בית שעון האבטחה Rsa: אין עוד סיסמאות, אי פעם?

Rsa: אין עוד סיסמאות, אי פעם?

וִידֵאוֹ: RSA ANIMATE: Changing Education Paradigms (אוֹקְטוֹבֶּר 2024)

וִידֵאוֹ: RSA ANIMATE: Changing Education Paradigms (אוֹקְטוֹבֶּר 2024)
Anonim

גוגל הכריזה מלחמה על סיסמאות, אך קצין המוצרים הראשי של אליסדייר פוקנר ומייסד משותף של ThreatMetrix, חושב שהם נלחמים במלחמה הלא נכונה. "הרעיון ראוי לשבח, " אמר פוקנר. "בפועל, רוב האנשים משתמשים באותה סיסמה פשוטה שוב ושוב. גוגל מציעה אימות פיזי. הבעיה היא, כל סוג של ערכת שני גורמים צריכה להיות מאומצת גם על ידי אתרים וגם על ידי משתמשים. אם אתה מאבד את המאמת שלך, מה אז?" הוא גם ציין את הבעיה של אימות משתמש במהלך ההרשמה הראשונית.

ThreatMetrix מציע פתרון אחר, כזה שאינו דורש מאמץ מצד המשתמש. "אנחנו (והרבה אחרים) מאמינים שאנחנו צריכים להפוך את הביטחון לחלק ברירת מחדל בכל פעולה", אמר פוקנר. "זה צריך להיות פסיבי, לא פולשני. השילוב בין ההתנהגויות שלך לבין המכשירים שלך על פני אינטראקציות רבות יכול לשמש לזיהויך ורק אתה."

התנהגות סוטה

בנקים מזהים עסקאות חשודות בכך שהם מציינים סטיות מדפוסים נורמליים. ThreatMetrix מיישם היגיון זהה לאימות מקוון. הם בהכרח לא יודעים עליך משהו באופן אישי, אבל הם כן יודעים למשל שחשבון דוא"ל מסוים מתחבר בדרך כלל משלושה מכשירים מסוימים, בדרך כלל בקליפורניה. אם חשבון זה מתחיל לפתע להתחבר מספר פעמים בבת אחת, ממכשירים לא ידועים, אולי בסין, זה דגל אדום.

"בנקים, אתרי מסחר אלקטרוני וכמה מחברות הטכנולוגיה הגדולות ביותר משתמשים ב- ThreatMetrix", אמר פוקנר. "הם מסתכלים על סימנים של השתלטות על חשבונות והונאת כרטיסי אשראי ומשתמשים בהם כדי לאמת הרשמה חדשה." הוא הדגיש כי החברה מחפשת אך ורק דפוסים בנתונים, ולא את המידע האישי של אף אחד.

שם כולם יודעים את שמך

זה מאוד הגיוני בעיניי. כשאני מסתובב בכנס RSA, אנשים שמכירים אותי אומרים "היי!", ואנשים שלא בודקים את התג שלי. אם אישה צעירה ומושכת תלבש את התג שלי, אף אחד לא היה מאמין שהיא אני; התג אינו זהותי. אני לא צריך להזין סיסמה כדי להיכנס לחדר העיתונות; הם יודעים מי אני. תוכנית ThreatMetrix מרחיבה את הידיעה מי אתה בתחום הסייבר.

שאלתי את פוקנר, מה עם תוצאות חיוביות? רבים מאיתנו חוו אחזקות בכרטיסי אשראי מכיוון שביצענו רכישה במקום לא שגרתי. האם ThreatMetrix לא יכול היה לחסום בטעות את הגישה שלי לאתר אינטרנט בנקאי? "אנו מספקים הקשר", הוא ענה, "אך איננו האכיפה. האתר יכול להחליט לדחות את העסקה, או להעמיד אותה לבדיקה נוספת. אלא אם כן מדובר בהונאה בוטה הם כנראה לא היו מכחישים אותה על הסף."

ענף הבנקאות כבר משתמש בטכניקות דומות כדי לסמן עסקאות שעלולות להיות מסוכנות. אני יכול לראות לחלוטין להרחיב את המודל לאימות אתרים. כמובן שזה יכול לקרות רק בהשתתפות כמעט אוניברסלית. אם המטרה הנעלה הזו תושג, ייתכן שלעולם לא נצטרך לזכור סיסמה כמו 8l3yO5JgtxIC או CorrectHorseBatteryStaple.

כדי לראות את כל הפוסטים מכיסוי ה- RSA שלנו, עיין בדף הצג דוחות.

Rsa: אין עוד סיסמאות, אי פעם?