David Strom
分析人士預測,由于需要更安全的數字支付以及網絡威脅、網絡釣魚攻擊和大規模密碼泄露的不斷增長,多因素身份驗證(MFA)市場將繼續增長。市場研究機構Adroit Market Research預測,到2025年,整個MFA市場將達到200億美元。有分析師預測,從現在到2024年,該市場的年平均收入將增長18%。這一增長將刺激MFA供應商增加新的認證因素,讓他們的產品更易于與定制的企業和公有SaaS應用程序進行集成。這是一個好消息。
但是不好的消息更多。首先,由于Facebook等公司濫用私人數據,導致用戶之間越來越缺乏信任。Facebook損害了用戶對IT供應商的信任度,并導致用戶對在線安全性和隱私保護提出了近乎于偏執的更高要求。人們可能會認為這將進一步刺激MFA被更廣泛地采用,但是這種不信任也提高了使用更多可用MFA工具的門檻,結果是MFA仍遠未普及。
其次,在大多數情況下,MFA對于一般公眾來說仍然太難了。部分原因在于添加這些附加因素的過程中充滿了糟糕的文檔和復雜的工作流程,即使是最堅定的用戶也容易感到沮喪。另一個原因可能是支持MFA(甚至手機短信)的應用程序仍然很少。
盡管如此,部署MFA的壓力仍在不斷增加。以下是推動這一增長的五大重要趨勢。
三年前,最熱門的新方法是通過軟令牌將智能手機用作身份驗證方法,該令牌可以是智能手機應用程序、短信或電話。智能手機應用程序將繼續增長,主要是因為它們仍然是在跨基礎設施中部署MFA最快捷、最安全的方法。
如今,用戶可以在谷歌、Duo、OneSpan、HID Approve、微軟、SafeNetMobilePass和Sophos那里找到這類應用程序,密碼管理器和單點登錄(SSO)廠商本身也提供這類應用程序。開源供應商Authy.com也提供了一個特別的應用程序。對于許多開發人員來說,這個應用程序已經成為了他們的首選,它提供了一個有著40多個步驟的操作指南,詳細介紹了將身份驗證工具添加到LinkedIn、Uber、Evernote和GitHub等SaaS應用程序中的步驟。
2016年,安全廠商發布了“智能”硬件令牌,這些令牌嵌入了加密密鑰或加密引擎,而不僅僅是顯示一系列不斷變化的隨機數,以供用戶在身份驗證對話框中鍵入。但是OneSpan和Trusona的這些MFA方法并沒有如廠商原來想像的那樣受到強烈關注。
近年來,推送身份驗證的方法受到了廣泛的歡迎,取代了智能令牌。用戶不需鍵入硬/軟令牌中顯示的一次性代碼,MFA通知會通過短信(或是通過智能手機MFA應用程序)發送,用戶只需確認接收即可。這使得MFA變得非常便捷。這種方式也受到了眾多身份驗證廠商的歡迎,并獲得了來自谷歌、雅虎和微軟等廠商的大力支持。許多MFA廠商和SSO廠商還推出了附加的身份驗證因素。安全管理人員在部署MFA的過程中應當同時考慮推送和智能手機應用程序這兩種方式。
在MFA管道中加入更多硬件是第二個趨勢,即越來越多的應用程序將安全性和身份驗證方法直接集成到其代碼中。這是OneSpan、Thales等廠商努力推動的結果。這些廠商使用非常復雜的API將MFA例程整合為應用程序本身的一部分,無論它們是基于SaaS的Web應用程序還是移動設備專用應用。

這也是SSO廠商努力的結果。后一種發展或許是企業最終用戶采用MFA的最可能途徑,因為IT部門可以隨時向其整個用戶群提供MFA支持,并保護整個企業所有應用程序的登錄。
更好地與MFA集成的另一個原因是廠商Web門戶自助服務的改進。用戶在需要重設密碼或報告手機遺失電話時,不再需要撥打IT支持熱線。在過去的幾年中,大多數SSO和身份管理廠商都在向Web門戶添加功能方面取得了長足的進步。
第三個趨勢是使用內置指紋和面部讀取器,目前大多數安卓和蘋果手機都在用這兩種方式以確保安全訪問各種應用程序。Paypal在幾年前就已經推出了使用指紋的應用程序,其他應用程序也在逐漸將指紋和面部識別作為另一個或唯一的驗證因素,例如美國銀行的移動應用程序。預計未來幾年會出現更多的此類應用。一個明顯的信號是Authy、Lastpass和Dropbox已支持用戶通過蘋果的Touch ID身份驗證登錄其iPhone應用程序。
另一個亮點是使用基于區塊鏈的方法,該方法可分發生物識別數據,以提升安全性,減少可能導致數據泄露的漏洞。例如,Kiva正在使用區塊鏈技術執行其生物識別協議,以驗證位于塞拉利昂的銀行客戶。與此同時,許多政府土地登記部門也開始利用區塊鏈來驗證房地產交易。
如今,生物識別技術仍在不斷地改進當中。其遇到的一個限制因素是蘋果系統和安卓系統有著兩個不同的API集合和代碼流。雖然大多數現代手機中都在使用生物識別技術,但是臺式機和筆記本電腦卻是另一番情形,帶有此類傳感器的設備還遠遠沒有普及。由于這些原因,在可以更輕松地進行集成之前,生物識別技術將在企業安全開發人員中占據一席之地。
六年前,線上快速身份驗證(FIDO)聯盟似乎是身份驗證領域的一個亮點。FIDO使得用戶在連接各種資源時不再需要使用各種身份驗證令牌。FIDO支持的應用程序已經問世很長時間了。雖然FIDO聯盟仍在不遺余力地發展和增加成員,但是蘋果公司目前還沒有加入到這個聯盟當中。
盡管由于藍牙支持方面的缺陷導致谷歌Titan令牌不得不重新發行,但是目前Yubico和谷歌已經推出了支持FIDO的硬件令牌。許多MFA廠商已經在集成Nok Nok Labs的工具套件,以支持FIDO。對于企業IT經理來說,目前這可能是考慮加入FIDO,進一步探索其功能的最佳時機。
最后一個趨勢是,廠商(尤其是提供完整身份管理套件的廠商)將采用逐步升級或基于風險的身份驗證,以便在特定情況下使用第二個驗證因素。這意味著用戶必須通過更多的安全機制,才能有權進行敏感的賬戶操作,例如電匯與余額查詢。推動這種發展的主要因素是網絡釣魚攻擊的成功率在不斷增加。但是,基于風險的身份驗證還遠遠沒有達到成熟的程度,尤其是在SSO廠商中。例如,RSA、Thales和OneSpan等MFA廠商現在才推出將身份驗證、MFA工具集和基于風險的方法整合在一起的產品。從目前情況看,基于風險的方法需要付出巨大的代價才能正確實施。
本文作者David Strom在CSO Online、Network World、Computerworld網站和其他出版物上發表了許多以安全性、網絡和通信為主題的文章。
原文網址
https://www.csoonline.com/article/3079230/5-trends-shaking-up-multi-factor-authentication.html