Mastodon Mastodon Mastodon Mastodon

Автентифікація

Оновлено: · CyberSecureFox Editorial Team

Автентифікація — перевірка того, що користувач, пристрій або сервіс справді є тим, за кого себе видає, перш ніж надати йому доступ до системи чи даних.

Як працює автентифікація

Користувач вказує ідентифікатор (логін або e-mail) і підтверджує його одним чи кількома факторами:

  • знанням — пароль, PIN-код;
  • володінням — телефон, апаратний ключ, смарт-картка;
  • біометрією — відбиток пальця, обличчя.

Поєднання двох і більше незалежних факторів називають багатофакторною автентифікацією; найпоширеніший варіант — двофакторна автентифікація. Автентифікація відповідає на питання «хто ви?», а авторизація після неї — «що вам дозволено?». У компаніях протоколи Kerberos, SAML і OpenID Connect дають змогу одним входом відкривати багато застосунків завдяки технології єдиного входу.

Чому це важливо для безпеки

Викрадені та підібрані облікові дані — один із найчастіших способів проникнути в мережу. Зловмисники застосовують підстановку облікових даних, брутфорс, фішингові сторінки, що перехоплюють і пароль, і одноразовий код, а також «MFA-втому» — засипають жертву push-запитами, доки вона не підтвердить один. Саме так 2022 року зламали Uber. Після успішного входу зловмисник виглядає як звичайний співробітник, і виявити його значно складніше.

Як посилити автентифікацію

  • Увімкнути MFA скрізь і обирати методи, стійкі до фішингу: passkeys та ключі FIDO2/WebAuthn.
  • Дотримуватися NIST SP 800-63B: довгі парольні фрази, перевірка за базами витоків, без примусової зміни за розкладом.
  • Обмежувати кількість спроб входу й відстежувати входи з незвичних пристроїв і місць.
  • Зберігати паролі лише як повільні хеші з сіллю: bcrypt, scrypt, Argon2.
Синоніми:
аутентифікація, перевірка справжності