Возможно ли будущее без паролей?

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
  [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
GalperinMark
25.05.2022 - 18:42
Статус: Offline


Шутник

Регистрация: 23.07.21
Сообщений: 19
-2
Устали запоминать пароль, созданных полгода назад с минимум 8-ю знаками, одной заглавной буквой, одной цифрой и специальным символом? А вы ведь сделали все свои пароли разными, не так ли?

Во всемирный день паролей (5 мая) эксперты по безопасности и технологические гиганты проинформировали отрасль об инициативах создания будущего, которое защитит нас без паролей. Об этом пишет Джесика Дэвис (Jessica Davis) в журнале Data Center Knowledge.

Проблема с паролями
Согласно недавнему отчету SpyCloud о персональных данных, повторно используемые пароли были основной целью кибератак. В отчете также отмечается, что 64% пользователей использовали пароли повторно.

Но как запомнить все эти пароли? Исследование NordPass показало, что самым популярным паролем был «123456», а пятым по популярности паролем было слово «пароль».

Понятно, что в мире паролей что-то сломалось. И давно. Хотя многофакторная аутентификация и обеспечивает дополнительный уровень безопасности предприятий, но она снижает производительность, заставляя сотрудников прерывать работу с тем, чтобы ввести код или предоставить отпечаток пальца. И чем неудобнее меры безопасности, тем больше вероятность того, что пользователи будут искать способ их игнорирования или обхода.

Отказ от паролей
“Полное устранение паролей когда-то звучало, как смелая идея, — говорит Грег Стьюклин (Greg Stuecklin), вице-президент и генеральный менеджер компании WSO2, которая, среди прочих решений, создает сервер идентификации. — Отмечено, что уязвимости с учетными данными, такими, как имя пользователя и пароль, составляют более 84% утечек данных. Существуют более простые и эффективные способы аутентификации пользователей, включая альтернативные варианты входа в систему, такие как стандарт Fast ID Online 2.0 (FIDO2), вход по биометрическим данным и внешние аутентификаторы”.

Марк Ручи (Mark Ruchie), директор по информационным технологиям компании Entrust, занимающейся цифровой безопасностью и защитой данных, говорит, что мобильные push-токены, вход по учетным данным на основе сертификатов и различные формы биометрии могут облегчить работу сотрудников и создать простую и надежную инфраструктуру безопасности с меньшей “поверхностью” атак со стороны широкого арсенала угроз. Поскольку кибератаки становятся все более изощренными, компании понимают, что пароли создают головную боль, как для ИТ-отделов, так и для сотрудников. “Они — проклятие в жизни каждого директора по информационной безопасности”, — заключает Ручи.

Apple, Google, Microsoft расширяют поддержку FIDO

Три технологических гиганта пообещали расширить поддержку FIDO. Согласно заявлению, опубликованному Альянсом FIDO – Apple, Google и Microsoft объявили об ускорении разработок по доступу без пароля. Данные компании уже поддерживают стандарты Альянса, но декларированы еще две новые возможности, которые позволят пользователям автоматически получать доступ к своим учетным данным для входа в FIDO или «парольным ключам» без необходимости повторной регистрации каждой учетной записи. Они дадут возможность использовать Аутентификацию FIDO на мобильных устройствах для входа в приложение или веб-сайт независимо от типа операционной системы или браузера. Новые возможности станут доступны на платформах Apple, Google и Microsoft в следующем году.

Директор Google по безопасной аутентификации Сампат Шринивас (Sampath Srinivas) заявил, что компания внедрит беспарольную поддержку стандартов входа FIDO в Android и Chrome.

На своем сайте Microsoft Tech Community Алекс Саймонс (Alex Simons), вице-президент по управлению продуктами подразделения идентификации и доступа, написал, что компания представляет несколько новых возможностей, в том числе беспарольный доступ для Windows 365, Azure Virtual Desktop и инфраструктуру виртуальных рабочих столов. В настоящее время эти функции находятся в предварительной версии тестирования Windows 11.

Windows Hello для бизнеса Cloud Trust — новая модель развертывания, которая может устранить прежние требования к инфраструктуре открытых ключей и синхронизации открытых ключей между Azure Active Directory и локальными контроллерами домена. Microsoft Authenticator теперь позволяет использовать несколько учетных записей вместо одной, начиная с конца этого месяца на устройствах iOS, а позже появится и на Android. Кроме того, со следующего месяца Microsoft добавит временный пропуск доступа в Azure AD. Это ограниченный по времени пароль, который позволяет организациям использовать временный пропуск доступа для настройки новых устройств Windows вместо использования пароля.

Эти долгожданные подвижки в корпоративной и личной среде должны облегчить жизнь пользователям, разочаровавшимся в попытках запомнить сразу несколько паролей.

===

В качестве примера: разновидностью беспарольного доступа можно назвать ssh-аутентификацию по ключу, которой, например, пользуются сотрудники нашего ЦОДа (ITSOFT). Этот способ позволяет создать зашифрованное соединение между компьютером пользователя и сервером без необходимости постоянной аутентификации (ввода пароля) для каждой сессии.

Это сообщение отредактировал GalperinMark - 25.05.2022 - 18:45
 
[^]
Yap
[x]



Продам слона

Регистрация: 10.12.04
Сообщений: 1488
 
[^]
Aberrant
25.05.2022 - 19:24
2
Статус: Offline


На фоксе! Всегда!

Регистрация: 3.10.20
Сообщений: 2723
Цитата (GalperinMark @ 25.05.2022 - 18:42)
В качестве примера: разновидностью беспарольного доступа можно назвать ssh-аутентификацию по ключу, которой, например, пользуются сотрудники нашего ЦОДа (ITSOFT). Этот способ позволяет создать зашифрованное соединение между компьютером пользователя и сервером без необходимости постоянной аутентификации (ввода пароля) для каждой сессии.

реклама, такая реклама.

Кэп, накатал простыню только ради одного упоминания названия,
но при этом пример привёл весьма неудачный.

ssh по ключу, это древний головняк, хотя и надёжный.
всё красиво пока у тебя одно рабочее место.
начинаешь двигаться - изволь с собой носить флешку с ключами
или пароль к почтовому ящику/сайту куда скинул эти ключи - запоминай!


до сих пор одно из самых удобных решений, это генератор одноразовых паролей/QR кодов.
запомнить нужно только один ключ,
например, реализованный у Яндекса.
тут бы и от ключа избавиться, заменив его отчепятком пальца - вообще идеально будет. Ведь смартфон то у каждого есть.


много воды ни о чём.
 
[^]
RBmoon
25.05.2022 - 19:26
1
Статус: Offline


Приколист

Регистрация: 15.10.19
Сообщений: 253
принципу десятки тысяч лет: запрос-ответ
им просто слово ПАРОЛЬ не нравится? ну назовите его ключом ssh или usb токеном - дохрена чего изменилось?
 
[^]
RBmoon
25.05.2022 - 19:34
0
Статус: Offline


Приколист

Регистрация: 15.10.19
Сообщений: 253
Aberrant, keepass с синхронизацией ))
+ 2FA
 
[^]
Kassan888
25.05.2022 - 19:35
0
Статус: Offline


Ку, Ёпта!

Регистрация: 12.08.17
Сообщений: 4001
Цитата
самым популярным паролем был «123456»

на большинстве нормальных сайтов такой пароль не дадут поставить
 
[^]
GalperinMark
26.05.2022 - 11:48
0
Статус: Offline


Шутник

Регистрация: 23.07.21
Сообщений: 19
Цитата (Aberrant @ 25.05.2022 - 19:24)
Цитата (GalperinMark @ 25.05.2022 - 18:42)
В качестве примера: разновидностью беспарольного доступа можно назвать ssh-аутентификацию по ключу, которой, например, пользуются сотрудники нашего ЦОДа (ITSOFT). Этот способ позволяет создать зашифрованное соединение между компьютером пользователя и сервером без необходимости постоянной аутентификации (ввода пароля) для каждой сессии.

реклама, такая реклама.

Кэп, накатал простыню только ради одного упоминания названия,
но при этом пример привёл весьма неудачный.

ssh по ключу, это древний головняк, хотя и надёжный.
всё красиво пока у тебя одно рабочее место.
начинаешь двигаться - изволь с собой носить флешку с ключами
или пароль к почтовому ящику/сайту куда скинул эти ключи - запоминай!


до сих пор одно из самых удобных решений, это генератор одноразовых паролей/QR кодов.
запомнить нужно только один ключ,
например, реализованный у Яндекса.
тут бы и от ключа избавиться, заменив его отчепятком пальца - вообще идеально будет. Ведь смартфон то у каждого есть.


много воды ни о чём.

Просьба дать рекомендацию - удалить всю статью или только последний абзац?
 
[^]
Aberrant
26.05.2022 - 14:53
1
Статус: Offline


На фоксе! Всегда!

Регистрация: 3.10.20
Сообщений: 2723
GalperinMark
не забывай к коментам добавлять тег сарказм :D

ну а так-как его не было, то позанудствую...

да вся статья "вода на воде"

а про ssh притянуто за уши.

если бы я хотел упоминания в тексте своей конторы для SEO,
но при этом не раздражать местную публику (да и любую другую),
то зарядил бы фото-экскурсию по ЦОДу,
с IT-проном, юморком, развенчанием мифов в формате "фото+текст на 2-3 строки, фото+текст на 1-2 строки,..."

в теории, если всё сделать правильно, то и на главную вылезет ;)
 
[^]
danlosh
26.05.2022 - 22:53
0
Статус: Offline


Ярила

Регистрация: 3.11.10
Сообщений: 3704
FIDO это что-то знакомое, мне дедушка что-то про это рассказывал....

Размещено через приложение ЯПлакалъ
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 647
0 Пользователей:
[ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх