Viskas apie vartotojų autentifikavimą ir saugumą: ką turi žinoti kiekvienas, kad apsisaugotų nuo kibernetinių atakų

Kasdien prisijungiame prie elektroninio pašto, banko, socialinių tinklų, darbo sistemų, debesijos platformų ir įvairių interneto paslaugų. Dažniausiai tam naudojame vartotojo vardą, slaptažodį, telefono kodą, autentifikavimo programėlę ar biometrinius duomenis. Tačiau ar visada suprantame, kaip veikia šis procesas ir kodėl tinkamai sukonfigūruotas autentifikavimas yra vienas svarbiausių kibernetinio saugumo elementų?

Autentifikavimas – tai procesas, kuriuo sistema patikrina, ar žmogus, įrenginys ar kita sistema iš tikrųjų yra tas subjektas, kuriuo prisistato. Tam gali būti naudojami slaptažodžiai, pirštų atspaudai, saugos raktai, autentifikavimo kodai ir kitos priemonės. OWASP autentifikavimą išskiria kaip vieną iš pagrindinių saugumo sričių, nes pažeista vartotojo paskyra gali tapti tiesioginiu keliu į asmens duomenis, įmonės informaciją ar kitas sistemas.

Kodėl vartotojų autentifikavimas yra toks svarbus?

Kibernetinės atakos ne visada prasideda nuo sudėtingo įsilaužimo į serverį. Labai dažnai užpuolikui pakanka pavogti, atspėti ar kitaip gauti vartotojo prisijungimo duomenis.

Jeigu užpuolikas perima paskyrą, pasekmės gali būti labai skirtingos: nuo asmeninių pokalbių ar dokumentų peržiūros iki finansinių operacijų, vidinių įmonės sistemų pasiekimo ar kitų paskyrų užvaldymo.

Todėl saugumas turi prasidėti nuo pagrindinio klausimo: kaip patikimai nustatyti, kad prie sistemos jungiasi būtent teisėtas vartotojas?

Autentifikavimas, skaitmeninė tapatybė ir sesija

Svarbu suprasti kelias pagrindines sąvokas.

Autentifikavimas nustato, ar subjektas yra tas, kuo prisistato.

Skaitmeninė tapatybė – tai unikaliai konkrečioje skaitmeninėje paslaugoje identifikuojamas subjektas.

Tapatybės patvirtinimas (Identity Proofing) skirtas nustatyti, ar asmuo iš tikrųjų yra tas, kuo teigia esąs.

Ne mažiau svarbus yra sesijos valdymas. Po sėkmingo prisijungimo sistema turi atpažinti vartotoją tolesnių užklausų metu. Tam naudojamas sesijos identifikatorius, kuris turi būti unikalus konkrečiam vartotojui ir labai sunkiai nuspėjamas.

Tai reiškia, kad saugus prisijungimas nesibaigia tada, kai vartotojas įveda slaptažodį. Saugoti reikia ir pačią aktyvią sesiją.

Slaptažodis: ilgesnis dažnai reiškia saugesnį

Slaptažodis vis dar yra viena dažniausiai naudojamų autentifikavimo priemonių, tačiau silpni slaptažodžiai išlieka viena paprasčiausių atakos vietų.

OWASP rekomenduoja sistemoms nustatyti pakankamą minimalų slaptažodžio ilgį. Pagal pateiktas NIST gaires, kai naudojama MFA, trumpesni nei 8 simbolių slaptažodžiai laikomi silpnais, o nenaudojant MFA – trumpesni nei 15 simbolių. Taip pat rekomenduojama leisti mažiausiai 64 simbolių slaptažodžius, kad vartotojai galėtų kurti ilgas slaptafrazes.

Tačiau saugus slaptažodis nėra vien tik simbolių kombinacija.

Šiuolaikinė praktika rekomenduoja vengti perteklinių taisyklių, tokių kaip privalomas didžiųjų raidžių, skaičių ir specialiųjų simbolių derinys. Vietoje to svarbesnis tampa ilgis ir apsauga nuo dažnai naudojamų ar anksčiau nutekėjusių slaptažodžių.

Ką verta daryti?

Kuriant paskyrą reikėtų:

Rinktis ilgesnę slaptafrazę. Keli tarpusavyje nesusiję žodžiai dažnai yra praktiškesni nei trumpas sudėtingų simbolių derinys.

Nenaudoti to paties slaptažodžio keliose sistemose. Vienos paslaugos duomenų nutekėjimas neturėtų automatiškai suteikti prieigos prie kitų paskyrų.

Blokuoti žinomus nutekėjusius slaptažodžius. OWASP rekomenduoja tikrinti, ar pasirinktas slaptažodis nėra tarp dažnai naudojamų ar anksčiau kompromituotų slaptažodžių.

Leisti naudoti įvairius simbolius ir tarpus. Sistema neturėtų be reikalo riboti vartotojo pasirenkamo slaptažodžio formato.

Nereikalauti beprasmiško periodinio slaptažodžio keitimo. OWASP, remdamasi NIST gairėmis, nurodo, kad savavališkas periodinis keitimas nėra rekomenduojamas. Slaptažodį reikėtų keisti tada, kai yra kompromitavimo požymių arba keičiamas autentifikavimo mechanizmas.

Slaptažodžių valdyklė – ne prabanga

Žmogui sudėtinga atsiminti daugybę unikalių ir stiprių slaptažodžių. Todėl slaptažodžių valdyklės gali būti svarbi saugumo priemonė.

OWASP rekomenduoja interneto sistemoms be reikalo neapsunkinti slaptažodžių valdyklių naudojimo. Pavyzdžiui, turėtų būti galima įklijuoti slaptažodį, naudoti standartines HTML formas ir pakankamai didelį leidžiamą slaptažodžio ilgį.

Praktiškai tai reiškia paprastą principą: sistema neturėtų trukdyti vartotojui naudoti saugesnio slaptažodžio valdymo būdo.

MFA: vieno slaptažodžio ne visada pakanka

Vienas svarbiausių būdų sumažinti paskyrų užvaldymo riziką – daugiaveiksnis autentifikavimas (MFA).

MFA reiškia, kad vartotojo tapatybė tikrinama naudojant daugiau nei vieną veiksnį. Pavyzdžiui:

  • tai, ką vartotojas žino – slaptažodis;
  • tai, ką vartotojas turi – telefonas ar saugos raktas;
  • tai, kas yra pats vartotojas – biometrinis požymis.

OWASP nurodo MFA kaip labai svarbią apsaugą nuo su slaptažodžiais susijusių atakų, įskaitant bruteforce, credential stuffing ir password spraying.

Tai ypač svarbu administratorių, el. pašto, finansinėms, debesijos ir kitoms jautrioms paskyroms.

Kas yra „Brute Force“, „Credential Stuffing“ ir „Password Spraying“?

Užpuolikai gali automatizuoti prisijungimų bandymus. Trys dažni atakų tipai yra:

Brute Force – bandoma daug skirtingų slaptažodžių prieš vieną paskyrą.

Credential Stuffing – naudojami anksčiau pavogti vartotojo vardo ir slaptažodžio deriniai, tikintis, kad žmogus tuos pačius duomenis naudoja kitose sistemose.

Password Spraying – vienas dažnas ar silpnas slaptažodis bandomas prieš daugybę skirtingų paskyrų.

Šios atakos gali būti automatizuotos ir vykdomos dideliu mastu, todėl vien slaptažodžio ne visada pakanka.

Prisijungimų ribojimas gali sustabdyti automatizuotas atakas

Vienas iš apsaugos mechanizmų – login throttling, kai sistema riboja prisijungimo bandymų skaičių.

Galimos įvairios priemonės:

  • ribotas nesėkmingų bandymų skaičius;
  • laikinas paskyros blokavimas;
  • didėjančios pauzės tarp bandymų;
  • CAPTCHA, kai nustatomas įtartinas aktyvumas.

OWASP atkreipia dėmesį, kad paskyrų blokavimas turi būti suprojektuotas atsargiai. Pernelyg agresyvus blokavimas pats gali tapti paslaugos trikdymo priemone, kai užpuolikas tyčia užblokuoja kitų vartotojų paskyras.

Todėl saugumo mechanizmai turi būti derinami su patogumu ir realia sistemos rizika.

Niekada nesiųskite slaptažodžio neapsaugotu ryšiu

Prisijungimo puslapis ir visos po autentifikavimo pasiekiamos sistemos dalys turi būti naudojamos per TLS arba kitą stiprų transporto apsaugos mechanizmą.

Jeigu prisijungimo puslapis neapsaugotas, užpuolikas gali bandyti pakeisti prisijungimo formą ir nukreipti vartotojo duomenis kitur. Jeigu neapsaugotas ryšys naudojamas jau prisijungus, gali būti atskleistas sesijos identifikatorius, o tai gali lemti vartotojo sesijos perėmimą.

Paprastam vartotojui tai reiškia labai praktišką taisyklę: jautrią informaciją įveskite tik apsaugotame ryšyje ir atkreipkite dėmesį į svetainės adresą.

Svarbiems veiksmams reikia papildomo autentifikavimo

Vien to, kad vartotojas jau yra prisijungęs, ne visada turėtų pakakti.

Pavyzdžiui, keičiant:

  • slaptažodį;
  • el. pašto adresą;
  • mokėjimo informaciją;
  • patikimus įrenginius;
  • kitus jautrius paskyros nustatymus,

sistema gali paprašyti vartotojo autentifikuotis dar kartą.

OWASP rekomenduoja pakartotinį autentifikavimą naudoti atliekant jautrias operacijas, taip pat po rizikingų įvykių, tokių kaip paskyros atkūrimas, slaptažodžio atkūrimas ar įtartinas prisijungimo aktyvumas.

Tai ypač svarbu situacijose, kai vartotojo sesija gali būti laikinai perimta arba įrenginį naudoja kitas asmuo.

Saugumas priklauso ir nuo klaidų pranešimų

Kartais sistema pati išduoda užpuolikui per daug informacijos.

Pavyzdžiui, pranešimai:

„Neteisingas slaptažodis.“

„Tokio vartotojo nėra.“

„Paskyra užblokuota.“

gali padėti užpuolikui nustatyti, kurios paskyros egzistuoja.

Todėl OWASP rekomenduoja autentifikavimo procesuose naudoti bendro pobūdžio klaidų pranešimus, kurie neatskleidžia, ar egzistuoja konkretus vartotojas, ar paskyra yra užblokuota.

Pavyzdžiui:

„Prisijungti nepavyko. Neteisingas vartotojo ID arba slaptažodis.“

Panaši taisyklė turėtų būti taikoma ir slaptažodžio atkūrimo bei paskyros registravimo procesuose.

Svarbus net ne tik pats tekstas, bet ir techninė sistemos elgsena: skirtingi HTTP atsakymai arba labai skirtingas atsako laikas taip pat gali išduoti informaciją apie tai, ar paskyra egzistuoja.

Neregistruokite slaptažodžių žurnaluose

Autentifikavimo sistemos turi registruoti nesėkmingus prisijungimus, slaptažodžio klaidas ir paskyrų blokavimus, tačiau tai nereiškia, kad į žurnalus turi patekti patys slaptažodžiai.

Svarbu stebėti autentifikavimo veiklą tam, kad būtų galima laiku pastebėti:

  • pasikartojančius nesėkmingus bandymus;
  • neįprastą prisijungimų aktyvumą;
  • paskyrų blokavimus;
  • galimas automatizuotas atakas.

OWASP rekomenduoja autentifikavimo funkcijas registruoti ir stebėti realiu laiku, o nesėkmes bei paskyrų blokavimus analizuoti.

Tradicinius slaptažodžius vis dažniau papildo šiuolaikiniai autentifikavimo metodai

Ne kiekvienai situacijai būtina naudoti vartotojo vardą ir slaptažodį.

OWASP aptaria OAuth, OpenID Connect, SAML ir FIDO technologijas. Šios technologijos sprendžia skirtingas autentifikavimo ir autorizavimo užduotis bei leidžia kurti saugesnius prisijungimo scenarijus.

Ypač svarbi tampa FIDO2 ir WebAuthn kryptis bei „passkeys“. Tokiu atveju prisijungimas gali būti patvirtinamas įrenginio biometrika ar PIN kodu, o autentifikavimo raktai naudojami kriptografiškai, todėl vartotojui nereikia kiekvienoje svetainėje įvedinėti įprasto slaptažodžio.

Tokie metodai tampa svarbiu žingsniu mažinant priklausomybę nuo slaptažodžių.

Saugokite paskyrą ne tik prisijungimo metu

Kibernetinis saugumas nesibaigia tada, kai vartotojas sėkmingai prisijungia.

Jeigu pavogtas sesijos identifikatorius, užpuolikui gali nereikėti žinoti vartotojo slaptažodžio. Todėl sesijos turi būti tinkamai valdomos, o jautrių veiksmų metu gali reikėti pakartotinio autentifikavimo ir sesijos ar žetonų rotacijos.

Taip pat svarbu kontroliuoti, kaip keičiami registruoti el. pašto adresai ar atkuriamos paskyros. Tokie procesai yra jautrūs, nes užpuolikas, pakeitęs paskyros atkūrimo kanalą, gali vėliau perimti visą paskyrą. OWASP pateikia atskiras rekomendacijas šiems procesams, įskaitant papildomą autentifikavimą ir patvirtinimus senu bei nauju adresu.

Rizika gali būti vertinama prisijungimo metu

Pažangesnės sistemos gali naudoti adaptyvų arba rizika pagrįstą autentifikavimą.

Sistema gali atsižvelgti į tokius signalus kaip:

  • įrenginys;
  • IP adresas;
  • geografinė vieta;
  • paros laikas;
  • ankstesnis vartotojo elgesys;
  • atliekamos operacijos jautrumas.

Jei rizika maža, vartotojui gali pakakti įprasto autentifikavimo. Jei sistema aptinka neįprastą elgesį, gali būti paprašyta papildomo MFA patvirtinimo arba sesija gali būti nutraukta.

Toks modelis leidžia saugumą pritaikyti prie situacijos, užuot visiems vartotojams taikius vienodą apsaugos lygį.

Ką kiekvienas vartotojas turėtų padaryti jau šiandien?

Vartotojo paskyros saugumą galima gerokai pagerinti net ir be specialių IT žinių.

Naudokite unikalius, ilgus slaptažodžius.

Įjunkite MFA visose svarbiausiose paskyrose.

Nenaudokite to paties slaptažodžio skirtingose svetainėse.

Naudokite patikimą slaptažodžių valdyklę.

Atkreipkite dėmesį į netikėtus prisijungimo pranešimus.

Nespauskite įtartinų nuorodų, ypač jei jos prašo prisijungti ar patvirtinti paskyros duomenis.

Jautrius veiksmus atlikite tik patikimose ir apsaugotose sistemose.

Nesidalykite autentifikavimo kodais su kitais žmonėmis.

Jeigu paskyra kompromituota, slaptažodį keiskite nedelsdami ir patikrinkite, ar užpuolikas nepakeitė kitų paskyros nustatymų.

Ką turėtų užtikrinti organizacijos?

Verslui autentifikavimas turėtų būti ne vien IT departamento užduotis, bet visos organizacijos saugumo proceso dalis.

Organizacijos turėtų užtikrinti stiprias slaptažodžių taisykles, MFA naudojimą privilegijuotoms ir jautrioms paskyroms, apsaugotą ryšį, prisijungimų stebėjimą, automatizuotų atakų ribojimą ir aiškius paskyrų atkūrimo procesus.

Taip pat svarbu, kad vidinės administracinės paskyros nebūtų tiesiogiai prieinamos per viešas vartotojo sąsajas ir nebūtų naudojama ta pati autentifikavimo infrastruktūra neapsaugotai viešai prieigai ir vidiniams jautriems ištekliams.

Išvada

Vartotojų autentifikavimas yra viena svarbiausių kibernetinio saugumo grandžių. Net gerai apsaugota IT infrastruktūra gali būti pažeidžiama, jeigu užpuolikas gauna teisėto vartotojo prisijungimo duomenis arba perima jo aktyvią sesiją.

Todėl saugumas turi būti kuriamas keliais sluoksniais: ilgi ir unikalūs slaptažodžiai, nutekėjusių slaptažodžių blokavimas, MFA, saugus TLS ryšys, prisijungimų ribojimas, pakartotinis autentifikavimas jautriems veiksmams, tinkamas klaidų pranešimų projektavimas, registravimas ir nuolatinis stebėjimas.

Svarbiausia taisyklė paprasta: nepasikliaukite viena apsaugos priemone. Saugus autentifikavimas yra kelių sluoksnių sistema, kurios tikslas – ne tik patikrinti vartotoją prisijungimo metu, bet ir apsaugoti jo paskyrą bei sesiją viso naudojimosi paslauga metu. OWASP rekomendacijos būtent tokį daugiasluoksnį požiūrį ir akcentuoja.

Šaltinis

Straipsnis parengtas remiantis:

OWASP – Authentication Cheat Sheet
Oficialus šaltinis: https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html

← Grįžti į pagrindinį puslapį 📰 Grįžti į naujienas