È ora di sostituire nome utente e password con numero di cellulare e SIM: ecco perché

by Paul McGuire | Ottobre 6, 2021
Una persona in scala di grigi che nasconde il proprio volto.

Se la vostra gestione delle identità si basa ancora su nomi utente e password, state facendo il lavoro degli aggressori per loro.

Come tenete traccia dei vostri utenti? Se "nome utente e password" sembrano la risposta più ovvia, purtroppo ci sono alcuni rischi che forse non avete considerato, sia per i vostri clienti che per la vostra azienda.

Anche se si incoraggia l'autenticazione a due o più fattori (2FA o MFA), il nome utente stesso è una vulnerabilità critica. Fortunatamente esistono delle alternative, che vanno da una maggiore sicurezza graduale a una verifica completamente priva di password.

Abbiamo già delineato il problema della sicurezza basata su password. Ora vi spiegheremo cosa rende i nomi utente un facile bersaglio per gli aggressori e l'alternativa sicura che è più facile da implementare di quanto pensiate...

I nomi utente eliminano l'anonimato‍

Ormai sappiamo tutti che dovremmo usare una password diversa per ogni account e che sia difficile da indovinare. Ma raramente si dice lo stesso per i nomi utente. Il problema è che i nomi utente sono utili anche agli aggressori, aiutandoli a costruire un profilo e a compromettere le vittime su diverse piattaforme, soprattutto se lo stesso nome utente viene riutilizzato.

Poiché i nomi utente sono destinati a essere la parte pubblica di un'identità online, le persone non considerano la possibilità di renderli sicuri allo stesso modo; anzi, sembra più conveniente fare proprio il contrario, utilizzando semplici dettagli che l'utente può ricordare e che lo identificheranno ai suoi contatti su tutte le piattaforme.

Di conseguenza, le persone inseriscono con disinvoltura il loro vero nome, la data di nascita e altre informazioni personali nei loro nomi utente senza pensarci. Gli aggressori sono in grado di approfittarne, utilizzando tali dati personali per costruire un profilo in attacchi mirati di acquisizione di account, come ad esempio Frode con scambio di SIM e altre attività criminali.

I nomi utente ripetuti sono un collegamento ad altri account‍

Anche quando non rivelano informazioni personali, il fatto che i nomi utente siano pubblici e basati sulla conoscenza - il che significa che possono essere inseriti da chiunque, ovunque - rappresenta una vulnerabilità.

Ad esempio, supponiamo che lo sconosciuto abbia un conto su un servizio di criptovalute. Lo tiene separato dalla sua vera identità, utilizzando il nome utente Fluffy100 e una password forte, una combinazione che ha utilizzato per alcuni account diversi.

Gli aggressori che cercano di violare conti crittografici casuali non sanno chi sia Fluffy100 e non sono in grado di indovinare la password, ma hanno accesso a database trapelati pieni di credenziali in tutto il dark web. Cercano Fluffy100 nel database, trovano la password forte associata a una violazione di un sito meno sicuro avvenuta l'anno scorso e sono a posto.

Anche con un basso tasso di successo, gli aggressori sono comunque in grado di trarre notevoli vantaggi da questa connessione di informazioni, e i nomi utente visibili pubblicamente consentono loro di collegare i punti.

In un'epoca in cui tutti noi abbiamo centinaia, se non migliaia, di account online, questo è un problema molto reale: potete verificare se le vostre credenziali sono state compromesse su Sono stato fregato?

 

Chi è l'utente che si nasconde dietro questo nome?

Oltre alle minacce per i vostri utenti reali, la dipendenza dai nomi utente è un problema dal punto di vista aziendale. Per tenere lontani spambot e truffatori e per ottenere analisi affidabili, è necessario sapere che ogni utente è un individuo unico. Ma permettere loro di inventare un nome utente non lo garantisce.

Il rischio di sicurezza per gli utenti reali è un vantaggio per gli attori malintenzionati: JohnDoe1985 potrebbe utilizzare i loro dati reali ed esporre informazioni personali... ma potrebbe anche essere un nome utente generato da un bot, legato a un nome generato da un bot. indirizzo e-mail. In nessun punto di questo processo l'utente è legato a un'identità unica e singolare che non può essere facilmente falsificata.

Un'alternativa più forte e sicura

Per fortuna, la risposta c'è ed è più semplice di quanto si possa pensare: autenticare gli utenti con il loro numero di cellulare e la loro carta SIM. Questa soluzione garantisce sia l'anonimato degli utenti sia la sicurezza della loro identità per la vostra piattaforma.

Il numero di telefono è un identificativo unico, ma non richiede all'utente di impostare una password, che può essere compromessa e collegata ad altri account. Una volta verificato un numero di telefono, questo può essere collegato agli identificatori del proprio profilo, come appropriato per il proprio servizio, e mai condiviso con altri utenti.

Il solo numero di telefono presenta comunque dei rischi: i numeri virtuali possono essere generati online, il che significa che un numero di telefono non garantisce un dispositivo unico. Inoltre, Truffatori che scambiano le SIM possono dirottare il telefono di un utente legittimo.

Ecco perché IDlayr controlla il numero di telefono con la carta SIM nel dispositivo per risolvere questo problema. Affinché la frode con scambio di SIM funzioni, il criminale deve possedere una scheda SIM di nuova emissione con il numero di cellulare della vittima mappato su di essa.

Ogni carta SIM ha anche un numero di identità univoco (denominato Identità internazionale dell'abbonato mobile (IMSI). - Quindi una nuova carta SIM rilasciata a un criminale avrà un IMSI diverso da quello originale dell'utente. Con l'autenticazione basata sulla SIM, ora è possibile individuare questa differenza e impedire ai truffatori di scambiare le SIM di accedere ulteriormente.

L'autenticazione basata su SIM garantisce che l'utente possieda un dispositivo fisico unico, ma sembra una magia. Garantisce una maggiore sicurezza, ma senza la necessità di memorizzare un altro nome utente e una password.

Come iniziare

I prodotti IDlayr si integrano facilmente in qualsiasi architettura applicativa client-server utilizzando API restful e SDK per iOS, Android, React Native e Mobile Web.

Gli sviluppatori possono trovare tutto ciò di cui hanno bisogno per iniziare nel nostro sito documentazione, comprese le guide all'integrazione di tutti i nostri prodotti. Semplicemente iscriviti per avviare l'integrazione e testare gratuitamente oggi stesso, oppure contattate le vendite per scoprire come IDlayr può aiutare la vostra azienda.