
Беспарольная аутентификация может снизить затраты и риски безопасности для любой организации. Именно поэтому всё больше компаний переходят на беспарольную аутентификацию и внедряют её в своих организациях.
Почему беспарольная аутентификация лучше паролей
Беспарольная аутентификация обеспечивает более плавный процесс, чем традиционная аутентификация с именем пользователя и паролем (U/P), как для вас, так и для ваших пользователей. Она не только сэкономит вам деньги, но и может даже привести к увеличению продаж.
Снижение рисков безопасности Согласно отчёту Verizon об исследовании утечек данных за 2021 год (DBIR), уязвимости учётных данных составляют более 84% всех утечек данных. Устранение паролей снижает риск утечки данных, поскольку уменьшает возможность злоумышленника использовать их (а также небезопасное поведение, которое часто их раскрывает) против вас и ваших пользователей.
Например, киберпреступники часто используют подстановку учётных данных (использование скомпрометированных учётных данных пользователя из утечки для получения доступа к другой организации) для взлома организации, поскольку более двух третей людей повторно используют свои пароли. Удаление паролей делает невозможным для киберпреступников использование учётных данных, полученных в другом месте, для доступа к аккаунтам в вашей системе.
Беспарольная аутентификация снижает уязвимость вашей организации к фишинговым атакам (обман пользователей с целью заставить их загрузить вредоносное ПО или предоставить конфиденциальную информацию с помощью вредоносного письма).
36% всех утечек данных приходится на фишинговые атаки, крадущие информацию об аккаунте (в основном имена пользователей и пароли). Если вы устраните пароли, это означает, что ваши пользователи или сотрудники случайно не предоставят злоумышленникам ничего для доступа к их аккаунтам, даже если пользователи получат фишинговое письмо.
Лучший пользовательский опыт для снижения затрат (и увеличения продаж)
Среднестатистическому человеку приходится помнить около 100 паролей и тратить 12,6 минуты каждую неделю на их сброс (часто через звонок в службу поддержки). В итоге это обходится вашей организации дороже в плане сброса паролей и времени службы поддержки, чем вы думаете.
Однако внедрение беспарольной аутентификации может снизить или устранить эти затраты, поскольку ваши пользователи будут входить в систему без пароля. Это также устраняет необходимость хранения и обслуживания баз данных паролей.
Устранение паролей может увеличить продажи для некоторых компаний, поскольку многие опрошенные ИТ-специалисты сообщили, что им не удалось завершить личную транзакцию из-за забытого пароля.
Наконец, пользовательский опыт может быть конкурентным преимуществом для софтверных компаний (даже на корпоративном уровне). Таким образом, снижение трения при входе в систему также может побудить пользователей выбрать вас, а не ваших конкурентов.
Типы аутентификации без пароля
Традиционная аутентификация с именем пользователя и паролем требует, чтобы пользователь ввёл что-то, что он знает (пароль), чтобы подтвердить, кто он. Но методы беспарольной аутентификации требуют, чтобы пользователь продемонстрировал, что у него есть что-то (фактор владения) или что он является чем-то (фактор присущности), и то, и другое обойти сложнее.
Ниже приведены наиболее распространённые методы, используемые для проверки как факторов присущности, так и факторов владения:
- «Биометрия»: Многие физические признаки более или менее уникальны для каждого человека. Биометрическая аутентификация использует эти уникальные физические характеристики для проверки того, является ли человек тем, за кого он себя выдаёт, без запроса пароля. Например, вероятность того, что два лица одинаковы, составляет менее одного на триллион, поэтому распознавание лиц является эффективным способом проверки личности.
- «Магические ссылки»:** **Вместо того чтобы запрашивать у пользователя пароль, эта форма беспарольной аутентификации просит пользователя ввести свой адрес электронной почты в поле входа. Затем ему отправляется письмо со ссылкой, по которой он может щёлкнуть, чтобы войти. Этот процесс повторяется каждый раз, когда пользователь входит в систему.
- «Одноразовые пароли/коды»:** **Одноразовые пароли (OTP) или одноразовые коды (OTC) похожи на магические ссылки, но требуют от пользователей ввода кода, который вы им отправляете (по электронной почте или на их мобильное устройство через SMS), вместо простого нажатия на ссылку. Этот процесс повторяется каждый раз, когда пользователь входит в систему.
- «Push-уведомления»: Пользователи получают push-уведомление на свои мобильные устройства через специальное приложение-аутентификатор (например, Google Authenticator) и открывают приложение с push-уведомлением, чтобы подтвердить свою личность.
Как внедрить аутентификацию без пароля
Кодирование беспарольной аутентификации сложнее, чем просто сказать вашей команде разработчиков изменить поле входа. Однако сторонние поставщики предлагают более быструю и безопасную реализацию, которая является более безопасной и современной, чем всё, что можно создать собственными силами.
Многое зависит от дизайна ваших существующих систем управления идентификацией и доступом (IAM). Но суть в том, что безопасная реализация гораздо сложнее и дороже, чем большинство себе представляет, и часто требует выделенных ресурсов для разработки в течение длительного периода (а затем масштабирования и поддержки этих систем после внедрения).
В результате многие организации предпочитают работать с профессиональным поставщиком идентификации. В некоторых случаях это может сократить время внедрения беспарольной аутентификации для миллионов пользователей до нескольких месяцев. Это также снижает многие затраты на обслуживание, с которыми они столкнулись бы в будущем.
Ссылки на статистику находятся в оригинальной статье здесь. Если вам нравятся наши публикации, вы можете подписаться здесь. Если у вас есть вопросы, вы можете написать на info@digt.com: мы будем рады получить обратную связь.