Fast Identity Online (FIDO) ist ein Satz von Technologie-Sicherheitsspezifikationen für starke Authentifizierung. FIDO wird von der FIDO Alliance entwickelt , einer gemeinnützigen Organisation, die die Standardisierung der Authentifizierung auf Client- und Protokollebene anstrebt. Die FIDO-Spezifikationen unterstützen die Zwei-Faktor-Authentifizierung (2FA) und Public-Key-Kryptografie . Im Gegensatz zu Passwortdatenbanken speichert FIDO personenbezogene Daten (PII), wie z. B. biometrische Authentifizierungsdaten , lokal auf dem Gerät des Nutzers, um diese zu schützen.
Die lokale Speicherung biometrischer Daten und anderer persönlicher Identifikationsmerkmale durch FIDO soll die Bedenken der Nutzer hinsichtlich der Speicherung ihrer persönlichen Daten auf einem externen Server in der Cloud ausräumen. Durch die Abstraktion der Protokollimplementierung mittels Programmierschnittstellen (APIs) reduziert FIDO zudem den Aufwand für Entwickler, sichere Anmeldeverfahren für mobile Clients mit unterschiedlichen Betriebssystemen auf verschiedenen Hardwaretypen zu erstellen.
FIDO unterstützt die Protokolle Universal Authentication Framework (UAF) und Universal Second Factor (U2F). Bei UAF erstellt das Clientgerät während der Registrierung bei einem Online-Dienst ein neues Schlüsselpaar und behält den privaten Schlüssel ; der öffentliche Schlüssel wird beim Online-Dienst registriert. Zur Authentifizierung weist das Clientgerät dem Dienst den Besitz des privaten Schlüssels nach, indem es eine Authentifizierungsanforderung unterzeichnet. Diese Anforderung beinhaltet eine benutzerfreundliche Aktion zur primären Authentifizierung, wie z. B. die Bereitstellung eines Fingerabdrucks, die Eingabe einer PIN, das Aufnehmen eines Selfies oder das Sprechen in ein Mikrofon.
Bei U2F ist zur Authentifizierung ein starker zweiter Faktor erforderlich, beispielsweise ein NFC- Tap oder ein USB-Sicherheitstoken. Der Benutzer wird beim Anmelden aufgefordert, sein persönliches U2F-Gerät einzuführen und zu berühren. Das FIDO-fähige Gerät des Benutzers erstellt ein neues Schlüsselpaar. Der öffentliche Schlüssel wird an den Online-Dienst übermittelt und dem Benutzerkonto zugeordnet. Der Dienst kann den Benutzer anschließend authentifizieren, indem er das registrierte Gerät auffordert, eine Herausforderung mit dem privaten Schlüssel zu signieren.
Das bedeutet, dass Sie die Empfehlungen von CyberHoot zu Cybersicherheit und Authentifizierungsprozessen weiterhin befolgen sollten, bis diese passwortlosen Optionen allgemein verfügbar, getestet und akzeptiert sind. Bis dahin sind 14-stellige, einfache und zeitlich unbegrenzte Passwörter erforderlich, die in einem Passwort-Manager gespeichert und durch eine starke Zwei-Faktor-Authentifizierung geschützt sind. Neben Passwörtern empfiehlt CyberHoot die folgenden grundlegenden Empfehlungen zur Cybersicherheit.
Die folgenden Empfehlungen helfen Ihnen und Ihrem Unternehmen, sich vor den vielfältigen Bedrohungen des täglichen Lebens zu schützen. Alle unten aufgeführten Vorschläge erhalten Sie durch die Inanspruchnahme der vCISO-Programmentwicklungsdienste von CyberHoot.
Alle diese Empfehlungen, mit Ausnahme der Cyberversicherung, sind in die Produkte und virtuellen CISO-Services von CyberHoot integriert. Mit CyberHoot können Sie Ihre Mitarbeiter führen, schulen, beurteilen und testen. Besuchen Sie CyberHoot.com und registrieren Sie sich noch heute für unsere Services. Bleiben Sie zumindest durch die Anmeldung zu unseren monatlichen Cybersicherheits-Newslettern stets über die neuesten Entwicklungen informiert.
Quellen:
Weitere Leseempfehlungen:
FIDOs passwortlose Anmeldungen
Verwandte Begriffe:
CyberHoot stellt Ihnen weitere Ressourcen zur Verfügung. Nachfolgend finden Sie Links zu allen unseren Ressourcen. Schauen Sie sich diese jederzeit gerne an:
Hinweis: Wenn Sie unseren Newsletter abonnieren möchten, besuchen Sie einen der oben stehenden Links (außer Infografiken), geben Sie Ihre E-Mail-Adresse auf der rechten Seite ein und klicken Sie auf „ Newsletter senden“.
Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.
Autorin: Katie Boquetti | Redaktion: Craig Taylor | Kommentar von Craig Taylor: Ich erinnere mich an die Anfänge von...
Weiterlesen
Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Der Blogbeitrag dieser Woche enthält...
Weiterlesen
Hin und wieder taucht eine Schadsoftware mit einem so raffinierten Trick auf, dass Sicherheitsforscher innehalten und...
WeiterlesenBehalten Sie die menschlichen Risiken im Blick – mit dem positiven Ansatz, der herkömmlichen Phishing-Tests überlegen ist.
