Mastodon Mastodon Mastodon Mastodon

Аутентификация

Обновлено: · CyberSecureFox Editorial Team

Аутентификация — проверка того, что пользователь, устройство или сервис действительно являются теми, за кого себя выдают, перед тем как дать им доступ к системе или данным.

Как работает аутентификация

Пользователь называет идентификатор (логин или e-mail) и подтверждает его одним или несколькими факторами:

  • знанием — пароль, PIN-код;
  • владением — телефон, аппаратный ключ, смарт-карта;
  • биометрией — отпечаток пальца, лицо.

Сочетание двух и более независимых факторов называют многофакторной аутентификацией, самый распространённый вариант — двухфакторная аутентификация. Аутентификация отвечает на вопрос «кто вы?», а следующая за ней авторизация — «что вам разрешено?». В компаниях протоколы Kerberos, SAML и OpenID Connect позволяют одним входом открывать множество приложений через технологию единого входа.

Почему это важно для безопасности

Украденные и подобранные учётные данные — один из самых частых способов проникнуть в сеть. Атакующие используют подстановку учётных данных, брутфорс, фишинговые страницы, которые перехватывают и пароль, и одноразовый код, а также «MFA-усталость» — заваливают жертву push-запросами, пока она не подтвердит один из них. Так в 2022 году взломали Uber. После успешного входа злоумышленник выглядит как обычный сотрудник, и обнаружить его гораздо сложнее.

Как усилить аутентификацию

  • Включить MFA везде и выбирать методы, устойчивые к фишингу: passkeys и ключи FIDO2/WebAuthn.
  • Следовать NIST SP 800-63B: длинные парольные фразы, проверка по базам утёкших паролей, без принудительной смены по расписанию.
  • Ограничивать число попыток входа и отслеживать входы с необычных устройств и из необычных мест.
  • Хранить пароли только в виде медленных хешей с солью: bcrypt, scrypt, Argon2.
Синонимы:
проверка подлинности