FIDO & MDM: Een beroep doen op het wachtwoordloze tijdperk

gepubliceerd May 11, 2023 by Abhinandan Ghosh in Identiteit en toegang

Het is al meer dan twintig jaar geleden dat The Bourne Identity uitkwam, de kaskraker gebaseerd op het fictieve personage Jason Bourne, bedacht door auteur Robert Ludlum in de jaren 1980. Inmiddels is het uitgegroeid tot de beroemde Bourne-serie, met vier vervolgen. De eerste film was een veelzeggende die in het geheugen van thrillerliefhebbers gegrift staat – en die draaide volledig om identiteit. 

Hoewel de laatste spannende thriller uit de Bourne-serie uit 2016 stamde, blijft de megavraag over identiteit tot op de dag van vandaag bestaan. En voor bedrijven draait het allemaal om het beveiligen van de online identiteit wanneer apparaten worden gebruikt voor werk. 

wat is fido-authenticatie

Wat is FIDO-authenticatie (Fast IDentity Online)? 

Hoe kunnen organisaties 100% zeker zijn van de identiteit van een gebruiker die probeert in te loggen vanaf een apparaat? Conventionele gebruikersauthenticatieprocessen omvatten inloggegevens waarbij wachtwoorden de steunpilaar zijn. Het heeft vele jaren goed gewerkt. 

Maar zijn wachtwoorden voldoende, gezien de enorme hoeveelheden gegevens in de cloud en de penetratie van geavanceerde technologieën op mobiele apparaten? Vergeet niet het gif van cybercriminelen in de mix te gooien. Je hebt het antwoord: wachtwoorden zijn niet genoeg! 

Het is tijd dat organisaties stoppen met koppig of digitaal onhandig te zijn. Het is tijd om een ​​nieuw tijdperk te omarmen: de toekomst van wachtwoorden, het wachtwoordloze tijdperk. FIDO zal hierin een belangrijke rol spelen. En FIDO is geen hip nieuwkomer – het begon allemaal in februari 2013 met de oprichting van de FIDO Alliance. 

FIDO staat voor Fast IDentity Online en omvat een reeks technologie-onafhankelijke specificaties om veilige gebruikerstoegang en authenticatie te consolideren. Het enige doel is om een ​​robuust mechanisme voor de bescherming van gegevens, apparaten en eindpunten te ontwikkelen en de overduidelijke afhankelijkheid van wachtwoorden uit te faseren.  

De FIDO Alliance bestaat uit opmerkelijke bestuursleden, waaronder Amazon, Google, Apple, Microsoft, Meta, Lenovo, Intel, Qualcomm, Samsung, PayPal, Mastercard, Visa, Thales en Wells Fargo, om er maar een paar te noemen. Ze stellen ook beveiligingsspecificaties en normen vast voor FIDO-compliance. 

Hoewel FIDO een directe connotatie heeft op het gebied van Identity & Access Management (IAM), beheer van mobiele apparaten (MDM) heeft ook grote betekenis in de wachtwoordloze wereld van morgen in samenwerking met FIDO en IAM.  

Waarom wachtwoordloos? 

Een eenvoudige taak voor jou (waarheid of durf misschien). Kruis je hart en zweer dat je nog nooit in je leven op een hebt geklikt "Wachtwoord vergeten" koppeling. Wees eerlijk, a.u.b! Laten we meer contextualiseren met een citaat uit The Bourne Identity: “Wat een man zich niet kan herinneren, bestaat voor hem niet. '

Het resetten van vergeten wachtwoorden is vrij eenvoudig en is voor velen een gewoonte geworden. We vinden het niet belangrijk om ze te onthouden, en met zoveel technologie en taken in ons leven is het onthouden van wachtwoorden geen topprioriteit. Het vergeten van wachtwoorden is bovendien niet strafbaar. Toch valt niet te ontkennen dat we te veel op wachtwoorden vertrouwen.

fido-beveiliging

Organisaties en hun IT- en beveiligingsteams hebben zich ook schuldig gemaakt aan te afhankelijke wachtwoordauthenticatie voor gebruikerstoegang tot apparaten of gegevens. Deze overmatige afhankelijkheid of afhankelijkheid van wachtwoorden heeft duidelijke, bewezen gevolgen. Volgens een Verizon verslagGestolen of zwakke wachtwoorden waren in 2022 de oorzaak van 82% van de datalekken. Dat is een duidelijke indicatie van de noodzaak om wachtwoordloos te werken.

Waarom FIDO-beveiliging en hoe FIDO-authenticatie werkt?

Er zijn genoeg redenen die het voor organisaties tot een overtuigend doel maken om de uitstekende FIDO-beveiliging optimaal te benutten. 

Het FIDO-authenticatieproces is snel en eenvoudig. 

  • Registreer het apparaat (smartphone, tablet, laptop, enz.) bij een FIDO-compatibele dienst.
  • Verkrijg een unieke privésleutel voor elke FIDO-compatibele app (backend).
  • Bij elke inlogpoging in de app moet de privésleutel worden geverifieerd.

De privésleutel wordt gemaskeerd via apparaatgebaseerde beveiliging zoals biometrie (vingerafdruk- of gezichtsherkenning) of een pincode. In een recente ontwikkeling van FIDO laat Google gebruikers nu toegang krijgen tot hun accounts en deze authenticeren met privésleutels (passkeys) in plaats van wachtwoorden. FIDO tilt authenticiteit en vertrouwen daarmee naar een hoger niveau, omdat gebruikers volledige controle hebben over hun persoonlijke (digitale) gegevens en identiteit. 

hoe werkt fido?
  • FIDO gebruikt cryptografie met publieke sleutels en MFA (Multi-Factor Authentication) om gebruikers toegang te geven tot apps of websites. Dit elimineert een aantal gevaarlijke aanvalsvectoren zoals MITM (Man-in-the-Middle) en phishing.
  • FIDO-authenticatie beschermt ook de beveiliging van het apparaat en de gegevens, omdat de bovengenoemde privésleutels op het apparaat zelf worden opgeslagen en niet op een server. Een kwaadwillende netwerk- of cloudserveraanval kan deze privésleutels daarom niet kraken. 
  • FIDO isoleert de implementatie van API-gebaseerde protocollen, waardoor ontwikkelaars minder tijd kwijt zijn aan het creëren van veilige aanmeldomgevingen voor mobiele apparaten met verschillende hardware en besturingssystemen.

FIDO-authenticatie voldoet aan MDM 

Naadloos apparaatbeheer en ijzersterke beveiliging zullen voorop blijven lopen bij organisaties die dat doen een oplossing voor mobiel apparaatbeheer (MDM) implementerenDe functies van MDM-software zijn voortdurend in ontwikkeling, parallel aan de wijdverspreide heterogeniteit van apparaten en besturingssystemen in moderne en hybride werkplekken (zowel op afstand als op andere werkplekken). 

De evolutie van de bedrijfsmobiliteit laat veel huidige en toekomstige ruimte voor de driewegcombinatie die aan het begin werd genoemd – IAM, MDM en FIDO – allemaal met een gemeenschappelijk perspectief om het wachtwoordloze tijdperk aan te roepen. 

Wachtwoordbeleid en FIDO-beveiliging

Een van de cruciale beveiligingsfuncties van een MDM-oplossing is de mogelijkheid om aangepaste toegangsbeleidsregels in te stellen voor beheerde apparaten op basis van gebruikerstoegang. Hier ligt aanzienlijke ruimte voor FIDO-integratie in toegangsbeleid. FIDO-authenticatie kan worden ingeschakeld voor apparaten die toegang moeten hebben tot apps met gevoelige bedrijfsgegevens of klantgegevens. Dit zorgt ervoor dat gebruikers zonder geldige FIDO-authenticatie voor een bepaalde app geen toegang tot die app krijgen. 

Geofencing en FIDO U2F

Geofencing Een andere MDM-functie die veel meer mogelijkheden biedt via FIDO-authenticatie is geofencing. Met FIDO-beveiliging kan de toegang tot apparaten worden geweigerd of toegestaan ​​op basis van de fysieke locatie van gebruikers. De UAF- (Universal Authentication Framework) en U2F- (Universal Second Factor) protocollen die FIDO ondersteunt, maken dit mogelijk. 

Zo werkt U2F. De tweede authenticatiefactor in U2F voor geautoriseerde toegang is niet zomaar een OTP (One-Time Password) dat naar een e-mailadres of telefoonnummer wordt gestuurd. Een NFC- of USB-beveiligingstoken van 4 cm fungeert als tweede factor. Deze factor wordt gecombineerd met de privésleutel van het FIDO-compatibele apparaat om een ​​sleutelpaar te genereren. Dit sleutelpaar wordt naar de backend van de app gestuurd. De backend van de app authenticeert het sleutelpaar, waardoor de bijbehorende geautoriseerde gebruiker toegang krijgt tot de app. 

IT-beheerders kunnen eenvoudig geofence op apparaten instellen via het MDM-dashboard. Gebruikers die buiten deze geofence toegang proberen te krijgen tot gegevensgevoelige, FIDO-aangedreven apps vanaf hun apparaten, zullen U2F-authenticatie moeten ondergaan. Zonder het NFC- of USB-beveiligingstoken zijn de gevoelige bedrijfsapps dus onmogelijk toegankelijk (geen paarsleutel, geen toegang). 

Maak jailbreaks nutteloos met FIDO en U2F

Geroote of gejailbreakte apparaten vormen een ernstige bedreiging voor de beveiliging van bedrijfsgegevens. Hoewel de huidige MDM-functies manipulatie van het besturingssysteem helpen voorkomen, kan de synchronisatie van MDM, FIDO en U2F de zaken naar een hoger niveau tillen. Elke poging om het besturingssysteem van apparaten aan te tasten kan worden stopgezet met behulp van U2F op beheerde apparaten die voldoen aan de FIDO-compliance. 

Zonder U2F en het vereiste NFC- of USB-beveiligingstoken hebben geroote of gejailbreakte apparaten geen toegang tot netwerken of apps. Kortom, dergelijke apparaten zullen geen enkele identiteit hebben.

MDM & FIDO synergie voor het goede

Onze identiteit is essentieel voor wie we zijn. Hetzelfde geldt voor de apparaten die we voor ons werk gebruiken. De beveiligingsmechanismen van gegevens op apparaten moeten evolueren, en de samenwerking tussen een technologie als FIDO en een MDM-oplossing kan wonderen doen voor organisaties. In de toekomst draait alles om het beveiligen van gebruikers- en apparaatidentiteiten en gegevens tegen uitbuiting. 

FIDO en MDM kunnen samen identiteitsdiefstal verslaan. De huidige MDM-functies bevatten mogelijk niet alles wat hierboven is besproken. Maar het staat er eerder op, en zeker niet later, omdat er al voldoende MFA-mogelijkheden zijn voor IT-beheerders die een MDM-oplossing gebruiken. 

In The Bourne Identity ging Jason Bourne er in zijn eentje op uit om zijn ware identiteit terug te vinden. In de echte wereld zullen partnerschappen tussen de FIDO Alliance en MDM-leveranciers organisaties helpen om de afhankelijkheid van wachtwoorden voor de beveiliging van apparaat- en gebruikersidentiteiten te verminderen. FIDO en MDM kunnen en zullen een revolutie teweegbrengen op het gebied van beveiliging en privacy, en de weg vrijmaken voor een nieuw tijdperk van wachtwoordloze online authenticatie – onze ware digitale identiteit.

Abhinandan Ghosh
Abhinandan Ghosh
Abhinandan is een Senior Content Editor bij Scalefusion, een liefhebber van alles wat met technologie te maken heeft en van culinaire en muzikale expedities. Met meer dan tien jaar ervaring gelooft hij in het leveren van volmaakte, inzichtelijke inhoud aan lezers.

Meer van de blog

Van magazijnen tot leveringen aan de eindklant: hoe MDM logistiek ondersteunt...

In de logistiek worden vertragingen niet altijd veroorzaakt door verkeer, weersomstandigheden of gemiste routes. Soms ligt het eigenlijke probleem bij...

Hoe implementeer en beheer je Claude Code in de...

Uw ontwikkelaars hebben Claude Code waarschijnlijk al ontdekt. ​​De vraag is of uw IT-team dat ook heeft gedaan. Die kloof, tussen het moment waarop...

Apple Business-overzicht: installatie, functies en apparaatbeheer

De meeste bedrijven die Apple-apparaten gebruiken, hebben op een gegeven moment met drie verschillende Apple-portalen gewerkt. Eén voor het registreren van apparaten. Eén...