Ir para o conteúdo
IdentitéTrust starts here
Português
EnglishEspañolPortuguês
Contato

Que informações nunca devo usar nas perguntas de autenticação?

Eusebio CoterilloEusebio Coterillo ·

Idioma do artigo original: en

Um usuário que protege dados de identidade de questões de segurança fracas baseadas no conhecimento.

Pense na última vez que você redefinir uma senha.


Há uma boa chance de você ter sido perguntado uma ou mais dessas perguntas:


  • Qual é o nome de solteira da sua mãe?

  • Qual foi o nome do seu primeiro animal de estimação?

  • Em que cidade você nasceu?

  • Qual foi o seu primeiro carro?

  • Qual escola primária você frequentou?


Durante anos, essas "questões de segurança" foram consideradas uma maneira eficaz de verificar a identidade.


Hoje, eles são cada vez mais reconhecidos como uma das formas mais fracas de autenticação.


O problema não é que as pessoas se esqueçam das respostas.


O problema é que Todos os outros podem já conhecê-los.


Em uma era de mídias sociais, registros públicos, violações de dados e reconhecimento alimentado por IA, muitas perguntas tradicionais de autenticação são surpreendentemente fáceis para os cibercriminosos responderem.


A melhor pergunta não é:


"Quais perguntas de segurança devo usar?"

É...


"Por que ainda estamos confiando em questões de segurança?"

O que é Full Duplex Authentication® (FDA)?


Full Duplex Authentication® (FDA) é a tecnologia de autenticação patenteada PasswordFree®, a plataforma de autenticação Software-as-a-Service (SaaS) da Identité, e NoPass™, sua solução de Plataforma como Serviço (PaaS). Em vez de confiar em senhas e perguntas baseadas em conhecimento, o FDA valida com segurança tanto o usuário quanto o dispositivo confiável por meio de um processo unificado de autenticação sem senha.


A autenticação por FDA é projetada para segurança cibernética e continuidade de negócios. Além da autenticação sem senha, as organizações podem Autenticação de PIN de emergência e Backup e restauração seguros, permitindo que os usuários recuperem o acesso rapidamente quando os dispositivos são perdidos, substituídos ou indisponíveis - muitas vezes em menos de dois minutos.


Por que as questões de segurança não são mais seguras


As questões de segurança pertencem a uma categoria conhecida como Autenticação Baseada no Conhecimento (KBA).


A ideia é simples:


Se você sabe a resposta, você deve ser o usuário legítimo.


Infelizmente, os atacantes de hoje muitas vezes sabem – ou podem facilmente descobrir – as respostas.


As informações que antes pareciam privadas tornaram-se amplamente disponíveis através de:


  • Perfis de redes sociais

  • Registros públicos

  • Genealogia websites

  • Violações de dados

  • Biografias online

  • sites de pesquisa de pessoas

  • Engenharia social

  • Pesquisa Assistida por AI


Quanto mais conectados nos tornamos, mais fácil é para os atacantes construir perfis detalhados de possíveis vítimas.


Informações que você nunca deve usar como uma questão de segurança


Categorias de informações pessoais públicas que nunca devem ser usadas para perguntas de autenticação.

Se a resposta puder ser pesquisada, adivinhada ou descoberta, ela não deve ser usada para autenticação.


Evite questões que envolvam:


Informação da família


Nunca confie em:


  • Nome de solteira da mãe

  • O nome do pai

  • Nomes das crianças

  • O nome do cônjuge

  • Nomes dos irmãos


Muitas dessas informações podem ser encontradas através de mídias sociais ou registros públicos.


Informações de Nascimento


Evitar:


  • cidade nascimento

  • Hospital de nascimento

  • Aniversário

  • Ano de nascimento


Esses detalhes são frequentemente publicamente disponíveis ou facilmente inferidos.


Nomes Pet


Uma das perguntas de segurança mais comuns é sobre um primeiro animal de estimação.


Infelizmente, muitas pessoas orgulhosamente compartilham fotos de animais de estimação – e nomes – on-line.


Escolas


Evite usar:


  • Escolas de Ensino Fundamental

  • Escolas de Ensino Médio

  • Faculdades

  • Universidades


Esses detalhes aparecem frequentemente em currículos, perfis do LinkedIn, sites de ex-alunos e mídias sociais.


Veículos


Questões como:


  • Primeiro carro

  • Carro favorito

  • Veículo atual


Muitas vezes pode ser adivinhado ou descoberto através de fotos e informações públicas.


Endereços


Nunca confie em:


  • rua infância

  • Endereço atual

  • Endereço anterior


Endereços freq ⁇ entemente aparecem em registros públicos e bancos de dados comerciais.


Coisas Favoritas


Perguntas sobre:


  • Cor favorita

  • Filme favorito

  • Equipe esportiva favorita

  • Férias favoritas


Muitas vezes são fáceis de adivinhar depois de rever a atividade de mídia social.


O maior problema: as pessoas dizem tudo à internet


Cena de segurança cibernética editorial ilustrando o maior problema: as pessoas contam tudo à Internet.

Vinte anos atrás, responder a perguntas de segurança exigia conhecimento pessoal.


Hoje, os atacantes simplesmente procuram.


Considere quanta informação as pessoas compartilham voluntariamente:


  • Fotos de férias

  • anúncios de casamento

  • Aniversários das crianças

  • imagens de pet

  • graduações

  • reuniões familiares

  • Comemorações da cidade


Cada post cria outra pista.


As ferramentas de IA agora permitem que os atacantes correlacionam informações de várias fontes públicas, tornando as questões de segurança tradicionais cada vez mais não confiáveis.


Respostas falsas têm desafios


Alguns profissionais de segurança recomendam intencionalmente fornecer respostas falsas.


Por exemplo:


  • Pergunta: Qual é o nome do seu primeiro animal de estimação?

  • Resposta: PurpleBananaCoffee1987


Embora isso seja mais seguro do que a resposta real, cria outro problema.


Agora você deve se lembrar da resposta falsa.


Muitos usuários os esquecem.


O resultado?


Outra redefinição de senha.


Mais uma chamada de help desk.


Mais uma interrupção.


Questões de segurança estão se tornando obsoletas


A autenticação moderna está se afastando completamente da autenticação baseada no conhecimento.


Em vez de perguntar:


"O que você sabe?"


Os sistemas de identidade modernos perguntam cada vez mais:


"Podemos verificar com segurança quem você é?"


Essa distinção muda tudo.


Autenticação sem senha elimina autenticação baseada no conhecimento


Em vez de confiar em:


  • Senhas

  • Questões de segurança

  • Códigos SMS

  • Segredos partilhados


A autenticação sem senha verifica a identidade usando mecanismos de autenticação confiáveis.


Os benefícios incluem:


  • Resistência mais forte ao phishing

  • Autenticação rápida

  • Custos de help desk reduzidos

  • Melhor experiência do funcionário

  • Menor sobrecarga administrativa


Mais importante ainda, não há fatos pessoais para os atacantes pesquisarem.


Construído para Segurança e Continuidade Empresarial


A autenticação não deve depender de informações que podem ser adivinhadas.


Também não deve impedir que usuários legítimos trabalhem quando algo inesperado acontece.


  • Os telefones estão perdidos.

  • Os dispositivos são substituídos.

  • Os funcionários viajam.

  • O hardware falha.


Autenticação alimentada por Full Duplex Authentication® é projetado com essas realidades em mente.


Como PasswordFree® e NoPass™ Eliminam a Necessidade de Perguntas de Segurança


Como PasswordFree® e NoPass™ Eliminam a Necessidade de Perguntas de Segurança

PasswordFree® ⁇ Autenticação sem senha SaaS


Organizações que buscam implantação rápida muitas vezes escolhem PasswordFree®, Identité plataforma de autenticação fornecida na nuvem.


PasswordFree® fornece:


  • Autenticação sem senha

  • Redução da dependência de senha

  • Sem confiança em questões de segurança

  • Custos de help desk mais baixos

  • Autenticação de PIN de emergência

  • Backup e restauração seguros

  • Recuperação de identidade simplificada


Em vez de pedir aos usuários que se lembrem das respostas às perguntas que podem ter criado anos atrás, o PasswordFree® se concentra em validar com segurança a identidade por meio de métodos modernos de autenticação.


NoPass™ ⁇ Autenticação sem senha da empresa


As grandes empresas exigem frequentemente:


  • Microsoft Active Directory

  • ID de entrada Microsoft

  • Microsoft 365

  • Microsoft Azure

  • Implantação no local

  • Ambientes de nuvem controlados pelo cliente


Essas organizações muitas vezes escolhem NoPass™, alimentado por Full Duplex Authentication®.


Muitos bancos, provedores de serviços de saúde, agências governamentais e outras organizações regulamentadas preferem o NoPass™ porque combina integração de identidade empresarial com autenticação sem senha moderna, mantendo o controle completo sobre a infraestrutura de autenticação.


O que acontece quando a recuperação é necessária?


A autenticação tradicional muitas vezes recai em questões de segurança.


A autenticação moderna não deveria.


Autenticação alimentada por Full Duplex Authentication® Oferece alternativas mais fortes.


Autenticação de PIN de emergência


Quando a política organizacional permite, os usuários autorizados podem autenticar com segurança usando um PIN de emergência se o seu dispositivo de autenticação principal estiver temporariamente indisponível.


Não adivinha memórias de infância.


Nenhuma resposta a perguntas facilmente pesquisadas.


Apenas um mecanismo de recuperação seguro e controlado por políticas.


Backup e restauração seguros


As organizações podem permitir Backup e restauração seguros, permitindo que os perfis de autenticação sejam protegidos com segurança até:


  • Armazenamento seguro na nuvem

  • infraestrutura de rede corporativa


Quando um dispositivo de substituição está disponível, os usuários simplesmente restauram seu perfil de autenticação.


Em muitos casos, eles estão operacionais novamente em menos de dois minutos.


Sem autenticação de reconstrução.


Nenhum processo de recuperação demorado.


Nenhuma dependência de autenticação fraca baseada no conhecimento.


Melhores Práticas para Autenticação Moderna


As organizações devem:


  • Elimine as questões de segurança sempre que possível.

  • Substitua a autenticação baseada em conhecimento por autenticação sem senha.

  • Remover a dependência de informações pessoais publicamente disponíveis.

  • Fornecer vários métodos de recuperação seguros.

  • Implementar autenticação de PIN de emergência.

  • Ativar Backup e restauração seguros.

  • Eduque os funcionários sobre o compartilhamento excessivo de informações pessoais online.

  • Revise as políticas de autenticação regularmente.


A verificação de identidade deve confiar na confiança, não na trivialidade.


A perspectiva Identité


A verdadeira questão não é:


"Quais perguntas de segurança são mais seguras?"


A melhor pergunta é:


"Por que a autenticação deveria depender de informações que alguém já possa saber?"


A autenticação baseada no conhecimento serviu a um propósito importante quando as identidades digitais eram mais simples.


O cenário de ameaças de hoje é diferente.


A informação pública tornou-se mais fácil de coletar.


A IA torna a pesquisa mais rápida do que nunca.


Os atacantes não precisam mais adivinhar – eles investigam.


É por isso que o Identité acredita que a autenticação moderna deve ir além de senhas e questões de segurança.


Desenvolvido por patenteado Full Duplex Authentication®, PasswordFree® e NoPass™ eliminar a dependência de informações pessoais facilmente descobertas enquanto fornece autenticação sem senha, Autenticação de PIN de emergênciae, Backup e restauração seguros para verificação de identidade resiliente e continuidade de negócios.


Porque a autenticação não deve depender de quão bem você se lembra do seu passado.


Isso deve depender da segurança com que sua identidade pode ser verificada hoje.