hledat

Začněte vyhledáváním výše

  1. Domů
  2. Články
  3. Bezpečně a bez hesel: Česká spořitelna sází na moderní autentizaci

Bezpečně a bez hes­el: Česká spořitel­na sází na mod­erní autentizaci

Luděk Vokáč
Bezpečně a bez hesel: Česká spořitelna sází na moderní autentizaci

Zabezpečení uži­va­tel­ských účtů a služeb meto­da­mi bez hes­el je trend, který výz­nam­ně zlepšu­je úroveň kyber­net­ické bezpečnos­ti v on-line prostředí. A zároveň, zdán­livě trochu para­doxně, zvyšu­je uži­va­tel­ský kom­fort. I pro­to Česká spořitel­na na budouc­nost bez hes­el vsází, a to nejen ve vztahu ke svým klien­tům, ale i uvnitř firmy.

Hes­la mají spous­tu nevýhod. Ta jednoduchá může útočník dnes čas­to uhod­nout, složitá hes­la si zase typ­icky uži­vatelé někam poz­na­me­na­jí a to zase přináší riziko, že si hes­lo něk­do přečte, vyfotí nebo ho prostě získá jinou metodou,“ říká k prob­lem­at­ice přih­lašování Jan Petr, který má v České spořitel­ně otázku bezpečnos­ti a aut­en­ti­zace uži­vatelů na starosti.

I podle něj je tak budouc­nost právě v přih­lašování bez hes­el. Tyto metody razí ban­ka jak směrem ke svým klien­tům, tak interně. Mým úkolem je hes­la vymýtit z běžné praxe našich zaměst­nanců, napřík­lad bankéřů na pobočkách. Max­imál­ní důraz na kyber­net­ick­ou bezpečnost, která zároveň co nejméně zatěžu­je uži­vatele, je totiž jed­nou z pri­or­it banky,“ říká Petr.

Přih­lášení bez hes­la však nez­na­mená, že by uži­va­tel prostě jen zadal uži­va­tel­ské jméno a vstoupil tře­ba na svůj účet bez dalšího ověření. Naopak, ten­to typ přih­lášení vyžadu­je další způ­sob aut­en­ti­zace, který je přit­om pro uži­vatele typ­icky kom­fort­nější a bezpečnější než hesla.

Sken tváře či otisk prstu – je to tak jednoduché?

Snad­né zacházení s meto­da­mi přih­lášení bez hes­la je pro uži­vatele jed­nou z moti­vací, proč vůbec takové způ­so­by mohou chtít použí­vat. Z tech­nick­ého hlediska bezpečnost zaruču­je něko­lik vlast­nos­tí, včet­ně toho, že jsou metody přih­lašování bez hes­el v prin­cipu vždy více­fak­torové, tedy že přih­lášení probíhá v něko­li­ka rovinách.

Mimo­cho­dem, i když Česká spořitel­na slouči­la mobil­ní bankovní aplikaci George a svou aut­en­ti­za­ční aplikaci George klíč do jed­né, v zásadě zůstá­va­jí tyto dvě funkční části stále odd­ělené. Právě to zajišťu­je bezpečnost přih­lášení i pří­mo z mobil­ního telefonu.

Je mobil všelék?

Něko­mu ovšem může při­pa­dat, že vlast­ně přih­lašování bez hes­el, které spoléhá na mobil­ní zařízení uži­vatele, moc bezpečné není. Ale opak je prav­dou. Vždy přit­om z části záleží na zabezpečení daného zařízení, na to by uži­vatelé měli dbát, u nás si na tom zak­ládáme,“ říká Jan Petr. Ani ztra­cený nebo zcizený tele­fon není záruk­ou toho, že se útočníkovi podaří získat příst­up ke kýženým službám. Jen zák­lad­ní uza­mčení“ tele­fonu pomocí PIN stačí k tomu, že jsou jeho šance min­imál­ní. Musel by totiž v pří­padě takového PIN takříka­jíc jít najis­to, tedy ho znát, větši­na zařízení se totiž po něko­li­ka marných náhod­ných pokusech nenávrat­ně zamkne.

Dnešní chytré tele­fony také umožňu­jí v pří­padě ztrá­ty snad­né uza­mčení, nebo dokonce vymazání tele­fonu na dálku. A i kdy­by to vše neproběh­lo a útočník se do zařízení dostal, bude ste­jně nejspíš aplikace, do které se pokusí dostat, vyžadovat bio­met­rické ověření uži­vatele. Ten­to řetězec tedy zajišťu­je vel­mi vysok­ou pravděpodob­nost, že uži­va­tel, který se někam pok­ouší přih­lásit pomocí svého mobil­ního zařízení, je skutečně tím oprávněným uživatelem.

Obraz krevního řečiště mís­to hesla

Přih­lašování bez hes­el může mít i řadu dalších podob. Jen na úrovni bio­me­trie exis­tu­je řada dalších řešení, jako tře­ba ske­ny sít­nice nebo duhovky, obraz krevního řečiště a další,“ říká Jan Petr. Tyto metody se však použí­va­jí spíše jen ve speciál­ních případech.

Naopak vel­mi běž­nou metodou jsou už řadu let čipové kar­ty. Je to vcelku stará tech­nolo­gie, ale dodnes z hlediska zabezpečení jed­na z těch nejsil­nějších, pro­tože jsou tyto nosiče vel­mi odol­né vůči těm útokům, které se mohou snažit z nich získat privát­ní klíče,“ popisu­je Petr. Jejich výhodou je, že mohou fun­go­vat lokál­ně bez napo­jení na cloudový sys­tém. Tech­nolo­gie přit­om časem umožni­ly, že k čipovým kartám přiby­ly alter­na­tivy jako různé USB klíče, nebo dokonce vir­tuál­ní kar­ty, které jde uklá­dat do takz­vaných TPM mod­ulů počítačů.

Různé metody lze přit­om kom­bi­no­vat a využí­vat jako doplňky. Vždy záleží na tom, jak­ou úroveň zabezpečení potře­bu­jeme. Běžné metody větši­nou stačí, ale někdy je kom­bi­nace s využitím sofistiko­vaných řešení a extrém­ních zabezpečení s hard­warový­mi klíči potře­ba,“ říká Jan Petr. Různé kom­bi­nace metod a celkový posun k bezpečnos­ti bez hes­el řeší napřík­lad FIDO Alliance, která připravu­je i řadu stan­dardů v této oblasti. Cílem je, aby při přih­lašování uži­vatelů jed­nou skutečně neměli útoční­ci šanci.

Mohlo by vás také zajímat

Bezpečně a bez hesel: Česká spořitelna sází na moderní autentizaci