Fast Identity Online (FIDO) — это набор технических спецификаций безопасности для надежной аутентификации. FIDO разработан FIDO Alliance , некоммерческой организацией, стремящейся стандартизировать аутентификацию на уровне клиента и протокола. Спецификации FIDO поддерживают двухфакторную аутентификацию (2FA) и криптографию с открытым ключом . В отличие от баз данных паролей, FIDO хранит персональные данные (PII), такие как биометрические данные аутентификации , локально на устройстве пользователя для его защиты.
Локальное хранение биометрических данных и другой информации, позволяющей идентифицировать личность, в протоколе FIDO призвано развеять опасения пользователей по поводу хранения персональных данных на внешнем сервере в облаке. Абстрагируя реализацию протокола с помощью интерфейсов прикладного программирования (API) , FIDO также сокращает объем работы, необходимой разработчикам для создания безопасных учетных записей для мобильных клиентов, работающих под управлением различных операционных систем (ОС) на разных типах оборудования.
FIDO поддерживает протоколы Universal Authentication Framework (UAF) и Universal Second Factor (U2F). При использовании UAF клиентское устройство создает новую пару ключей во время регистрации в онлайн-сервисе и сохраняет закрытый ключ ; открытый ключ регистрируется в онлайн-сервисе. Во время аутентификации клиентское устройство подтверждает наличие закрытого ключа у сервиса, подписывая запрос, который включает в себя удобное для пользователя действие основного фактора аутентификации, такое как предоставление отпечатка пальца, ввод PIN-кода, создание селфи или произнесение речи в микрофон.
В U2F аутентификация требует надежного второго фактора, такого как бесконтактная аутентификация (NFC) или USB-токен безопасности. Пользователю предлагается вставить и прикоснуться к своему персональному U2F-устройству во время входа в систему. Устройство пользователя с поддержкой FIDO создает новую пару ключей, и открытый ключ передается онлайн-сервису и связывается с учетной записью пользователя. Затем сервис может аутентифицировать пользователя, запросив у зарегистрированного устройства подпись запроса с помощью закрытого ключа.
Это означает, что вам следует продолжать следовать рекомендациям CyberHoot по кибербезопасности и процессам аутентификации, пока эти беспарольные варианты не станут широкодоступными, протестированными и общепринятыми. До этого времени используйте 14-символьные, простые и бессрочные пароли, хранящиеся в менеджере паролей, защищённом надёжной двухфакторной аутентификацией. Помимо паролей, CyberHoot рекомендует следующие минимальные рекомендации по кибербезопасности.
Следующие рекомендации помогут вам и вашему бизнесу обеспечить безопасность от различных угроз, с которыми вы можете сталкиваться ежедневно. Все перечисленные ниже предложения можно получить, воспользовавшись услугами разработки программы vCISO от CyberHoot.
Все эти рекомендации, за исключением киберстрахования, включены в продукт CyberHoot и услуги виртуального директора по информационной безопасности. С CyberHoot вы можете управлять, обучать, оценивать и тестировать своих сотрудников. Посетите CyberHoot.com и зарегистрируйтесь для получения наших услуг уже сегодня. Как минимум, продолжайте обучение, подписавшись на наши ежемесячные информационные бюллетени по кибербезопасности , чтобы быть в курсе последних обновлений в этой области.
источники:
Дополнительная литература:
Вход в систему FIDO без пароля
Связанные термины:
CyberHoot предлагает вам воспользоваться другими ресурсами. Ниже приведены ссылки на все наши ресурсы, вы можете ознакомиться с ними в любое удобное время:
Примечание: Если вы хотите подписаться на нашу рассылку, перейдите по любой из ссылок выше (кроме инфографики), введите свой адрес электронной почты в правой части страницы и нажмите « Отправить мне рассылку».
Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.
Автор: Кэти Бокетти | Редактор: Крейг Тейлор | Редакторская работа Крейга Тейлора: Я помню первые дни...
Читать далее
Автор: Кэти Бокетти | Редакция: Крейг Тейлор | Редакция Крейга Тейлора: В блоге на этой неделе...
Читать далееБолее пристальное внимание к человеческим рискам с помощью позитивного подхода, который превосходит традиционное тестирование на фишинг.
