
Беспарольная аутентификация, которая органично сочетает безопасность и пользовательский опыт, имеет решающее значение для лучшей защиты пользователей на предприятии. Тем не менее большинство предприятий придерживаются аутентификации на основе паролей, которая не так уж безопасна и довольно рискованна. Некоторые организации склонны внедрять более защищённые системы.
Существуют различные методы достаточно надёжной аутентификации, например менеджеры паролей, технология единого входа, многофакторная аутентификация. У каждого из них есть своя методология и уникальный набор преимуществ. Однако у них есть и недостатки.
Хотя пароли — самый распространённый метод аутентификации, они считаются самым ненадёжным. Риски этого метода огромны и превышают мнимое удобство. Согласно отчёту Verizon об исследовании утечек данных за 2021 год, 61% утечек связаны с учётными данными. Несмотря на это, пароли остаются нашим методом аутентификации по умолчанию и часто единственным методом аутентификации для корпоративных систем и приложений. Вопрос в том, почему мы придерживаемся устаревшего метода аутентификации, который давно разочаровывает пользователей и в то же время выгоден хакерам?
Три основные категории аутентификации компенсируют недостатки парольной аутентификации: менеджеры паролей, единый вход (SSO) и многофакторная аутентификация (MFA).
Менеджеры паролей Менеджеры паролей генерируют, хранят и автоматически заполняют пароли для пользователей, которым нужно помнить только один мастер-пароль. Этот метод решает основные причины человеческих ошибок при аутентификации, включая нашу склонность к коротким, слабым, шаблонным и повторно используемым паролям. В связи с этим менеджеры паролей могут значительно улучшить гигиену паролей и упростить процесс входа.
К сожалению, менеджеры паролей не являются эффективными инструментами аутентификации для расширенных баз пользователей, таких как предприятия. Менеджеры паролей контролируют генерацию и использование паролей сотрудников, но им не хватает принудительного применения. Менеджеры паролей не могут контролировать, как сотрудники создают каждый пароль и взаимодействуют с ним; они лишь подталкивают их в правильном направлении, если и когда те сделают выбор.
Ненадлежащее использование и принудительное применение менеджеров паролей также затрудняют реальную видимость инвентаризации приложений в среде; в результате пробелы в учётных записях, не защищённых менеджером паролей, приводят к неизвестному числу пропущенных обнаружений. Напротив, использование корпоративных менеджеров паролей для личных учётных записей требует от аналитиков по безопасности анализа ложных срабатываний.
MFA и единый вход Язык разметки утверждений безопасности (SAML) — это современное решение единого входа для контроля доступа. Оно особенно полезно для защиты растущего использования корпоративных приложений.
Решение позволяет пользователям входить в несколько учётных записей с одним набором учётных данных. К сожалению, многим предприятиям трудно оценить весь потенциал SSO. Поставщики удостоверений часто предлагают несколько решений IAM из-за распространённости теневых учётных записей. Оказывается, они значительно дороже с учётом операционных накладных расходов на внедрение единого входа и стоимости лицензий.
Как и единый вход, решения MFA на практике не могут обеспечить полный охват предприятия. Даже если персонал не тратит время на вопросы безопасности после внедрения MFA, примерно столько же времени он потратит на поддержание их актуальности.
Чтобы подчеркнуть важность времени, рассмотрим компании, принимающие в среднем более десяти приложений в месяц, при этом подключая к поставщикам единого входа только четыре. Это означает, что значительный накопившийся объём почти из десяти приложений каждый месяц остаётся без защиты.
Как снизить риски В наши дни трудно избежать использования паролей, и рискованно полагать, что любой инструмент защиты паролей лучше, чем ничего. Помимо риска, который они создают, они часто раздражают пользователей. Пространство аутентификации всё ещё ждёт альтернативных методов, способных заменить существующие. Такие методы должны быть эффективными и безопасными. Желательно, чтобы они внедрялись с минимальными ручными усилиями.
Инвентаризация приложений — это первый важный шаг к более продвинутым решениям IAM и возвращению контроля над безопасностью корпоративных паролей. Каждая учётная запись, подключённая к корпоративной среде, представляет значительный риск и должна рассматриваться как таковая; приложение с одним пользовательским логином может быть столь же рискованным, как и другое с сотнями.
Классификация рисков в таких обстоятельствах может помочь понять, как лучше распределить время и ресурсы для защиты паролей. Анализ на основе данных может и должен помогать прогнозировать влияние или вероятность утечки для этих категорий рисков, чтобы принимать обоснованные решения.
Наконец, индустрия кибербезопасности должна коллективно найти новые и лучшие способы держать оборону, пока мы не доберёмся до лучшего места без паролей. Мы живём в эпоху, когда бизнес-приложения всё больше становятся самообслуживаемыми для максимально гибкого внедрения. Если невозможно устранить все уязвимости паролей в учётных записях пользователей, организациям следует вместо этого научиться менять парадигму доступа к бизнес-приложениям в сторону самоуправления.
*Статья изначально была написана Idan Fast и может быть найдена *здесь. Эта статья была переписана и сокращена для публикации здесь. Если вы находите наши публикации интересными, вы можете подписаться здесь. Если у вас есть вопросы или комментарии, вы можете написать на info@digt.com: мы будем рады получить обратную связь.