¿El uso de un token y un pin para iniciar sesión en un sistema interno corporativo elimina la necesidad de usar nombres de usuario y contraseñas regulares?

1

Estoy evaluando una implementación interna de autenticación de 2 factores en una organización. El diseñador del sistema desea eliminar los nombres de usuario regulares y las contraseñas de todas las estaciones de trabajo de los usuarios, de modo que cada usuario tenga su credencial como token de inicio de sesión y deberá ingresar una clave de 6 dígitos para iniciar sesión en su estación de trabajo. ¿Es esta una práctica normal? ¿Y hace que el escenario sea más seguro o menos seguro? como revisor de seguridad, creo que esto reduce la seguridad de la estación de trabajo porque los pines de 6 dígitos son fáciles de capturar mediante ataques por los hombros y robar una credencial es no es tan dificil Los nombres de usuarios regulares y las contraseñas seguras son más difíciles de capturar por un ataque similar. Recuerde que estamos hablando de una red interna con muchos otros controles técnicos. Mi argumento es que usar solo una tarjeta y un pin es más vulnerable a los ataques físicos internos.

    
pregunta AdnanG 09.06.2015 - 08:09
fuente

2 respuestas

1

En la práctica, la autenticación de 2 factores significa 2 de los siguientes

  • Algo que eres
  • Algo que sabes
  • Algo que tienes

En este caso, él está reemplazando el nombre de usuario y la contraseña, que se encuentran ambos en la categoría "Algo que sabes" para un código de token y una insignia que ambos pertenecen a "Algo que tienes". Por lo tanto, hay un aumento insignificante en la forma en que se realiza la autenticación en esa computadora.

Espero que esto ayude.

    
respondido por el Phobos 09.06.2015 - 08:46
fuente
1

Tu escenario tiene muchos puntos "si". Oversoulder ver y memorizar el pin, obtener la insignia, etc.
En general, la tarjeta inteligente + pin se cuenta como un complemento del nombre de usuario / contraseña, pero en situaciones particulares proporciona suficiente seguridad, ya que en realidad es (en cierto grado) la autenticación de 2 factores (algo que tiene y algo que sabe)
Además, el certificado en la tarjeta inteligente puede ser revocado por lo que si la tarjeta es robada, el conocimiento del pin no ayudará.

    
respondido por el Romeo Ninov 09.06.2015 - 09:09
fuente

Lea otras preguntas en las etiquetas