سرویس ابری شرکت مایکروسافت، روزانه شاهد تلاش 300میلیون نفر برای ورود شیادانه و جعلی به حساب کاربران است. شیادان و کلاهبرداران اینترنتی هر روز به ابزارهای جدید و تکنیکهای هوشمندانهتری برای بدست آوردن نام کاربری و رمز عبور یا همان هویتنامه کاربران دست مییابند.
به نظر میرسد راهکار انتخاب گذرواژههای طولانی و پیچیده هم دیگر امنیت زیادی را برای کاربران فراهم نمیکنند.
گذرواژهها دیگر امنیت چندانی ندارند
امروزه دیگر توصیههای قدیمی مانند “استفاده نکردن از گذرواژههایی که قبلا افشاء شدهاند” یا “استفاده از گذرواژههای بسیار طولانی” کافی نیست.چرا که در بسیاری از سرویسها استفاده از گذرواژههای بسیار ساده ممنوع شده است. از سویی شرکت مایکروسافت به تمام کاربرانی که درحال استفاده یا تلاش برای استفاده از گذرواژههایی هستند که در فهرست اطلاعات هویتی افشا شده (مانند فهرست بدترین گذرواژههای کاربران و …) وجود دارد، اعلام کرده است که هر چه سریعتر نسبت به تغییر هویتنامههای خود اقدام کنند.
اما با وجود جلوگیری از استفاده کاربران از هویتنامههای افشا شده یا گذرواژههای ساده، هکرها همچنان حسابهای کاربری مایکروسافت را بهخطر میاندازند.
امروزه هکرها روشهای مختلفی برای بدستآوردن هویتنامه کاربران در اختیار دارند که در بیشتر موارد گذرواژهها و پیچیدگی گذرواژهها اهمیت زیادی ندارد.
در جدول زیر نشان داده شده است که در بسیاری از حملات برای دسترسی به حساب کاربری، میزان پیچیدگی گذرواژه تاثیر چندانی در محافظت از حساب کاربر ندارد:
احراز هویت دو عامله
نتیجه بررسی گزارش فوق نشان میدهد که احرازهویتچندعاملی، میتواند از حسابهای کاربری در برابر بسیاری از انواع سرقت هویت و تصاحب حساب محافظت کند.
طبق تحقیقات مایکروسافت، کاربرانی که احرازهویتچندعاملی را برای حسابهای کاربری خود فعال کنند، از این طریق موفق به مسدودکردن 99.9 % از حملات خودکار خواهند شد. البته این پیشنهاد نه فقط برای حسابهای کاربری مایکروسافت بلکه برای هرنوع حساب کاربری در سایتها و خدمات آنلاین صدق میکند.
بنابراین در هر سایت یا سرویسی که احرازهویتچندعاملی پشتیبانی میشود کاربران بهتر است آنرا فعال کنند، صرفنظر از اینکه احراز هویت توسط عوامل سادهایی مانند گذرواژههای یکبارمصرفمبتنی برپیام کوتاه یا بکارگیری روشهای پیشرفته زیستمتری باشد(انواع روشهای احراز هویت چندعامله).
حتی اگر هکرها یک نسخه از گذرواژه فعلی کاربر را در اختیار داشته باشند، فعال کردن روشهای احرازهویتچندعاملی، تا 99.9 % از تلاشهای غیرمجاز برای ورود به سیستم مسدود میشوند.
زیرا 0.01% درصد باقیمانده، مربوط به حملات پیچیدهتری است که از تکنیکهای فنی برای دستیابی به توکنهای احراز هویت دوعاملی استفاده میکنند. ولی این حملات در مقایسه با حملاتی که روزانه برای سرقت هویتنامهها انجام میشود بسیار ناچیز است.
همصدا شدن گوگل با مایکروسافت
مایکروسافت اولین شرکتی نیست که اهمیت فعالسازی احراز هویت دوعامله را به کاربران خود اعلام کرده است. پیش از این نیز گوگل اعلام کرده بود کاربرانی که شماره تلفن بازیابی را بهحسابهای کاربری خود اضافه کردهاند و بهصورت غیرمستقیم، احرازهویتچندعاملی مبتنی بر پیامکوتاه را فعال نمودهاند، در واقع با این کار امنیت حساب کاربری خود را افزایش دادهاند.
طبق تحقیقاتی که گوگل انجام داده است تنها با اضافهکردن یک شمارهتلفن بازیابی به حسابگوگل میتوان تا 100درصد از باتهای خودکار، 99درصد از حملات فیشینگ گسترده و 66درصد از حملات هدفمند پیشگیری کرد. اکنون که گوگل و مایکروسافت هر دو پیشنهاد مشابهی دارند احتمالا زمان مناسبی است که به توصیههای آنها عمل کنیم.