Mevcut tehdit manzarasında gelişen MFA talepleri nasıl karşılaşılır

2 yıl önce

Çok faktörlü kimlik doğrulama (MFA), siber suçla mücadelede önemli bir silahtır ve işletmeler ve bireyler için çevrimiçi güvenliği önemli ölçüde artırır. Bununla birlikte, siber suçlular hareketsiz değil - ve MFA'nız da savunmamalıdır.

Peki hızla gelişen gereksinimlerin üstünde nasıl kalabilirsiniz? 

MFA bugün standart bir siber güvenlik önerisidir.  Farklı biçimlerde gelirken, ne kadar çok savunma hattınız olur, o kadar iyidir. Örneğin, iki faktörlü kimlik doğrulama (2FA) bir MFA biçimidir. Ancak adından da anlaşılacağı gibi, bir şifre ve ardından metin veya e-posta yoluyla gönderilen bir kerelik bir parola aracılığıyla bir onay gibi sadece iki güvenlik katmanına dayanır.

Daha güçlü bir yaklaşım, belki de yüz taraması veya parmak izi gibi biyometrik bir yaklaşım içermek için iki adımın ötesine geçecektir. 

MFA en yüksek seviyelerde desteklenir. ABD Siber Güvenlik ve Altyapı Ajansı'ndan (CISA) daha az bir otorite, MFA'nın kendi başına bir şifre kullanma yaklaşımı konusunda (güçlü bir şifre olsa bile) faydalarını ortaya çıkarır. 

“MFA'yı etkinleştiren kullanıcıların saldırıya uğrama olasılığı önemli ölçüde daha azdır. Neden? Kötü niyetli bir siber aktör bir faktörden (şifreniz gibi) tehlikeye atıyor olsa bile, sonuçta hesaplarınıza erişim kazanmalarını engelleyen ikinci kimlik doğrulama gereksinimini karşılayamayacaklar ”diyor CISA.

Kuruluşlar dikkat ediyor. Statista'ya göre, küresel MFA pazarı 2022'de yaklaşık 13 milyar dolar değerinde ve 2027 yılına kadar iki katına çıkacaktı. 

MFA için de artan bir düzenleyici talep var. Kart sahibi verilerini depolayan, işleyen veya ileten küresel kuruluşlar için temel bir çerçeve olan PCI-DSS 4.0'da bir gerekliliktir.

Bu, kart sahibi verilerini siber saldırılardan ve ihlallerden ele alan kart sahiplerini ve işletmeleri korumak için tasarlanmış ödeme kartı endüstrisi veri güvenlik standardını ifade eder. PCI DSS 4.0 1 Nisan 2024'te yürürlüğe girdi.

Yeni gereksinimlerin bir parçası olarak, kuruluşlar kart sahibi veri ortamlarına (CDE) tüm erişim için MFA'yı uygulamalıdır. 

AB'de MFA, güçlü müşteri kimlik doğrulaması (SCA) gerektiren Ödeme Hizmetleri Üzerine Gözden Geçirilmiş Direktifin (PSD2) bir parçası olarak dahil edilir.

Ödemeler Derneği AB, “Özünde, bu direktif, AB’nin ekonomik topraklarında meydana gelen işlemlerin bir alıcının kimliğini doğrulamak için çok faktörlü kimlik doğrulamasını kullanmasını sağlıyor” diyor.  

MFA'yı atlatan bilgisayar korsanlarının artan tehlikesini karşılamak için düzenlemeler ve öneriler güncellenmektedir. Uluslararası Gizlilik Profesyonelleri Birliği (IAPP) tarafından belirtildiği gibi, son iki durumda, ABD Federal Ticaret Komisyonu (FTC), şirketlere çalışanları, yüklenicileri ve iştirakleri için kimlik avına dayanıklı MFA talep etmelerini emretti.

Bu, CISA'nın bazı MFA biçimlerinin kimlik avı, hızlı bombalama ve daha fazlası gibi saldırılara karşı savunmasızlığı konusunda uyaran yeni rehberliğin başında geldi. 

MFA, özellikle iki faktörün ötesine geçtiğinde güçlüdür, ancak kuruluşlar bunu aşılmaz olarak düşünmemelidir. Ne yazık ki, MFA'nın tehlikeye atılmasının birkaç yolu vardır. 

Örneğin 'hızlı bombalama' al. Modern kimlik doğrulama uygulamaları, kullanıcıları bir giriş isteğini kabul etmeye veya reddetmeye teşvik etmek için push bildirimleri sunar. Bunun bariz faydaları var. Bununla birlikte, saldırganlar tarafından da sömürülebilir; Bir şifreyi tehlikeye attılarsa, giriş yapmaya ve bir MFA yanıtı oluşturmaya çalışabilirler.

Bu istemleri tekrar tekrar gönderebilirler, kullanıcının gerçek olduklarına inandıkları ya da sadece bildirimleri susturmak istedikleri için bir tane kabul etmesini umabilirler. 

Bazen bu saldırılar, kurbanlarını, başka bir kişi olarak, örneğin bir BT ekibinin temsilcisi olarak yanlış bir şekilde poz vererek bir istemi kabul etmeye ittikleri ek sosyal mühendislik kullanıyor.

Bu ince teknik başka şekillerde kullanılabilir: suçluların, parolalarını unutmuş gibi gerçek müşteriler gibi davranarak, son MGM Resorts hack gibi bir telefon görüşmesi ile erişim kazanarak MFA'yı tamamen atlamaya çalıştığını görebilir. 

Hızlı bombalama gibi aktiviteler, insanın sonsuz bildirimlerden yorulma ve uyarılarına karşı bağışık olma eğilimini avlamak için tasarlanmış, toplu olarak 'MFA yorgunluğu' saldırıları olarak bilinir. Microsoft'a göre, bu saldırılar son yıllarda daha yaygın hale geliyor. 

Teknoloji devi tarafından yapılan çalışmalar, kullanıcıların yaklaşık% 1'inin ilk denemede basit bir onay talebini kabul edeceğini göstermektedir. % 1 düşük geliyorsa, binlerce çalışanı olan bir kuruluşta düşünün - bu çok riskli son kullanıcıdır.

 Peki kuruluşlar kendilerini ve müşterilerini nasıl koruyabilir? Gelişen düzenleyici talepleri karşılamalarını ve gelişen bir alanın son noktasında kaldıklarını nasıl sağlayabilirler? 

 Siber güvenlik ortamı asla statik değildir. Sofistike siber suçluların ortaya koyduğu tehdit sürekli olarak gelişirken, düzenleyici ortam yaklaşımlarını yanıt olarak sıkılaştırır. 

 Bu, tüm kuruluşlara bir yük koymaktadır. Ancak, tehlikeler olduğu kadar fırsatlar da vardır. MFA'nın en iyi uygulamasını benimseyen kuruluşlar, müşterileri ve çalışanları için güvenlik oluşturabilir.

Ancak MFA dövüldüğünde, suçlular her zaman bir şifreyi atlatarak başlar. Kulağa basit gelebilir, ancak düzenlemeler ve güvenlik teknolojilerindeki güncellemeler ne olursa olsun, bu temel güvenlik önlemi hala çok önemlidir. Burada savunmasızsanız, her yerde savunmasızsınız.

Şifre güvenliğini nasıl geliştireceğinizi ve SpecOps Parola Politikası veya Specops Ureset'in demo veya ücretsiz denemesi alacağını tartışmak için bugün bir uzmanla konuşmak için SpecOpt ekibine başvurun.

 

 

 

 

 

Sponspored ve SpecOps Software tarafından yazılmıştır.

Neden (ve nasıl) tehdit aktörleri Active Directory'nizi hedefliyor?

Neden hizmet masaları tehdit aktörleri için açık hedefler olabilir

Microsoft Temmuz ayında Azure Çok Faktörlü Kimlik Doğrulamayı Uygulamaya Başlayacak

Kimlik bilgilerini güvence altına alarak yanal hareket saldırılarına karşı koruyun

AWS paskey desteği ekler, kök kullanıcılarının MFA'yı etkinleştirmesi gerektiği konusunda uyarır

Kaynak: Bleeping Computer

More Posts