Ir para o conteúdo
IdentitéTrust starts here
Português
EnglishEspañolPortuguês
Contato

Conformidade com o NIST 800-63-B AAL3

Joe SkocichJoe Skocich ·

Atualizado

Idioma do artigo original: en


Diretrizes NIST atualizadas para autenticação


O NIST lançou uma versão totalmente atualizada da publicação 800-63-B em junho de 2017. Isso definiu ainda mais os diferentes níveis de autenticação em termos de força. Uma revisão em março de 2020 adicionou uma melhor explicação para “resistência à personificação do verificador”. Esta é uma defesa fundamental contra todas as formas de engenharia social, MitM, Browser-n-Browser, personificação do site e ataques de phishing.


Quão forte é a sua autenticação?

Em Publicação do NIST 800-63-B, existem níveis de autenticação 3. O AAL1 é a classificação mais baixa em termos de força e conformidade para este nível se aplica à maioria dos sites, portais de saúde, portais financeiros e aplicativos, e portais governamentais para cidadãos. OAL1 pode ser autenticação multifator. Isso é surpreendente para muitas pessoas, porque quando você ouve o termo autenticação multifator, a suposição é que isso é mais seguro do que usar um único fator, como senha de usuário e fator combinado.


AAL2 é o próximo nível de força definido no NIST 800-63-B. Este nível acrescenta que o usuário autenticador deve estar na posse de “dois fatores de autenticação diferentes”. O uso de OTP via e-mail ou SMS, juntamente com uma senha, não cumprirá esse nível. Além disso, pelo menos um dos fatores deve ser “resistente a repetição”.


AAL3 é o mais alto nível de força definido no NIST 800-63-B. Como AAL2, a autenticação do usuário deve estar no controle de dois fatores de autenticação distintos. No entanto, um requisito fundamental para cumprir esse nível é que o “autenticador fornece resistência à personificação do verificador”. Esta é uma defesa fundamental contra a personificação e phishing. Educar os usuários sobre como reconhecer sites falsos e técnicas de personificação é importante, mas até mesmo os especialistas.


A autenticação deve ser simples e segura

Não há debate sobre por que a autenticação precisa ser simples. A autenticação é a fonte número um de atrito para usuários novos e recorrentes a um aplicativo do site. Agora estamos vendo técnicas de registro de sites e aplicativos que eliminam senhas simplesmente clicando em um ícone social. Os usuários que retornam não são solicitados para um login, o que o torna muito conveniente para o usuário que autentica.


As páginas da web do NIST são fornecidas como um serviço público pelo Instituto Nacional de Padrões e Tecnologia (NIST)
Diretrizes de identidade digital do NIST

Isso geralmente é feito através de um protocolo comum chamado OAuth, que dispensa um token digital que essencialmente permite a autorização de certas ações sem exigir autenticação completa. Infelizmente, os usuários ainda são autenticados com pelo menos um nome de usuário tradicional e senha antes que o token possa ser concedido. Esses diálogos de login de serviço social são facilmente personificados. Assim, os usuários ainda podem ser facilmente enganados para autorizar um token para o mau ator também.


Mesmo quando grandes empresas de tecnologia e serviços sociais como a Apple lançam “PassKey” e outros tokens sem senha, os usuários podem ser enganados para autorizar e emitir esses tipos de tokens para maus atores também. Para que a autenticação seja tão segura quanto possível, o NIST 800-63-B AAL3 deve ser a barra para cada site e aplicativo que registra e autentica os usuários.


Isso não significa que um usuário precise executar etapas adicionais para garantir níveis mais altos de segurança. Na verdade, quanto mais ações feitas por um humano que podemos substituir com tecnologia durante o processo de autenticação, mais segura a autenticação se torna. Isso ocorre porque, como diz o ditado, “somos apenas humanos”.


Full Duplex Authentication®

Identité® desenvolvido e patenteado Full Duplex Authentication® para cumprir com NIST 800-63-B AAL3. Como o nome implica, “verifier feito resistência à personificação” é alcançado fazendo o “verifier” autentica para o usuário antes que o usuário permita que as credenciais para autenticação sejam verificadas. Full Duplex Authentication® é adicionado ao fator de “algo mais um usuário tem” para proteger os usuários contra ataques de phishing e personificação. Full Duplex Authentication®




Resumo

Na Identite®, integramos o Full Duplex Authentication® e outros fatores, como biometria e tokens de hardware em nossas soluções tanto para a força de trabalho quanto para clientes on-line. Oferecemos nossas soluções PasswordFree Authentication® por meio de uma Plataforma como Serviço (on-premise), bem como por meio de Software como Serviço para clientes on-line.


Para saber mais sobre como o Full Duplex Authentication® pode melhorar muito a experiência do usuário para clientes on-line durante a autenticação e oferecer o mais alto nível de proteção para usuários contra phishing, visite-nos em www.passwordfree.us. Mais informações sobre nossas ofertas de PaaS podem ser encontradas em www.identite.us. Para mais detalhes sobre a atualização NIST https://pages.nist.gov/800-63-3/


Blog Postagem por Joe Skocich ⁇ Identite.us