Štai kodėl „Microsoft“ nori, kad nustotumėte naudoti SMS ir balso pagrindu atliekamą autentifikavimą

Neseniame tinklaraščio įraše Alexas Weinartas, „Microsoft“ tapatybės saugumo direktorius, išsakė nuomonę, kuri iš pirmo žvilgsnio gali pasirodyti kiek prieštaringa. Weinartas teigė, kad SMS ir balso pagrindu atliekamos daugiakomponentės autentifikavimo paslaugos yra mažiausiai saugi galimybė kalbant apie MFA.

Nors mes paprastai mėgstame manyti, kad tekstiniai pranešimai yra neprotingas ir labai saugus kelių veiksnių autentifikavimo metodas, Weinartas pateikė keletą įdomių dalykų, į kuriuos žmonės paprastai neatsižvelgia, galvodami apie šią problemą.

Weinarto dienoraštyje pateikiami punktai yra susiję su SMS ir balso pagrindu teikiamos MFA pobūdžiu, tai yra viešojo telefono tinklo ar PSTN dalyvavimu. Pasak Weinarto, PSTN sistemos nėra visiškai patikimos 100% laiko ir pranešimas gali pasirodyti ne tada, kai reikia, ar vėluoti.

Kitas dalykas, kurį jis paminėjo, buvo tai, kad PSTN pagrįstas daugelio veiksnių autentifikavimas negali atitikti technologijos pažangos ir dažnai negali patenkinti vartotojo lūkesčių dėl patirties.

Be to, skirtingi regioninio ar federalinio lygio reguliavimo pakeitimai gali pakeisti įmonių galimybes teikti SMS ir telefono skambučius, todėl anksčiau veikiantis MFA metodas tampa neveiksnus arba sunkiai prižiūrimas.

Galiausiai Weinartas mini, kad tiek SMS, tiek telefono skambučiai iš esmės neturi jokio šifravimo ir juos techniškai įmanoma perimti naudojant įvairią aparatinę ir kenkėjišką programą.

Žinoma, tai nereiškia, kad žmonės turėtų nustoti naudoti MFA. Priešingai, Weinartas pabrėžė makrofinansinės pagalbos naudojimo svarbą, kai tik įmanoma, ir jos teikiamą naudą saugumui. Tačiau jo patarimai daugiausia buvo skirti naudoti programas, o ne SMS ar balso paslaugas.

Dienos pabaigoje įprastas vartotojas gali pasikliauti tik bet kokiomis MFA galimybėmis, kurias jiems teikia paslauga. Galiausiai sprendimą dėl to, ar naudoti programą, ar tekstinius pranešimus, priima paslaugų teikėjas, o klientas ir galutinis vartotojas gali priimti tik tai, kas siūloma.

November 19, 2020

Palikti atsakymą