Come implementare la verifica utente Zero Trust utilizzando il numero di cellulare

di Paul McGuire | Agosto 3, 2021
Un cartello stradale con la parola Trust

La Zero Trust viene sempre più adottata come la migliore strategia per la gestione degli accessi e la prevenzione delle frodi. Per contribuire a realizzare i progressi di Zero Trust, esiste ora un modo nuovo e semplice per implementare la verifica continua degli utenti attingendo ai sistemi di autenticazione utilizzati dagli operatori di telefonia mobile.

Prima di mostrarvi come funziona e come integrarlo, iniziamo con la sfida fondamentale della sicurezza.


Fiducia zero e autenticazione

Il modello Zero Trust di verifica dell'identità significa essenzialmente non fidarsi mai del fatto che un utente che ritorna sia chi dice di essere, indipendentemente dalla sua posizione o da precedenti tentativi andati a buon fine. La fiducia zero è un approccio strategico alla gestione degli accessi, fondamentale per tenere lontani i malintenzionati.

Man mano che il mondo si sposta verso il cloud, con una rete sempre più distribuita di dipendenti, partner e clienti, i percorsi di autenticazione più stretti diventano ancora più importanti.

Ma con una maggiore sicurezza si crea anche un maggiore attrito: gli utenti devono inventare password complesse, ricordare domande di sicurezza e interrompere i loro flussi di lavoro con i codici delle app di autenticazione, i PIN per gli SMS e i codici di sicurezza. altri metodi di autenticazione a più fattori (MFA).

 

Il compromesso tra sicurezza e UX

Sappiamo che i fattori di conoscenza come le password non sono ottimali. Le password compromesse sono alla base della maggior parte delle violazioni dei dati e degli attacchi, e Forrester Research stima che in ambito aziendale ogni reimpostazione di password da parte di un dipendente costa $70 di supporto all'help desk. Senza considerare la frustrante esperienza complessiva dell'utente.

La biometria, invece, non è realistica come requisito di fiducia zero per l'utente medio. Inoltre, non è necessario richiedere tali informazioni personali per tutti i tipi di transazioni o attività.

I fattori di possesso rappresentano una solida via di mezzo e la prova del possesso di un dispositivo mobile è più universale. Inoltre, i numeri di telefono cellulare non sono eccessivamente personali.

Tuttavia, i controlli di possesso che utilizzano codici - anche app autenticatore - sono vulnerabili al man-in-the-middle (MITM) e al Scambio di SIM oltre a creare problemi di UX, dai codici SMS che non arrivano mai alla pressione di dover digitare numeri da un'app di autenticazione contro un conto alla rovescia.

Una forma più semplice e sicura di controllo del fattore di possesso, mantenendo la fiducia zero, è già nelle mani degli utenti: è il telefono cellulare e la scheda SIM al suo interno.


Come verificare gli utenti controllando direttamente le reti mobili

La scheda SIM all'interno del telefono è già autenticata con l'operatore di rete mobile (MNO). È l'autenticazione della SIM che consente ai clienti di telefonia mobile di effettuare e ricevere chiamate e di connettersi ai dati. Ora potete utilizzare questo stesso potente metodo di autenticazione per il vostro sito web o la vostra applicazione mobile, utilizzando IDlayr.

IDlayr collabora direttamente con i carrier globali per offrire tre tipi di API che si integrano con l'infrastruttura di autenticazione della rete, utilizzando la connessione dati e senza raccogliere informazioni di identificazione personale (PII). Si tratta di una ricerca basata su URL del numero, dell'identità della SIM e di che le due cose coincidono.


Zero attrito, zero fiducia, zero conoscenza

L'autenticazione a livello di rete, basata sulla SIM, è invisibile all'utente: il controllo della SIM avviene in background una volta che l'utente inserisce il proprio numero di cellulare. Se il vostro sito o la vostra app hanno già memorizzato il numero di cellulare, ancora meglio: non è necessaria alcuna azione da parte dell'utente. Questo L'UX migliorata crea esperienze di account senza soluzione di continuità senza compromettere la sicurezza.

Durante la ricerca del numero MNO e della SIM non vengono scambiati dati personali dell'utente o informazioni sull'applicazione: il controllo avviene tramite una connessione dati e si limita a convalidare le informazioni sul vettore.


Come iniziare

Volete provare voi stessi? Effettuate la vostra prima chiamata API in pochi minuti: basta iscriviti con IDlayr o controllare il file documentazione. IDlayr è desideroso di ascoltare la comunità per discutere di casi di studio.

Per saperne di più su come funziona l'autenticazione basata su SIM, è possibile leggere Autenticazione degli utenti con SubscriberCheck qui.

Questo articolo è apparso originariamente su The Hacker News.