Come implementare la verifica utente Zero Trust utilizzando il numero di cellulare

La Zero Trust viene sempre più adottata come la migliore strategia per la gestione degli accessi e la prevenzione delle frodi. Per contribuire a realizzare i progressi di Zero Trust, esiste ora un modo nuovo e semplice per implementare la verifica continua degli utenti attingendo ai sistemi di autenticazione utilizzati dagli operatori di telefonia mobile.
Prima di mostrarvi come funziona e come integrarlo, iniziamo con la sfida fondamentale della sicurezza.
Fiducia zero e autenticazione
Il modello Zero Trust di verifica dell'identità significa essenzialmente non fidarsi mai del fatto che un utente che ritorna sia chi dice di essere, indipendentemente dalla sua posizione o da precedenti tentativi andati a buon fine. La fiducia zero è un approccio strategico alla gestione degli accessi, fondamentale per tenere lontani i malintenzionati.
Man mano che il mondo si sposta verso il cloud, con una rete sempre più distribuita di dipendenti, partner e clienti, i percorsi di autenticazione più stretti diventano ancora più importanti.
Ma con una maggiore sicurezza si crea anche un maggiore attrito: gli utenti devono inventare password complesse, ricordare domande di sicurezza e interrompere i loro flussi di lavoro con i codici delle app di autenticazione, i PIN per gli SMS e i codici di sicurezza. altri metodi di autenticazione a più fattori (MFA).
Il compromesso tra sicurezza e UX
Sappiamo che i fattori di conoscenza come le password non sono ottimali. Le password compromesse sono alla base della maggior parte delle violazioni dei dati e degli attacchi, e Forrester Research stima che in ambito aziendale ogni reimpostazione di password da parte di un dipendente costa $70 di supporto all'help desk. Senza considerare la frustrante esperienza complessiva dell'utente.
La biometria, invece, non è realistica come requisito di fiducia zero per l'utente medio. Inoltre, non è necessario richiedere tali informazioni personali per tutti i tipi di transazioni o attività.
I fattori di possesso rappresentano una solida via di mezzo e la prova del possesso di un dispositivo mobile è più universale. Inoltre, i numeri di telefono cellulare non sono eccessivamente personali.
Tuttavia, i controlli di possesso che utilizzano codici - anche app autenticatore - sono vulnerabili al man-in-the-middle (MITM) e al Scambio di SIM oltre a creare problemi di UX, dai codici SMS che non arrivano mai alla pressione di dover digitare numeri da un'app di autenticazione contro un conto alla rovescia.
Una forma più semplice e sicura di controllo del fattore di possesso, mantenendo la fiducia zero, è già nelle mani degli utenti: è il telefono cellulare e la scheda SIM al suo interno.
Come verificare gli utenti controllando direttamente le reti mobili
La scheda SIM all'interno del telefono è già autenticata con l'operatore di rete mobile (MNO). È l'autenticazione della SIM che consente ai clienti di telefonia mobile di effettuare e ricevere chiamate e di connettersi ai dati. Ora potete utilizzare questo stesso potente metodo di autenticazione per il vostro sito web o la vostra applicazione mobile, utilizzando IDlayr.
IDlayr collabora direttamente con i carrier globali per offrire tre tipi di API che si integrano con l'infrastruttura di autenticazione della rete, utilizzando la connessione dati e senza raccogliere informazioni di identificazione personale (PII). Si tratta di una ricerca basata su URL del numero, dell'identità della SIM e di che le due cose coincidono.
Zero attrito, zero fiducia, zero conoscenza
L'autenticazione a livello di rete, basata sulla SIM, è invisibile all'utente: il controllo della SIM avviene in background una volta che l'utente inserisce il proprio numero di cellulare. Se il vostro sito o la vostra app hanno già memorizzato il numero di cellulare, ancora meglio: non è necessaria alcuna azione da parte dell'utente. Questo L'UX migliorata crea esperienze di account senza soluzione di continuità senza compromettere la sicurezza.
Durante la ricerca del numero MNO e della SIM non vengono scambiati dati personali dell'utente o informazioni sull'applicazione: il controllo avviene tramite una connessione dati e si limita a convalidare le informazioni sul vettore.
Come iniziare
Volete provare voi stessi? Effettuate la vostra prima chiamata API in pochi minuti: basta iscriviti con IDlayr o controllare il file documentazione. IDlayr è desideroso di ascoltare la comunità per discutere di casi di studio.
Per saperne di più su come funziona l'autenticazione basata su SIM, è possibile leggere Autenticazione degli utenti con SubscriberCheck qui.
Questo articolo è apparso originariamente su The Hacker News.