Автентифікація — перевірка того, що користувач, пристрій або сервіс справді є тим, за кого себе видає, перш ніж надати йому доступ до системи чи даних.
Як працює автентифікація
Користувач вказує ідентифікатор (логін або e-mail) і підтверджує його одним чи кількома факторами:
- знанням — пароль, PIN-код;
- володінням — телефон, апаратний ключ, смарт-картка;
- біометрією — відбиток пальця, обличчя.
Поєднання двох і більше незалежних факторів називають багатофакторною автентифікацією; найпоширеніший варіант — двофакторна автентифікація. Автентифікація відповідає на питання «хто ви?», а авторизація після неї — «що вам дозволено?». У компаніях протоколи Kerberos, SAML і OpenID Connect дають змогу одним входом відкривати багато застосунків завдяки технології єдиного входу.
Чому це важливо для безпеки
Викрадені та підібрані облікові дані — один із найчастіших способів проникнути в мережу. Зловмисники застосовують підстановку облікових даних, брутфорс, фішингові сторінки, що перехоплюють і пароль, і одноразовий код, а також «MFA-втому» — засипають жертву push-запитами, доки вона не підтвердить один. Саме так 2022 року зламали Uber. Після успішного входу зловмисник виглядає як звичайний співробітник, і виявити його значно складніше.
Як посилити автентифікацію
- Увімкнути MFA скрізь і обирати методи, стійкі до фішингу: passkeys та ключі FIDO2/WebAuthn.
- Дотримуватися NIST SP 800-63B: довгі парольні фрази, перевірка за базами витоків, без примусової зміни за розкладом.
- Обмежувати кількість спроб входу й відстежувати входи з незвичних пристроїв і місць.
- Зберігати паролі лише як повільні хеші з сіллю: bcrypt, scrypt, Argon2.