Zmniejszyć ryzyko webowe

Każde uwierzytelnienie za pomocą wiadomości SMS kosztuje jednak wymierne pieniądze - w przypadku korzystania z serwisu clickatell.com jest to nawet 40 gr za wiadomość, serwis gsmservice.pl oferuje ceny od 0,16 do 0,24 zł/SMS, ale przy odpowiedniej umowie z operatorami krajowymi można wynegocjować znacznie niższe stawki. Zatem ograniczenie potwierdzenia wiadomością SMS do niezbędnych przypadków umożliwia wyważenie między wysokim, ale kosztownym poziomem bezpieczeństwa, oraz niższymi nakładami, ale większym ryzykiem nadużyć.

Najdroższym sposobem uwierzytelnienia są sprzętowe tokeny challenge-response. Wymagają one odblokowania tokena kodem PIN, przepisania kodu odpytującego do tokena, a następnie przepisania wynikowego kodu do aplikacji. Pośrednim sposobem jest uwierzytelnienie za pomocą tokenów wyświetlających kod, takich jak popularne RSA SecurID. Niemniej jednak tokeny także mają swoje wady, gdyż złośliwe oprogramowanie może modyfikować zawartość wyświetlanej strony i użytkownik jest w stanie podpisać swoim kluczem zmienioną transakcję, która wiąże się z przekazaniem środków na obce konto. Mimo wszystko wymaga to znacznych nakładów ze strony fraudsterów, dlatego częściej wybierają oni łatwiejsze cele, banki, które nie mają takich zabezpieczeń w ogóle i nadal wykorzystują statyczne uwierzytelnienie, wzbogacone ewentualnie o maskowane hasła.

Nie tylko dla banków

Ta sama technologia, która z powodzeniem sprawdza się przy wykrywaniu nadużyć w bankowości elektronicznej, może być zastosowana także w firmach korzystających z interfejsu webowego. Firma RSA opracowała rozwiązanie sprzętowe Authentication Manager Express, które instaluje się, integrując je z serwerem webowym lub koncentratorem SSL VPN, by przeprowadzać uwierzytelnienie oparte na ocenie ryzyka (tak jak stosują to instytucje finansowe, na przykład w bankowości elektronicznej) oraz w miarę potrzeby na kodach dostępu generowanych na żądanie i dostarczane innym kanałem komunikacji. W odróżnieniu od tokenów sprzętowych, kody wysyłane w wiadomości SMS albo e-mail są ważne przez dłuższy czas, zależnie od potrzeb (przeciętnie wystarczy kilka minut).

Urządzenie ma wszystkie najważniejsze opcje właściwe dla systemów uwierzytelnienia przy zarządzaniu ryzykiem, wliczając detekcję sprzętu i rozpoznawanie profili użytkownika, zostało jednak nieco uproszczone, by przystosować je do zastosowań typowo firmowych.

Urządzenie dostarczane jako niewielki serwer z zainstalowanym oprogramowaniem obsługuje do 2500 użytkowników, integrując się z SSL VPN, Outlok Web Access, portalami webowymi oraz serwisami dostarczanymi za pomocą Citrix XenApp. Obsługuje także klaster active-active, niemniej jednak przy dużym obciążeniu należy wykorzystać zewnętrzny load balancer. Aby ułatwić wdrożenie, przewidziano opcję, w której algorytm uczy się zachowań użytkowników przez wybrany czas (na przykład 2 tygodnie), a następnie standardowo przeprowadza uwierzytelnienie, wykorzystując zbudowane już modele statystyczne.

Urządzenie może także posłużyć do dostarczania haseł jednorazowych w wiadomości SMS lub e-maili także przy logowaniu do systemu Windows (tak samo jak przy tokenach), ale nie można użyć najważniejszej z zalet - kontroli ryzyka transakcji za pomocą zaawansowanego motoru analizy.


TOP 200