпеки або біометричні датчики. CTAP відповідає за обмін даними між пристроєм користувача (клієнтом) і автентифікатором FIDO2 під час операцій автентифікації. Коли веб-сайт ініціює запит на автентифікацію WebAuthn, клієнтський пристрій зв’язується з автентифікатором FIDO2 за допомогою CTAP для виконання необхідних криптографічних операцій.
Автентифікація FIDO2 від OneSpan
Будучи членом правління FIDO Alliance і активним учасником численних робочих груп FIDO2, компанія OneSpan бере участь в ініціативі FIDO зі стандартизації індустрії автентифікації. Останні доповнення OneSpan до портфеля ключів FIDO2 – це:
- DIGIPASS FX1 BIO: Ця сучасна фізична перепустка зі сканером відбитків пальців дає змогу організаціям використовувати безпарольну автентифікацію та забезпечує надійний захист від атак соціальної інженерії та захоплення облікового запису.
- DIGIPASS FX7: Цей простий і зручний у використанні автентифікатор з підтримкою FIDO2, стійкий до фішингу, захищає організації від атак соціальної інженерії та ATO. Він також пропонує поліпшену роботу з користувачами, даючи змогу працювати з будь-якого місця і в будь-який час на будь-якому пристрої.
OneSpan також пропонує всі можливості FIDO у складі OneSpan Mobile Security Suite. Це означає, що організації можуть впровадити безпарольну автентифікацію для поліпшення якості обслуговування клієнтів і співробітників. Замінивши статичні паролі сучасними можливостями, такими як біометрія, організації також можуть захистити свої мобільні додатки від фішингу, атак «супротивник посередині» та атак повторного відтворення.
Сертифіковані FIDO методи автентифікації підтримуються «з коробки» і можуть працювати з будь-якими користувацькими пристроями (iOS і Android), операційними системами та автентифікаторами. Це дає організаціям і постачальникам послуг гнучкі можливості вибору підходу до безпарольної автентифікації.
Джерело: Transforming online security with FIDO2 passkeys and passwordless authentication
