Uwierzytelnianie wieloskładnikowe stało się podstawą każdej nowoczesnej strategii cyberbezpieczeństwa. W miarę przyzwoite hasło już nie wystarcza: w obliczu rosnącej liczby naruszeń danych, coraz bardziej wyrafinowanego phishingu i zautomatyzowanych ataków, poleganie wyłącznie na „tym, co wiesz”, jest niemal jak pozostawienie uchylonych drzwi wejściowych.
W ostatnich latach pojawiły się nowe metody uwierzytelniania, wytyczne organizacji takich jak PCI SSC oraz standardy takie jak FIDO2 i WebAuthn, które całkowicie zmieniły sytuację. W rezultacie istnieje obecnie wiele różnych sposobów weryfikacji tożsamości użytkownika, o zróżnicowanym poziomie bezpieczeństwa i wygody. Problem nie polega już tylko na włączeniu uwierzytelniania wieloskładnikowego (MFA), ale na doborze odpowiedniej kombinacji czynników w oparciu o ryzyko, kontekst i rodzaj usługi.
Podstawy identyfikacji, uwierzytelniania i autoryzacji
Zanim porównamy metody, warto pamiętać, że uwierzytelnianie nie jest tym samym, co identyfikacja lub autoryzacja własnej osoby , chociaż w praktyce wszystkie te czynności są częścią tego samego przepływu dostępu.
Po pierwsze, identyfikacja to po prostu przypisanie unikalnej tożsamości osobie, systemowi lub kontu: nazwy użytkownika, numeru pracownika, certyfikatu itd. To pytanie „kim jesteś?” bez weryfikacji, czy faktycznie jesteś tą osobą.
Uwierzytelnianie to proces weryfikacji poprawności tożsamości . W tym celu system prosi o podanie jednego lub kilku czynników uwierzytelniających, które tylko Ty powinieneś znać, posiadać lub być ich posiadaczem. Jeśli weryfikacja zakończy się pomyślnie, system weryfikuje tożsamość.
Wreszcie autoryzacja definiuje, do czego użytkownik może faktycznie uzyskać dostęp po uwierzytelnieniu: jakie aplikacje może widzieć, jakie dane może przeglądać, czy może zarządzać innymi użytkownikami itd. Można to uzupełnić o narzędzia, które pozwolą Ci sprawdzić, kto ma dostęp do Twoich plików , a tym samym kontrolować uprawnienia i udostępnianie.
Spójne zarządzanie tymi trzema elementami tworzy tzw. zarządzanie tożsamościami i dostępem (IAM) , które w ramach standardów takich jak PCI DSS jest szczegółowo sprawdzane pod kątem konkretnych wymagań dotyczących kontroli dostępu. W środowiskach Windows zarządzanie to zazwyczaj odbywa się za pomocą Edytora zasad grupy.
Czynniki uwierzytelniania: coś, co wiesz, posiadasz lub jesteś
Każdy nowoczesny system uwierzytelniania opiera się na trzech głównych rodzinach czynników , które można łączyć, aby tworzyć schematy dwuskładnikowe lub wieloskładnikowe:
Z jednej strony jest coś, co znasz : hasła, kody PIN, hasła frazowe lub pytania bezpieczeństwa. Ich główną zaletą jest łatwość wdrożenia i znajomość każdemu użytkownikowi, ale są one również ulubionym celem atakujących, czy to poprzez atak siłowy, phishing, wycieki baz danych, czy też spreparowanie danych uwierzytelniających.
Po drugie, znajdujemy „coś, co posiadasz” : telefon komórkowy, na który wysyłany jest SMS, aplikację uwierzytelniającą, kartę inteligentną, token fizyczny lub klucz FIDO. W tym przypadku atakujący musiałby ukraść lub sklonować ten element, aby ominąć filtr, co teoretycznie znacznie zwiększa bezpieczeństwo.
Trzecia kategoria to „coś, czym jesteś”, czyli czynniki biometryczne, takie jak odciski palców, rozpoznawanie twarzy, skanowanie tęczówki oka, a nawet cechy behawioralne (styl pisania na klawiaturze, chód, wzorce głosu). Są one bardzo wygodne i trudne do odtworzenia, ale stanowią poważne wyzwanie dla prywatności i zarządzania: nie można łatwo „zmienić odcisku palca”, jeśli zostanie on naruszony.
Ponadto czynniki kontekstowe i behawioralne stają się coraz ważniejsze, czasami grupowane jako „coś, co robisz” lub „coś, co dzieje się wokół ciebie” : lokalizacja, urządzenie, z którego się łączysz, typowa pora dnia, znany adres IP itd. Same w sobie nie są one zazwyczaj uważane za „silne” czynniki, ale stanowią podstawę adaptacyjnego uwierzytelniania opartego na ryzyku.
Hasła, kody PIN i uwierzytelnianie oparte na wiedzy
Uwierzytelnianie oparte na wiedzy (KBA) to tradycyjny model: wpisujesz nazwę użytkownika i hasło lub odpowiadasz na pytanie takie jak „W jakim mieście się urodziłeś/aś?”. Jest bardzo tanie we wdrożeniu, obsługiwane przez każdą platformę, a użytkownicy już wiedzą, jak działa.
Problem polega na tym, że w praktyce hasła są masowo wykorzystywane w różnych usługach i często są słabe. Różne badania wskazują, że ogromny odsetek użytkowników używa tego samego hasła na dziesiątkach stron, więc pojedyncza luka w zabezpieczeniach witryny wystarczy, aby narazić wszystkie pozostałe konta na ryzyko poprzez ataki typu credential stuffing.
Tradycyjne pytania bezpieczeństwa są jeszcze gorsze : wiele odpowiedzi można znaleźć po krótkim przeszukaniu mediów społecznościowych lub źródeł publicznych, a inne są stosunkowo łatwe do odgadnięcia. Dlatego obecnie zaleca się ograniczenie ich do bardzo konkretnych przypadków lub zastąpienie innymi mechanizmami odzyskiwania.
Kody PIN stanowią ciekawy przypadek szczególny . Teoretycznie 4-cyfrowy kod PIN charakteryzuje się bardzo niską entropią i nie spełniałby wymagań dotyczących złożoności, jakich zazwyczaj wymagamy od haseł. Jednak najnowsze wytyczne PCI SSC wyjaśniają, że kod PIN może być akceptowany jako czynnik „coś, co wiesz”, o ile jest połączony z dodatkowymi zabezpieczeniami, takimi jak blokady po wielokrotnych nieudanych próbach, progresywne limity czasu i bezpieczne przechowywanie.
Jeśli nie da się zabezpieczyć kodu PIN metodą siłową , musi on spełniać te same kryteria, co silne hasło: mieć wystarczająco dużą minimalną długość, nie zawierać trywialnych wzorców, historii itd. W przeciwnym razie staje się on łatwą do wykorzystania słabością.
Kody jednorazowe: SMS, e-mail i listy wygenerowane wcześniej
Jedną z najpowszechniejszych metod uwierzytelniania wieloskładnikowego (MFA) pozostaje korzystanie z haseł jednorazowych (OTP) przesyłanych różnymi kanałami lub drukowanych wcześniej. To drugi czynnik, bardzo łatwy do zrozumienia dla użytkowników i oferowany domyślnie przez wiele usług.
W przypadku hasła jednorazowego (OTP) za pośrednictwem SMS-a lub połączenia głosowego , proces jest prosty: po wpisaniu nazwy użytkownika i hasła system wysyła wielocyfrowy kod na zarejestrowany numer. Użytkownik wprowadza kod i jeśli jest zgodny, dostęp zostaje przyznany. W zasadzie weryfikuje to, czy nadal masz kontrolę nad tym numerem telefonu.
Możemy również znaleźć hasła jednorazowe wysyłane e-mailem , które są mniej powszechne, ale wciąż występują. W tym przypadku ryzyko jest oczywiste: jeśli hasło do poczty e-mail jest takie samo jak hasło do konta, które próbujesz chronić, dodatkowe zabezpieczenia znikają, ponieważ atakujący może najpierw uzyskać dostęp do Twojej skrzynki odbiorczej i łatwo odczytać kod.
Bardziej tradycyjne podejście polega na korzystaniu z gotowych list kodów , które niektóre banki udostępniają w formie drukowanej lub które niektóre usługi (takie jak duże platformy internetowe) umożliwiają pobranie w celu odzyskania konta. Każdy kod jest używany tylko raz, a kolejne próby wymagają użycia innego kodu z listy.
Te listy są dość bezpieczne przed atakami podsłuchowymi, ponieważ są generowane i dostarczane w ściśle określonych momentach . Kluczowa kwestia to przechowywanie: jeśli trzymasz arkusz w niezamkniętej szufladzie lub zrobisz zdjęcie i zostawisz je w galerii bez szyfrowania, każdy, kto ma fizyczny dostęp do Twoich danych, może przejąć Twoje konta lub fundusze.
Aby skutecznie zarządzać tymi listami, najlepiej przechowywać je w bezpiecznym miejscu fizycznym lub w zaszyfrowanym kontenerze cyfrowym , takim jak bezpieczne notatki w menedżerze haseł. Mimo to, listy te mają wyraźny problem ze skalowalnością: jeśli wykonujesz wiele transakcji lub zarządzasz wieloma kontami, szybko się wyczerpują i stają się trudne w zarządzaniu, dlatego są coraz częściej wykorzystywane rzadziej jako metoda podstawowa, a częściej jako środek awaryjny.
Uwierzytelnianie i aplikacje TOTP
Najnowsze wytyczne i doświadczenia praktyczne potwierdzają, że aplikacje uwierzytelniania opartego na czasie (TOTP) oferują bardzo dobrą równowagę między bezpieczeństwem i wygodą, dlatego też zaleca się ich stosowanie jako „domyślnej” opcji, jeśli to możliwe.
Zasada jest prosta: podczas konfiguracji uwierzytelniania dwuskładnikowego usługa i aplikacja uwierzytelniająca współdzielą klucz tajny (zazwyczaj poprzez zeskanowanie kodu QR). Od tego momentu zarówno aplikacja, jak i serwer generują ten sam 6- lub 8-cyfrowy kod co 30 sekund, bez konieczności połączenia z internetem, dzięki standardowemu algorytmowi.
Narzędzia takie jak Google Authenticator, Microsoft Authenticator, Authy, Aegis i Duo Mobile umożliwiają rejestrację wielu kont i scentralizowane przechowywanie wszystkich kodów. Niektóre z nich oferują szyfrowane kopie zapasowe w chmurze lub synchronizację między urządzeniami, co jest bardzo wygodne, ale należy je starannie skonfigurować, aby uniknąć nowych zagrożeń.
Istnieją również menedżery haseł integrujące TOTP (1Password, Bitwarden, Dashlane i inne). W takich przypadkach ten sam produkt przechowuje hasło i generuje kod tymczasowy, co czyni logowanie niezwykle wygodnym. Jednak z czysto bezpieczeństwa, traci się pewną niezależność między czynnikami, ponieważ oba koncentrują się na jednym punkcie awarii.
W każdym razie w porównaniu z SMS-ami i e-mailami wiadomości TOTP mają wyraźne zalety: nie są zależne od sieci komórkowej ani operatora , są mniej podatne na ataki polegające na podmianie karty SIM, działają bez zasięgu i nie ujawniają kodu na łatwo przechwytywanych kanałach.
Biometria: odcisk palca, twarz, głos i inne cechy
Uwierzytelnianie biometryczne przeszło drogę od science fiction do codziennego życia: niemal każdy obecny smartfon można odblokować za pomocą odcisku palca lub rozpoznawania twarzy, a wiele laptopów ma wbudowane czytniki linii papilarnych lub kamery kompatybilne z bezpiecznym rozpoznawaniem twarzy.
Biometria opiera się na trudnych do odtworzenia cechach fizycznych i behawioralnych : odciskach palców, rysach twarzy, tęczówce oka, głosie, dynamice pisania na klawiaturze, chodzie itp. Z punktu widzenia użytkownika jest to niezwykle wygodne, ponieważ eliminuje potrzebę zapamiętywania czegokolwiek i ułatwia dostęp do systemu.
Istnieją jednak istotne niuanse. Po pierwsze, dane biometryczne są z natury wrażliwe : nie można „unieważnić” twarzy ani odcisków palców, jeśli zostaną ujawnione, a służą one nie tylko do uwierzytelniania, ale także do prawnej identyfikacji. Oznacza to, że ich pozyskiwanie, przechowywanie i przetwarzanie musi odbywać się z zachowaniem bardzo wysokiego poziomu bezpieczeństwa.
Z tego powodu większość współczesnych architektur ogranicza biometrię do lokalnych procesów uwierzytelniania na samym urządzeniu . Na przykład, gdy korzystasz z Face ID lub czytnika linii papilarnych, dane są przechowywane i przetwarzane w bezpiecznym obszarze telefonu i nie są przesyłane do zdalnej usługi. Przesyłany jest komunikat „tak” lub „nie” z systemu operacyjnego, wskazujący, że uprawniony użytkownik odblokował urządzenie.
W przypadku czystego zdalnego uwierzytelniania biometrycznego, usługa odbierająca dane musi domyślnie ufać producentowi urządzenia lub dostawcy systemu , na co niewiele organizacji jest gotowych się zgodzić, z wyjątkiem bardzo zamkniętych ekosystemów. Doskonałym przykładem jest Apple, które ma kompleksową kontrolę nad sprzętem i oprogramowaniem oraz oferuje mechanizmy takie jak Face ID zintegrowane z kluczami dostępu.
Choć ma swoje wady, biometria oferuje kluczową zaletę: radykalnie zmniejsza tarcie . Użytkownik, który odblokowuje telefon palcem lub twarzą setki razy dziennie, jest znacznie bardziej skłonny zaakceptować uwierzytelnianie wieloskładnikowe (MFA), jeśli jest to dodatkowa „niedogodność”, którą musi znosić, niż wpisywać długie hasła przy każdym logowaniu.
Lokalizacja, kontekst i uwierzytelnianie oparte na ryzyku (RBA)
Oprócz klasycznych czynników, wiele nowoczesnych systemów stosuje uwierzytelnianie oparte na ryzyku (RBA) , dynamicznie dostosowując wymagania na podstawie obserwacji w czasie rzeczywistym.
Zasadniczo system analizuje zmienne kontekstowe, takie jak lokalizacja, urządzenie, adres IP, pora dnia i wzorzec użytkowania . Jeśli ktoś spróbuje zalogować się ze swojego zwykłego laptopa, o zwykłej porze i z sieci biurowej, ryzyko jest uznawane za niskie i nie zostanie poproszony o podanie niczego poza hasłem lub danymi logowania SSO.
Jeśli jednak logowanie zostanie wykryte z innego kraju, o nietypowej porze lub z nierozpoznanego urządzenia , moduł analizy ryzyka może podnieść poziom bezpieczeństwa i wymagać zastosowania dodatkowego, drugiego czynnika, takiego jak jednorazowe hasło, zatwierdzenie w aplikacji lub kontrola biometryczna.
To podejście ma tę główną zaletę, że zapewnia równowagę między bezpieczeństwem a użytecznością : nie obciąża użytkownika niepotrzebnymi krokami, gdy wszystko wydaje się być w porządku, ale uruchamia alarm, gdy coś wydaje się nie tak. Dla banków, dużych platform internetowych czy firm zatrudniających tysiące pracowników jest to już praktycznie standard.
Jego główną wadą jest to, że nie jest łatwy w projektowaniu ani dostrajaniu . Jeśli progi ryzyka są nieprawidłowo skalibrowane, może to prowadzić do ciągłego żądania uwierzytelniania wieloskładnikowego (MFA) od uprawnionych użytkowników lub, w skrajnym przypadku, do ignorowania podejrzanych zachowań. W tym przypadku zaawansowana analityka, a w coraz większym stopniu także sztuczna inteligencja, odgrywają kluczową rolę w wykrywaniu anomalii i nietypowych wzorców.
Uwierzytelnianie wieloskładnikowe: uwierzytelnianie wieloskładnikowe a uwierzytelnianie wieloetapowe
Połączenie dwóch lub więcej różnych czynników nazywa się uwierzytelnianiem wieloskładnikowym (MFA) . Idea polega na tym, że nawet jeśli atakujący zdoła złamać jeden z czynników (na przykład hasło), nadal będzie musiał pokonać drugi, niezależny filtr (taki jak OTP lub klucz fizyczny).
Z punktu widzenia zgodności ramy takie jak PCI DSS łączą koncepcję MFA z bardzo konkretnymi wymaganiami: zdalnym dostępem do sieci wewnętrznych, dostępem do środowisk danych kart, kontami z podwyższonymi uprawnieniami itp. W takich przypadkach poleganie wyłącznie na nazwie użytkownika i haśle nie jest już akceptowalne.
Przez lata panowało spore zamieszanie co do różnicy między uwierzytelnianiem wieloetapowym a uwierzytelnianiem wieloskładnikowym zgodnym ze standardem PCI . Starsze wytyczne wymagały, aby wszystkie czynniki były oceniane bez dostarczania użytkownikowi częściowej informacji zwrotnej; tzn. nie informowano go o poprawności hasła przed żądaniem drugiego czynnika.
Najnowsze wersje wytycznych doprecyzowują kryteria: dopuszczalne jest wskazanie pomyślnego wykonania jednego czynnika przed żądaniem kolejnego , pod warunkiem, że dostęp nie zostanie przyznany, dopóki wszystkie czynniki nie zostaną pomyślnie zweryfikowane. Oznacza to, że procedury takie jak „najpierw hasło, potem OTP” są zgodne, nawet jeśli użytkownik potwierdzi, że jego hasło jest prawidłowe.
Mimo wszystko dobrą praktyką pozostaje ograniczenie ilości szczegółowych informacji zwrotnych : nie ujawniając prawidłowości żadnego czynnika, dopóki nie zostaną przedstawione wszystkie, lub najpierw przeprowadzając uwierzytelnianie za pomocą jednorazowego czynnika sesji (OTP, klucz odporny na phishing) przed sprawdzeniem innych statycznych czynników, takich jak hasło.
Klucze sprzętowe i hasła FIDO U2F / FIDO2
W obliczu problemów phishingu i ataków „man-in-the-middle” stosowanych wieloma tradycyjnymi metodami, pojawiły się rozwiązania takie jak klucze bezpieczeństwa FIDO U2F/FIDO2 , spopularyzowane przez urządzenia takie jak YubiKey, Google Titan czy modele Feitian i SoloKeys.
Klucze te implementują kryptografię klucza publicznego i podczas rejestracji generują unikalny klucz powiązany z każdą usługą . Podczas ponownego uwierzytelniania serwer wysyła żądanie, które klucz podpisuje tylko wtedy, gdy domena i kontekst pasują do zarejestrowanych. Jeśli ktoś próbuje oszukać Cię, podając fałszywą stronę internetową, klucz wykrywa, że nie jest to legalna strona i niczego nie podpisuje. Wiele platform korzysta z TPM 2.0 do ochrony kluczy powiązanych z urządzeniem.
Ten rodzaj uwierzytelniania weryfikuje nie tylko użytkownika, ale także samą usługę , oferując bardzo wysoką odporność na ataki phishingowe, replay i relay. Z tego powodu wiele organizacji uważa go za złoty standard w zakresie ochrony kont krytycznych, danych uwierzytelniających administratorów i dostępu do firmowej poczty e-mail.
Z perspektywy użytkownika proces jest zaskakująco prosty: podłącz klucz do portu USB lub zbliż go do telefonu za pomocą NFC, dotknij czujnika pojemnościowego i gotowe. Za tym kryje się skomplikowana kryptografia, ale gest jest łatwiejszy niż wpisywanie jednorazowego hasła (OTP).
Opierając się na tej samej zasadzie, sojusz FIDO promuje klucze dostępu , które rozwijają tę ideę, bezpośrednio zastępując hasła. Klucz prywatny jest przechowywany na urządzeniu (lub szyfrowany i synchronizowany za pośrednictwem chmury dostawcy), a użytkownik uwierzytelnia się, odblokowując urządzenie za pomocą danych biometrycznych lub kodu PIN.
Klucze dostępu pozostają z założenia wieloczynnikowe, łącząc coś, co posiadasz (urządzenie), z czymś, co znasz lub czym jesteś (biometria lub PIN) , ale eliminują tradycyjne hasło. Coraz więcej dużych usług zaczyna je oferować, choć ekosystem pozostaje nieco rozdrobniony, a każda platforma implementuje inne niuanse.
SSO, uwierzytelnianie oparte na tokenach i certyfikaty cyfrowe
W środowiskach korporacyjnych powszechne jest łączenie tych czynników z mechanizmami takimi jak logowanie jednokrotne (SSO) , które umożliwia zalogowanie się tylko raz do zaufanego dostawcy tożsamości (np. Azure AD, Okta, Google Workspace) i dostęp do wielu aplikacji bez konieczności ciągłego powtarzania danych uwierzytelniających.
W tych schematach dostawca tożsamości wydaje tokeny bezpieczeństwa (takie jak JWT) po silnym uwierzytelnieniu początkowym (najlepiej za pomocą uwierzytelniania wieloskładnikowego). Tokeny te są przekazywane zintegrowanym aplikacjom w celu potwierdzenia tożsamości użytkownika bez konieczności ponownego wprowadzania hasła przy każdym przeskoku.
Uwierzytelnianie oparte na tokenach zmniejsza obciążenie serwerów i umożliwia tworzenie architektur bezstanowych, powszechnie stosowanych w nowoczesnych interfejsach API i aplikacjach. Zarządzanie wygasaniem, odnawianiem i unieważnianiem tokenów musi być jednak bardzo dobrze zaprojektowane, aby zapobiec sytuacji, w której skradziony token stanie się nielimitowanym hasłem.
Inną bardzo niezawodną metodą, szczególnie w przypadku sieci wewnętrznych i dostępu VPN, jest uwierzytelnianie oparte na certyfikatach cyfrowych . Zamiast hasła użytkownik przedstawia certyfikat wydany przez korporacyjny urząd certyfikacji, a serwer kryptograficznie weryfikuje jego ważność.
To podejście jest niezwykle odporne na wiele typowych ataków, wymaga jednak utrzymywania dobrze zarządzanej infrastruktury klucza publicznego (PKI) : wydawania, odnawiania, unieważniania, zasad użytkowania, zarządzania urządzeniami itd. Z tego powodu jest ono zazwyczaj zarezerwowane dla środowisk o wysokim poziomie bezpieczeństwa, w których taki wysiłek się opłaca.
Zarządzanie sesjami i Zero Trust
Po zakończeniu początkowego procesu uwierzytelniania niemal wszystkie systemy ustanawiają sesję, która reprezentuje relację zaufania między użytkownikiem a usługą. Zamiast żądania uwierzytelniania wieloskładnikowego przy każdym kliknięciu – co jest niepraktyczne – sesja ta jest ponownie wykorzystywana do autoryzacji kolejnych żądań.
To sprawia, że wielu atakujących koncentruje się na kradzieży lub przejęciu aktywnych sesji za pomocą plików cookie, tokenów lub podobnych mechanizmów, zamiast bezpośrednio omijać uwierzytelnianie wieloskładnikowe. Dlatego tak ważne jest uzupełnienie uwierzytelniania wieloskładnikowego (MFA) dobrymi praktykami zarządzania sesjami.
Do typowych zaleceń należy łączenie sesji z konkretnymi użytkownikami i urządzeniami , aby nie można było ich używać na różnych komputerach, stosowanie rozsądnych limitów czasu bezczynności, wymuszanie ponownego uwierzytelniania MFA w przypadku szczególnie wrażliwych operacji oraz zawsze korzystanie z szyfrowanych kanałów, takich jak TLS.
Wszystkie te elementy dobrze wpisują się w podejście architektury Zero Trust (ZTA) , która nie zakłada dorozumianego zaufania tylko dlatego, że jest się „w” sieci korporacyjnej. Każde istotne żądanie jest oceniane na podstawie kontekstu, statusu urządzenia i tożsamości, co zmniejsza wpływ potencjalnie naruszonej sesji.
Praktyczne porównanie metod i rekomendacji MFA
Biorąc pod uwagę powyższe, zasadne jest zadanie sobie pytania, które metody uwierzytelniania wieloskładnikowego są najlepsze i jak wybrać odpowiednią kombinację w każdym przypadku użycia, nie wprowadzając użytkownika w błąd.
Jeśli uporządkujemy czynniki od najsłabszego do najsilniejszego, SMS-y, e-maile i pytania bezpieczeństwa możemy umieścić na dole . Spełniają one formalny wymóg „czegoś, co masz/wiesz”, ale są bardzo podatne na podmianę kart SIM, przekierowanie, phishing i ponowne użycie haseł.
Na poziomie pośrednim znajdują się aplikacje TOTP, proste tokeny fizyczne oraz niektóre dobrze zaimplementowane metody biometryczne. Zapewniają one dobrą równowagę między bezpieczeństwem a użytecznością i są standardowo zalecane do ochrony większości kont osobistych i wielu kont firmowych.
Powyżej znajdują się klucze FIDO U2F/FIDO2 oraz klucze dostępu odporne na phishing , które łączą w sobie zaawansowaną kryptografię, powiązanie z domeną i uwierzytelnianie powiązane z urządzeniem. W przypadku kont o dużej wartości — takich jak finanse, administracja systemami i dostęp do krytycznego panelu — są one preferowaną metodą.
Z tego punktu widzenia, wybór dla konkretnej firmy powinien uwzględniać rodzaj chronionych danych, poziom tarcia, jaki mogą tolerować jej użytkownicy, oraz budżet, jaki ma na wdrożenie i utrzymanie infrastruktury. Większość organizacji łączy kilka podejść: silne uwierzytelnianie wieloskładnikowe (MFA) dla dostępu do danych wrażliwych, logowanie jednokrotne (SSO) dla codziennej wygody oraz uwierzytelnianie jednokrotne (RBA) dla równowagi między bezpieczeństwem a komfortem użytkowania.
W każdym scenariuszu istnieją wyraźne konsensusy: włączaj uwierzytelnianie wieloskładnikowe, kiedy tylko jest to możliwe, priorytetowo traktuj metody odporne na phishing, gdy ryzyko to uzasadnia, zapewnij skuteczną ochronę przed odzyskiwaniem konta, np. przywracając dostęp do systemu Windows , oraz przeszkol użytkowników, aby rozumieli, dlaczego są proszeni o wykonanie tego „drugiego kroku” i jak wykrywać próby oszustwa.
W środowisku, w którym kradzież tożsamości stanowi znaczną część incydentów, wzmocnienie uwierzytelniania przy użyciu odpowiednich metod radykalnie zmniejsza ryzyko naruszenia bezpieczeństwa konta bez uszczerbku dla jakości korzystania z niego. Stało się to podstawowym wymogiem zarówno dla użytkowników indywidualnych, jak i każdej organizacji, która chce traktować bezpieczeństwo choćby minimalnie poważnie.