Fast Identity Online (FIDO) er et sett med teknologiske sikkerhetsspesifikasjoner for sterk autentisering. FIDO er utviklet av FIDO Alliance , en ideell organisasjon som søker å standardisere autentisering på klient- og protokollagene. FIDO-spesifikasjonene støtter tofaktorautentisering (2FA) og offentlig nøkkelkryptografi . I motsetning til passorddatabaser lagrer FIDO personlig identifiserbar informasjon (PII), for eksempel biometriske autentiseringsdata , lokalt på brukerens enhet for å beskytte den.
FIDOs lokale lagring av biometri og annen personlig identifikasjon er ment å lette brukerens bekymringer om personopplysninger som er lagret på en ekstern server i skyen. Ved å abstrahere protokollimplementeringen med applikasjonsprogrammeringsgrensesnitt (API-er) , reduserer FIDO også arbeidet som kreves for utviklere å lage sikre pålogginger for mobilklienter som kjører forskjellige operativsystemer (OS) på forskjellige typer maskinvare.
FIDO støtter protokollene Universal Authentication Framework (UAF) og Universal Second Factor (U2F). Med UAF oppretter klientenheten et nytt nøkkelpar under registrering hos en onlinetjeneste og beholder den private nøkkelen . Den offentlige nøkkelen registreres hos onlinetjenesten. Under autentisering beviser klientenheten besittelse av den private nøkkelen til tjenesten ved å signere en utfordring, som involverer en brukervennlig primær autentiseringsfaktorhandling, for eksempel å oppgi et fingeravtrykk, taste inn en PIN-kode, ta en selfie eller snakke inn i en mikrofon.
Med U2F krever autentisering en sterk sekundær faktor, for eksempel et NFC-trykk (Near Field Communication) eller en USB-sikkerhetstoken. Brukeren blir bedt om å sette inn og berøre sin personlige U2F-enhet under pålogging. Brukerens FIDO-aktiverte enhet oppretter et nytt nøkkelpar, og den offentlige nøkkelen deles med onlinetjenesten og knyttes til brukerens konto. Tjenesten kan deretter autentisere brukeren ved å be om at den registrerte enheten signerer en utfordring med den private nøkkelen.
Dette betyr at du bør fortsette å følge CyberHoots anbefalinger angående nettsikkerhet og autentiseringsprosesser inntil disse passordløse alternativene blir allment tilgjengelige, testet og generelt akseptert. Inntil da, krev 14-tegns, ukomplekse og ikke-utløpende passord, lagret i en passordbehandler, som i seg selv er beskyttet med sterk tofaktorautentisering. Utover passord anbefaler CyberHoot følgende minimumsanbefalinger for nettsikkerhet.
Følgende anbefalinger vil hjelpe deg og bedriften din med å holde seg sikre mot de ulike truslene dere kan møte daglig. Alle forslagene nedenfor kan oppnås ved å leie CyberHoots vCISO-programutviklingstjenester.
Hver av disse anbefalingene, med unntak av cyberforsikring, er innebygd i CyberHoots produkt og virtuelle Chief Information Security Officer-tjenester. Med CyberHoot kan du styre, lære opp, vurdere og teste dine ansatte. Besøk CyberHoot.com og registrer deg for tjenestene våre i dag. Fortsett i det minste å lære ved å registrere deg for våre månedlige nyhetsbrev om cybersikkerhet for å holde deg oppdatert på aktuelle oppdateringer om cybersikkerhet.
kilder:
Ytterligere lesing:
Relaterte vilkår:
CyberHoot har også noen andre ressurser tilgjengelig for din bruk. Nedenfor finner du lenker til alle ressursene våre, så du kan gjerne sjekke dem ut når du vil:
Merk: Hvis du vil abonnere på nyhetsbrevet vårt, kan du gå til en hvilken som helst lenke ovenfor (foruten infografikk), skrive inn e-postadressen din på høyre side av siden og klikke på « Send meg nyhetsbrev».
Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.
Forfatter: Craig Taylor Jeg kan ikke besøke en kafé, spille en runde golf, ha en hyggelig samtale med...
Les mer
AI-verktøy ble utrolig raskt en del av hverdagen vår! Noen i teamet ditt skriver en e-post med ChatGPT....
Les mer
Du har sett dem før. Et lite svart kamera på en stolpe nær et kryss, et solcellepanel på toppen, stille ...
Les merFå et skarpere blikk på menneskelige risikoer, med den positive tilnærmingen som slår tradisjonell phishing-testing.
