همه راهحلهای احراز هویت چندعاملی (MFA) یا احراز هویت قوی مشتری (SCA) یکسان نیستند، بهویژه زمانی که به امنیت موبایل مربوط میشود. تجربه کاربر یا مصرفکننده بسیار مهم است، زیرا این دلیل اصلی محبوبیت گوشیهای هوشمند است محبوب هستند. آنها زندگی ما را آسانتر میکنند. با این حال، اگر به درستی ایمن نشوند، میتوانند نقطه ضعف باشند.
حجم حملات سایبری بهطور قابل توجهی افزایش یافته است، زیرا وابستگی جهان به همه چیزهای دیجیتال در حال رشد است. در سال 2021، حملات سایبری گسترده به اوج جدیدی رسید و هر 39 ثانیه یک حمله جدید رخ داد. هزینههای جرایم سایبری نیز به مقادیر چشمگیری افزوده میشود. سازمانها در سال 2020 به دلیل جرایم سایبری 1 تریلیون دلار ضرر کردند و انتظار میرود این رقم تا سال 2025 به بیش از 10 تریلیون دلار در سال برسد.
اعتبارنامههای کاربری به خطر افتاده هنوز هم اصلیترین وسیلهای هستند که مهاجمان از آن استفاده میکنند. در یکی از حملات برجسته در سال 2020، مهاجمان شبکهای از 16,000 دستگاه موبایل مجازی ایجاد کردند و سپس رمزهای عبور یکبار مصرف (OTP) را از طریق SMS رهگیری کردند تا میلیونها دلار از برنامههای بانکی موبایل در چند روز برداشت کنند.
در بهار 2021، در همین حال، هکرها از حدود 6,000 حساب Coinbase ارز دیجیتال دزدیدند پس از اینکه از یک نقص در احراز هویت چندعاملی بهرهبرداری کردند که به آنها اجازه میداد اطلاعات حساب کاربری را با وارد کردن یک OTP که از طریق SMS ارسال شده بود، بازیابی کنند.
خسارات ناشی از نقضهای حملات سایبری ناامیدکننده است — اما به هیچ وجه کمتر از این فکر نیست که ممکن است با امنیت احراز هویت قویتر جلوگیری شده باشد.
به جای SMS OTP، احراز هویت مبتنی بر کانال امن را در نظر بگیرید
تأیید هویت از طریق SMS، یا OTP ارسال شده از طریق SMS، در اکثر بازارهای جهان رایج شده است. این روش احراز هویت در میان مؤسسات مالی که HID Global در سال 2021 بررسی کرده است، پیشرو بود و مؤسسه Ponemon تخمین میزند که حدود یکسوم کاربران موبایل از آن استفاده میکنند — با وجود اینکه با خطرات امنیتی عمدهای مواجه است.
احراز هویت مبتنی بر اعلانهای فشار همراه با یک کانال امن خارج از باند، در مقابل، به سازمانها ترکیب قدرتمندتری از امنیت، انعطافپذیری و قابلیت استفاده میدهد. احراز هویت مبتنی بر کانال امن از تکنیکهای رمزنگاری برای پیوند یک دستگاه خاص به هویت صاحب آن استفاده میکند و این امر جعل هویت مهاجمان را بدون دسترسی فیزیکی به دستگاه غیرممکن میسازد. این روش از احراز هویت SMS ایمنتر است زیرا نیازی به ارسال اطلاعات حساس به دستگاههای مشتری از طریق یک شبکه ناامن ندارد.
زمانی که با اعلانهای فشار ترکیب میشود، تجربه کاربری سادهتر از سیستمهای SMS است. زمانی که اعلانهای فشار بر روی تلفنهای کاربران ظاهر میشوند، آنها باید به سادگی درخواست را با انتخاب باینری “تأیید” یا “رد” کنند — به جای اینکه به یک OTP دریافتی از طریق SMS مراجعه و آن را دوباره تایپ کنند.
چالشهای اصلی احراز هویت قوی مشتری که در پسزمینه کاهش مییابد چیست؟
مصرفکنندگان معمولاً بخش بسیار کوچکی از فرآیند احراز هویت را مشاهده میکنند، زیرا بیشتر آن در پسزمینه اتفاق میافتد. ما چالشهای مربوط به چرخه عمر احراز هویت موبایل را در هفت دسته مشاهده میکنیم:
چالش #1: ثبت (و شناسایی) دستگاه کاربر
یکی از بهترین راهها برای احراز هویت هویت دیجیتال کسی، شناسایی زمانی است که کاربر مورد نظر است و نه مهاجمان که از دستگاه آنها استفاده میکنند. فناوری ضد کلاهبرداری اطمینان میدهد که هر کسی که سعی در دسترسی از طریق یک دستگاه کلاهبرداری شده دارد، متوقف خواهد شد. iOS، Android و لپتاپها هر کدام فناوری ضد کلاهبرداری خاص خود را دارند تا از این امر جلوگیری کنند، اما این کافی نیست. قویترین راهحلهای احراز هویت شامل چندین لایه حفاظت رمزنگاری هستند.
چالش #2: تأمین اعتبارهای امن برای کاربر
همه ما میتوانیم توافق کنیم که تأمین امنیت فرآیند تأمین اعتبارهای کاربر و مدیریت هویتهای آنها ضروری است. با این حال، این موضوع زمانی به چالش کشیده میشود که از یک رمز عبور یکبار مصرف (OTP) ارسال شده از طریق SMS استفاده میشود، که رایجترین روش احراز هویت به گفته مؤسساتی است که در سال 2021 مورد بررسی قرار دادیم. امنترین راهحلها اطمینان میدهند که احراز هویت اولیه منحصر به فرد است، تنها یک بار استفاده میشود و بلافاصله پس از ثبتنام موفق منقضی میشود در حالی که انعطافپذیری برای سازگاری با فرآیندهای موجود یک کسبوکار را فراهم میکند.
چالش #3: حفاظت از اعتبارهای کاربر
اعتبارها در برابر حملات brute force آسیبپذیر هستند. داشتن سیاستهای مناسب در این زمینه کلیدی است. هیچ راهحل یکسانی برای همه وجود ندارد و راهحل احراز هویت انتخاب شده باید به موارد استفاده خاص انعطافپذیر باشد تا حداکثر راحتی را با امنیت کافی ارائه دهد. داشتن الزامات رمز عبور 15 کاراکتری در تئوری امنتر از یک PIN چهار رقمی است تا زمانی که متوجه شویم که بیشتر کاربران آنها را یادداشت میکنند زیرا به خاطر سپردن آنها دشوارتر است.
چالش شماره ۴: تأمین امنیت ارتباطات بین کاربر، اپلیکیشن و سرورهای پشتیبان
مگر اینکه رمزگذاری شده باشد، دادههایی که از طریق کانالهای ناامن منتقل میشوند، به راحتی قابل شنود هستند. کانالهای ناامن شامل ارتباط بین کاربران و برخی راهحلهای احراز هویت موبایل است. برای حل یا اجتناب از این ریسک، لازم است که اعتماد بین کلاینت احراز هویت و سرور برقرار شود. این اطمینان میدهد که کلاینت نه تنها به یک سرور مورد اعتماد متصل میشود بلکه ارتباط با کلاینت تنها توسط گیرنده مورد نظر قابل مشاهده است.
چالش شماره ۵: مسدود کردن حملات روز صفر
حملات جدید یا روز صفر در حال افزایش هستند و بنابراین ضروری است که اپلیکیشنها مکانیزمهایی را شامل شوند که بتوانند حملات را در زمان واقعی شناسایی و متوقف کنند. راهحلهای بهترین کلاس از یک دفاع چند لایه استفاده میکنند تا احتمال اینکه هر کنترل دور زده شده منجر به یک نقض امنیتی فاجعهبار شود، کاهش یابد.
چالش شماره ۶: حفظ امنیت در طول چرخه عمر مشتری
هرچه چرخه عمر کلیدهای رمزنگاری کوتاهتر باشد، کلیدها ایمنتر هستند. این ممکن است به نظر بینهایت ساده بیاید، اما برای داشتن چرخههای عمر کلید کوتاهتر، سازمانها نیاز به مدیریت و برنامههای تجدید کلید محکم دارند. بهترین راهحلها در بازار این امکان را فراهم میکنند که طول عمر یک کلید را به راحتی پیکربندی کرده و مکانیزمهایی برای تجدید کلیدهای دستگاه قبل از انقضا بدون نیاز به مداخله کاربر داشته باشند.
چالش شماره ۷: جلوگیری از حملات brute force
بسیاری از افراد از شنیدن اینکه حملات brute force، استفاده از آزمون و خطا برای استنباط اطلاعات ورود و کلیدهای رمزنگاری، بسیار مؤثر است، شگفتزده میشوند. معتبرترین راهحلهای احراز هویت موبایل امکان سفارشیسازی تنظیمات را برای موارد استفاده و سیاستهای خاص فراهم میکنند. برخی از این تنظیمات شامل تأخیر در قفلها زمانی است که کاربران پین یا رمز عبور اشتباه وارد میکنند یا نامعتبر کردن رمزهای عبور پس از تعداد مشخصی از تلاشهای ناموفق است. گزینه دیگر استفاده از قفلهای بیصدا است که به این معنی است که به آنها نمیگویند که پین یا رمز عبور اشتباه است زمانی که در تلاش برای احراز هویت یا امضای یک تراکنش هستند که این کار را برای هکرها سختتر میکند تا بدانند چه چیزی را باید تغییر دهند.
برای خواندن مقاله کامل در مورد امنیت احراز هویت موبایل و یادگیری نحوه حل چالشها >>
حسابرسیها و گواهینامههای شخص ثالث
بسیاری از فروشندگان ادعا میکنند که امنیت بالایی دارند، اما نگاهی به حسابرسیها و گواهینامههای شخص ثالث بهترین راه برای اطمینان از اینکه یک راهحل احراز هویت ایمن است و قادر به همگام شدن با چشمانداز سریعالتحول است، میباشد.
بررسیهای داخلی باید راهحل را با توجه به مجموعهای از کنترلهای امنیتی مبتنی بر استانداردهای صنعتی مانند پروژه امنیت موبایل OWASP تأیید کنند. ممیزیهای نفوذ خارجی و گواهینامهها — مانند گواهینامه امنیت سطح اول (CSPN) که توسط آژانس ملی امنیت سیستمهای اطلاعاتی فرانسه (ANSSI) اعطا میشود — میتوانند استحکام راهحل را بر اساس تجزیه و تحلیل انطباق و آزمایشهای نفوذ دقیق تأیید کنند.
حفاظت از سفر احراز هویت موبایل مصرفکننده که تمام چرخه عمر را شامل میشود، از ثبتنام دستگاههای کاربر تا مدیریت اعتبارنامهها و ممیزیهای امنیتی، کار آسانی نیست. با در نظر گرفتن دقیق و تکنیکهایی که از ویژگیهای امنیتی در سطح دستگاه بهطور کامل بهره میبرند، میتوانید راهحلهایی را پیادهسازی کنید که شما را در برابر یک چشمانداز در حال گسترش از تهدیدات محافظت کند.
آیا میخواهید بیشتر درباره HID Approve، راهحل HID برای احراز هویت امن موبایل و امضای تراکنشها بیاموزید؟ کتاب الکترونیکی را بخوانید >>
کالیب واتلز مدیر محصول ارشد در حوزه کسبوکار راهحلهای مدیریت هویت و دسترسی در HID Global است. با 20 سال تجربه در امنیت IT و بیش از 10 سال در مدیریت محصول، او در حل مشکلات مشتریان، بهویژه آنهایی که در جستجوی امنیت بهتر و تجربه کاربری بهتر هستند، احساس راحتی بیشتری میکند. قبل از HID، کالیب در ActivIDentity بود، شرکتی که در سال 2010 توسط HID Global خریداری شد.