Estrutura de Autenticação Universal (UAF)

24 de junho de 2022 | Cyber Estrutura de Autenticação Universal (UAF)


definição de UAF da estrutura de autenticação universal

Proteja seu negócio com a CyberHoot hoje mesmo!!!


Inscreva-se para assistir

O Estrutura de Autenticação Universal (UAF) é um autenticação padrão criado pelo Aliança FIDO. No UAF, um usuário que está se autenticando em um serviço ou solução usará um ou mais fatores de segurança em seus dispositivos (geralmente um telefone celular) para liberar um chave privada que serve para assinar um desafio emitido pelo Servidor FIDO UAF. O mecanismo de verificação do usuário no próprio dispositivo pode ser biométrico, baseado em conhecimento ou baseado em posse para desbloquear a chave privada.

Isto é essencialmente o que Autenticação de dois fatores (2FA) ou seja, onde ele usa dois fatores de identificação para autenticar um usuário. 2FA usa dois dos seguintes identifiers: 

  1. Algo que você sabe – Geralmente uma senha para sua conta.
  2. Algo que você tem – Como um celular com um código de autenticação temporário.
  3. Algo que você é – como sua impressão digital ou reconhecimento facial.

O FIDO UAF também contém construções e especificações para criar e configurar diferentes políticas de autenticação, bem como verificação de transações, onde a chave privada no dispositivo do cliente é usada para assinar vários dados de transações. Isso pode incluir valores de transações financeiras para que as informações não possam ser adulteradas (verificação dos dados). integridade) em caso de interceptação. Este padrão é utilizado por organizações globais para aprimorar a segurança e a experiência do usuário, tanto para consumidores quanto para seus funcionários.

Em junho de 2022, esse padrão e as iniciativas FIDOs ainda não foram amplamente aceitos e testados. Leia abaixo as recomendações da CyberHoot sobre autenticação de usuários. 

O que isso significa para uma PME?

Isso significa que você deve continuar seguindo as recomendações da CyberHoot sobre segurança cibernética e processos de autenticação até que essas opções sem senha se tornem amplamente disponíveis, testadas e aceitas. Até lá, exija senhas de 14 caracteres, não complexas e que não expirem, armazenadas em um gerenciador de senhas, que por sua vez seja protegido por autenticação forte de dois fatores, para abrir o cofre de senhas. Mesmo quando FIDO e UAF se tornarem mais comuns, as PMEs continuarão a ter contas não vinculadas a esses serviços de autenticação, portanto, seus esforços para adotar as recomendações da CyberHoot serão úteis por muitos anos.

Além das senhas, a CyberHoot também recomenda as seguintes práticas mínimas essenciais de segurança cibernética para criar um programa de segurança cibernética robusto e com defesa profunda. 

Recomendações mínimas essenciais de segurança cibernética da CyberHoot

As recomendações a seguir ajudarão você e sua empresa a se manterem seguros diante das diversas ameaças que você pode enfrentar no dia a dia. Todas as sugestões listadas abaixo podem ser obtidas contratando os serviços de desenvolvimento do Programa vCISO da CyberHoot.

  1. Governe os funcionários com políticas e procedimentos. Você precisa, no mínimo, de uma política de senhas, uma política de uso aceitável, uma política de tratamento de informações e um programa de segurança da informação (WISP) por escrito.
  2. Treinar os funcionários sobre como identificar e evitar ataques de phishing. Adote um sistema de gerenciamento de aprendizagem como o CyberHoot para ensinar aos funcionários as habilidades necessárias para que eles sejam mais confiantes, produtivos e seguros.
  3. Teste funcionários com ataques de phishing para praticar. Os testes de phishing da CyberHoot permitem que as empresas testem funcionários com ataques de phishing confiáveis e submetam aqueles que falham a um treinamento corretivo de phishing.
  4. Implementar tecnologia crítica de segurança cibernética, incluindo autenticação de dois fatores em todas as contas críticas. Habilite a filtragem de SPAM de e-mail, valide backups e implante proteção de DNS, antivirus, e antimalware em todos os seus endpoints.
  5. Na era moderna do trabalho em casa, certifique-se de gerenciar dispositivos pessoais que se conectam à sua rede validando sua segurança (patches, antivírus, proteções de DNS) ou proibindo seu uso completamente.
  6. Se você não passou por uma avaliação de risco terceirizada nos últimos 3 anos, deveria ter uma agora. Estabelecer uma estrutura de gestão de riscos na sua organização é fundamental para lidar com os riscos mais graves com seu tempo e dinheiro limitados.
  7. Contrate um Seguro Cibernético para se proteger em caso de desastre. O Seguro Cibernético não é diferente de um seguro de carro, incêndio, inundação ou vida. Ele está lá quando você mais precisa.

Cada uma dessas recomendações, exceto o seguro cibernético, está incorporada ao produto e aos serviços virtuais do Diretor de Segurança da Informação da CyberHoot. Com a CyberHoot, você pode gerenciar, treinar, avaliar e testar seus funcionários. Visite CyberHoot.com e inscreva-se em nossos serviços hoje mesmo. No mínimo, continue aprendendo inscrevendo-se em nosso serviço mensal Boletins informativos sobre segurança cibernética para ficar por dentro das atualizações atuais sobre segurança cibernética.

Fontes: 

Hipr

Leitura Adicional:

Logins sem senha da FIDO 

Termos relacionados:

Identidade Rápida Online (FIDO)

Autenticação de dois fatores

O CyberHoot também oferece outros recursos. Abaixo, você encontra links para todos os nossos recursos. Sinta-se à vontade para consultá-los sempre que quiser: 

Nota: Se você quiser assinar nossa newsletter, visite qualquer link acima (exceto infográficos) e insira seu endereço de e-mail no lado direito da página e clique em ''Envie-me boletins informativos'.

Últimos Blogs

Fique por dentro das últimas novidades insights de segurança

Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.

O ransomware: um modelo de IA construído sem esforço.

O ransomware: um modelo de IA construído sem esforço.

Pesquisadores foram em busca de um falso programa para aumentar a resolução de fotos e encontraram algo ainda mais estranho: um kit de ransomware e um modelo de IA...

Ler mais
CyberHoot agora é totalmente sem senha: suporte nativo a chaves de acesso chega para administradores.

CyberHoot agora é totalmente sem senha: suporte nativo a chaves de acesso chega para administradores.

Durante quatro anos, a CyberHoot vem defendendo a mesma tese em seu blog: as senhas são o principal ponto fraco. Elas são reutilizadas,...

Ler mais
Não marque um gol contra: como se proteger de golpes na Copa do Mundo de 2026

Não marque um gol contra: como se proteger de golpes na Copa do Mundo de 2026

A Copa do Mundo FIFA de 2026 começou em 11 de junho nos Estados Unidos, Canadá e México. Seis milhões de torcedores...

Ler mais