Ir para o conteúdo
IdentitéTrust starts here
Português
EnglishEspañolPortuguês
Contato

Como funciona a MFA por notificações push?

Eusebio CoterilloEusebio Coterillo ·

Idioma do artigo original: en

Ilustração editorial de Como funciona a notificação por push MFA?.

Você insere seu nome de usuário e senha.

Quase imediatamente, seu telefone vibra.

Aparece uma notificação:

Isso é notificação push Autenticação Multifator (MFA), e tornou-se uma das formas mais familiares de autenticação no local de trabalho.

Sua popularidade não é difícil de entender. Push MFA elimina a necessidade de esperar por uma mensagem de texto, copiar um código de seis dígitos ou carregar um token separado. Um usuário pode aprovar um login em segundos.

Mas essa simplicidade levanta uma questão importante:

O que acontece quando você toca em “Aprovar”?

E uma questão de segurança cibernética ainda mais importante:

O que acontece quando a pessoa que gera o pedido de autenticação não é você?

O MFA pode fornecer melhorias significativas de segurança em relação apenas a senhas. Mas a autenticação convencional baseada em aprovação também tem fraquezas, particularmente quando os usuários estão condicionados a aprovar pedidos sem considerar cuidadosamente onde se originaram.

Compreender esses pontos fortes e limitações pode ajudar as organizações a tomar melhores decisões sobre o MFA e determinar quando é hora de avançar para formas mais fortes de autenticação.

O que é a notificação por push MFA?

O MFA é um método de autenticação baseado em aplicativo que usa um dispositivo registrado - geralmente um smartphone - como um fator de autenticação adicional.

Um login típico funciona assim:

O CISA descreve a notificação móvel por push MFA essencialmente desta forma: o usuário autentica, a plataforma de identidade sinaliza o aplicativo móvel e o usuário aceita o prompt resultante.

O telefone, portanto, torna-se parte do processo de autenticação.

Em vez de confiar exclusivamente em:

Algo que você sabe – sua senha

O sistema adiciona:

Digite a senha ⁇ Aguarde pelo texto ⁇ Leia o código ⁇ Voltar à aplicação ⁇ Digite o código ⁇ Continuar

Autenticação Push

Digite senha ⁇ Receber notificação ⁇ Aprovar ⁇ Continuar

A remoção desses passos extras pode tornar a autenticação consideravelmente mais fácil, especialmente para funcionários que autenticam várias vezes durante um dia de trabalho.

A autenticação push também evita algumas das vulnerabilidades relacionadas às telecomunicações associadas ao SMS, como a troca de SIM e ataques envolvendo a rede celular. O CISA classifica os métodos baseados em aplicativos acima do SMS ou do MFA por voz, embora distinga abordagens mais fortes baseadas em aplicativos da simples aprovação push.

Mas a conveniência introduz outro problema.

Quanto mais fácil se torna pressionar “Aprovar”, mais fácil pode se tornar aprovar algo que você não deveria.

A fraqueza crítica: quem começou o login?

Imagine que você está sentado em sua mesa quando seu telefone de repente exibe:

Aprovar a entrada?

Atualmente você não está assinando em lugar nenhum.

O que aconteceu?

Uma possibilidade é que um invasor tenha obtido seu nome de usuário e senha.

O criminoso tenta entrar.

O sistema de autenticação da sua organização reconhece a senha e envia o pedido MFA para o seu telefone legítimo.

O sistema de segurança está efetivamente perguntando:

“É mesmo você?”

O problema é que o usuário pode não saber exatamente o que gerou o pedido.

Se você pressionar NegarO agressor permanece fora.

Se você pressionar Aprovar, você pode ter acabado de completar a autenticação do atacante para eles.

MFA Fadiga: Quando os atacantes armam o botão de aprovação

Conceito editorial ilustrando Como funciona a notificação por push MFA?

Os cibercriminosos descobriram que não precisam necessariamente derrotar a tecnologia de autenticação.

⁇ s vezes, eles podem simplesmente desgastar a pessoa que o usa.

Um invasor com uma senha roubada pode tentar repetidamente fazer login.

O seu telefone recebe:

Aprovar?

Tu negas.

Outro chega.

Aprovar?

Depois outra.

E outro.

Eventualmente, o atacante espera que você aprove um:

Isso é conhecido como fadiga MFA, empurrar fadiga, ou push bomb.

A CISA adverte especificamente sobre esta técnica e recomenda o MFA resistente a phishing como a solução mais forte. Onde as organizações não podem implantar imediatamente o MFA resistente a phishing, a CISA recomenda a correspondência de números como uma defesa provisória contra os ataques de fadiga do MFA.

Essa é uma distinção importante.

MFA pode estar presente e um atacante ainda pode explorar a experiência de autenticação.

Número de correspondência faz empurrar MFA melhor

A autenticação push moderna pode melhorar o simples:

Aprovar / Negar

modelo.

Com número correspondente, o site ou aplicativo exibe um número.

Por exemplo:

42

O telefone recebe o pedido de autenticação, mas em vez de simplesmente tocar em Aprovar, o usuário deve entrar ou corresponder 42 na aplicação autenticadora.

O Microsoft agora usa correspondência numérica para notificações push do Authenticator e descreve-o como uma importante melhoria de segurança em relação às notificações tradicionais de segundo fator.

Por que isso ajuda?

Porque um atacante bombardeando aleatoriamente seu telefone com pedidos de aprovação não pode mais confiar tão facilmente em você simplesmente tocando:

Aprova.

Você precisa de informações associadas com a sessão de autenticação que você realmente iniciou.

Isso é melhor.

Mas há outro ponto importante que as organizações devem entender.

Melhor empurrar MFA não é necessariamente a mesma coisa que a autenticação resistente a phishing.

Push MFA ainda pode ser vulnerável ao phishing

Empur MFA Pode Ainda Ser Vulnerável ao Phishing, A Autenticação Tem Dois Lados, O Que É Full Duplex Authentication®?, Por que a Autenticação Mútua Importa

Suponha que um invasor crie uma cópia extremamente convincente da página de login da sua empresa.

Você clica em um link em um email.

A página parece legítima.

Você insere seu nome de usuário e senha.

O atacante imediatamente envia essas credenciais para o site corporativo real.

O sistema de autenticação legítimo envia uma notificação push para o seu telefone.

Você pensa:

O problema é que Você começou o processo em um site impostor.

A atual orientação de identidade digital do NIST afirma que a autenticação fora da banda não é resistente a phishing, enquanto o CISA observa da mesma forma que os aplicativos de autenticador de notificação por push geralmente não protegem contra phishing.

Isso expõe uma das limitações fundamentais de muitos sistemas de autenticação convencionais:

Eles gastam um enorme esforço para determinar se o usuário é legítimo enquanto ainda dependem fortemente do usuário para determinar se o destino é legítimo.

Autenticação tem dois lados

Considere o que o MFA convencional é projetado principalmente para estabelecer:

“Você é realmente o usuário autorizado?”

Isso é obviamente importante.

Mas e sobre:

“Este é realmente o site ou aplicativo que você pretende acessar?”

Os cibercriminosos entendem muito bem esse desequilíbrio.

Eles criam:

Eles podem copiar:

Um usuário pode ter dificuldade em distinguir o falso do real.

É aí que a conversa de autenticação precisa ir além de simplesmente adicionar outro prompt de aprovação.

O que é o Full Duplex Authentication®?

Full Duplex Authentication® (FDA) é a tecnologia de autenticação patenteada da Identité e é projetada em torno de um princípio fundamentalmente diferente:

Ambos os lados da relação digital devem estabelecer confiança.

O usuário se autentica no aplicativo ou site legítimo, enquanto o aplicativo ou site também deve se autenticar como legítimo.

Essa distinção se torna cada vez mais importante em um ambiente cheio de sites de phishing, domínios parecidos e personificação digital.

Por que a autenticação mútua importa

Por que a Autenticação Mútua Importa, Empur MFA vs. Full Duplex Authentication®, E Sobre Biometria?, Identité Usa uma Arquitetura Descentralizada

Imagine que um atacante cria uma cópia quase perfeita do site do seu banco.

Mesmo o domínio pode diferir do real por apenas um personagem.

Um processo de autenticação convencional pode ainda pedir-lhe para provar quem tu - Sim.

Full Duplex Authentication® aborda a outra metade do relacionamento.

O destino deve estabelecer sua identidade também.

Um site impostor pode copiar a aparência de um site legítimo.

Mas não pode executar com sucesso o lado legítimo do site do Full Duplex Authentication®.

Essa é uma grande diferença filosófica.

Em vez de colocar toda a carga sobre o usuário para identificar fraudes, a própria arquitetura de autenticação participa em estabelecer se o destino pode ser confiável.

MFA vs. Full Duplex Authentication®

A distinção pode ser resumida simplesmente:

Abordagem de Autenticação

Pergunta primária

Senha

Você sabe o segredo?

SMS MFA

Você conhece a senha e possui o número de telefone?

Push convencional MFA

Você conhece a senha e possui o dispositivo registrado?

Empurr + Número Correspondendo

Você pode correlacionar o dispositivo registrado com esta tentativa de autenticação?

Full Duplex Authentication®

o usuário pode e o destino legítimo Estabelecer confiança uns com os outros?

Um telefone pode exigir:

antes que o pedido de autenticação possa ser aprovado.

Isso pode fortalecer o processo porque simplesmente possuir o telefone pode não ser suficiente.

A orientação do NIST reconhece autenticadores fora da banda multifatores que exigem um fator de ativação, como uma senha ou biométrica, antes que a autenticação possa ser concluída.

Mas a autenticação biométrica levanta outra questão:

Para onde vão os dados biométricos?

Isso é especialmente importante porque uma senha pode ser alterada.

Sua impressão digital não pode.

Identité usa uma arquitetura descentralizada

Visual explicativo específico do artigo para Identité Usa uma Arquitetura Descentralizada

Identité utiliza a Arquitetura de autenticação descentralizada projetado para que os dados biométricos permaneçam no dispositivo confiável do usuário.

Quando a impressão digital ou o reconhecimento facial é usado, as informações biométricas não precisam ser enviadas para o Identité, o empregador ou um banco de dados biométrico centralizado para correspondência.

Seus dados biométricos permanecem no seu dispositivo.

A organização precisa do resultado da autenticação.

Ele não precisa de posse da impressão digital do usuário ou informações biométricas faciais.

Isso ajuda a reduzir os riscos de segurança e privacidade associados à concentração de informações biométricas sensíveis em um repositório centralizado.

As organizações devem parar de usar o Push MFA?

Não necessariamente.

A segurança nem sempre é uma escolha entre:

O Push MFA pode fornecer significativamente mais proteção do que apenas senhas, particularmente quando é implementado corretamente.

As organizações que atualmente usam autenticação push devem considerar práticas como:

O NIST diz especificamente que os verificadores fora da banda que enviam notificações push devem impor limites razoáveis à taxa ou ao número total de push desde a última autenticação bem-sucedida.

E a hierarquia da CISA vale a pena lembrar: MFA resistente a phishing é o preferido, enquanto a autenticação push combinada com números é uma opção útil para organizações que não podem fazer imediatamente essa transição.

Nunca aprove um pedido de push que você não tenha iniciado

Para os funcionários, uma regra é importante acima de quase tudo o resto:

Se você não está tentando fazer login, não aprove o pedido de autenticação.

Uma notificação inesperada deve ser tratada como suspeita.

Se repetidos pedidos aparecerem, siga os procedimentos de segurança da sua organização em vez de simplesmente aprovar um para fazê-los desaparecer.

Um prompt MFA não é apenas um incômodo.

Pode ser uma prova de que alguém já possui sua senha.

Não treine os funcionários para clicar em “aprovar”

Cena editorial ilustrando não treinar funcionários para clicar em “aprovar”

As organizações também devem pensar cuidadosamente sobre a fadiga de autenticação.

Se os funcionários receberem solicitações de autenticação constantemente ao longo do dia, eles podem se tornar condicionados a responder automaticamente.

Alterações na autenticação de:

“Deixe-me verificar se isso é legítimo.”

a:

“Toque no botão para que eu possa voltar ao trabalho.”

Não é isso que as equipes de segurança comportamental querem.

O objetivo não deve ser gerar o número máximo de prompts MFA.

Deve ser:

Confiança máxima de autenticação com mínimo atrito desnecessário.

PasswordFree® ⁇ Indo além da autenticação por push convencional

Para organizações que buscam uma solução de autenticação sem senha fornecida na nuvem, o Identité oferece PasswordFree®, nossa solução SaaS.

PasswordFree® é projetado em torno de:

Em vez de simplesmente adicionar outra etapa de aprovação a uma senha, o objetivo é reduzir a dependência de senhas enquanto fortalece a relação de autenticação subjacente.

NoPass™ ⁇ Autenticação empresarial Com Maior controle

Pétalas de conexão visual NoPass™ Autenticação empresarial com maior controle, o que acontece se o telefone for perdido?, A evolução da autenticação push, O Identité Perspectiva

Empresas que exigem maior controle podem escolher NoPass™Solução PaaS da Identité alimentada por Full Duplex Authentication® patenteado.

NoPass™ pode ser implantado no local ou na nuvem é projetado para ambientes empresariais que exigem integração com tecnologias como:

Essa flexibilidade pode ser particularmente importante para bancos, organizações de saúde, agências governamentais e outras empresas regulamentadas com requisitos rigorosos em torno de infraestrutura e informações confidenciais.

Para instituições financeiras que preferem manter a infraestrutura de autenticação e dados sensíveis dentro de seu próprio ambiente controlado, NoPass™ pode ser implantado no local.

O que acontece se o telefone for perdido?

Qualquer estratégia de autenticação baseada em smartphone precisa responder a essa pergunta antes da implantação.

Os telefones recebem:

Se a arquitetura de autenticação não tiver plano de recuperação, uma segurança mais forte pode rapidamente se tornar um problema de disponibilidade.

Identité aborda isso através de Autenticação de PIN de emergência e Backup e restauração seguros.

Quando permitido pela política organizacional, um PIN de emergência pode fornecer autenticação temporária controlada quando o dispositivo primário não está disponível.

Se o telefone precisar ser substituído, os usuários podem restaurar com segurança seu perfil de autenticação a partir de um backup aprovado na nuvem ou na rede corporativa.

O processo de restauração pode ser concluído em menos de dois minutos.

Isso ajuda a reduzir o tempo de inatividade, re-inscrição e intervenção no help desk.

A evolução da autenticação push

O MFA foi uma melhoria importante em relação às senhas.

Isso tornou o MFA mais fácil.

Ele removeu a necessidade de transferir manualmente códigos SMS.

Isso ajudou a acelerar a adoção generalizada do MFA.

Então os atacantes se adaptaram.

O bombardeio push demonstrou que um simples botão de aprovação poderia ser manipulado.

A correspondência de números melhorou o modelo.

Mas o phishing continua a expor o problema maior.

Autenticar o usuário é apenas metade de uma relação digital confiável.

É por isso que a autenticação continua a evoluir:

Senha ⁇ MFA ⁇ Empurrar MFA ⁇ Mais forte contextual MFA ⁇ Phishing-resistente/autenticação sem senha ⁇ Autenticação mútua

Cada estágio tenta resolver as fraquezas expostas pelo estágio anterior.

A perspectiva Identité

Quando alguém pergunta:

“Como funciona a notificação por push MFA?”

A resposta simples é:

Seu sistema de autenticação envia um pedido para um dispositivo registrado e você aprova esse pedido para ajudar a estabelecer que você é o usuário legítimo.

Mas a questão mais importante é:

“Está provando que eu sou o usuário legítimo o suficiente?”

No ambiente de ameaças de hoje, acreditamos que a autenticação precisa estabelecer mais.

A biometria pode ajudar a estabelecer:

“Eu sou o usuário autorizado.”

O dispositivo de confiança participa no estabelecimento de:

“Meus dados biométricos permanecem no meu dispositivo.”

Através PasswordFree® e NoPass™, Identité combina autenticação sem senha, autenticação mútua, biometria descentralizada, chaves de segurança de hardware compatíveis, autenticação de PIN de emergência e backup e restauração seguros em uma arquitetura projetada em torno segurança, privacidade, produtividade e continuidade dos negócios.

O push MFA facilitou a autenticação.

O próximo desafio é tornar a autenticação mais inteligente.

Porque o relacionamento digital mais forte não deve exigir apenas uma parte para provar quem eles são.

A confiança deve funcionar nos dois sentidos.