Schnelle Online-Identität (FIDO)

14. Juni 2022 | Cybrary Schnelle Online-Identität (FIDO)


Fido Cybrary Definition

Sichern Sie Ihr Unternehmen noch heute mit CyberHoot!!!


Jetzt anmelden

Fast Identity Online (FIDO) ist ein Satz von Technologie-Sicherheitsspezifikationen für starke Authentifizierung. FIDO wird von der FIDO Alliance entwickelt , einer gemeinnützigen Organisation, die die Standardisierung der Authentifizierung auf Client- und Protokollebene anstrebt. Die FIDO-Spezifikationen unterstützen die Zwei-Faktor-Authentifizierung (2FA) und Public-Key-Kryptografie . Im Gegensatz zu Passwortdatenbanken speichert FIDO personenbezogene Daten (PII), wie z. B. biometrische Authentifizierungsdaten , lokal auf dem Gerät des Nutzers, um diese zu schützen.

Die lokale Speicherung biometrischer Daten und anderer persönlicher Identifikationsmerkmale durch FIDO soll die Bedenken der Nutzer hinsichtlich der Speicherung ihrer persönlichen Daten auf einem externen Server in der Cloud ausräumen. Durch die Abstraktion der Protokollimplementierung mittels Programmierschnittstellen (APIs) reduziert FIDO zudem den Aufwand für Entwickler, sichere Anmeldeverfahren für mobile Clients mit unterschiedlichen Betriebssystemen auf verschiedenen Hardwaretypen zu erstellen.

FIDO unterstützt die Protokolle Universal Authentication Framework (UAF) und Universal Second Factor (U2F). Bei UAF erstellt das Clientgerät während der Registrierung bei einem Online-Dienst ein neues Schlüsselpaar und behält den privaten Schlüssel ; der öffentliche Schlüssel wird beim Online-Dienst registriert. Zur Authentifizierung weist das Clientgerät dem Dienst den Besitz des privaten Schlüssels nach, indem es eine Authentifizierungsanforderung unterzeichnet. Diese Anforderung beinhaltet eine benutzerfreundliche Aktion zur primären Authentifizierung, wie z. B. die Bereitstellung eines Fingerabdrucks, die Eingabe einer PIN, das Aufnehmen eines Selfies oder das Sprechen in ein Mikrofon.

Bei U2F ist zur Authentifizierung ein starker zweiter Faktor erforderlich, beispielsweise ein NFC- Tap oder ein USB-Sicherheitstoken. Der Benutzer wird beim Anmelden aufgefordert, sein persönliches U2F-Gerät einzuführen und zu berühren. Das FIDO-fähige Gerät des Benutzers erstellt ein neues Schlüsselpaar. Der öffentliche Schlüssel wird an den Online-Dienst übermittelt und dem Benutzerkonto zugeordnet. Der Dienst kann den Benutzer anschließend authentifizieren, indem er das registrierte Gerät auffordert, eine Herausforderung mit dem privaten Schlüssel zu signieren.

Was bedeutet das für ein KMU oder einen MSP?

Das bedeutet, dass Sie die Empfehlungen von CyberHoot zu Cybersicherheit und Authentifizierungsprozessen weiterhin befolgen sollten, bis diese passwortlosen Optionen allgemein verfügbar, getestet und akzeptiert sind. Bis dahin sind 14-stellige, einfache und zeitlich unbegrenzte Passwörter erforderlich, die in einem Passwort-Manager gespeichert und durch eine starke Zwei-Faktor-Authentifizierung geschützt sind. Neben Passwörtern empfiehlt CyberHoot die folgenden grundlegenden Empfehlungen zur Cybersicherheit. 

CyberHoots Mindestempfehlungen zur Cybersicherheit

Die folgenden Empfehlungen helfen Ihnen und Ihrem Unternehmen, sich vor den vielfältigen Bedrohungen des täglichen Lebens zu schützen. Alle unten aufgeführten Vorschläge erhalten Sie durch die Inanspruchnahme der vCISO-Programmentwicklungsdienste von CyberHoot.

  1. Kontrollieren Sie Ihre Mitarbeiter mit Richtlinien und Verfahren. Sie benötigen mindestens eine Kennwortrichtlinie, eine Richtlinie zur akzeptablen Nutzung, eine Richtlinie zum Umgang mit Informationen und ein schriftliches Informationssicherheitsprogramm (WISP).
  2. Schulen Sie Ihre Mitarbeiter darin, wie sie Phishing-Attacken. Führen Sie ein Lernmanagementsystem wie CyberHoot ein, um Ihren Mitarbeitern die Fähigkeiten beizubringen, die sie benötigen, um selbstbewusster, produktiver und sicherer zu sein.
  3. Testen Sie Ihre Mitarbeiter mit Phishing-Angriffen. Mit den Phishing-Tests von CyberHoot können Unternehmen ihre Mitarbeiter mit glaubwürdigen Phishing-Angriffen testen und diejenigen, die scheitern, einem Phishing-Training unterziehen.
  4. Einsatz kritischer Cybersicherheitstechnologie, einschließlich Zwei-Faktor-Authentifizierung auf allen kritischen Konten. Aktivieren Sie E-Mail-SPAM-Filter, validieren Sie Backups und implementieren Sie DNS-Schutz. Antivirusund Anti-Malware auf allen Ihren Endpunkten.
  5. Stellen Sie im modernen Zeitalter der Heimarbeit sicher, dass Sie die Verbindung zu Ihrem Netzwerk herstellende private Geräte verwalten, indem Sie deren Sicherheit (Patches, Virenschutz, DNS-Schutz) validieren oder ihre Verwendung vollständig verbieten.
  6. Wenn Sie in den letzten zwei Jahren keine Risikobewertung durch Dritte durchführen ließen, sollten Sie jetzt eine durchführen lassen. Die Etablierung eines Risikomanagement-Rahmens in Ihrem Unternehmen ist entscheidend, um Ihre größten Risiken mit der begrenzten Zeit und dem begrenzten Geld zu bewältigen.
  7. Schließen Sie eine Cyber-Versicherung ab, um sich im Ernstfall abzusichern. Eine Cyber-Versicherung unterscheidet sich nicht von einer Auto-, Feuer-, Hochwasser- oder Lebensversicherung. Sie ist für Sie da, wenn Sie sie am meisten brauchen.

Alle diese Empfehlungen, mit Ausnahme der Cyberversicherung, sind in die Produkte und virtuellen CISO-Services von CyberHoot integriert. Mit CyberHoot können Sie Ihre Mitarbeiter führen, schulen, beurteilen und testen. Besuchen Sie CyberHoot.com und registrieren Sie sich noch heute für unsere Services. Bleiben Sie zumindest durch die Anmeldung zu unseren monatlichen Cybersicherheits-Newslettern stets über die neuesten Entwicklungen informiert.

Um mehr über FIDO zu erfahren, sehen Sie sich dieses kurze 2-minütige Video an:

Quellen: 

TechTarget

FIDO-Allianz

Weitere Leseempfehlungen:

FIDOs passwortlose Anmeldungen

Verwandte Begriffe:

Zwei-Faktor-Authentifizierung 

OAuth

Einmaliges Anmelden (SSO)

CyberHoot stellt Ihnen weitere Ressourcen zur Verfügung. Nachfolgend finden Sie Links zu allen unseren Ressourcen. Schauen Sie sich diese jederzeit gerne an: 

Hinweis: Wenn Sie unseren Newsletter abonnieren möchten, besuchen Sie einen der oben stehenden Links (außer Infografiken), geben Sie Ihre E-Mail-Adresse auf der rechten Seite ein und klicken Sie auf „ Newsletter senden“.

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Gefälschte Software-Installationsprogramme deaktivieren Windows Update

Gefälschte Software-Installationsprogramme deaktivieren Windows Update

Autorin: Katie Boquetti | Redaktion: Craig Taylor | Kommentar von Craig Taylor: Ich erinnere mich an die Anfänge von...

Weiterlesen
Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Der Blogbeitrag dieser Woche enthält...

Weiterlesen
Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Hin und wieder taucht eine Schadsoftware mit einem so raffinierten Trick auf, dass Sicherheitsforscher innehalten und...

Weiterlesen