Безпека цифрової ідентичності: Держспецзв’язку рекомендує перехід на стійку до фішингу багатофакторну автентифікацію
Еволюція кіберзагроз і перехід до концепції нульової довіри (Zero Trust) вимагають від державних установ, бізнесу і кожного громадянина відмови від застарілих методів захисту облікових записів. Державна служба спеціального зв’язку та захисту інформації України закликає організації і приватних користувачів оновити свої безпекові політики і впроваджувати стійкі до фішингу методи багатофакторної автентифікації (БФА / MFA), які забезпечують надійний захист інформаційних ресурсів і особистих даних в умовах підвищеної активності зловмисників.
Чому традиційні паролі та SMS більше не захищають?
Традиційна однофакторна автентифікація, яка покладається виключно на знання статичного пароля, є найслабшою ланкою в системі кіберзахисту. Проте навіть поширені методи другого фактору, як одноразові коди в SMS чи стандартні push-сповіщення, активно компрометуються зловмисниками.
Основними векторами атак на застарілі системи БФА є:
- вразливість каналів зв’язку: перехоплення SMS-повідомлень через уразливості сигнальних мереж мобільного зв’язку (SS7) або за допомогою шахрайської заміни SIM-карт (SIM Swap) дає хакерам змогу отримувати доступ до фінансових, корпоративних і особистих акаунтів;
- атаки посередника (AitM – Adversary-in-the-Middle): використовуючи спеціалізовані проксі-інструменти, зловмисники створюють точні копії легітимних сайтів (наприклад, поштових сервісів чи соцмереж). Користувач самостійно вводить пароль і одноразовий код на фішинговому ресурсі, після чого зловмисники миттєво викрадають сесійні токени (session cookies);
- сесійні токени (session cookies) – це тимчасові «цифрові перепустки», що їх сайт видає вашому браузеру після того, як ви один раз ввели пароль. Завдяки їм вам не доводиться підтверджувати особу при кожному кліку чи переході на нову сторінку. Якщо хакери викрадуть цей токен, вони зможуть зайти у ваш робочий чи особистий акаунт взагалі без пароля і SMS-коду;
- втома від автентифікації (MFA Fatigue / Push Bombing): зловмисники, які вже дізналися пароль жертви, надсилають сотні послідовних запитів на підтвердження входу в мобільному додатку. Часто користувачі схвалюють запит рефлекторно або щоб припинити постійний спам, тим самим відкриваючи ворогу доступ до внутрішньої мережі або до власного профілю.
Нові підходи: вимоги стандартів і безпарольні технології
Сучасна побудова систем автентифікації базується на поєднанні щонайменше двох незалежних факторів із трьох категорій: знання (пароль, PIN-код), володіння (фізичний токен, пристрій) і притаманність (біометрія).
Національний інститут стандартів і технологій США (NIST SP 800-63B) рекомендує звернути увагу на такі аспекти, які є універсальними як для організацій, так і для приватних осіб:
- зміна парольних політик: штучні правила складності паролів (обов’язкова наявність спеціальних символів чи цифр) визнано малоефективними: вони змушують користувачів створювати шаблонні комбінації. Натомість рекомендується збільшувати мінімальну довжину пароля (від 8 до 64 символів) і відмовитися від примусової регулярної зміни паролів за розкладом, якщо немає ознак компрометації;
- перехід на стандарти FIDO2, WebAuthn та технологію Passkeys: найбільш надійними визнано апаратно-прив’язані ключі безпеки (наприклад, токени FIDO2) і технології локальної біометричної верифікації (Apple Face ID/Touch ID, Windows Hello). Вони криптографічно прив’язані до конкретного домену (сайту), тож навіть у разі переходу на фішинговий ресурс пристрій користувача виявить невідповідність і заблокує спробу входу, унеможливлюючи крадіжку даних.
Рекомендації Держспецзв’язку щодо побудови стійкого захисту
Щоб мінімізувати ризики кіберінцидентів, експерти Держспецзв’язку рекомендують організаціям і громадянам комплекс першочергових кроків:
- упровадити стійку до фішингу автентифікацію: перевести робочі облікові записи (адміністраторів, керівництва, критичних співробітників) і особисті важливі профілі (соцмережі, месенджери, банкінг, основну пошту) на обов’язкове використання апаратних ключів FIDO2, технології Passkeys або платформних засобів біометричної автентифікації;
- активувати режим зіставлення чисел (Number Matching): для користувачів, які використовують мобільні додатки-автентифікатори, замість простих кнопок "Схвалити/Відхилити" слід увімкнути введення двозначного числа, яке відображається на екрані входу. Це повністю нівелює загрозу атак класу MFA Fatigue;
- обмежити використання SMS і голосу: скрізь, де це можливо, відмовитися від надсилання одноразових кодів через SMS-повідомлення чи телефонні дзвінки, замінивши їх на програмні TOTP-генератори (наприклад, Google Authenticator) або апаратні рішення;
- захистити процеси відновлення доступу: найслабшою ланкою часто стає скидання факторів автентифікації. Процедура відновлення акаунта повинна суворо контролюватися, виключаючи верифікацію користувача лише за базовими анкетними даними або простими «секретними запитаннями»;
- інтегрувати БФА з контекстним аналізом (для бізнесу): поєднувати перевірку факторів БФА з аналізом ризиків (геолокація, відповідність пристрою корпоративним вимогам безпеки, нетиповий час входу) для реалізації адаптивного умовного доступу.
Безпека будь-якої інформаційної системи – як державної інфраструктури, так і приватного смартфона – визначається надійністю її найслабшого елемента. Своєчасний перехід на сучасні методи багатофакторної автентифікації це не просто технологічне оновлення, а критично важлива складова забезпечення загальної стійкості інформаційного простору України і безпеки її громадян в умовах сучасних кіберзагроз.