É um fato bem conhecido que os humanos são o elo mais fraco em qualquer estratégia de segurança. O último relatório anual de violação de dados da Verizon descobriu que mais de 80% das violações no padrão de incidentes “Ataques a aplicativos da Web básicos” foram devidos a credenciais roubadas. Não surpreendentemente, as causas principais da maioria das violações são engenharia social, senhas padrão ou compartilhamento de senhas, que podem derrotar até mesmo as soluções de segurança mais sofisticadas.
É claro que a defesa em profundidade ajuda a mitigar essas fraquezas. E mudar de senhas para soluções sem senha é um meio eficaz de dificultar o roubo de credenciais. Uma infraestrutura de identidade sólida e sustentável também ajuda porque saber quem são seus usuários é metade da batalha.
Compreender os padrões comportamentais e reagir a anomalias também é importante. Esses três componentes são essenciais para uma estratégia eficaz de defesa em profundidade em um mundo híbrido e multinuvem, no qual uma empresa típica executará muitos sistemas de identidade.
Há uma variedade de obstáculos associados à mudança para a autenticação sem senha . Acima de tudo, as pessoas odeiam mudanças. Os usuários finais recuam quando você pede que eles abandonem a familiar página de login baseada em senha e passem pelo rigamarole de registrar um fator ou dispositivo necessário para fluxos sem senha típicos. Além disso, os proprietários de aplicativos geralmente resistem a alterá-los para oferecer suporte a fluxos sem senha.
Superar esses obstáculos pode ser difícil e caro. Também pode ser agravado pela necessidade de oferecer suporte a mais de uma solução sem senha de um fornecedor. Por exemplo, a maioria das soluções sem senha apresenta desafios de integração no nível do aplicativo que exigem a implementação de SDKs para dar suporte até mesmo a fluxos simples. O que acontece se você quiser dar suporte a mais de uma solução? Ou usar sua solução sem senha como um provedor primário de identidade e autenticação e um provedor de autenticação avançado? Ou você quer mergulhar na análise comportamental?
Existe uma maneira de lidar com esses desafios humanos e técnicos que impedem a adoção sem senha usando orquestração. Embora comum em pilhas de computação virtualizadas, a orquestração é um novo conceito em arquiteturas de identidade. Uma camada de orquestração de identidade possibilita modernizar aplicativos mais antigos sem reescrevê-los para que possam trabalhar com novos protocolos de identidade e dar suporte à autenticação sem senha.
Para os proprietários de aplicativos, a orquestração de identidade oferece vários benefícios tangíveis, incluindo a capacidade de um aplicativo consumir qualquer serviço de identidade, ser protegido com autenticação sem senha e ser removido da lista de exceções de conformidade – tudo sem fazer alterações no código. Enquanto isso, as equipes de identidade e segurança ficarão satisfeitas porque seus custos de projeto serão menores e os prazos mais curtos.
Práticas recomendadas para implementar uma estrutura de orquestração de identidade
Primeiro, comece com um pequeno grupo de teste que executa uma função isolada e usa um aplicativo legado exclusivo para essa função, por exemplo, o departamento financeiro e seu aplicativo de contabilidade.
Em seguida, desenvolva um plano de distribuição, incluindo comunicações e feedback, para que você possa melhorá-lo antes de expandir a distribuição. Certifique-se de que o grupo inicial de usuários entenda claramente o que esperar e como eles se beneficiam do consumo dos novos serviços sem senha. Aplique o que você aprendeu com seu grupo piloto para tornar a comunicação ainda mais proativa e clara. Sua equipe de segurança agradece.
A parte mais demorada de quase qualquer projeto de identidade é trabalhar com os proprietários de aplicativos para integrá-los a seus aplicativos, portanto, mantê-los informados sobre como isso facilita a vida deles e mostrar a eles ganhos rápidos os deixará mais dispostos a cooperar com você. eles fazem malabarismos com outras prioridades de negócios.
A orquestração de identidade pode tornar uma implementação de autenticação sem senha mais palatável para usuários finais e proprietários de aplicativos, minimizando a interrupção na experiência do usuário e eliminando as alterações nos aplicativos. No processo, ele infunde melhor segurança em aplicativos e serviços. Então, talvez no DBIR da Verizon do próximo ano , o número de ataques de credenciais roubadas seja mais próximo de 50% do que 80%.
FONTE: HELPNET SECURITY