近日,Authing 發布國內首個「持續自適應多因素認證」產品,也是國內首個持續自適應信任體系解決方案,為國產化零信任落地實施提供了一套行之有效地最佳實踐。持續自適應多因素認證通過多種身份驗證因素(如令牌、生物特征識別、驗證碼等),在用戶訪問全生命周期中,通過行為風險評估技術對用戶的關鍵行為進行持續動態地實時評估?!赋掷m自適應多因素認證」旨在幫助企業更高效、更精準、更全面的保護業務系統內的數據和資源的安全,延展企業信息安全管控縱深,同時解決用戶體驗與安全管理間的摩擦問題。
Authing 持續自適應多因素認證業務架構圖
基礎概念
如果你希望更詳細了解三者區別,請查看卡片介紹。
根據 Verzion 數據泄露報告顯示,約 81% 的數據泄露事故由憑證被盜而引起。而據微軟數據顯示,多因素認證(MFA)可以阻止超過 99.9% 的賬號密碼泄漏及相關黑客攻擊。雖然傳統的多因素認證在用戶登錄訪問場景中已經非常普及,然而隨著網絡安全環境和用戶需求變得愈發多元,企業符合信息安全合規性也越發重要,僅依靠一次性的身份認證來控制對敏感系統的訪問已經不再足夠,用戶的安全狀況可能在系統會話期間動態變化。此時企業需要有持續評估安全風險技術來對用戶進行持續的安全系數評估,并基于該風險評估結果來自動決定是否需要增加額外的認證因素保護企業數據安全。
使用 Authing 持續自適應多因素認證將幫助企業快速構建面向未來的持續自適應信任體系,保障企業數據安全,同時還具備以下優勢:
持續自適應多因素認證,延展企業安全防控縱深
隨著業務上云、移動辦公、生態協作、多云混合等業務場景的涌現,以及大量設備接入讓企業的安全防控邊界持續外延。傳統的點狀安全布控方式和傳統的安全門式(允許/阻止)管理辦法已經無法應對復雜多變的安全環境。
Authing 提供行業領先的「持續自適應多因素認證」解決方案。它將企業傳統的“應急響應”靜態防御提升至“持續響應”的動態安全管控。從形態維度,「持續自適應多因素認證」將安全管控從點狀布控延展至企業全身行程一整套自適應安全免疫系統;從時間維度,「持續自適應多因素認證」在全用戶會話旅程中根據實體行為的變化持續不斷的對其進行風險評估,通過風險評估信號決定是否需要對該用戶增加額外的認證流程。
幾行代碼即可接入,快速部署行業前瞻技術
Authing 提供非常便捷的自適應多因素認證集成方式,企業可以選擇幾行代碼接入 Authing Guard 認證組件(Authing Guard 使用行業最佳實踐安全性設計,僅需要幾行 JavaScript 代碼就可以集成到你開發的項目中。它可以直接從 CDN 或 NPM 加載,也可以從源代碼構建。Authing Guard 同時提供 Javascript 原生、React、Vue 和 Angular 的多種集成模式,在你的任何項目中都可以無縫集成并享有高度自定義靈活性。)即可快速接入 Authing 自適應多因素認證功能。通過在企業業務系統后端接入 Authing SDK,將相關用戶行為數據上報到 Authing 系統。最后通過 Authing MFA 編排引擎配置「持續自適應多因素認證安全策略流」,并通過對 MFA 事件進行持續監聽,當接受到相關安全事件,即拉起 MFA 認證流程。
Authing 同時提供完善的改造已有 IAM/IDaaS/系統升級 Authing 自適應 MFA 的解決方案,企業無需額外花費巨額費用重新改造 IAM 系統,即可在多種終端場景下獨立接入 Authing 的「持續自適應 MFA」。
MFA 編排引擎,覆蓋全場景安全管理需求
Authing 提供靈活的自適應 MFA 策略編排引擎,企業不僅可以依據自身業務情況,靈活配置 MFA 安全策略。Authing 還提供數十種開箱即用的預置策略函數模版與 MFA 安全策略模版,同時還提供:
1.提供完整且靈活的策略函數編排能力
● 支持靈活配置入參,接收任意類型數據進行計算
● 支持基于配置參數的復合條件數據過濾
● 支持基于配置參數與多種統計類型的數據指標統計
● 支持基于配置參數與統計結果靈活設置策略判定條件
● 支持靈活配置策略返回值
2.支持基于用戶行為的策略編排
● 時間、地理位置、設備特征、網絡環境、行為特征
3.支持基于主體屬性的策略編排
● 例如用戶在職狀態
● 例如用戶的組織、部門關系
4.提供自適應 MFA 安全策略流配置能力
● API 模式:通過 HTTP 請求觸發安全編排工作流,根據配置策略計算用戶風險,并根據計算結果返回觸發 MFA 認證策略。
● 事件流模式:通過持續訂閱 UEBA 事件,每當有新的 UEBA 事件產生時,根據配置策略計算用戶風險,并根據計算結果發布特定 MFA 事件。
減少用戶體驗摩擦,平衡安全性與生產力
傳統的多因素認證最被詬病的問題之一則是用戶體驗,在微軟的一項調查中,雖然絕大多數企業了解多因素認證的重要性,并且有能力部署,然而只有 22% 的企業選擇使用多因素認證。其主要原因是傳統的多因素認證為客戶和組織內部員工提供了糟糕的用戶體驗。在用戶流失和生產力阻礙前,企業通常選擇關閉多因素認證來承擔額外的安全風險。
從企業安全的角度來看,身份認證是實體證明其可信的過程,只有持續獲得信任的身份才被允許進行下一步操作。而從用戶體驗的角度來看,無體感/弱體感的身份認證過程能保障用戶的留存率和員工的工作效率。Authing 持續自適應多因素認證基于 Authing UEBA 引擎持續動態地根據用戶的行為和畫像進行分析和判斷,例如用戶的登錄歷史、設備信息、IP 地址、地理位置、活動模式等,從而確定當前用戶的身份和風險級別,并選擇與之相匹配的 MFA 認證策略。這將最大程度提升用戶體驗,并平衡安全性與生產力。
構建持續自適應信任體系,滿足企業安全合規要求
零信任理念已經從“不信任任何人”轉變為“持續獲得信任”,只有持續獲得信任的身份才被允許進行下一步操作。某個實體身份需要持續獲得信任的條件是系統對其進行持續的風險評估。
通過 Authing 持續自適應多因素認證,幫助企業構建持續自適應信任安全體系。持續自適應多因素認證在用戶整個使用旅程中持續不斷地對其進行信任評估,以決定是否需要增加額外的認證流程,企業的安全得到了實時監控和防御,同時還提供完善的用戶和管理員行為審計日志。Authing 遵從不同國家和行業的合規性要求,積極參與行業安全標準的制定和推廣,為企業提供安全合規的身份認證訪問服務。
Authing 是國內唯一以開發者為中心的全場景身份云產品,為企業和開發者提供高安全、高性能、高生產力的用戶認證和訪問管理服務。
Authing 目前已經服務包括招商銀行、三星集團、復星集團、長鑫存儲、可口可樂在內的 40000+ 企業和開發者。