SMS-аутентификация не вписывается в стандарт безопасности

25 июля 2016

Американский Национальный институт стандартов и технологий (NIST) призывает отказаться от SMS-сообщений как компонента систем двухфакторной аутентификации. В последней версии Руководства по цифровой аутентификации организация объявляет о том, что верификация при помощи SMS-сообщений будет исключена из рекомендаций Института.

В дальнейшем, по требованию NIST, все сервисы, использующие SMS-аутентификацию, должны подтвердить, что отправляют текстовое сообщение на номер мобильного телефона, а не VoIP-сервиса.

Опасения NIST можно понять: уже известно о способах перехвата SMS-сообщений путем сложной атаки на SS7, возможной из-за «врожденного» дефекта в работе сотовых сетей, а также более простым и доступным всем способом — например, используя навыки социнженерии, доказав оператору, что абонент сменил номер.

«Таким образом, смена телефонного номера НЕ ДОЛЖНА быть возможна без применения двухфакторной авторизации во время смены номера», — говорится в документе.

О планах Института насчет SMS было известно еще в мае, но теперь редакция Руководства доступна для «общественной экспертизы». Организация опубликовала документ в репозитории на GitHub, ожидая комментарией «по существу, а не по вопросам грамматики и изложения».

Источник: Threatpost

Читайте также:

26 июля 2016

В ВХСУ презентуют проект по обмену информацией

Участники судебного процесса с помощью нового сервиса смогут подавать процессуальные документы (ходатайства, объяснения, дополнения и др.) в уже открытом Высшим хозяйственным судом Украины кассационном производстве.

25 июля 2016

БУТБ подумывает открыть представительство в Ираке

Белорусская универсальная товарная биржа не исключает открытия представительства или биржевого склада в Ираке. Об этом, в частности, шла речь на встрече руководства БУТБ с делегацией Ассоциацией иракских бизнесменов.