Yayınlandı: 9 Temmuz 2024
Bilgi ve varlıklar günümüzde kurumların can damarıdır ve sürekli genişleyen bir dizi siber tehdide karşı korunmak hiç bu kadar önemli olmamıştı. Dijital ortam, veri ihlalleri ve fidye yazılımı saldırılarından kötü niyetli bilgisayar korsanlığı girişimlerine kadar tehlikelerle doludur.
Kuruluşlar, bu değişken ortamda verilerini korumak için sağlam savunma mekanizmaları benimsemelidir. Bu senaryodaki en önemli stratejilerden biri siber güvenlik riski varlık değerlemesidir. Bu yaklaşım, bu amansız dijital tehditlere karşı savunmanızı anlamanızı, değerlendirmenizi ve güçlendirmenizi sağlar.
Bu makalede, siber güvenlik risk varlığı değerlemesi kavramını açıklıyor, nasıl ölçüleceğini açıklıyor, değerleme yöntemlerini keşfediyor ve siber güvenliğinizi desteklemeye nasıl yardımcı olabileceğine ışık tutuyoruz.
Kimlik doğrulama yöntemleri genellikle birkaç farklı faktör altında gruplandırılır.
1. Sahiplik Faktörleri
Banka kartları, güvenlik simgeleri, cep telefonu. Bir kullanıcının sahip olması gereken fiziksel nesneler. Bu tür kimlik doğrulama işlemlerinin riskleri hırsızlık ve klonlamadır.
2. Bilgi Faktörleri
Kullanıcının bildiği bir şey. Bir şifre, PIN kodu veya "büyüdüğünüz ilk sokak hangisi" gibi bir soruya verilen yanıt
3. İçsel Faktörler
Bunlar, parmak izi, retina deseni, imza, yüz gibi kullanıcının doğasında olan veya yaptığı bir şeyi kullanmaya çalışır.
Bu tür güvenlik yazılımlarının çoğu, bir oturumun başlangıcında kullanıcının oturum açmasını ister ve kullanıcıya bir kez girdikten sonra istediğini yapma özgürlüğü tanır.
Risk tabanlı kimlik doğrulama (RBA) ile risk profili dinamiktir ve durağan değildir: kullanıcının nasıl hareket ettiğine göre belirlenir. Risk tabanlı kimlik doğrulama, işletmeye bir kullanıcının güvenine ilişkin bir puan sağlar. Diyelim ki bir kullanıcı 100 üzerinden 95 güven puanına sahip, o zaman satıcı bu güven puanıyla yeterince rahat olup olmadığına veya söz konusu kullanıcıyı daha fazla doğrulamak için bir adım daha eklemek isteyip istemediğine karar verebilir.
Risk puanı, şirketin trafiğinin nereden geldiği, ne kadar hızlı yazdıkları, sıra dışı davranıp davranmadıkları gibi faktörleri kapsayabilir. Satıcılar, bir eylemin davranışını ve riskini izleyerek şirketlerin şüpheli davranış profillerini tespit etmelerine yardımcı olur. Örneğin, potansiyel bir Man-In-The-Browser (MITB) saldırısının fark edilmesi durumunda şirket, telefon görüşmesi veya SMS gibi internet üzerinden iletilmeyen bir Bant Dışı (OOB) kimlik doğrulama yöntemini dinamik olarak başlatabilir.
Davranış delme teknolojisiyle desteklenen risk tabanlı kimlik doğrulama, firmaların kimlik doğrulama sürecini anında dinamik olarak değiştirebilmeleri için en iyi yoldur. Maksimum güvenlik, kullanıcı deneyiminde minimum kesinti ve dolayısıyla maksimum dönüşüm sağlar.
Bir dakikalığına bir dolandırıcı olduğunuzu varsayın.
Bolivya'da yaşıyorsunuz ve Teksas'ta Gregory Adams adında bir adamdan yepyeni bir çalıntı bilgi seti aldınız. Gregory'nin hesabından kendi hesabınıza para aktarmak için hevesle onun banka bilgilerini test ediyorsunuz. Oturum açıyorsunuz, kendinizi alacaklı olarak ekliyorsunuz ve her şey yolunda gidiyor ta ki bir açılır pencere gelip sizden parmak izi vermenizi isteyene ve bunu yapmadığınızda sizi hesabından atana kadar.
Ama bu nasıl oldu?
Görmediğiniz şey, bankanın tüm oturum boyunca arka planda çalışan risk tabanlı bir kimlik doğrulama çerçevesine sahip olduğudur. Banka, Gregory'nin normal faaliyet alanının çok dışında olan Bolivya'dan giriş yaptığınızı gördü. Doğrudan para transferine gittiğinizi gördüler ki bu Gregory için alışılmadık bir durum. Yazma hızınızı, temponuzu, telefonla konuştuğunuz gerçeğini, ancak Gregory'nin her zaman bilgisayarında bankacılık yaptığını ve diğer yüzlerce davranış parametresini gördüler. Gregory olmadığını gördüler.
Tabii ki transferi tamamlayamazsınız ve Gregory'nin parası güvenle hesabında kalırken hesaptan atılırsınız.
Günümüzde pek çok güvenlik şirketi risk tabanlı kimlik doğrulama sunmaktadır, ancak aradaki fark hizmet olarak yazılım satıcısının puanı belirlemek için kullandığı teknolojide yatmaktadır. Bu lazanya pişirmeye benzer: eğer harika malzemeler kullanırsanız, fırından çıkan şey Gordon-Ramsay'e layık olacaktır, ancak düşük kaliteli malzemeler, son kullanma tarihi geçmek üzere olan etler, kimyasallarla yıkanmış tatsız sebzeler kullanırsanız ve baharatları da unutursanız, köpeğinizin bile kaşlarını çatacağı bir lapa elde edersiniz.
İyi bir risk tabanlı kimlik doğrulama çözümü yalnızca cihaz istihbaratına (cihaz, konum ve bağlantı) dayalı bir puan oluşturmakla kalmaz, aynı zamanda puanı doğru ve güvenilir kılmak için kullanıcının davranış kalıplarını, cihaz özelliklerini, kullanıcı geçmişini ve diğer faktörleri de kullanır.
Belirli bir oturumdaki bir kullanıcıya doğru bir risk puanı atamak için risk tabanlı kimlik doğrulama çözümünüz tarafından izlenebilecek birçok ince işaret vardır. Etkili bir RBA çerçevesi için, kişinin kendi ortamında doğru katmanlara sahip olması ve hileli girişimleri düzgün bir şekilde tanımlamak için akıllı kurallar belirlemesi gerekir.