L’autenticazione multifattoriale (MFA) funziona richiedendo uno o più metodi di verifica aggiuntivi oltre alla password tradizionale per garantire che un utente abbia il diritto di accedere a un account.
Questo sistema aggiunge un ulteriore livello di sicurezza, poiché, anche se un cybercriminale riuscisse a compromettere un fattore di autenticazione, sarebbe molto più difficile per lui comprometterne due contemporaneamente.

I vari metodi di autenticazione confermano l’identità degli utenti in modi diversi e alcuni sono più sicuri di altri.

tecniche autenticazione multifattoriale

Perché l’autenticazione multifattoriale è importante?

Con l’adozione diffusa del cloud computing, le nostre informazioni sensibili sono sparse su Internet attraverso vari account, dispositivi e luoghi di archivio. Questo ha ampliato la superficie di attacco per tutti gli utenti (sia singoli individui che organizzazioni) offrendo più opportunità per attacchi informatici che possono compromettere i dati riservati.

Di conseguenza, le violazioni dei dati sono diventate più frequenti che mai.
Secondo Statista, nel 2022 ci sono state oltre 1.800 violazioni di dati, che hanno coinvolto più di 422 milioni di persone. Queste violazioni spesso compromettono password e altre informazioni sensibili. Se un set di credenziali viene compromesso durante una violazione dei dati e un cybercriminale tenta di usarle per accedere a un account, l’autenticazione multifattoriale è l’unica cosa che può impedire loro di ottenere l’accesso.

Tipi comuni di metodi di autenticazione multifattoriale

L’autenticazione multifattoriale (MFA) utilizza diversi metodi di verifica per garantire che un utente sia effettivamente autorizzato ad accedere a un sistema o account. Combinando vari fattori di autenticazione, la MFA aumenta significativamente la sicurezza e riduce il rischio di accessi non autorizzati.

Fattori di Conoscenza (qualcosa che sai)

  1. Password: la forma più comune di autenticazione, le password richiedono agli utenti di inserire una combinazione unica di caratteri nota solo a loro. Tuttavia, le password da sole sono vulnerabili a vari attacchi, come quelli brute-force o il guessing.
  2. PIN (Personal Identification Number): i PIN sono codici numerici utilizzati per l’autenticazione. Sono spesso impiegati nei sistemi bancari e nei dispositivi di controllo accessi. Anche se aggiungono sicurezza, possono essere vulnerabili se troppo semplici o prevedibili.
  3. Domande di sicurezza: domande predefinite che gli utenti selezionano o ricevono durante la creazione dell’account, richiedendo conoscenze personali o dettagli unici. Esempi comuni includono “Qual è il nome da nubile di tua madre?” o “Qual era il nome del tuo primo animale domestico?”.

Fattori di Possesso (qualcosa che hai)

  1. Password monouso (OTP): gli OTP sono codici temporanei generati per una singola sessione di accesso o transazione, inviati tramite SMS, email o app di autenticazione come Google Authenticator. Gli OTP sono più sicuri delle password statiche, ma possono essere vulnerabili agli attacchi man-in-the-middle.
  2. Token hardware: dispositivi fisici che generano codici unici quando richiesto, come portachiavi o smart card. Questi codici sono sincronizzati con il server, fornendo un ulteriore livello di sicurezza.
  3. Smart card: dispositivi delle dimensioni di una carta di credito con un microchip incorporato, che memorizzano ed elaborano dati in modo sicuro, spesso richiedendo una verifica tramite PIN o biometrica. Sono utilizzate in ambiti governativi, sanitari e finanziari.
  4. Chiavi di autenticazione: dispositivi che memorizzano le password degli utenti e possono essere utilizzati su più dispositivi. Se una chiave viene compromessa, può rappresentare un rischio di accesso non autorizzato a dati sensibili.

Fattori di Inerenza (qualcosa che sei)

  1. Biometria: l’autenticazione biometrica si basa su tratti fisici o comportamentali unici degli individui:
  2. Riconoscimento delle impronte digitali: analizza i modelli unici delle creste e delle scanalature sulle dita. Ampiamente utilizzato in smartphone, laptop e altri dispositivi.
  3. Riconoscimento facciale: utilizza algoritmi per analizzare i tratti del viso e confrontarli con i dati memorizzati. Comune per lo sblocco dei dispositivi e la verifica dell’identità.
  4. Scansione dell’iride: cattura e analizza i modelli all’interno dell’iride. È altamente accurata e sicura, usata in applicazioni come il controllo delle frontiere e i sistemi di accesso.

Altri tipi di autenticazione multifattoriale

Con l’integrazione del machine learning e dell’intelligenza artificiale (AI) nell’autenticazione multifattoriale (MFA), i metodi di autenticazione stanno diventando sempre più avanzati.

Autenticazione basata sulla posizione
L’autenticazione basata sulla posizione utilizza l’indirizzo IP e, se possibile, la posizione geografica dell’utente. Queste informazioni possono essere impiegate per bloccare l’accesso se la posizione dell’utente non corrisponde a quella autorizzata oppure come fattore aggiuntivo di autenticazione. Ad esempio, oltre alla password o a un OTP, può essere richiesta la verifica della posizione per confermare l’identità dell’utente.

Autenticazione adattiva o basata sul rischio
L’autenticazione adattiva, o autenticazione basata sul rischio, è una forma di MFA che considera il contesto e il comportamento dell’utente durante il processo di autenticazione, assegnando un livello di rischio al tentativo di accesso. Alcuni dei fattori presi in considerazione includono:

Da dove sta accedendo l’utente?
Quando sta accedendo alle informazioni aziendali? Durante l’orario di lavoro o fuori orario?
Che tipo di dispositivo sta utilizzando? È lo stesso dispositivo usato in precedenza?
La connessione è tramite una rete privata o pubblica?

In base alle risposte a queste domande, viene calcolato un livello di rischio che determina se l’utente deve fornire un ulteriore fattore di autenticazione o se gli sarà permesso di accedere. Per esempio, un utente che accede da un caffè a tarda notte, un comportamento insolito, potrebbe dover inserire un codice inviato al suo telefono oltre a nome utente e password. Al contrario, se accede dall’ufficio durante l’orario di lavoro, potrebbe essere sufficiente solo il nome utente e la password.

Come scegliere i metodi di autenticazione multifattoriale più appropriati

La selezione dei metodi di autenticazione multifattoriale (MFA) più adatti dipende dal trovare un equilibrio tra sicurezza, usabilità per gli utenti e disponibilità delle risorse. Ecco alcuni punti fondamentali da considerare:

Valutazione del rischio
Valutare il livello di sicurezza necessario è essenziale. Dati sensibili come informazioni finanziarie richiedono metodi MFA più robusti, come la verifica biometrica o l’uso di token hardware crittografici. Per dati meno critici, possono essere sufficienti metodi più semplici come i codici inviati via email.

Esperienza utente
È cruciale considerare l’impatto che i metodi MFA avranno sugli utenti. Soluzioni più complesse possono migliorare la sicurezza ma potrebbero rendere l’accesso più complicato. Ad esempio, la verifica biometrica potrebbe richiedere dispositivi specializzati, mentre l’uso di codici via email implica l’apertura di un’applicazione separata. È importante trovare un equilibrio che mantenga un buon livello di sicurezza senza compromettere eccessivamente l’esperienza dell’utente.

Infrastruttura e costi
I token fisici come le smartcard offrono un elevato livello di sicurezza ma comportano costi significativi per l’hardware e i sistemi di gestione. Le soluzioni software come le app di autenticazione sono generalmente più economiche e più facili da implementare, sebbene dipendano dalla sicurezza dei dispositivi degli utenti finali.

Accessibilità e inclusività
È essenziale assicurarsi che il metodo MFA scelto sia accessibile a tutti gli utenti. Alcuni potrebbero non disporre di smartphone adatti per utilizzare le app di autenticazione, mentre altri potrebbero avere disabilità che rendono difficoltosi certi metodi biometrici.

Conformità normativa
Verificare la conformità con le normative specifiche del settore è fondamentale. Alcuni settori potrebbero avere requisiti precisi sui tipi di MFA da utilizzare, che è necessario rispettare.

Consapevolezza e formazione sulla sicurezza
Indipendentemente dal metodo scelto, è importante educare gli utenti sull’importanza della MFA e su come utilizzarla correttamente. Una formazione adeguata può migliorare significativamente l’efficacia della MFA riducendo gli errori degli utenti e aumentando la loro adesione.

Scegliere i metodi di MFA più appropriati richiede una valutazione oculata dei rischi, delle esigenze degli utenti e delle capacità delle risorse disponibili, garantendo così un ambiente sicuro e accessibile per tutti gli utenti.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati