Por John HertrichCEO em Identité - Junho 30, 2020
Fonte: segurançamagazine

As rachaduras na barragem de segurança on-line continuam aparecendo, e temos apenas tantos dedos para ligá-las.
Apesar de viver na era tecnologicamente mais avançada da história da humanidade, as violações de dados em larga escala continuam a crescer em intensidade e frequência. De acordo com um estudo realizado pelo provedor de soluções em nuvem iomart, o número de registros comprometidos aumentou 273% no primeiro trimestre do 2020, em comparação com o mesmo período no 2019. Quase 40% dessas violações ocorreram nos EUA
Mais preocupante é o tempo médio que leva para identificar e responder a violações. Os dados mostram que levou em média 187 dias para identificar uma violação e outro 59 dias para contê-lo de acordo com o mesmo estudo iomart. Dentro dessa janela grandes empresas que sofrem uma incursão são tipicamente perdendo entre 10 e 99 milhões de registros.
Criminosos buscam credenciais
O motivo para a maioria das violações continua a ser a sede de informações de credencial. O roubo de credenciais e erros causaram 67% das violações de dados confirmadas do 3,950 entre o 2018 e o 2019, de acordo com as investigações de violação de dados do Verizon 2020 RelatórioA Verizon afirma que 80% de todas as violações de dados relacionadas a hackers envolvem senhas roubadas.
Hackers criminosos usam uma variedade de técnicas para contornar os protocolos de verificação atuais envolvendo senhas. Em termos gerais, eles se enquadram em três categorias:
Hackeando o cofre de credenciais. O cofre de credencial interno de uma organização é um objetivo primordial para intrusos, pois contém todas as senhas usadas para comparação durante logins de usuário. Se a configuração de segurança tiver sido mal configurada ou mantiver algum nível de falhas, o cofre ficará vulnerável. Mesmo que o cofre esteja razoavelmente bem trancado usando as melhores práticas, ele sempre terá um alvo de alto valor.
Tentando enganar os usuários para desistir de senhas. Se eles não podem quebrar o cofre em si, os hackers atacarão os portões que levam a ele. Esses ataques distribuídos são relativamente mais bem-sucedidos de qualquer maneira. Em vez de trabalhar duro para escolher um bloqueio importante, os criminosos elaboram esquemas que tornam a difícil tarefa de quebrar milhões de pequenos bloqueios muito mais fácil. Phishing, spoofing e chamadas telefônicas falsas são estratégias comumente usadas para enganar os usuários a revelar suas credenciais. Se um criminoso também conseguir convencer um destinatário a clicar em um e-mail
Rede a cheirar. Ataques de farejamento ocorrem quando os maus atores tocam em redes WiFi públicas. Usando software comumente disponível, os bandidos podem pegar todos os tipos de informações, incluindo credenciais, números de cartão de crédito e outras informações privadas. Os cibercriminosos também são conhecidos por criar pontos de acesso desonestos que se apresentam como redes WiFi legítimas, permitindo que eles vejam e coletem todos os dados que os usuários desavisados transmitem.
Ao contrário das técnicas de “truques” distribuídas que visam milhões de indivíduos de cada vez, é responsabilidade das organizações e empresas prevenir ataques de rede e cofre. Quando esses tipos de violações ocorrem, os danos financeiros e legais podem ser catastróficos. Além disso, é um imenso problema de imagem pública quando as organizações são obrigadas a pedir aos clientes que troquem senhas, às vezes aos milhões, como resultado de um ataque direto.
Dois fatores não são suficientes
Nenhuma solução de segurança é perfeita ou absoluta, mas as organizações podem dar um grande passo em frente simplesmente substituindo o elo mais fraco da cadeia de segurança: senhas. A falsificação, phishing, keylogging, sniffing e outras formas de roubo digital todas as senhas de destino. Eles não funcionarão se não houver nada para roubar. Da mesma forma, do lado corporativo, acabar com senhas elimina a necessidade de cofres de credenciais completamente.
Muitos especialistas acreditam que soluções de dois fatores envolvendo códigos SMS ou verificação de imagem resolvem o problema da senha. Mas exigir duas formas de verificação não remove o fardo sobre o usuário final. Isso amplifica. Na verdade, os usuários estão sendo informados: “Aqui está um token único, mas não seja enganado para desistir da sua senha. Se você fizer isso, é sua própria culpa.” O operador do site não está fazendo nada para remover o motivo da intrusão.
As estratégias modernas de três fatores, no entanto, mudam significativamente o paradigma. Eles começam com um token que 3.3 bilhão de nós carrega conosco todos os dias ⁇ nossos smartphones. Ao aproveitar ao máximo as últimas tecnologias de smartphones, a verificação atinge o padrão-ouro de segurança de “algo que você tem, algo que você sabe, algo que você é”.
Através do uso de digitalização biométrica de smartphone (impressão digital, reconhecimento facial ou, cada vez mais, varreduras retina), os usuários podem satisfazer os requisitos de “algo que você tem” e “algo que você é”. O componente final, “algo que você sabe”, está satisfeito usando um aplicativo móvel gratuito.
Os aplicativos de segurança tornam o processo de verificação muito simples. Quando o usuário deseja fazer login em um site, o servidor do site envia metadados criptografados para o smartphone do usuário, onde um código de autenticação de serviço de vários dígitos é gerado. O código é apresentado ao usuário na forma de um conjunto combinado de dígitos e uma imagem. O mesmo conjunto de dígitos e imagem são exibidos no site sendo conectado e o usuário simplesmente compara o código visualmente com o apresentado no site. Se eles corresponderem, a imprensa é exibida no site.
Uma parte essencial de um processo de autenticação seguro é uma conexão de autenticação bidirecional. Tradicionalmente, apenas o usuário é autenticado durante a verificação; isso não faz nada para garantir ao usuário que o provedor de serviços é autêntico e legítimo. Protocolos de segurança compatíveis com NIST de duas vias, por outro lado, garantem a autenticidade do usuário e do provedor de serviços antes que os dados seguros sejam trocados.
É importante notar que, no negócio de segurança, a simplicidade é tão importante quanto a tecnologia. O fator humano não pode ser ignorado. Se uma solução for inconveniente, os usuários não a usarão – ou pior, encontrarão uma maneira fácil de comprometer a solução completamente. O Last Pass 2019 Global Password Security Relatório O indivíduo médio reutiliza uma senha 13 vezes – não exatamente a melhor maneira de proteger vários sites.
Um sistema de três fatores fácil de usar, entregue por meio de uma conexão segura por meio de autenticação criptografada bidirecional, é a melhor maneira possível de eliminar o roubo de credenciais. Remove o elo mais fraco, está em conformidade com os padrões mais recentes e remove uma grande fonte de frustração para usuários e organizações. É hora das organizações avançarem com uma alternativa melhor e mais segura às senhas. Com as mais recentes soluções, elas podem acabar com as violações de senhas, de uma vez por todas.
