Веб-сайт и аутентификация пользователей: безопасность и удобство
Проверка личности — это первый уровень безопасности (и она обеспечивает бесперебойную работу системы)
Аутентификации следует уделить особое внимание, поскольку ее задача — подтвердить, что пользователь действительно является тем, за кого себя выдает. Если злоумышленник пройдет аутентификацию, авторизация может случайно предоставить ему привилегии — а последствия могут быть серьезными: захват учетной записи, утечка данных, рассылка спама или даже полный взлом сервера.
Независимо от того, управляете ли вы панелью администратора веб-сайта, VPSпод управлением Linux через SSH, VPS подуправлением Windows через RDP или почтовым сервером на VPS, надежная аутентификация повышает как безопасность, так и доступность. Для инфраструктурных проектов Cube-Host предоставляет выделенные среды посредством VPS-хостинга, включая VPS под управлением Linux, VPS под управлением Windows и VPS для почтового сервера.
Почему аутентификация на веб-сайте важна
Это снижает риск несанкционированного доступа к конфиденциальной информации пользователей.
Это помогает предотвратить утечки данных, которые наносят ущерб репутации и доходам.
Она обеспечивает баланс между пользовательским опытом (UX) и безопасностью за счет применения правильных мер контроля к нужным данным.
Аутентификация против авторизации (краткое, но важное различие)
Авторизация отвечает на вопрос: «Что вы можете делать?» (роли, разрешения, политики доступа).
Рекомендация: применяйте принцип минимальных привилегий — даже аутентифицированные пользователи должны иметь только те разрешения, которые им действительно нужны.
Соотносите уровень надежности аутентификации с уровнем конфиденциальности данных
Уровень данных
Что подвергается риску
Рекомендуемая аутентификация
Общедоступные / низкий риск
Минимальный ущерб в случае утечки
Надежный пароль ограничения скорости базовый мониторинг
Внутренние бизнес-данные
Финансовый/операционный ущерб
МФА (2FA), оповещения о сеансах, более строгие правила блокировки
Конфиденциальные / регулируемые
Серьезные правовые и финансовые последствия
МФА строгий контроль доступа аудит политики в отношении устройств/IP
Факторы и методы аутентификации (что можно реально внедрить)
Тип фактора
Примеры
Преимущества
На что следует обратить внимание
Знания
Пароль, PIN-код, парольная фраза
Простота внедрения везде
Фишинг, повторное использование, перебор
Владение
Приложение-аутентификатор, аппаратный ключ, токен
Значительное повышение уровня безопасности
Необходимо спланировать процесс восстановления
Встроенность
Биометрия
Сложно «поделиться» или повторно использовать
Конфиденциальность, совместимость устройств, необходимость резервного варианта
Многофакторная аутентификация (MFA): обновление безопасности с наилучшей рентабельностью инвестиций
MFA сочетает в себе как минимум два разных фактора, компенсируя слабые стороны однофакторного входа. Типичный вариант: надежный пароль и одноразовый код с ограниченным сроком действия в приложении-аутентификаторе.
Рекомендация: приложение-аутентификатор или аппаратный ключ (FIDO2/WebAuthn) в качестве второго фактора.
Коды по SMS: лучше, чем ничего, но менее надежно (риски подмены SIM-карты и перехвата). Использовать в качестве резервного варианта при необходимости.
Восстановление: коды восстановления, рабочий процесс восстановления для администраторов и контакты службы поддержки.
Безопасность зависит от поведения пользователей не меньше, чем от технологий. Надежные системы отслеживают рискованные модели поведения и уведомляют владельцев/администраторов. На веб-сайтах и в средах VPS следует отслеживать:
Попытки входа (удачные и неудачные), необычное время, необычные IP-адреса/местоположения
Всплески сброса паролей, изменения привилегий, новых пользователей-администраторов