Livrar-se do método secreto compartilhado por senha para autenticação deve ser uma prioridade

MITO 1
PasswordFree Authentication®
É menos seguro.
Parece haver essa noção entre os profissionais de segurança de que quanto mais difícil você torna para o usuário final autenticar, mais seguro é. Acredita-se que o inverso disso também seja verdade - quanto mais fácil é autenticar, menos seguro se torna. Embora essas declarações possam ser verdadeiras, elas não precisam ser.
PasswordFree Authentication® usa uma série de caracteres que são conhecidos pelo usuário e são criptografados armazenados (hashed) em um banco de dados. Como a senha está em dois lugares, nos referimos à senha como um segredo compartilhado. A teoria é que, se você incluir números, letras maiúsculas e minúsculas e caracteres especiais, não permita palavras comuns e aumente o número de caracteres, então torna-se mais difícil para outra pessoa adivinhar a senha.
Os fatores de autenticação geralmente se enquadram em três categorias – algo que um usuário sabe, algo que um usuário tem e algo que um usuário é (biométrico). Combinar várias etapas para autenticar é conhecido como autenticação multifator (MFA). Os maus atores não têm que “adivinhe” o que é uma senha – eles podem hackear o banco de dados de senha ou apenas pedir a um usuário sua senha. Porque o método de senha não é muito seguro por si só, a maioria dos aplicativos, sistemas e sites exigirá MFA.
A prática mais comum do MFA é usar uma senha mais uma senha única adicional ou OTP. O OTP pode ser gerado e entregue ao usuário de várias maneiras – gerado localmente em um aplicativo ou dispositivo especial, via texto SMS ou via e-mail. O uso de uma senha mais OTP é realmente dois do mesmo fator, algo que um usuário sabe. Tanto a senha quanto o OTP podem ser facilmente obtidos pedindo ao usuário que insira essa interface ruim
O True True PasswordFree Authentication® substituirá o segredo compartilhado de uma senha hashed por um token digital descentralizado que reside apenas no ambiente seguro do dispositivo pessoal de um usuário. A maioria dos dispositivos pessoais, como smartphones, tablets, Mac e PCs, agora também têm uma capacidade biométrica nativa. Muitos dos melhores produtos de autenticação sem senha também adicionarão a biometria local como um fator adicional de autenticação. O fator biométrico é importante, pois também adiciona a possibilidade de não-repúdio, que remove.
MITO 2
PasswordFree Authentication® é difícil para os usuários adotarem
É verdade que a autenticação sem senha é um novo paradigma para os usuários se adaptarem. O maior obstáculo na aceitação do novo paradigma é o registro. Esta é uma percepção que infelizmente veio de experiências ruins na implantação do mais comum MFA produtos. Esses produtos não se concentraram muito na simplicidade, porque eles foram implementados em um ambiente de trabalho e o funcionário não foi dado outras escolhas. O processo de registro árduo foi muitas vezes seguido por fazer o login do usuário de volta usando MFA, mesmo que eles foram apenas verificados. Outro desafio com o tradicional MFA O processo de recuperação exigiu que um usuário passasse por um registro novamente.
A tecnologia melhorou e melhores métodos de registro, como a digitalização de códigos QR tornaram a adoção do PasswordFree Authentication® simples e intuitiva. Uma implementação de autenticação sem senha para usuários existentes é tão simples quanto redirecioná-los para uma tela de registro única depois que eles se autenticam com suas credenciais existentes. Essa ação geralmente leva um segundo ou dois e o usuário é então encaminhado para a tela que eles esperavam ver.
Além do método token de autenticação, a biometria local foi incorporada ao processo MFA de maneiras que são naturais para o usuário. Uma varredura facial ou de impressão digital é realizada sem interromper o movimento natural de um usuário.
MITO 3
Todos os produtos PasswordFree Authentication® são iguais
A autenticação para cada usuário, seja no trabalho ou em casa, deve ser simples e segura. Isso deve se aplicar a sistemas e aplicativos na força de trabalho e aqueles usados para negócios pessoais, como sites do governo, bancos, saúde, varejo, etc. Infelizmente, nem todas as ferramentas, aplicativos PasswordFree Authentication®,
A maioria falhará na verificação da simplicidade. A simplicidade é a chave para a adoção e a adoção é o maior obstáculo para que uma comunidade de usuários adote PasswordFree Authentication®. Enquanto passos como pedir a um usuário para esperar por um e-mail ou ler e digitar de volta 6 Os dígitos podem parecer fáceis o suficiente, eles estão cheios de oportunidade de falhar. Por exemplo, o e-mail vai para uma pasta de spam ou leva muito tempo para ser entregue. As pessoas muitas vezes multitarefa ou são disléxicas, fazendo a tarefa de ler, lembrar e digitar de volta 6 dígitos simples um processo muito propenso a erros. PasswordFree Authentication® deve ser tão simples quanto um olhar, clique ou toque.
Outra consideração é o sidecar da simplicidade, conveniência. Muitas ferramentas e técnicas PasswordFree® estão ligadas a um navegador ou dispositivo específico. Os usuários devem registrar o navegador novamente se ele for atualizado e eles acabarão com um novo dispositivo uma ou duas vezes por ano. O suporte para registrar mais de um dispositivo e ser independente do navegador é essencial para o PasswordFree Authentication®.
A substituição de senhas por tokens torna a autenticação mais segura porque o segredo compartilhado é removido do processo. Existem muitos métodos diferentes de autenticação baseados em tokens e é aqui que muitos PasswordFree Authentication® ferramentas começam a se tornar menos desejáveis. Usando um padrão chamado OAuth, tokens são concedidos a partir de mídias sociais e outros serviços on-line, como MicrosoftEscritório do 365. O desafio com esses tipos de tokens é que eles próprios são concedidos pelo serviço se o usuário autenticar com um nome de usuário e senha para esse serviço. Numerosos exemplos de usuários sendo enganados para autenticar com login convincente windows construídos por maus atores.
Assim, a grande maioria dos PasswordFree® MFA ferramentas apenas atender NIST 800-63-3 AAL2. Para obter AAL3, “AAL3 deve usar um autenticador baseado em hardware e um autenticador que fornece a resistência de personificação do verificador.”Ter resistência de personificação de segurança do verificador é a chave para se defender contra Man-in-the-Middle, Browser-in-Browser e ataques de personificação de site. Como a senha, um token não é muito seguro se ainda houver uma maneira para os maus atores obtê-lo.A resistência de personificação do verificador é melhor conhecida como dois círculos.®, a autenticação mais segura será bidirecional e invocará todas as três categorias de autenticação, bem como algum contexto.
Resumo
Durante vários anos, pelo menos 80% todas as violações de dados envolvem senhas roubadas. Livrar-se do método secreto compartilhado por senha para autenticação deve ser uma prioridade máxima, isso sozinho pode reduzir significativamente sua superfície de ataque cibernético. Considere se livrar de outros caros MFA ferramentas que são difíceis para os usuários adotarem e não verificam o serviço de autenticação solicitante. Antes de você simplesmente verificar o MFA para passar uma auditoria ou reduzir o seu seguro de segurança cibernética, lembre-se de dois elementos-chave para autenticação - simples e seguro. Podemos continuar a tentar educar os usuários e implementar métodos mais fortes e mais árduos para autenticação, ou podemos reconhecer que simples e seguro PasswordFree Authentication® É o caminho certo para todos.

