• CHI SIAMO
  • CONTATTI
  • PRIVACY
Arena Digitale
  • HOME
  • PAGAMENTI DIGITALI
  • NEWS
    • Tutti
    • Blockchain
    • Circuito etico
    • Consumatori
    • Criptovalute
    • Cultura Digitale
    • Digital Politics
    • Economia e Finanza
    • Fintech
    • Industria 4.0
    • Intelligenza Artificiale
    • New Trend e Millennians
    • Over the top
    • PA
    • Pagamenti Digitali
    • Sicurezza
    • Smart City
    • Start-up
    • Turismo
    Apple, apre negozio sulla piattaforma cinese WeChat.

    Apple e l’aumento dei prezzi degli iPhone: le conseguenze della guerra commerciale

    E l’Iphone divenne un POS…

    Apple sfida Google con l’intelligenza artificiale

    Shein aggira i divieti e torna in India grazie ad Amazon

    IPO in crisi nel Regno Unito: il caso Shein e l’impatto dei dazi

    Sace: con IntesaSanpaolo a sostegno dell’impresa calabrese Ecoross

    Stablecoin e futuro dei pagamenti: la rivoluzione silenziosa della finanza digitale

    E-payments, Bankitalia: “Crescita del 15% ma dimensione complessa”

    G+D lancia la carta di pagamento con codice di verifica dinamico

    La Biennale di Venezia, Cinecittà e Mastercard accolgono l’Academy of Motion Picture Arts and Sciences

    Yondr Money emetterà prodotti Mastercard tramite la piattaforma Kobble

    Trending Tags

    • pagamenti digitali
  • FORMAZIONE
  • EVENTI
  • VIDEO
  • JOBS
Nessun Risultato
Visualizza tutti i risultati
Arena Digitale
  • HOME
  • PAGAMENTI DIGITALI
  • NEWS
    • Tutti
    • Blockchain
    • Circuito etico
    • Consumatori
    • Criptovalute
    • Cultura Digitale
    • Digital Politics
    • Economia e Finanza
    • Fintech
    • Industria 4.0
    • Intelligenza Artificiale
    • New Trend e Millennians
    • Over the top
    • PA
    • Pagamenti Digitali
    • Sicurezza
    • Smart City
    • Start-up
    • Turismo
    Apple, apre negozio sulla piattaforma cinese WeChat.

    Apple e l’aumento dei prezzi degli iPhone: le conseguenze della guerra commerciale

    E l’Iphone divenne un POS…

    Apple sfida Google con l’intelligenza artificiale

    Shein aggira i divieti e torna in India grazie ad Amazon

    IPO in crisi nel Regno Unito: il caso Shein e l’impatto dei dazi

    Sace: con IntesaSanpaolo a sostegno dell’impresa calabrese Ecoross

    Stablecoin e futuro dei pagamenti: la rivoluzione silenziosa della finanza digitale

    E-payments, Bankitalia: “Crescita del 15% ma dimensione complessa”

    G+D lancia la carta di pagamento con codice di verifica dinamico

    La Biennale di Venezia, Cinecittà e Mastercard accolgono l’Academy of Motion Picture Arts and Sciences

    Yondr Money emetterà prodotti Mastercard tramite la piattaforma Kobble

    Trending Tags

    • pagamenti digitali
  • FORMAZIONE
  • EVENTI
  • VIDEO
  • JOBS
Nessun Risultato
Visualizza tutti i risultati
Arena Digitale
Nessun Risultato
Visualizza tutti i risultati
Home Mauceli

Il punto sull’autenticazione biometrica

24 Novembre 2019
in Mauceli
A A
0
Il punto sull’autenticazione biometrica
Condividi su FacebookCondividi su TwitterCondividi su WhatsappCondividi su Linkedin

di Carlo Mauceli

Sono passati 23 anni da quando Peter Steiner ha pubblicato il famigerato “Su Internet, nessuno sa che sei un cane” il famoso cartone animato in “The New Yorker”, illustrando e, in qualche misura, anticipando in maniera eloquente e semplice le sfide legate all’identità online.

Oggi, molte organizzazioni stanno ancora lottando per risolvere l’enigma relativo al fatto se coloro che accedono alle informazioni in rete siano il proverbiale “cane su Internet,” ossia se “sono chi dicono di essere e non fingono di essere qualcun altro”. Le conseguenze di questa che è diventata una vera e propria guerra sono significative: anno dopo anno l’identità continua ad essere il più sfruttato vettore di attacco nel cyberspace. Il problema più grande? Semplice: la password, violata in continuazione e che, nonostante tutto, continua ad essere utilizzata da tutti in tutto il mondo, sia che si parli di aziende sia che si tratti di individui ed il tutto condito dalla cronica cocciutaggine o incoscienza di nessuna ulteriore protezione quale potrebbe essere l’utilizzo di soluzioni di fattori di autenticazione multipli. Quest’ultimo fenomeno straordinariamento vero, ahimè, nelle aziende.

Il mondo hacker segue tecniche e dinamiche simili all’industria, dove domanda e offerta determinano il prezzo di un prodotto. È possibile comprare il codice di un exploit non ancora noto, l’elenco di username e password trafugati da non importa dove, singoli numeri di carta di credito garantiti, validi ancora almeno per alcuni giorni, ecc. Insomma, un fantastico mercato dove, semplicemente, oscurando la propria identità si possono fare affaroni!!! Da tutto ciò derivano fenomeni come il “Credential Stuffing” che si basa su due dei nodi più deboli di una intera catena di sicurezza: le persone e le loro password. Il concetto di “non usare la stessa password su più siti” è arcinoto. Ce lo sentiamo ripetere spesso ed ora, ancor di più, anche quando ci registriamo su un nuovo sito. Ma quante persone realmente usano questa accortezza? Ovviamente non stiamo parlando degli addetti ai lavori, che usano un gestore di password o meccanismi simili. Dobbiamo pensare al grande pubblico non così evoluto dal punto di vista informatico. In questo contesto è molto probabile che venga usata la stessa password su ben più di due siti.

Sfruttando questa vulnerabilità intrinseca, ecco che un attaccante si specializza nella ricerca di combinazioni di username e password valide. Il primo passo è quello di comprare nel dark web un archivio di username e password trafugate. Con questo database tra le mani si iniziano a provare tutte le combinazioni su siti diversi alla ricerca di persone che hanno usato più volte la stessa login, spesso un indirizzo email, e la stessa password. Il risultato finale è un distillato di username e password valide su social media, servizi email, e-commerce il cui valore è molto alto oltre al fatto che molto spesso, le credenziali utilizzate sono quelle aziendali. Ecco quindi che l’uso della stessa password su più siti espone le informazioni personali ben oltre il sito “bucato”.

La sfida con le password, unita ad altri metodi di autenticazione inadeguati, si è amplificata con l’avvento del cloud. La ragione? Semplice: l’ascesa del cloud abbinata all’esplosione dei dispositivi mobili che ne fanno un uso pesante, significa che, sempre più, i dati vengono acceduti al di fuori di quella che era considerata la rete di un’organizzazione per la quale, purtroppo, continuano ad essere utilizzati controlli di sicurezza tradizionali.

E qui torniamo al punto di partenza, ossia “nel cloud, la prima domanda a cui un sistema deve rispondere è “sei chi dici di essere?” Non dimentichiamocelo mai: “l’autenticazione è la “chiave” per accedere alla porta di una qualsiasi risorsa cloud e, come amo dire, l’autenticazione è il cuore di qualsiasi infrastruttura e rappresenta i gioielli di famiglia da difendere a tutti i costi e con qualsiasi mezzo.

Di fronte a un fenomeno in costante crescita, l’identificazione biometrica viene considerata da molti come il sistema più immediato per avere una gestione degli accessi che sia, allo stesso tempo, ragionevolmente sicura e abbastanza semplice per chi si deve identificare.

Il lancio di Apple del Touch ID nell’ormai lontano 2013, che offre agli utenti la possibilità di sbloccare i loro telefoni con le loro impronte digitali oppure con un PIN, ha, di fatto, definito il riconoscimento delle impronte digitali come un nuovo fattore di autenticazione, commercialmente distribuito tramite gli smartphone.

Oggi, i sensori di impronte digitali sono un’offerta presente su smartphone e laptop ed anche il riconoscimento facciale sta guadagnando terreno. Oltre a viso e dito, oggi come oggi, iride, voce e battito cardiaco sono altre tre modalità biometriche che si stanno affermando sul mercato. Nel frattempo, Apple è stata affiancata da importanti produttori tra cui Microsoft, Lenovo, Samsung, LG e Fujitsu nell’incorporamento di sensori biometrici all’interno dei dispositivi.

Dal punto di vista dell’autenticazione, le implicazioni del fenomeno di “consumerizzazione” della biometria sono significative: anziché richiedere a un utente di inserire una password o inserire un token, la biometria consente a un dispositivo di “riconoscere” semplicemente un utente. Se configurato correttamente, questo sistema può portare a esperienze di autenticazione senza password che sono molto più facili da usare rispetto ad altre tecnologie.

Nel cloud, in cui gli utenti si aspettano un accesso immediato e su richiesta ad applicazioni e dati, la biometria offre la possibilità di semplificare l’autenticazione, migliorando al contempo la privacy e la sicurezza. Non è un caso che la biometria stia aiutando l’industria a superare i limiti di usabilità che hanno ostacolato l’adozione dell’autenticazione di prima generazione, favorendo una maggiore adozione di strumenti di autenticazione sicuri in tutto il mercato.

Tuttavia, non tutte le biometrie sono uguali e alcune tecnologie e configurazioni possono creare rischi significativi per la sicurezza e la privacy nonché sfide normative e di conformità. Questi rischi devono essere affrontati al fine di distribuire i fattori biometrici in modo responsabile e sicuro.

Al centro del problema c’è il fatto che le tecnologie biometriche variano secondo due principi fondamentali:

  1. L’affidabilità dei dispositivi indipendentemente dalle diverse modalità di autenticazione, ossia viso, impronte digitali, iride, ecc. Il mercato è molto vario in questo contesto e ci sono soluzioni che sono altamente affidabili e altre che lo sono assai meno. Due fattori devono essere sempre tenuti in considerazioni:
    1. False Accept Rate (FAR) che indica con quale frequenza il sistema biometrico accetta la biometria della persona sbagliata;
    2. False Reject Rate (FRR) che indica con quale frequenza il sistema biometrico rifiuta la biometria della persona giusta.
  2. Le differenti modalità con cui i sistemi biometrici sono progettati e distribuiti possono avere un impatto significativo sul fatto che siano in grado di migliorare la sicurezza e la privacy oppure no.

Una differenza importante tra le modalità di autenticazione basate sulla biometria e altre soluzioni di autenticazione è che queste ultime, come password e token, possono essere modificate o revocate. Ciò significa che se vengono rubate o compromesse, c’è sempre un modo, abbastanza semplice, per rilasciare una nuova soluzione e risolvere il problema.

La biometria, al contrario, è permanente e, pertanto, la divulgazione involontaria di dati biometrici può avere conseguenze più difficili da correggere di una semplice password violata. Per questo motivo, qualsiasi implementazione della biometria deve essere fatta con estrema attenzione al fine di mitigare la possibilità che l’impronta digitale o il volto di qualcuno, ad esempio, possa essere compromessa.

Per mitigare i rischi informatici, soddisfare i requisiti normativi e garantire l’accesso alle risorse in modo semplice e più sicuro è sempre più necessaria un’autenticazione che protegga l’identità degli utenti contro le minacce e che, indirettamente, ne protegga la loro privacy.

L’utilizzo della biometria come meccanismo di autenticazione, se implementata correttamente e in conformità con gli standard, può consentire alle aziende di proteggere con un livello superiore l’identità rispetto a quanto viene fatto ancora oggi con l’uso delle password.

Rimangono ancora diverse domande e molti dubbi intorno all’utilizzo della biometria come metodologia di autenticazione:

  • dove sono memorizzati i dati biometrici?
  • dove viene effettuato il match della biometria?
  • la biometria è l’unico fattore richiesto per autenticarsi?
  • Come vengono protette le informazioni biometriche?

Lasciamo in sospeso le risposte, per il momento, con la promessa di approfondirle prossimamente.

Tags: autenticazionebiologiabiometriamauceliriconoscimentosicurezza
ShareTweetSendShare

Ricevi aggiornamenti in tempo reale sulle categorie di questo post direttamente sul tuo dispositivo, iscriviti ora.

Interrompi le notifiche

Relativi Post

Cyber security e cyber war
Mauceli

Cyber security e cyber war

22 Novembre 2019

di Carlo Mauceli Le Battaglie nel Cyberspace: come la cyberwar sta diventando un fenomeno dalla portata inimmaginabile Si potrebbe cominciare...

Leggi ancora
Il DL sul perimetro di sicurezza nazionale

Il DL sul perimetro di sicurezza nazionale

21 Novembre 2019
Arena Digitale

Seguici anche su

info@arenadigitale.it

ISCRIVITI ALLA NEWSLETTER

    L'ESPERTO RISPONDE

    LINK

    A.P.S.P.

    • CHI SIAMO
    • CONTATTI
    • PRIVACY
    ARENA DIGITALE  -  CF. P.Iva 17134791007 -
    Iscritto al Tribunale di Roma N. 166 - 5/12/2019

    Welcome Back!

    Login to your account below

    Forgotten Password?

    Retrieve your password

    Please enter your username or email address to reset your password.

    Log In

    Add New Playlist

    Gestisci Consenso Cookie
    Usiamo cookie per ottimizzare il nostro sito web ed i nostri servizi.
    Funzionale Sempre attivo
    L'archiviazione tecnica o l'accesso sono strettamente necessari al fine legittimo di consentire l'uso di un servizio specifico esplicitamente richiesto dall'abbonato o dall'utente, o al solo scopo di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica.
    Preferenze
    L'archiviazione tecnica o l'accesso sono necessari per lo scopo legittimo di memorizzare le preferenze che non sono richieste dall'abbonato o dall'utente.
    Statistiche
    L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici. L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici anonimi. Senza un mandato di comparizione, una conformità volontaria da parte del vostro Fornitore di Servizi Internet, o ulteriori registrazioni da parte di terzi, le informazioni memorizzate o recuperate per questo scopo da sole non possono di solito essere utilizzate per l'identificazione.
    Marketing
    L'archiviazione tecnica o l'accesso sono necessari per creare profili di utenti per inviare pubblicità, o per tracciare l'utente su un sito web o su diversi siti web per scopi di marketing simili.
    Gestisci opzioni Gestisci servizi Gestisci {vendor_count} fornitori Per saperne di più su questi scopi
    Preferenze
    {title} {title} {title}
    Nessun Risultato
    Visualizza tutti i risultati
    • HOME
    • PAGAMENTI DIGITALI
    • NEWS
      • Pagamenti Digitali
      • Blockchain
      • Intelligenza Artificiale
      • Criptovalute
      • Fintech
      • Over the top
      • PA
      • Consumatori
      • New Trend e Millennians
      • Turismo
      • Industria 4.0
      • Sicurezza
      • Digital Politics
      • Circuito etico
      • Cultura Digitale
      • Economia e Finanza
    • FORMAZIONE
    • REGULATION
    • EVENTI
    • VIDEO
    This website uses cookies. By continuing to use this website you are giving consent to cookies being used. Visit our Privacy and Cookie Policy.