admin

admin

來毅數位科技Keypasco完成政府零信任網路身分鑑別功能驗證實際應用

上個月初,行政院數位發展部部長唐鳳在接受中央社專訪時指出,政府已限制公部門不能下載與使用有危害國家資通安全疑慮的軟硬體,並強調,面對各種可能的資安威脅,最好採取「零信任」的方式來因應。由此可知,「零信任」的安全性架構將會成為無論政府或民間、在網路安全防護機制下的一種準則。相較於民間企業多數是以自身功能需求而建立的零信任架構,較難形成統一規格;對於政府機關來說,統一驗證功能對各級政府與單位在建置零信任環境的需求下便成為重要的一環,能讓各級承辦單位與人員具有建置與驗收這項新功能的標準。也因此,前身為技服中心的行政院數位發展部國家資通安全研究院(簡稱資安院,以下同)訂定了一套零信任網路身分鑑別功能符合性驗證,並開放廠商進行驗證,讓國內具有零信任網路身分鑑別能力的廠商,可以藉由這套驗證來確認自身產品是否符合政府對於零信任環境的需求與規範。而來毅數位科技的「Keypasco多因素身分認證解決方案」在2022年正式通過了這項驗證,同時也成功導入中央政府機關,成為實際運行的零信任多因素身分認證系統。 零信任概念在2010年被提出之後,十多年來持續演進發展、不斷變化,美國國家標準與技術局(National Institute of Standards and Technology,簡稱 NIST)和 Forrester、IDC、ESG 等研究機構,都對零信任框架的基本元素提出了他們的定義。而資安院的零信任驗證,也參考了NIST的零信任架構,並同時結合向上集中之防護需求,採取資源門戶之部署方式(Resource Portal-Based Deployment),其中包含了身分鑑別、設備鑑別及信任推斷等3大核心機制。資安院在本階段開放的是身分鑑別功能驗證,來毅數位科技在通過之後,未來也將持續進行另外兩個項目的驗證,以通過政府的零信任網路架構驗證,達成建置完整的零信任網路環境能力。 「零信任」可以說是近來頗受重視的資安話題,但許多人即使知道零信任是什麼,卻也很難有一個清楚的輪廓並真正了解零信任架構的運作或部署模式。來毅數位科技這次參與資安院的零信任網路身分鑑別功能符合性驗證,已經經由建置的經驗整理出了一套可以符合無論政府機關或企業組織的零信任身分認證部署模式,在通過資安院驗證並且導入中央政府機關實際使用後,也已經證明了這套部署模式的可行性,在面對企業客戶的零信任網路環境需求時,來毅數位科技已經可以完整建構出符合安全需求以及建置技術的國家級零信任身分認證解決方案,可以協助企業用戶在短時間內建置部署零信任網路架構,這是來毅數位科技參與這次驗證的另一項重要收穫。來毅數位科技在身分認證領域已有超過30年的經驗,並且研發出具備多項國際專利技術的Keypasco多因素身分認證解決方案,在MFA領域上,已經位於技術的最前沿,也因此,Keypasco的銷售包含了美國、歐洲、亞洲等多國客戶,累積超過1000萬的使用者,是一套成熟可靠的身分驗證系統。而在資安環境快速變化與應變時間縮短的雙重挑戰下,來毅數位科技的研發與快速解決問題的能力也將會是其立足資安市場最有力的武器。

零信任與多因素身分認證是現今資安環境的治本關鍵,科技製造業該如何部署與整合以解決供應鏈資安問題

2023/7/17 在經歷了2020年新冠病毒疫情之後,全球企業對於遠距工作的需求大增,遠端存取機制的建置幾乎已經成為所有企業都需要有的標準配備或運作備案;加上原有的內部工作系統及外部廠商與人員的登入,頻繁的帳號存取已經成為一個讓企業處於危險臨界的資安破口,也提升駭客竊取帳號入侵企業的機會,再加上各種系統的帳號密碼繁多,企業員工常因便宜行事而簡化密碼設定,將多套系統取相同密碼以方便登入,卻因此讓內部系統登入曝露在更大的風險之中。也因此,針對帳號安全機制的建置與管理,同時整合進企業營運流程並將其優化,便成為一個有效率的科技製造企業所面臨的首要任務。 針對企業帳號存取安全的需求,Keypasco Multi-Factor Authentication(MFA)是一套十分有效的解決方案。這套由創泓科技代理、星擊科技經銷的純軟體式MFA,是由來毅數位科技的瑞典與台灣技術團隊共同研發、擁有多項國際身分認證相關專利、並且全球已有超過1000萬使用者使用的多因素身分認證解決方案。它具備包含設備特徵值、地理位置、近場認證、時間管控、PKI Sign等認證因子,以及雙通道架構、智慧風險管理引擎等認證安全機制,是目前市場上最全面、最嚴謹的網路身分認證系統;同時它也已通過ISO27001資訊安全管理國際標準認證,可進行零信任部署及支援無密碼登入,也可以同時解決包括內部員工與外部廠商等各種登入者的身分識別問題,另外它還通過FIDO2與FIDO UAF認證,具備支援FIDO部署的能力,直接將企業身分認證機制作最先進的導入,一次解決帳號登入的安全性與便利性問題。「Keypasco MFA設計上以使用者為導向,具備許多專利的身分認證技術,同時也有完整的技術與服務支援,無論操作與維護對企業來說都十分簡單有效」來毅數位科技表示。 而在導入方案與整合運用方面,因為Keypasco MFA具備支援現在市場上大部分商用軟體的能力,可以快速串接各種應用軟體,譬如VPN、ERP、RDP、CRM、EIP、O365、Windows Logon等等。而經銷商星擊科技在優化製造業企業營運流程及串接IT與OT軟硬體系統的過程中,觀察到許多客戶的帳戶管理常常成為駭客操控的手法,故將Keypasco MFA整合於星擊科技「企業IT資安整合管理解決方案」中,除了將這些應用軟體的登入納入保護外,還可以針對企業內部因資安作為而設的定期密碼稽核中,須定期更換不重複密碼而造成員工使用上種種不便的問題,利用無密碼驗證登入的方式徹底解決,星擊科技表示:「我們在為客戶整合資訊科技和營運科技的全面解決方案中,除了兼顧企業營運效率與流程優化之外,同時也會強化企業資安的防護管理,透過多因素身分認證機制,讓客戶在一個安全無虞的企業環境下,完成他每日被賦予的關鍵任務,使企業能夠達到營運不中斷,創造績效最大化」。有效提升身份資訊安全管理的強度,確保達到資訊的機密性與完整性,才是導入企業IT資安整合解決方案最重要的目的。 科技製造業產業變化快速、技術更新頻繁、惡意威脅日增,必須同時解決內部與外部需求與威脅,才能在企業成長的道路上持續前進。星擊科技這次經由代理商創泓科技整合Keypasco多因素身分認證解決方案,就是為了讓科技製造企業能夠有更安全與更有效率的運作環境。在現今帳號竊取事件層出不窮、防不勝防的資安現狀下,儘速部署零信任MFA絕對是科技製造業的當務之急,因為唯有建立起一套安全且值得信賴的企業營運系統,才能讓企業從容應對各種變化,進而強化體質,並轉化成企業成長的重要能量。 媒體聯絡人:Chris Wang (Mail: chris.wang@lydsec.com)

來毅數位科技參加「日本・台灣新創高峰會」,佈局東北亞

國家新創品牌Startup island TAIWAN於7月5日在東京六本木舉辦「Together, Go Big日台新創高峰會」,邀請33家台灣新創赴日,包括來毅數位科技、KKday、聯齊、gogolook、iKala等企業,讓台灣新創能在現場與日本投資人、企業、新創交流,是歷年來規模最大的一場日台新創交流活動,尤其在日本疫情稍微緩和,Startup Island TAIWAN 就立刻重啓海外交流,掌握疫後新經濟的合作先機。 在這次活動中,JETRO(日本貿易振興機構),三菱 UFJ Capital,Cool Japan Fund,Deloitte Tohmatsu Financial Advisory,Wahl+Case,Shibuya Startup Support 等單位,都支持了本次的活動內容,用不同的型式,不管是演講,參訪,募資,人才招募等的意見分享,都讓本次活動內容更加精實,對於深化臺灣新創與日本企業、策略投資人與新創的鏈結,台日攜手推動數位轉型,進軍國際市場。透過強化台灣新創與日本企業、策略投資人及日本新創的3個鏈結,發揮台灣加日本一加一大於二,「Together, Go Big」的目標。 而來毅數位科技在這次活動中,與JETRO(日本貿易振興機構)建立了密切的互動關係,並且獲得了日本排名前三的商業銀行協助,進行未來關於新創募資、客戶開發與企業媒合的多方面合作,逐步建立起前進日本市場的灘頭堡。來毅數位科技也預計在未來的一年裡,建立日本市場的商業據點,待日本分公司正式成立後,便能以「在地經營」的角度深耕日本市場,面對經過新冠疫情後刺激起的數位轉型治理Digital Transformation (DX)需求,對來毅數位科技的Keypasco多因素身分認證解決方案而言,正是切入這塊資安新藍海的最佳時刻。  

來毅數位科技獲選擇美國投資高峰會SelectUSA網路安全領域首獎

6月26日至29日在美國馬里蘭州舉行的SelectUSA Investment Summit(選擇美國投資高峰會),是美國商務部為促進外商在美投資所舉辦的活動,每年吸引超過3,000人次參與,包含1,200家國際企業、投資界與各國政府商務部門代表參加,2020年起特別增設新創項目(Tech Program),並舉辦競賽活動廣邀投資單位參與,每年都吸引世界各國眾多新創團隊來此參加會議。今年台灣由經濟部中小企業處與美國在台協會(AIT)攜手合作,結合雙方創業資源,組成超過200人的參訪團,共同將臺灣新創推向國際。在SelectUSA Tech新創項目中,涵蓋醫療科技、潔淨科技、網路安全、金融科技、電子商務、軟體、其他等七大領域,臺灣新創團隊共有14家新創團隊獲選SelectUSA Tech七大領域競賽前10強,為全球最佳成績! 而在網路安全領域中,來毅數位科技在歐洲、以色列這些資安科技發達國家勁敵環伺下,能夠脫穎而出獲得冠軍,成為繼2021年博歐科技之後,再度蟬聯本項領域冠軍的台灣新創企業,更顯難能可貴,充分展現出來毅數位科技的技術力已獲得國際肯定。 其主力產品「Keypasco Multi-Factor Authentication (MFA)」,面對身分認證的未來發展,也有著清晰而明確的方向,例如聚焦在不需輸入個人隱私資料、直接運用如同DNA般的設備特徵值Device ID驗證;在背景執行安全的高強度身分認證,保護完整卻完全無感,以無痕創造最佳使用者體驗;以及無論任何規模、任何型態的企業,都能從公司肇始便獲得安全的資料存取控制措施。此外,包括雙通道架構、Proximity近場認證、Geo-location地理位置認證、時間管理、PKI Sign這些身分認證科技,都能使企業/個人帳號安全獲得最好的保護,避免來自中間人、網路釣魚、簡訊攔截、遠程控制等帳密盜用的攻擊。 SelectUSA選擇美國投資高峰會舉行的意義,在於協助參加的外商企業在未來2~3年內進入美國市場,而在獲得SelectUSA Tech Pitching Session冠軍之後,包含來毅數位科技在內的台灣企業,此刻揮軍美國市場,相信能獲得更多的矚目與協助。在邁向世界的腳步上,帶著台灣科技的驕傲,這些代表台灣的新創企業將成為繼半導體產業之後,另一個台灣震驚世界的科技領頭羊。  

LYDSEC 正式加入 FIDO 聯盟 !

FIDO台灣分會成立 推動國際通用身分識別標準 有鑑於台灣的科技應用發展在全球的強勢地位,國際標準組織FIDO聯盟(FIDO Alliance)即將於6月宣布成立「台灣分會」(FIDO Taiwan Regional Engagement Forum),屆時將由海內外FIDO會員共同加入,開啟台灣連結國際、與全球身分識別標準同步的新紀元。 FIDO聯盟於2012年成立,致力於結合公開金鑰、生物特徵等技術,提供便利且安全的網路身分識別機制,並依此建立產業標準。會員包括如Google、微軟、蘋果、VISA、MasterCard、神盾等各產業翹楚。FIDO以免密碼登入為主要訴求,所發布的標準(U2F、UAF、FIDO2)是一個跨載具(手機/電腦內建、USB裝置、晶片卡等)及跨應用領域的線上身分識別標準,廣泛適用於全球各行各業身分識別應用,全球通過FIDO認證的產品已逾700項。 由於FIDO身分識別的應用受多國政府重視與導入,歐盟國家如捷克、英國、美國等均建置G2C的身分識別服務;台灣也跟上國際腳步,內政部於2年前開發建置TW FidO臺灣行動身分識別,已有數萬人註冊使用,多項政府服務新增支援。此外,廠商服務及產品應用如Google、微軟,都強化網路服務登入安全。隨著更多雲端服務大廠陸續建置FIDO,未來將更常出現在辦公場景與生活周遭;產品業者現也正為強化身分安全,提供兼顧使用體驗與安全的線上登入。與支付產業標準結合,也將成為台灣的重點發展項目。 FIDO聯盟非常重視甫於2021年加入成為政府會員(Government Member)的台灣,特訂在6月23日於台北大直維多麗亞酒店,舉辦「Taipei FIDO Symposium 2021國際研討會」。除了現場演說,也將同步連線各國專家,就身分識別的政策、技術、國際發展現況及未來趨勢,與國人分享。精彩議程如:美國NIST說明最新Digital Identity Guideline SP 800-63、歐盟的政府身分認證應用、FIDO聯盟最新發表的物聯網裝置標準FIDO Device Onboard,以及來自亞太各國的應用案例與最新動態等,精彩可期。 FIDO聯盟是一個國際標準制定組織,為生物辨識制定技術協定與認證規範,讓各種連網服務能更快更安全的以生物驗證的方式辨識使用者身份而不再需要輸入密碼。目前,FIDO推出兩種技術規格:通用認證框架 (Universal Authentication Framework, UAF) 用於不需輸入密碼的認證協定,如生物識別技術;通用第二因素(Universal Second Framework, U2F)則用於雙重認證系統,藉以提升網路應用程式和其他服務的安全性。LYDSEC 期望採用這些認證技術以解決許多網路安全及隱私問題如:網路釣魚攻擊、帳號盜用、未經授權之使用、自現有之密碼認證系統盜取密碼等。 FIDO聯盟(Fast Identity Online Alliance)正式成立於2012年,由將近250家企業共同組成,參與的企業橫跨網路服務公司、解決方案供應商、財務金融機構、信用卡發行公司、通訊服務供應商等各種產業,目前董事會成員包括:Google、Microsoft、Intel、ARM、及NTT DOCOMO等企業。FIDO聯盟持續推廣生物辨識,讓這個技術更普遍、更廣泛互通,也持續為技術協定提升安全性。為全球資訊網制定主要標準規範的「全球資訊網協會(World Wide Web Consortium,…

來毅數位科技Keypasco完成政府零信任網路身分鑑別功能驗證並實際導入應用

上個月初,行政院數位發展部部長唐鳳在接受中央社專訪時指出,政府已限制公部門不能下載與使用有危害國家資通安全疑慮的軟硬體,並強調,面對各種可能的資安威脅,最好採取「零信任」的方式來因應。由此可知,「零信任」的安全性架構將會成為無論政府或民間、在網路安全防護機制下的一種準則。相較於民間企業多數是以自身功能需求而建立的零信任架構,較難形成統一規格;對於政府機關來說,統一驗證功能對各級政府與單位在建置零信任環境的需求下便成為重要的一環,能讓各級承辦單位與人員具有建置與驗收這項新功能的標準。也因此,前身為技服中心的行政院數位發展部國家資通安全研究院(簡稱資安院,以下同)訂定了一套零信任網路身分鑑別功能符合性驗證,並開放廠商進行驗證,讓國內具有零信任網路身分鑑別能力的廠商,可以藉由這套驗證來確認自身產品是否符合政府對於零信任環境的需求與規範。而來毅數位科技的「Keypasco多因素身分認證解決方案」在2022年正式通過了這項驗證,同時也成功導入中央政府機關,成為實際運行的零信任多因素身分認證系統。 零信任概念在2010年被提出之後,十多年來持續演進發展、不斷變化,美國國家標準與技術局(National Institute of Standards and Technology,簡稱 NIST)和 Forrester、IDC、ESG 等研究機構,都對零信任框架的基本元素提出了他們的定義。而資安院的零信任驗證,也參考了NIST的零信任架構,並同時結合向上集中之防護需求,採取資源門戶之部署方式(Resource Portal-Based Deployment),其中包含了身分鑑別、設備鑑別及信任推斷等3大核心機制。資安院在本階段開放的是身分鑑別功能驗證,來毅數位科技在通過之後,未來也將持續進行另外兩個項目的驗證,以通過政府的零信任網路架構驗證,達成建置完整的零信任網路環境能力。 「零信任」可以說是近來頗受重視的資安話題,但許多人即使知道零信任是什麼,卻也很難有一個清楚的輪廓並真正了解零信任架構的運作或部署模式。來毅數位科技這次參與資安院的零信任網路身分鑑別功能符合性驗證,已經經由建置的經驗整理出了一套可以符合無論政府機關或企業組織的零信任身分認證部署模式,在通過資安院驗證並且導入中央政府機關實際使用後,也已經證明了這套部署模式的可行性,在面對企業客戶的零信任網路環境需求時,來毅數位科技已經可以完整建構出符合安全需求以及建置技術的國家級零信任身分認證解決方案,可以協助企業用戶在短時間內建置部署零信任網路架構,這是來毅數位科技參與這次驗證的另一項重要收穫。來毅數位科技在身分認證領域已有超過30年的經驗,並且研發出具備多項國際專利技術的Keypasco多因素身分認證解決方案,在MFA領域上,已經位於技術的最前沿,也因此,Keypasco的銷售包含了美國、歐洲、亞洲等多國客戶,累積超過1000萬的使用者,是一套成熟可靠的身分驗證系統。而在資安環境快速變化與應變時間縮短的雙重挑戰下,來毅數位科技的研發與快速解決問題的能力也將會是其立足資安市場最有力的武器。

遠距生活的數位身份安全防護

疫情下的遠距辦公 因為疫情,我們已經漸漸習慣遠距辦公(Work from Home),但因居家辦公的數位環境複雜,不知不覺中可能就外洩了我們的帳號密碼;Keypasco多因素(Multi-Factor)身份認證解決方案,使用雙通道認證架構,藉由不同於VPN連線的第二條通道驗證登入資訊,讓駭客無法成功執行中間人攻擊及釣魚攻擊,使用Keypasco MFA 讓您遠距工作更安心。 提高遠距會議資安防護力 多人連線的遠距會議同樣是易遭駭客攻擊的脆弱環節,Keypasco MFA多因素身份認證具備設備與地理位置認證功能,在登入過程中進行驗證,確保帳號登入都是在您「指定的設備」(電腦、手機、或平板)與「授權的地點」中進行,讓您的遠距環境更加安全。遠距上課的數位身份防護遠距上課需要視訊軟體連線,Keypasco MFA多因素身份認證可以進行地理位置綁定,只有在授權的設備位於授權的位置上才可以通過認證並進行帳號登入,這是除了帳號認證與設備認證外的另一項資訊安全機制,藉由多因素身份認證的保護,讓您的帳號安全完全由您掌握。   遠距上課的數位身份防護 遠距上課需要視訊軟體連線,Keypasco MFA多因素身份認證可以進行地理位置綁定,只有在授權的設備位於授權的位置上才可以通過認證並進行帳號登入,這是除了帳號認證與設備認證外的另一項資訊安全機制,藉由多因素身份認證的保護,讓您的帳號安全完全由您掌握。  

強勢的無密碼認證引領您迎接次世代

來毅數位科技 – KeypascoMFA 取得 FIDO 2 及 UAF 認證 因應疫情,數位金融服務需求大幅增加,為要加強數位金融服務的安全性,金管會加速推動金融行動身分識別標準化機制,於2020年成立「金融行動身分識別聯盟」,著手研究「金融行動身分識別標準化機制(下稱金融FIDO)」,並規劃細節規範。金融FIDO參考國際FIDO標準,未來將協助金融業進入無密碼時代,大大提升用戶使用的友善與便利性。   來毅數位科技在身分認證技術研發深耕多年,深知金融業在無密碼時代轉型的迫切需求與挑戰,持續不斷地在資安技術上探究精研,今年10月,接獲國際FIDO聯盟通知,其自主研發的Keypasco多因素身分認證解決方案(MFA),已通過FIDO2及UAF之評測標準,順利取得FIDO2及FIDO UAF認證。未來在多因素身分認證服務上,來毅數位科技將提供Keypasco MFA及Keypasco FIDO兩種方案供客戶做選擇。   來毅數位科技自主研發的Keypasco多因素身分認證解決方案,多年以來被認為是零信任架構下的最佳身分認證方案,不僅導入多間知名的金融機構,在政府機構、製造業及高科技產業也都深獲客戶的認同。在近期政府推動的金融行動身分識別聯盟中,FIDO標準成為金融業的一個指標,如何快速地導入符合FIDO認證方案已成為金融業的共同議題。來毅數位科技所研發的Keypasco FIDO方案集成了FIDO2及UAF功能,不僅大幅減少系統導入所需投入的建置時間與資源,透過符合FIDO規範的API,即可使用設備特徵值、地理位置及    PKI-Sign之多因素強認證專利功能,快速的為消費者提供更先進、更安全、且更便利的數位金融認證服務。   通過FIDO認證的Keypasco多因素身分驗證解決方案,滿足您對金融數位服務安全性及便利性的需求,保障企業資料與客戶資訊的安全。   Keypasco保護您的存取控制資安,也保護您的生活資安 媒體聯絡人:Kelly Lin (kelly@lydsec.com)

台灣、以色列新創攜手再創佳績 林口新創園區展現成果

匯流新聞網記者胡照鑫/台北報導 協助台灣新創鏈結國際,經濟部中小企業處近年來不斷強化林口新創園支持力度,已逐步形成國際新創產業聚落。其中專注招募以色列新創公司落地台灣的臺以專區,為國內注入以色列獨特技術與創新文化。今(27)日由經濟部中企處處長何晉滄、駐台北以色列經濟文化辦事處代表柯思畢及外交部亞西非洲司司長楊心怡,共同見證台灣與「新創之國」以色列交流互動的成果。 中小企業處何晉滄處長表示,在過去一整年的努力之下,促成了以色列數位醫療新創Resymmetry與台灣輔具大廠康揚共同成立合資公司,期望今年藉此成功案例再接再厲,帶動更多台灣與以色列的雙邊合作。去年一月底正式啟動的臺以專區計畫,在前經濟部長施顏祥博士的號召下,來自研華、凌群、精誠、臺糖、華碩、宏碁、崇越、國眾、中華資安、邁特、秀傳醫院、長庚醫院、榮總、馬偕醫院、中華開發、工研院、資策會、國衛院及生技中心之董總及專家關鍵意見領袖紛紛響應加入,擔任專區顧問,藉強大產業實力吸引以色列新創對台灣關注與興趣。 以色列顧問Rani Shifron表示,新冠疫情持續影響全球經濟,但也促成更多跨國攜手合作。今年度計畫的醫療案例中,利用智慧居家大腸癌檢測裝置,為患者提供更有效管控及追蹤的以色列數位醫療新創OutSense,將與秀傳醫療體系合作臨床試驗。另外,利用生物資訊串連人工智慧,提高試管嬰兒成功機會的以色列醫療AI新創Fairtility,將與宜蘊生醫合作市場驗證。 疫情將企業雲端管理及資安防護二大議題再推向高峰。以色列資安新創InCyber將攜手來毅數位,合作將解決方案落地亞洲。來毅數位執行長林政毅表示,專注於網路身分認證產業三十多年,觀察到近年企業客戶對已授權者所引發的內部威脅隱憂加劇,提供的解決方案能分析企業內部潛在威脅,希望藉由這次合作,為台灣企業提供和世界同步的資安防護。以色列5G新創Cellwize利用自身開發的軟體平台,將與億鴻系統合作為台灣電信客戶提供更全方面的服務。   與以色列自然語音辦識新創Onvego簽署合作意向的凌群電腦副總經理曾景川表示,凌群自行研發的智慧服務型機器人AYUDA上市以來,已廣泛應用到警察局或派出所、銀行、醫院、圖書館、學校、大型購物中心及量販店,這次與以色列Onvego合作,將其AI語音辨識技術裝載於Ayuda運行,可望讓中文語音辨識更精準。 在智慧製造合作上,邁特電子副總戴憶帆表示,目前正積極評估的以色列創新Qualityline良率提升大數據分析系統,將能協分析數據提高維修站效率,找出造成生產線異常的盲點,迅速提升產品良率。 新聞照來源:CNEWS資料照 新聞來源:

新世代身份認證思維:多因素、持續性驗證、用戶決定

  網路攻擊案件層出不窮,從跨國企業到果菜市場,金融產業至傳統製造業,都可能是攻擊目標。愈來愈多攻擊手法,利用竊取用戶端身份登入網路應用服務層,僅帳號、密碼防護遠遠不夠,甚至3DS(3D Secure)驗證流程也遭破解。   來毅數位科技總經理林欣怡於資安人舉辦的「2021亞太資安論壇暨展會」中指出,不論企業與網路服務在資安上,需做到「零信任模式」,與持續驗證目前環境、狀態安全性等基本要素。新世代身份認證新思維是多因素(Multi-Factor Authentication, MFA)、持續性驗證,驗證方式也應交由用戶決定。 林欣怡說,許多企業使用的雙因素(2FA)身份驗證,包含用戶知道的帳戶與密碼,圖形鎖與手勢等,所謂「你知道的」(What you know)部分,及利用USB Key、OTP產生器產生一次性驗證碼,填入網頁中再次驗證身份,即「你有什麼」(What you have)。 近年來大家談論多因素身份認證,除上述兩項外,還增加「你是誰」(Who you are)生物辨識機制,如臉部、聲音與指紋辨識,與「你做了什麼」(What you do)的行為分析,如用戶所在地理位置、網路行為、擊鍵模式等,辨認使用者是否為本人。 多因素驗證≠多重驗證 「多因素(multi-factors)驗證,並不等於多重(multi-steps)驗證」林欣怡強調,多重驗證是分不同步驟,用不同方式一步步破解,「就像為防止小偷,房屋周圍先加上圍籬,圍籬上再通電。小偷通過圍籬後還要破解門鎖,全部通過後才能入內。」 多因子驗證,「則好比要解開一道上面有很多開關的門鎖,必需在一個動作中,同時打開所有開關才能進入」。 林欣怡說,多重驗證需利用不同方式通過層層關卡,但多因子驗證只需一個動作,但同時有很多方法進行驗證。 例如驗證使用者網路行為,「包含使用者刷卡金額、是否常用同一種裝置、是否在經常去的地理位置、時間、消費金額、品項等,用不同的因素去分析,確認是使用者本人」林欣怡說,這些問題都會一次性判定完成。 相關文章: 網路身分認證安全機制,翻轉過去的思維 「多重驗證的安全性沒有多因素驗證高」她說,多重驗證是「一層層如何防護、破解,駭客都知道」,而多因素驗證模式為系統背後運作,駭客不得而知。因此,各界建議「多因素身份認證」模式較佳。 不僅如此,林欣怡認為,資訊安全應由客戶與廠商共同營造,驗證方式交由客戶決定,用戶也要有自覺,願意配合把關,才能創造安全環境。 文章出處: