Fast Identity Online (FIDO) is een reeks technologische beveiligingsspecificaties voor sterke authenticatie. FIDO is ontwikkeld door de FIDO Alliance , een non-profitorganisatie die streeft naar standaardisatie van authenticatie op client- en protocolniveau. FIDO-specificaties ondersteunen tweefactorauthenticatie (2FA) en cryptografie met publieke sleutels . In tegenstelling tot wachtwoorddatabases slaat FIDO persoonsgegevens (PII), zoals biometrische authenticatiegegevens , lokaal op het apparaat van de gebruiker op ter bescherming.
FIDO's lokale opslag van biometrische gegevens en andere persoonlijke identificatiegegevens is bedoeld om de zorgen van gebruikers over persoonlijke gegevens die op een externe server in de cloud worden opgeslagen, weg te nemen. Door de protocolimplementatie te abstraheren met Application Programming Interfaces (API's) , vermindert FIDO ook de hoeveelheid werk die ontwikkelaars moeten verrichten om veilige inlogmogelijkheden te creëren voor mobiele clients die verschillende besturingssystemen (OS) op verschillende soorten hardware gebruiken.
FIDO ondersteunt de Universal Authentication Framework (UAF) en de Universal Second Factor (U2F) protocollen. Met UAF genereert het clientapparaat een nieuw sleutelpaar tijdens de registratie bij een online service en bewaart de privésleutel ; de publieke sleutel wordt geregistreerd bij de online service. Tijdens de authenticatie bewijst het clientapparaat aan de service dat het de privésleutel bezit door een uitdaging te ondertekenen. Deze uitdaging omvat een gebruiksvriendelijke primaire authenticatiefactoractie, zoals het verstrekken van een vingerafdruk, het invoeren van een pincode, het maken van een selfie of het spreken in een microfoon.
Bij U2F is een sterke tweede authenticatiefactor vereist, zoals een NFC-tap (Near Field Communication) of een USB-beveiligingstoken. De gebruiker wordt gevraagd om zijn of haar persoonlijke U2F-apparaat in te voeren en tegen het apparaat aan te houden tijdens het inloggen. Het FIDO-compatibele apparaat van de gebruiker genereert een nieuw sleutelpaar. De publieke sleutel wordt gedeeld met de online dienst en gekoppeld aan het account van de gebruiker. De dienst kan de gebruiker vervolgens authenticeren door het geregistreerde apparaat te vragen een uitdaging te ondertekenen met de privésleutel.
Dit betekent dat u de aanbevelingen van CyberHoot met betrekking tot cybersecurity en authenticatieprocessen moet blijven volgen totdat deze wachtwoordloze opties breed beschikbaar, getest en algemeen geaccepteerd zijn. Tot die tijd moet u wachtwoorden van 14 tekens gebruiken die niet complex zijn en niet verlopen. Deze wachtwoorden moeten worden opgeslagen in een wachtwoordmanager die zelf is beveiligd met sterke tweefactorauthenticatie. Naast wachtwoorden adviseert CyberHoot de volgende essentiële aanbevelingen voor cybersecurity.
De volgende aanbevelingen helpen u en uw bedrijf om veilig te blijven tegen de verschillende bedreigingen waarmee u dagelijks te maken kunt krijgen. Alle onderstaande suggesties kunt u verkrijgen door gebruik te maken van de vCISO-programmaontwikkelingsdiensten van CyberHoot.
Elk van deze aanbevelingen, met uitzondering van cyberverzekeringen, is geïntegreerd in het product en de virtuele Chief Information Security Officer-diensten van CyberHoot. Met CyberHoot kunt u uw medewerkers aansturen, trainen, beoordelen en testen. Ga naar CyberHoot.com en meld u vandaag nog aan voor onze diensten. Blijf in ieder geval op de hoogte door u aan te melden voor onze maandelijkse cybersecurity-nieuwsbrieven.
Bronnen:
Extra Reading:
FIDO's wachtwoordloze aanmeldingen
Gerelateerde termen:
CyberHoot heeft nog een aantal andere bronnen beschikbaar. Hieronder vind je links naar al onze bronnen, je kunt ze gerust bekijken wanneer je maar wilt:
Let op: als u zich wilt abonneren op onze nieuwsbrief, klik dan op een van de bovenstaande links (behalve de infographics) en voer uw e-mailadres in aan de rechterkant van de pagina. Klik vervolgens op ' Stuur mij nieuwsbrieven'.
Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.
Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie door Craig Taylor: Ik herinner me de beginjaren van...
Lees meer
Auteur: Katie Boquetti | Redactie: Craig Taylor Redactie: De blog van deze week bevat een...
Lees meer
Zo nu en dan duikt er een stukje malware op met een truc die zo slim is dat beveiligingsonderzoekers even stil moeten staan en...
Lees meerKrijg een scherper beeld van menselijke risico's met een positieve aanpak die traditionele phishingtests overtreft.
