《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 多因素身份驗證(MFA)面臨的安全挑戰(zhàn)與應(yīng)對

多因素身份驗證(MFA)面臨的安全挑戰(zhàn)與應(yīng)對

2022-11-08
來源:安全牛
關(guān)鍵詞: 身份驗證

  多因素身份驗證(MFA)解決方案已經(jīng)應(yīng)用了許多年,它的出現(xiàn)是因為傳統(tǒng)的口令認證方式已經(jīng)不能滿足安全級別較高的系統(tǒng)認證需求,需要通過多個認證方式結(jié)合來提高安全性。雖然一些安全廠商聲稱通過MFA技術(shù)可以阻止99.99%的賬戶濫用攻擊,但MFA在實際應(yīng)用中的表現(xiàn)還遠遠稱不上完美,攻擊者總能找到繞過其防御的方法。

  針對MFA的常見攻擊方式

  據(jù)Verizon研究報告估計,82%的網(wǎng)絡(luò)攻擊歸咎于人為錯誤(憑據(jù)被盜、網(wǎng)絡(luò)釣魚和濫用等),而目前針對MFA繞過的常見攻擊方法也充分考慮了這一點。

  中間人(MitM)攻擊:攻擊者誘騙潛在的受害者訪問虛假網(wǎng)站,然后用戶輸入憑據(jù),向毫無戒備的用戶觸發(fā)MFA請求。一旦用戶通過移動設(shè)備確認推送通知,黑客就攔截驗證碼,并獲得賬戶訪問權(quán)限。攻擊者現(xiàn)在可以購買現(xiàn)成的網(wǎng)絡(luò)釣魚工具包,對MFA令牌執(zhí)行中間人攻擊。

  SIM卡交換攻擊:通過SMS文本發(fā)送一次性密碼是傳統(tǒng)MFA技術(shù)最常用的身份驗證方法之一。在SIM卡交換攻擊中,攻擊者冒充真正的用戶,佯稱原始的SIM卡丟失或被盜,說服電信提供商補發(fā)SIM卡。一旦攻擊者安裝新的SIM卡,可以用新卡來完成MFA檢查、重置賬戶憑據(jù),從而非法訪問公司資源。去年,SIM卡交換攻擊造成的損失估計達到6800萬美元。

  pass-the-cookie攻擊:cookie如同駕駛執(zhí)照,讓用戶在失效期之前可以不受限制地訪問資源。pass-the-cookie攻擊是MitM的一種形式,攻擊者采用網(wǎng)絡(luò)釣魚手段收集會話cookie,該cookie在用戶瀏覽會話期間一直伴隨用戶。今年早些時候美國安全機構(gòu)CISA表示,攻擊者經(jīng)常結(jié)合使用pass-the-cookie、網(wǎng)絡(luò)釣魚和暴力攻擊等手段,對云服務(wù)賬戶進行破解攻擊。

  MFA疲勞:據(jù)報道,一些攻擊者開始使用社會工程伎倆,向Office365用戶發(fā)送大量的MFA推送通知(即通知轟炸)。面對大量通知,用戶由于分心或不知所措而誤以為是哪里出了岔子,或者將它們與正常的通知相混淆,因而攻擊者得以越過MFA防御機制,闖入賬戶或系統(tǒng)設(shè)備。愿者上鉤式網(wǎng)絡(luò)釣魚(consent phishing)是這種手段的另一種形式,可在默寫特定情況下實現(xiàn)MFA安全機制繞過。

  MFA該如何改進?

  MFA只有更有效地防御黑客攻擊,才有應(yīng)用的意義。以下總結(jié)了三個針對MFA安全能力提升的最佳實踐。

  01 對現(xiàn)有MFA方案進行升級

  組織可以采取很多措施來降低目前的MFA被網(wǎng)絡(luò)釣魚的可能性,包括向用戶登錄環(huán)節(jié)添加更多的信息和上下文,包括設(shè)備名稱、全局ID和設(shè)備位置等信息,這樣可以讓用戶對他們登錄訪問的對象更放心。MFA 解決方案還必須綁定到特定的URL、設(shè)備和主機,這樣當遇到中間人攻擊時,解決方案將不允許攻擊者訪問資源。

  此外,可以使用成熟的加密技術(shù)來構(gòu)建MFA,并對重置和繞過密碼的流程進行嚴格的管理。同時,企業(yè)應(yīng)確保會話cookie、安全令牌或種子值之類的認證信息在24小時內(nèi)到期失效。

  02 為MFA增加防御網(wǎng)絡(luò)釣魚功能

  美國政府一直要求所有政府部門使用“防御網(wǎng)絡(luò)釣魚”的MFA。這意味著組織必須避免使用任何很容易被網(wǎng)絡(luò)釣魚的MFA技術(shù),比如一次性密碼、SMS文本消息、動態(tài)碼以及推送通知。基于FIDO2(線上快速身份驗證服務(wù))框架的MFA方案會更加可靠,該框架讓用戶可以使用設(shè)備端的指紋讀取器、攝像頭及其他設(shè)備級/硬件安全檢查機制,解鎖以訪問資源。由于憑據(jù)并不離開用戶的設(shè)備,并不存儲在任何地方,因此這消除了網(wǎng)絡(luò)釣魚和憑據(jù)被盜的風險。

  03 加強MFA應(yīng)用的安全意識

  杜絕威脅的根源是解決問題的核心。例如在應(yīng)對勒索攻擊中,最重要的環(huán)節(jié)是要了解勒索軟件是如何潛入的。同樣,在對抗MFA攻擊活動中,網(wǎng)絡(luò)釣魚才是需要解決的關(guān)鍵根本原因。無論組織的MFA解決方案功能多強大,所有利益相關(guān)者必須了解MFA的優(yōu)缺點,以及黑客會如何繞過MFA防御機制。必須對員工進行培訓(xùn),以發(fā)現(xiàn)和報告異常活動;員工須特別小心他們可能遇到的社會工程陷阱。此外,他們應(yīng)該使用足夠強壯的密碼,以避免憑據(jù)被盜。

  對于有條件的企業(yè),還可以選擇縱深防御方法,部署基于FIDO2的MFA,從而消除標準化MFA認證可能存在的風險。



更多信息可以來這里獲取==>>電子技術(shù)應(yīng)用-AET<<

二維碼.png


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美亚洲一区在线| 亚洲一区999| 一本色道久久综合亚洲精品按摩| 一区二区在线观看av| 国产日韩精品一区二区浪潮av | 欧美精品观看| 欧美高清在线视频| 欧美成人自拍视频| 欧美成年人视频| 欧美激情久久久| 欧美啪啪一区| 欧美日韩三级视频| 欧美日韩一区在线观看| 欧美日韩专区| 国产精品久久久91| 国产精品亚洲成人| 国产日韩专区| 永久555www成人免费| 亚洲高清在线观看| 亚洲日本电影在线| 亚洲深夜福利视频| 亚洲自拍偷拍视频| 欧美在线高清视频| 91久久精品国产| 一区二区欧美在线观看| 亚洲一区中文字幕在线观看| 先锋影音久久久| 久久精品一区二区| 男人的天堂成人在线| 欧美激情视频一区二区三区在线播放| 欧美日韩不卡| 国产精品一区二区欧美| 国内精品久久久久久久果冻传媒| 在线观看中文字幕亚洲| 亚洲日产国产精品| 亚洲天天影视| 久久国产精品黑丝| 99精品热视频| 午夜精品久久久久久99热| 久久激情五月激情| 欧美成人激情视频| 欧美丝袜第一区| 国产一区二区三区免费不卡| 亚洲国产精品一区二区第一页| 99国产精品久久久久老师| 亚洲欧美日韩精品久久久| 亚洲高清三级视频| 一区二区三区视频在线播放| 久久超碰97中文字幕| 欧美jjzz| 国产伦精品一区二区三区在线观看 | 激情综合电影网| 99精品欧美| 久久精品人人爽| 亚洲手机视频| 久久久夜色精品亚洲| 欧美日韩免费一区二区三区| 国产精品自拍在线| 亚洲精品乱码久久久久| 午夜电影亚洲| 一卡二卡3卡四卡高清精品视频| 久久激情网站| 欧美午夜精品久久久久久久| 黄色av一区| 亚洲素人一区二区| 亚洲精品1区| 久久er99精品| 欧美日韩一区二区三区在线| 狠狠久久五月精品中文字幕| 99在线|亚洲一区二区| 欧美专区日韩专区| 亚洲永久视频| 欧美国产免费| 韩国免费一区| 亚洲影院色无极综合| 亚洲国产一区视频| 香蕉久久精品日日躁夜夜躁| 欧美激情1区2区| 黑人操亚洲美女惩罚| 亚洲午夜免费视频| 亚洲裸体在线观看| 欧美在线观看一区二区| 欧美三级乱码| 亚洲精品男同| 亚洲人久久久| 麻豆国产精品va在线观看不卡| 国产精品一卡二卡| 日韩天堂av| 日韩特黄影片| 蜜桃久久av一区| 国产亚洲美州欧州综合国| 亚洲手机视频| 在线一区二区视频| 欧美黄色精品| 亚洲福利在线视频| 亚洲国产精品久久久久秋霞不卡| 欧美呦呦网站| 国产精品亚洲成人| 亚洲视频综合| 亚洲综合久久久久| 欧美日韩一区二区欧美激情| 最新亚洲电影| 日韩亚洲欧美高清| 欧美激情一区二区三区成人| 激情综合亚洲| 久久精品一本| 老鸭窝91久久精品色噜噜导演| 国产无遮挡一区二区三区毛片日本| 亚洲一区免费网站| 亚洲伊人伊色伊影伊综合网| 欧美日韩国产91| 亚洲欧洲视频在线| 日韩视频免费观看高清在线视频| 免费一区二区三区| 亚洲第一精品久久忘忧草社区| 亚洲高清不卡一区| 免费成人av在线| 在线观看视频一区| 亚洲人成网站精品片在线观看 | 欧美高清自拍一区| 亚洲国产成人精品视频| 亚洲日本中文字幕区| 欧美69视频| 亚洲欧洲一区二区在线播放| 亚洲伦理自拍| 亚洲激情网站| 亚洲欧美在线观看| 欧美一区二区三区四区视频| 国产精品久久午夜夜伦鲁鲁| 亚洲无线观看| 香蕉久久国产| 国内精品久久久久国产盗摄免费观看完整版 | 亚洲欧美韩国| 久久久精品tv| 狠狠色狠狠色综合日日小说| 亚洲国产精品t66y| 欧美成人一区在线| 亚洲欧美日韩精品在线| 亚洲精品在线观看免费| 美女视频网站黄色亚洲| 国产主播在线一区| 亚洲国产一区在线| 欧美激情网友自拍| 欧美午夜激情小视频| 一区二区三区免费在线观看| 亚洲欧美日韩网| 国产日韩久久| 亚洲国产精品久久久久秋霞蜜臀 | 国产在线视频欧美| 91久久久久久久久| 欧美日韩精品二区| 亚洲女女做受ⅹxx高潮| 久久一区二区三区超碰国产精品 | 99亚洲一区二区| 欧美一级在线播放| 亚洲电影免费观看高清完整版| 99亚洲精品| 国产日韩亚洲欧美| 最新国产成人在线观看| 欧美日韩一区二区免费在线观看| 亚洲欧美国产毛片在线| 蜜臀av在线播放一区二区三区| 9色国产精品| 久久人人97超碰国产公开结果| 亚洲精品小视频| 久久av一区二区| 亚洲激情成人在线| 欧美一区午夜精品| 亚洲大胆人体视频| 亚洲免费婷婷| 亚洲高清免费视频| 香蕉久久夜色精品国产使用方法| 影音先锋另类| 午夜精品久久久久久久久 | 一本一道久久综合狠狠老精东影业| 国产精品亚洲网站| 亚洲欧洲久久| 国产精品无人区| 亚洲激情第一区| 国产精品久久久久久久久久直播| 久久精品一区二区国产| 欧美午夜一区二区三区免费大片| 欧美在线资源| 国产精品久久网| 日韩系列在线| 韩国精品久久久999| 亚洲午夜精品视频| 亚洲成色777777在线观看影院| 亚洲欧美日韩另类| 亚洲国产网站| 久久久久久高潮国产精品视| 9l国产精品久久久久麻豆| 久久综合中文色婷婷| 亚洲影院色无极综合| 欧美日韩精品伦理作品在线免费观看| 久久大综合网| 国产精品亚洲产品| 国产精品99久久久久久久久久久久 | 午夜精品久久久久久久99水蜜桃| 欧美女激情福利|