Minęły ponad dwie dekady od „Tożsamości Bourne'a”, kasowego hitu opartego na fikcyjnej postaci Jasona Bourne'a z lat 1980., stworzonej przez Roberta Ludluma. Dziś film ten, po czterech sequelach, nosi nazwę słynnej serii o Bournie. Pierwszy z nich był wymowny i zapisał się w pamięci miłośników thrillerów – i to właśnie on był kręcony wokół „Tożsamości”.
Chociaż ostatni trzymający w napięciu thriller z serii Bourne miał miejsce w 2016 roku, mega pytanie o tożsamość pozostaje aktualne do dziś. W przypadku firm chodzi przede wszystkim o zabezpieczenie tożsamości online podczas uzyskiwania dostępu do urządzeń w pracy.

Co to jest uwierzytelnianie FIDO (Fast IDentity Online)?
W jaki sposób organizacje mogą mieć 100% pewności co do tożsamości użytkownika próbującego zalogować się z urządzenia? Konwencjonalne procesy uwierzytelniania użytkowników obejmują dane logowania, w których podstawą są hasła. Działało dobrze przez wiele lat.
Czy jednak w obliczu oceanów danych w chmurze i penetracji najnowocześniejszych technologii na urządzenia mobilne hasła wystarczą? Nie zapomnij dodać do mieszanki jadu cyberprzestępców. Masz odpowiedź — hasła nie wystarczą!
Czas, aby organizacje przestały być uparte i cyfrowe. Czas powitać nową erę – przyszłość haseł – erę bezhasłową. To właśnie w tym obszarze FIDO ma odegrać kluczową rolę. FIDO nie jest jakimś krzykliwym nowicjuszem – wszystko zaczęło się w lutym 2013 roku od powstania The FIDO Alliance.
FIDO to skrót od Fast IDentity Online i obejmuje zestaw niezależnych od technologii specyfikacji, które konsolidują bezpieczny dostęp i uwierzytelnianie użytkowników. Jedynym celem jest opracowanie solidnego mechanizmu ochrony danych/urządzeń/punktów końcowych oraz stopniowe wyeliminowanie rażącej zależności od haseł.
W skład FIDO Alliance wchodzą wybitni członkowie zarządu, w tym Amazon, Google, Apple, Microsoft, Meta, Lenovo, Intel, Qualcomm, Samsung, PayPal, Mastercard, Visa, Thales i Wells Fargo, żeby wymienić tylko kilka. Ustalają także specyfikacje i standardy bezpieczeństwa w zakresie zgodności z FIDO.
Chociaż FIDO ma proste konotacje dotyczące zarządzania tożsamością i dostępem (IAM), zarządzanie urządzeniami mobilnymi (MDM) ma również ogromne znaczenie w jutrzejszym świecie bez haseł w połączeniu z FIDO i IAM.
Dlaczego bez hasła?
Proste zadanie dla Ciebie (być może prawda lub wyzwanie). Krzyżuj się i przysięgaj, że nigdy w życiu nie kliknąłeś "Zapomniałeś hasła" połączyć. Bądź szczery proszę! Spójrzmy lepiej na kontekst, korzystając z cytatu z Tożsamości Bourne’a…”To, czego człowiek nie pamięta, dla niego nie istnieje".
Resetowanie zapomnianych haseł jest dość łatwe i stało się nawykiem dla wielu osób. Nie dbamy o ich zapamiętywanie, a przy tak dużej ilości technologii i obowiązków wokół nas, zapamiętywanie haseł nie jest priorytetem numer jeden. Zapominanie haseł nie jest również karane żadnym prawem. Nie da się jednak zaprzeczyć, że nadmiernie polegamy na hasłach.

Organizacje oraz ich zespoły IT i ds. bezpieczeństwa również są winne nadmiernego polegania na uwierzytelnianiu za pomocą haseł w celu uzyskania dostępu użytkowników do urządzeń lub danych. To nadmierne poleganie na hasłach lub zależność od nich ma oczywiste i udowodnione konsekwencje. Według Verizona raportW 2022 roku 82% naruszeń danych było spowodowanych kradzieżą lub słabymi hasłami. To wyraźny sygnał, że konieczne jest przejście na logowanie bez użycia haseł.
Dlaczego zabezpieczenia FIDO i jak działa uwierzytelnianie FIDO?
Istnieje wiele powodów, które sprawiają, że nieodpartym celem organizacji jest wykorzystanie znakomitego bezpieczeństwa FIDO w jego najpełniejszym, ogromnym potencjale.
Proces uwierzytelniania FIDO jest szybki i prosty.
- Zarejestruj urządzenie (smartfon, tablet, laptop itp.) w usłudze zgodnej ze standardem FIDO
- Uzyskaj unikalny klucz prywatny dla każdej aplikacji obsługującej FIDO (zaplecze)
- Podczas każdej próby logowania do aplikacji należy uwierzytelnić klucz prywatny
Klucz prywatny jest maskowany za pomocą zabezpieczeń na urządzeniu, takich jak biometria (odcisk palca lub rozpoznawanie twarzy) lub kod PIN. W ramach niedawnego wdrożenia FIDO, Google umożliwia użytkownikom dostęp do kont i uwierzytelnianie ich za pomocą kluczy prywatnych (haseł) zamiast haseł. W ten sposób FIDO podnosi autentyczność i zaufanie na wyższy poziom, ponieważ użytkownicy mają pełną kontrolę nad osobistymi (cyfrowymi) danymi uwierzytelniającymi i tożsamością.

- FIDO wykorzystuje kryptografię klucza publicznego i uwierzytelnianie wieloskładnikowe (MFA) do autoryzacji użytkowników w celu uzyskania dostępu do aplikacji lub witryny. Eliminuje to niektóre złośliwe wektory ataków, takie jak MITM (Man-in-the-Middle) i phishing.
- Uwierzytelnianie FIDO chroni również bezpieczeństwo urządzenia i danych, ponieważ wspomniane klucze prywatne są przechowywane na urządzeniu, a nie na serwerze. Dzięki temu złośliwy atak na sieć lub serwer w chmurze nie jest w stanie złamać tych kluczy prywatnych.
- FIDO izoluje implementację protokołu opartą na interfejsie API, zmniejszając nakład pracy programistów w zakresie tworzenia bezpiecznych środowisk logowania dla urządzeń mobilnych obsługujących różne sprzęty i systemy operacyjne.
Uwierzytelnianie FIDO spełnia MDM
Bezproblemowe zarządzanie urządzeniami i niezawodne bezpieczeństwo nadal będą głównymi priorytetami organizacji, które chcą wdrożyć rozwiązanie do zarządzania urządzeniami mobilnymi (MDM).Funkcje oprogramowania MDM podlegają ciągłej ewolucji ze względu na powszechną heterogeniczność urządzeń i systemów operacyjnych w nowoczesnych, zdalnych i hybrydowych miejscach pracy.
Ewolucja mobilności w przedsiębiorstwach pozostawia wiele miejsca obecnie i w przyszłości dla wspomnianego na początku trójstronnego połączenia – IAM, MDM i FIDO – a wszystko to ze wspólną perspektywą przywoływania ery bez haseł.
Polityka haseł i bezpieczeństwo FIDO
Jedną z kluczowych funkcji bezpieczeństwa rozwiązania MDM jest możliwość ustawiania niestandardowych zasad dotyczących haseł dla zarządzanych urządzeń w oparciu o dostęp użytkownika. To właśnie tutaj istnieje szeroki zakres integracji FIDO z zasadami dotyczącymi haseł. Uwierzytelnianie FIDO można włączyć dla urządzeń, które muszą uzyskiwać dostęp do aplikacji zawierających poufne informacje firmowe lub dane klientów. Dzięki temu żaden użytkownik bez prawdziwego uwierzytelnienia FIDO dla danej aplikacji nie będzie miał do niej dostępu.
Geofencing i FIDO U2F
Geofencing To kolejna funkcja MDM, która oferuje znacznie więcej dzięki uwierzytelnianiu FIDO. Geofencing z włączonym zabezpieczeniem FIDO może blokować lub zezwalać na dostęp do urządzeń w oparciu o fizyczną lokalizację użytkowników. Protokoły UAF (Universal Authentication Framework) i U2F (Universal Second Factor) obsługiwane przez FIDO umożliwiają to.
Oto jak działa U2F. Drugim czynnikiem uwierzytelniającym w U2F dla autoryzowanego dostępu nie jest po prostu hasło jednorazowe (OTP) wysłane na adres e-mail lub numer telefonu. Drugim czynnikiem jest 4-centymetrowy moduł NFC (komunikacja bliskiego zasięgu) lub token bezpieczeństwa USB. Ten czynnik łączy się z kluczem prywatnym urządzenia zgodnego ze standardem FIDO, generując klucz parowania. Ten klucz parowania jest wysyłany do zaplecza aplikacji. Zaplecze aplikacji uwierzytelnia klucz parowania, aby umożliwić powiązanemu autoryzowanemu użytkownikowi dostęp do aplikacji.
Administratorzy IT mogą z łatwością ustawić geofence na urządzeniach z poziomu panelu MDM. Użytkownicy próbujący uzyskać dostęp do wrażliwych na dane aplikacji opartych na FIDO ze swoich urządzeń poza tym obszarem geograficznym będą musieli przejść uwierzytelnianie U2F. Zatem bez tokena zabezpieczającego NFC lub USB dostęp do wrażliwych aplikacji korporacyjnych będzie niemożliwy (brak klucza pary, brak dostępu).
Spraw, aby jailbreaki były daremne dzięki FIDO i U2F
Urządzenia zrootowane lub po jailbreaku stanowią poważne zagrożenie dla bezpieczeństwa danych firmowych. Chociaż obecne funkcje MDM pomagają zapobiegać ingerencji w system operacyjny, synchronizacja MDM, FIDO i U2F może przenieść sprawę na wyższy poziom. Wszelkie próby zepsucia systemu operacyjnego urządzeń można ukrócić za pomocą U2F na zarządzanych urządzeniach spełniających zgodność FIDO.
Bez U2F i wymaganego tokena zabezpieczającego NFC lub USB urządzenia zrootowane lub po jailbreaku nie mogą uzyskać dostępu do żadnej sieci ani aplikacji. Krótko mówiąc, takie urządzenia nie będą miały żadnej tożsamości.
Synergia MDM i FIDO dla dobra
Nasza tożsamość jest elementem tego, kim jesteśmy. To samo tyczy się urządzeń, których używamy w pracy. Mechanizmy bezpieczeństwa danych na urządzeniach muszą ewoluować, a współpraca między technologią taką jak FIDO a rozwiązanie MDM może zdziałać cuda dla organizacji. Przyszłość polega na zabezpieczaniu tożsamości użytkowników i urządzeń oraz danych przed wykorzystaniem.
FIDO i MDM razem mogą pokonać kradzież tożsamości. Obecne funkcje MDM mogą nie obejmować wszystkiego, co omówiono powyżej. Ale będzie to możliwe wcześniej, na pewno nie później, ponieważ istnieją już odpowiednie możliwości MFA dla administratorów IT korzystających z rozwiązania MDM.
Jason Bourne w filmie „Tożsamość Bourne'a” działał na własną rękę, aby odzyskać swoją prawdziwą tożsamość. W rzeczywistości partnerstwa między FIDO Alliance a dostawcami MDM pomogą organizacjom wyeliminować konieczność utrwalania haseł, aby chronić tożsamość urządzeń i użytkowników. FIDO i MDM mogą i będą przełomowymi rozwiązaniami w zakresie bezpieczeństwa i prywatności, torując drogę do nowej ery bezhasłowego uwierzytelniania online – naszej prawdziwej tożsamości cyfrowej.


