Аутентификация — проверка того, что пользователь, устройство или сервис действительно являются теми, за кого себя выдают, перед тем как дать им доступ к системе или данным.
Как работает аутентификация
Пользователь называет идентификатор (логин или e-mail) и подтверждает его одним или несколькими факторами:
- знанием — пароль, PIN-код;
- владением — телефон, аппаратный ключ, смарт-карта;
- биометрией — отпечаток пальца, лицо.
Сочетание двух и более независимых факторов называют многофакторной аутентификацией, самый распространённый вариант — двухфакторная аутентификация. Аутентификация отвечает на вопрос «кто вы?», а следующая за ней авторизация — «что вам разрешено?». В компаниях протоколы Kerberos, SAML и OpenID Connect позволяют одним входом открывать множество приложений через технологию единого входа.
Почему это важно для безопасности
Украденные и подобранные учётные данные — один из самых частых способов проникнуть в сеть. Атакующие используют подстановку учётных данных, брутфорс, фишинговые страницы, которые перехватывают и пароль, и одноразовый код, а также «MFA-усталость» — заваливают жертву push-запросами, пока она не подтвердит один из них. Так в 2022 году взломали Uber. После успешного входа злоумышленник выглядит как обычный сотрудник, и обнаружить его гораздо сложнее.
Как усилить аутентификацию
- Включить MFA везде и выбирать методы, устойчивые к фишингу: passkeys и ключи FIDO2/WebAuthn.
- Следовать NIST SP 800-63B: длинные парольные фразы, проверка по базам утёкших паролей, без принудительной смены по расписанию.
- Ограничивать число попыток входа и отслеживать входы с необычных устройств и из необычных мест.
- Хранить пароли только в виде медленных хешей с солью: bcrypt, scrypt, Argon2.