Samtalen rundt å fjerne passord og sikre jevnere og sikrere autentiseringsprosesser har pågått i årevis. Ettersom FIDO-alliansen rekrutterer flere partnere og fortsetter å komme med landemerkekunngjøringer, hvordan ser adopsjonen egentlig ut? Dan Raywood ser inn i det første tiåret med føderert identitet.

I år markeres det ti år siden de første frøene til FIDO-alliansen (Fast IDentity Online) ble sådd. På det første møtet, på Valentinsdagen 2013, la samlingen av FIDO-alliansens ledere frem hva FIDO-alliansen var ment å gjøre og hva dens neste steg var.

Et åpent industrikonsortium "leverer standarder for enklere, sterkere autentisering," konseptet var for en åpen industristandard for sikker autentisering på nett og mobil. Bestående av innflytelsesrike navn fra teknologi, finansielle tjenester og store nettsteder, var ideologien til FIDO-alliansen å "aktivere enklere, sterkere autentisering for å skalere i markedet."

Det første produktet kom 18 måneder senere da Google lanserte sikkerhetsnøkkelen, den første FIDO Universal Second Factor (FIDO U2F) autentiseringsimplementeringen. Dette var en fysisk USB-andrefaktorenhet som tilbød et alternativ til sekssifrede engangspassord. Året etter ble rundt hundre FIDO-sertifiserte produkter utgitt, og steg til 150 da FIDO-alliansen markerte sitt andre jubileum.

Noen år inn i livet ble imidlertid FIDO2-standarden introdusert, noe som gjør det mulig for brukere å "utnytte vanlige enheter for enkelt å autentisere til online-tjenester i både mobil- og skrivebordsmiljøer."

FIDO2 er basert på to standarder: WebAuthn og Client to Authenticator Protocol (CTAP), og bygget rundt sikkerhet og bekvemmelighet: sikkerhet ettersom påloggingsdetaljene er unike på tvers av alle nettsider, forlater aldri brukerens enhet og blir aldri lagret på en server; og bekvemmelighet, ettersom brukere låser opp kryptografisk påloggingsinformasjon med innebygde metoder som fingeravtrykklesere eller kameraer på enhetene sine, eller ved å bruke FIDO-sikkerhetsnøkler.

Den kanskje sterkeste anbefalingen kom fra Apple i fjor, da de annonserte lanseringen av den FIDO2-aktiverte passnøkkelen, som er bygget på WebAuthn, og hvor en kombinasjon av en offentlig og en privat nøkkel brukes og er kompatible med Touch ID og Face ID.

Er FIDO 2 godt adoptert av industrien?

I alle disse årene, hvor godt akseptert og vedtatt har FIDO2-standarden blitt? Andrew Shikiar, administrerende direktør for FIDO Alliance, sier at det opprinnelige konseptet til FIDO Alliance var "å løse datainnbruddsproblemet ettersom passord forårsaket det store flertallet, og hvis vi tar dem bort, så forsvinner problemet."

Når det gjelder bransjeadopsjon, fant FIDO Alliance Authentication Barometer fra oktober 2022 at passordbruken hadde sunket i de vertikalene den overvåket, mens adopsjonen av flerfaktorautentisering via SMS-engangspassord økte.

Shikiar mener at bruken av FIDO2 fortsetter å øke, spesielt med buy-in fra nettlesere, der Microsoft og Google "bygde adopsjon som lar FIDO være i en posisjon til å ta på seg passord."

Shikiar sier at for den gjennomsnittlige personen forblir slike som WebAuthn generelt ukjente. Den økte bruken av FIDO2 vil likevel bety økt MFA og redusert passordbruk, noe som kan føre til flere forretningsfordeler. "Bedrifter vil se mer oppetid for de ansatte og suksessraten er høyere, og IT-kostnadene er nede," noe som fører til både kostnadsbesparelser og mer fornøyde ansatte.

Et selskap som så fordelen er Beyond Identity , som annonserte at de hadde mottatt FIDO2-sertifisering i begynnelsen av 2023. Som leverandør av passordløse og MFA-produkter, sier markedssjef Patrick McBride at FIDO2 fordeler Beyond Identity på flere måter. «På teknologifronten gir det oss en standard måte å utnytte passordnøkler på og flere måter å integrere med andre FIDO2-kompatible teknologier.»

Var det verdt å bli FIDO2-kompatibel som et selskap og bli med på dette initiativet? McBride sier det er det, siden Beyond Identity er et "flerårig, kortbærende FIDO-alliansemedlem" med flere tilleggsproduktplaner på veikartet som vil utnytte ulike deler av FIDO2-standarden.

"Så vi mener at FIDO-juicen definitivt er verdt klemmen - både på teknisk og markedsmessig utdanningsfront."

FIDO setter standarden

Siden FIDO har blitt godt tatt i bruk av fremtredende nettnavn, fortjener den nå å bli betraktet som en av de betydelige nettsikkerhetsstandardene? Shikiar er enig og sier at sterk autentisering er en "topprioritet for bedrifter" siden det muliggjør mer produktive ansatte og en bedre påloggingsfrekvens. I ett tilfelle så en bedrift en økt fortjenestelinje på grunn av det. "Vi er investert i brukeropplevelse, siden folk vil bli satt ut hvis det er for komplisert," sier han.

Det neste trinnet for FIDO2-adopsjon vil være når det blir pålagt av regulatorer og potensielt til og med cyberforsikringsleverandører for å sikre en sikrere og utprøvd type autentisering for å redusere sjansene for et datainnbrudd bedre og fjerne passord.

Jonathan Armstrong er partner i Cordery og sa at selv om han ikke er klar over noen forskrifter som krever sterk autentisering, ville han ikke utelukke at det kan skje i fremtiden. «Ofte følger lover og forskrifter om datasikkerhet hendelser», sier han. Hvis det er et betydelig brudd og opinionen krever en endring, er det der en regel for sterkere autentisering kan tre i kraft. «Noen land kan legge til slike ting i sin lokale implementering av NIS II. Jeg har ikke hørt om det ennå, men det er absolutt en mulighet.»

I tillegg til regulatoriske faktorer er det også cyberforsikringshensyn, og Shikiar sier at bruken av FIDO2 er noe som kan hjelpe til med en bedre politikk, da det viser at selskapet er bedre beskyttet. "Et enkelt skritt for å ta i bruk FIDO for MFA kan adressere en trussel nummer én og vil bidra til ytterligere adopsjon."

I løpet av det siste tiåret har vi sett mange hendelser med datainnbrudd og passordtap, og bedrifter fortsetter å kjempe mot dette problemet og problemet med å holde ansatte online og få tilgang til enheter, stasjonære datamaskiner og apper. Innføringen av FIDO2 skaper bølger for å gjøre det mulig for virksomheter å være sikrere mot et felles problem, og flere virksomheter som oppnår samsvar bør ønskes velkommen.

 

Styrk informasjonssikkerheten din i dag

Hvis du ønsker å starte reisen mot bedre informasjonssikkerhet, kan vi hjelpe.

Vår ISMS-løsning muliggjør en enkel, sikker og bærekraftig tilnærming til informasjonssikkerhet og datahåndtering med ISO 27001 og over femti andre rammeverk. Realiser ditt konkurransefortrinn i dag.

Book A Demo