Быстрая идентификация онлайн (FIDO)

14 июня 2022 г. | Cybrary Быстрая идентификация онлайн (FIDO)


определение Фидо Кибрари

Защитите свой бизнес с CyberHoot сегодня!!!


Подписаться

Fast Identity Online (FIDO) — это набор технических спецификаций безопасности для надежной аутентификации. FIDO разработан FIDO Alliance , некоммерческой организацией, стремящейся стандартизировать аутентификацию на уровне клиента и протокола. Спецификации FIDO поддерживают двухфакторную аутентификацию (2FA) и криптографию с открытым ключом . В отличие от баз данных паролей, FIDO хранит персональные данные (PII), такие как биометрические данные аутентификации , локально на устройстве пользователя для его защиты.

Локальное хранение биометрических данных и другой информации, позволяющей идентифицировать личность, в протоколе FIDO призвано развеять опасения пользователей по поводу хранения персональных данных на внешнем сервере в облаке. Абстрагируя реализацию протокола с помощью интерфейсов прикладного программирования (API) , FIDO также сокращает объем работы, необходимой разработчикам для создания безопасных учетных записей для мобильных клиентов, работающих под управлением различных операционных систем (ОС) на разных типах оборудования.

FIDO поддерживает протоколы Universal Authentication Framework (UAF) и Universal Second Factor (U2F). При использовании UAF клиентское устройство создает новую пару ключей во время регистрации в онлайн-сервисе и сохраняет закрытый ключ ; открытый ключ регистрируется в онлайн-сервисе. Во время аутентификации клиентское устройство подтверждает наличие закрытого ключа у сервиса, подписывая запрос, который включает в себя удобное для пользователя действие основного фактора аутентификации, такое как предоставление отпечатка пальца, ввод PIN-кода, создание селфи или произнесение речи в микрофон.

В U2F аутентификация требует надежного второго фактора, такого как бесконтактная аутентификация (NFC) или USB-токен безопасности. Пользователю предлагается вставить и прикоснуться к своему персональному U2F-устройству во время входа в систему. Устройство пользователя с поддержкой FIDO создает новую пару ключей, и открытый ключ передается онлайн-сервису и связывается с учетной записью пользователя. Затем сервис может аутентифицировать пользователя, запросив у зарегистрированного устройства подпись запроса с помощью закрытого ключа.

Что это означает для субъектов малого и среднего предпринимательства (СМБ) и субъектов среднего предпринимательства (МПП)?

Это означает, что вам следует продолжать следовать рекомендациям CyberHoot по кибербезопасности и процессам аутентификации, пока эти беспарольные варианты не станут широкодоступными, протестированными и общепринятыми. До этого времени используйте 14-символьные, простые и бессрочные пароли, хранящиеся в менеджере паролей, защищённом надёжной двухфакторной аутентификацией. Помимо паролей, CyberHoot рекомендует следующие минимальные рекомендации по кибербезопасности. 

Минимальные основные рекомендации CyberHoot по кибербезопасности

Следующие рекомендации помогут вам и вашему бизнесу обеспечить безопасность от различных угроз, с которыми вы можете сталкиваться ежедневно. Все перечисленные ниже предложения можно получить, воспользовавшись услугами разработки программы vCISO от CyberHoot.

  1. Управляйте сотрудниками с помощью политик и процедур. Вам как минимум потребуется политика паролей, политика допустимого использования, политика обработки информации и письменная программа информационной безопасности (WISP).
  2. Обучите сотрудников тому, как выявлять и избегать фишинговые атаки. Внедрите систему управления обучением, такую как CyberHoot, чтобы обучить сотрудников навыкам, необходимым для повышения уверенности, продуктивности и защищенности.
  3. Протестируйте сотрудников на фишинговых атаках для практики. Тестирование на фишинг от CyberHoot позволяет компаниям проверять сотрудников с помощью правдоподобных фишинговых атак и отправлять тех, кто не справится с фишинговыми атаками, на дополнительное обучение.
  4. Внедрить критически важные технологии кибербезопасности, включая двухфакторная аутентификация на всех критически важных аккаунтах. Включите фильтрацию спама в электронной почте, проверьте резервные копии и разверните защиту DNS. антивируси защиту от вредоносных программ на всех ваших конечных точках.
  5. В современную эпоху работы на дому обязательно контролируйте персональные устройства, подключающиеся к вашей сети, проверяя их безопасность (установка исправлений, антивирус, защита DNS) или полностью запрещая их использование.
  6. Если вы не проводили оценку рисков независимой организацией в течение последних двух лет, вам стоит сделать это сейчас. Создание системы управления рисками в вашей организации критически важно для устранения самых серьёзных рисков с учётом ограниченного времени и средств.
  7. Приобретите киберстраховку, чтобы защитить себя в случае катастрофического сбоя. Киберстрахование ничем не отличается от страхования автомобиля, пожара, наводнения или жизни. Оно доступно именно тогда, когда оно вам больше всего нужно.

Все эти рекомендации, за исключением киберстрахования, включены в продукт CyberHoot и услуги виртуального директора по информационной безопасности. С CyberHoot вы можете управлять, обучать, оценивать и тестировать своих сотрудников. Посетите CyberHoot.com и зарегистрируйтесь для получения наших услуг уже сегодня. Как минимум, продолжайте обучение, подписавшись на наши ежемесячные информационные бюллетени по кибербезопасности , чтобы быть в курсе последних обновлений в этой области.

Чтобы узнать больше о FIDO, посмотрите это короткое двухминутное видео:

источники: 

TechTarget

ФИДО Альянс

Дополнительная литература:

Вход в систему FIDO без пароля

Связанные термины:

Двухфакторная аутентификация 

OAuth

Единый вход (SSO)

CyberHoot предлагает вам воспользоваться другими ресурсами. Ниже приведены ссылки на все наши ресурсы, вы можете ознакомиться с ними в любое удобное время: 

Примечание: Если вы хотите подписаться на нашу рассылку, перейдите по любой из ссылок выше (кроме инфографики), введите свой адрес электронной почты в правой части страницы и нажмите « Отправить мне рассылку».

Последние блоги

Будьте в курсе последних новостей идеи безопасности

Узнавайте и делитесь последними тенденциями, советами и передовыми методами в области кибербезопасности, а также новыми угрозами, на которые следует обратить внимание.

Фишинг с использованием согласия OAuth: защитите свои права доступа, а не только пароль.

Фишинг с использованием согласия OAuth: защитите свои права доступа, а не только пароль.

Автор: Кэти Бокетти | Редактор: Крейг Тейлор | Редакторская работа Крейга Тейлора: Мне посчастливилось иметь...

Читать далее
Поддельные установщики программного обеспечения отключают обновление Windows.

Поддельные установщики программного обеспечения отключают обновление Windows.

Автор: Кэти Бокетти | Редактор: Крейг Тейлор | Редакторская работа Крейга Тейлора: Я помню первые дни...

Читать далее
Если вам перезвонили из службы поддержки Apple, положите трубку.

Если вам перезвонили из службы поддержки Apple, положите трубку.

Автор: Кэти Бокетти | Редакция: Крейг Тейлор | Редакция Крейга Тейлора: В блоге на этой неделе...

Читать далее