36
- что пользователь знает (например, PIN-код, пароль);
- что пользователь имеет (например, пластиковая карта,
электронный ключ eToken);
- чем пользователь характеризуется (например, биометрическая
характеристика).
Стоит отметить, что аутентификация бывает многофакторной, то
есть использует несколько источников подтверждения подлинности.
Процедуры аутентификации, использующие более одного фактора,
существенно труднее скомпрометировать, чем однофакторные методы.
Соответственно, должным образом спроектированные и реализованные
методы многофакторной аутентификации более надежны и эффективны в
противодействии злоумышленникам. Например, использование
логина/пароля для входа в систему - однофакторная аутентификация (то
есть, то, что пользователь знает); тогда как транзакция через банкомат
требует двухфакторной аутентификации, т.е. предъявления того, чем
пользователь обладает (банковская карта) объединенного с тем, что
пользователь, знает (PIN-код). Методы двухфакторной аутентификации
должны также предусматривать ограничение возможного числа неудачных
попыток аутентификации для уменьшения риска подбора.
Рассмотрим одни из популярных способов двухфакторной
аутентификации: Пользователь вводит свой логин на сайте, а также пароль
(1 ступень), после чего пользователю приходит СМС на мобильный
телефон, указанный при регистрации с одноразовым кодом (2 ступень).
При вводе одноразового кода пользователь заходит в свою учетную
запись.
Предприятия могут применять однофакторную аутентификацию
только в подсистемах, осуществляющих мониторинг и аудит.
Использование однофакторной аутентификации считается недопустимым