標籤: 身分認證

  • Okta 報告:憑證填充近 100 億次 黑客針對多重認證盜取身分

    Okta 報告:憑證填充近 100 億次 黑客針對多重認證盜取身分

    企業採用更多雲端網絡服務導致令身分管理趨向複雜,成為黑客的攻擊目標。身分識別方案廠商 Okta 的報告發現,去年首 3 個月內錄得 100 億次憑證填充(Credential stuffing)(編按:憑證填充是從某些服務的數據外洩中獲得憑證的網絡攻擊,用作嘗試登入另一個無關的服務。)攻擊活動,佔身分識別驗證事件約三分之一。同時黑客擊攻針對多重身分驗證(MFA),迫使企業轉用保安效能更強的第二認證。

    Okta 發表第二份《安全身分識別報告 2022》亞太區調查結果,其中欺詐註冊、憑證填充攻擊,以及大量使用外洩憑證等,都成為企業的憂慮。

    • 欺詐註冊威脅趨嚴重:在首 3 個月內已觀察到近 3 億次企圖欺詐創建帳戶,比去年同期高 15% 。
    • 憑證填充快速擴展:首 3 個月偵測到近 100 億次憑證填充,佔身分識別驗證事件約三分之一。
    • 黑客針對 MFA :亞太區內繞過多重身分驗證的攻擊,比登記活動攻擊更多。業界廣泛採用 MFA ,更多網絡服務要求使用 MFA 。惟黑客不休止的攻擊,令企業轉用保安效能更強的第二認證。

    Okta 亞太區及日本高級副總裁兼總經理 Ben Goodman 稱,企業近年數碼轉型,無論是內部採用更多雲端服務或建立數碼方案服務客戶,都引起身分管理挑戰。

    Okta 另一調查《 2023 企業工作模式趨勢》顯示,遙距工作持續,確保網絡安全成為企業首要任務。不少企業在雲端環境下減少外圍防禦,並透過加強多重身分驗證措施,達至更高安全保證。而全球低保證安全的應用程式整體增長速度最慢,按年只增 3% ,而高保證安全的應用程式,如密鑰或生物識別技術,包括 WebAuthentication 增長則較快,客戶數量按年增 46% ,以用戶計則增 211% 。

    報告亦有這些發現:

    • Okta 客戶透過零信任(Zero Trust)尋求針對用戶、裝置和網絡的解決方案。
    • 網絡環境針對風險制定的政策在過去兩年增加 147%。
    • 用戶使用無密碼網絡身分驗證標準 WebAuthn 的客戶數量則增加 60% 。
    • 利用裝置信任配置的客戶數量增加 21% 。
  • Zoom 整合 Okta 方案 藍盾確認與會者身分

    Zoom 整合 Okta 方案 藍盾確認與會者身分

    Zoom 持續兌現提升虛擬通訊安全的承諾,最新與美國身分及權限管理供應商 Okta 推出 Okta Authentication for E2EE,付費用戶毋須整合多方的解決方案已可在點對點加密(E2EE)會議中驗證參加者身分。此合作主要回應混合模式的普及,隨時隨地工作,通過方案可簡易確認參加者身分,保障安全,並可減少用戶在應用程式之間切換所花的時間。

    Okta Authentication for E2EE 使用該公司的身分驗證技術,從驗證點對點加密會議參加者的電郵確認身分。當確認用戶的身分後,其名字在參加者列表中會顯示藍色盾牌圖標,其他參加者可以將滑鼠移至圖標,查看參加者的公司網域、 Okta 已驗證的電郵等相關資訊,確認是否與會議參加者的資料吻合。

    在 Zoom 使用 Okta Authentication for E2EE 的方法亦見簡單,帳戶管理員先在下載「 ZoomE2E 」應用程式,並且啟用「 Okta Authentication for Zoom E2E Encryption 」,便可在 Zoom 的設定頁面找到「安全性」啟用 Okta 點對點加密身分認證功能。啟用此功能後,用戶在設定中啟用身分共享功能,便可在點對點加密會議中與其他用戶共享個人資料。根據會議參加者的個人設定,用戶的個人身分認證功能會自動啟用,或者被重新連結到 Okta 網頁,然後要求使用登入資料進行雙重身分驗證。當參加者完成身分認證後,其他參加者可以點擊藍色盾牌圖標或彈出視窗,確保與真正用戶進行協作和溝通。

  • Google領投打字識別技術  TypingDNA防考試作弊   

    Google領投打字識別技術 TypingDNA防考試作弊  

    生物認證雖然是最有效的身分識別方法,但有私隱安全的疑慮。於 2016 年成立的美國初創公司 TypingDNA 就利用人工智能及機械學習技術提升「打字識別」的準確率,將可照顧到身分認證及私隱安全等的要求。

    該公司行政總裁 Raul Popa 指出,TypingDNA 有別於其他生物識別,不用記下個人識別特徵,只要記錄用戶按下鍵盤的模式及習慣,如手指由一個按鍵移至另一按鍵所需的時間。

    他強調,過去「打字識別」的準確度只有約 70%,現在通過人工智能及機械學習技術配合 10 種演算法,大幅提升準確度至接近 99.9%。目前,TypingDNA 已符合 ISO 標準,包括訊息和安全管理標準 ISO27001、雲服務訊息安全標準 ISO27017 及個人身分保護隱私原則 ISO 27018 的 PII。

    根據該公司的介紹,TypingDNA 其中個應用的場景是網上考評,隨著更多考核評估透過網上進行,藉此方法可驗明考生身分,也可避免在考試過程中出現舞弊。

    該公司及其技術更得到 Google 垂青,在旗下風投機構 Gradient Ventures 領投及 Techstars Ventures 和 GapMinder Venture Partners 跟投下,最近完成 A 輪融資,獲 700 萬美元資金。

  • 【Market Trend】不能只靠密碼!全面保障網上支付數據有法

    【Market Trend】不能只靠密碼!全面保障網上支付數據有法

    作者:PayPal 香港、韓國和台灣區總經理孫世珉

    隨著網上購物普及,大眾開始使用不同的網上銀行服務、社交網絡等平台,同時登入多個網上帳戶進行交易。行業統計顯示,許多人會在多個電子商務網站使用相同的密碼,並會重複使用某三至四個密碼組合, 這會機會更容易受到網絡釣魚、惡意程式攻擊或身分竊取等威脅。

    網絡釣魚攻擊在網絡犯罪中相對容易成功,原因為大多數網站仍然只有低强度的身分驗證程序。根據香港電腦保安事故協調中心的保安事故報告,去年香港的保安事故較 201 5 年增加 23%,釣魚網站(佔 32%)仍是香港最主要的網絡事故。

    目前,多個組織嘗試透過在其網站上實施嚴格的身分驗證方式以保障用戶資料安全,例如雙重驗證或驗證碼等,但這些措施對用戶來說較繁鎖。此外,網絡攻擊正變得更具針對性,並開始轉移目標至用戶的流動裝置。因此,相關網站應盡可能在所有平台上採用簡易、強大的身分驗證技術。要建立更健康的網上生態系統,可以通過反欺詐技術、業界合作和用戶教育三方面得以實現。

    反欺詐技術
    當要肩負保護數百萬用戶財務資料的重任時,發展反欺詐技術便成了任何金融服務或互聯網公司的關鍵作務。處理敏感的客戶資料時,多重安全保障、授權協議,以及全面的追蹤和監控系統尤其重要。

    以 PayPal 為例,能夠利用買家和商家的交易數據,發展反欺詐和風險管理技術,在大多數情況下,能在客戶受到影響前發現異常交易活動。 透過先進的數據處理技術結合人手監控,確保交易資金流向正確無誤。 PayPal 的系統同時可從每個交易中學習,變得更加智能化,以準確分辨欺詐行為。同時,利用新技術進一步發展及強化新一代的數據架構。

    行業合作
    業界共同努力對於發展安全的網絡環境相當重要,例如通過支援各種保安設備的開放標準 FIDO(Fast Identity Online Alliance),與多個機構合作,革新用戶的網上身分驗證方式,使用 FIDO 的用戶可選擇個人化及不同強度的身分驗證選項,如指紋掃描和 USB Token 等,比起密碼驗證更安全可靠,有效減少用戶受到網絡攻擊的風險。

    用戶教育
    除了網上保安措施外,教育用戶同樣重要。用戶上網時應該注意的事項包括:

    • 只在受保護網頁輸入帳戶資料和密碼;
    • 「https」開頭的網站提供額外的加密層,進行支付交易更安全;
    • 使用安全及具信譽的電子錢包完成網上交易,避免在多個網站上輸入個人財務資料。

    網上支付平台會要求用戶先安全登入帳戶再要求輸入敏感資料,絕不會要求用戶通過電子郵件提供敏感資料。謹記,在輸入個人資料前開啟新的瀏覽器並輸入公司網站的網址。

  • 日立創電話認手指靜脈 毋須額外設備

    日立創電話認手指靜脈 毋須額外設備

    蘋果公司終於在新款 Macbook 加入指紋認證 Touch ID,不過生物認證技術已經又再進一步。日立在日本舉行的「Hitachi Social Innovation Forum 2016 TOKYO」上,展出最新技術,用智能電話鏡頭做手指靜脈認證,毋須專用閱讀器。

    生物認證比密碼更有效保障身分,卻要專用的閱讀器才能讀取。即使智能電話大多已配備指紋讀取功能,亦有人因指紋太淺不能使用。日本一直有應用手掌上的靜脈認證,取代傳統密碼,例如銀行提款機。日立則發展手指靜脈認證。

    該公司的技術將生物認證變得更方便。以往靜脈認證技術需要紅外線照射識別,於智能電話上亦需要額外設備。日立的新技術只用一般電話鏡頭,對準手指便可認證,但目前需要 4 隻手指同時通過確認才有效。

    該公司表示,這技術適用於所有智能電話,可認證軟件即服務(SaaS)的用戶身分,基本上可取代指紋認證,甚至取替銀行為用戶網上購物所發出的臨時密碼。

    智能電話鏡頭識別手指靜脈的技術原理,現時要 4 隻手指同時通過。
    智能電話鏡頭識別手指靜脈的技術原理,現時要 4 隻手指同時通過。