Om toegang te krijgen tot veel computersystemen, moet u zich authenticeren. Authenticatie is het proces om uw identiteit te bewijzen. Bij computers gebeurt dit meestal in twee delen. De eerste is het beweren van uw identiteit; de tweede levert enig bewijs. Het klassieke voorbeeld is het gebruik van een gebruikersnaam om uw identiteit te bevestigen en vervolgens een wachtwoord op te geven om dit te bewijzen. Een andere vorm van authenticatie zou een vraag-antwoord-interactie kunnen zijn.
Nut in de moderne wereld
Authenticatie is cruciaal voor het functioneren van de moderne digitale wereld. De eerste vorm van authenticatie is op uw apparaat. Hoewel je misschien niet noodzakelijkerwijs een wachtwoord op je computer hebt, heb je waarschijnlijk een vorm van authenticatie om toegang te krijgen tot je smartphone. Zonder deze stap had iedereen toegang tot elk apparaat waartoe ze fysieke toegang hadden.
Verificatie is dubbel belangrijk bij het aanmelden bij een online service. Het meest voor de hand liggende voorbeeld is dat u uw identiteit aan de website bewijst. Hiermee kunt u zich aanmelden bij uw account en voorkomt u dat andere mensen er toegang toe krijgen. Verificatie is ook essentieel om te verifiëren dat u verbinding maakt met de website die u denkt te zijn.
HTTPS en andere versleutelde verbindingen maken gebruik van een certificaatsysteem om de website voor de gebruiker te authenticeren. Als onderdeel van een sterk cryptografisch systeem stelt het certificatensysteem de gebruiker in staat om te authenticeren dat hij een beveiligde verbinding heeft met de gespecificeerde webserver en dat geen tussenliggende partijen kunnen "luisteren" naar de beveiligde communicatie.
Tip: Het is belangrijk op te merken dat HTTPS-certificaten niet aangeven dat de website legitiem is of zelfs de site waarmee de gebruiker verbinding wilde maken. Het verifieert alleen dat de verbinding met de getypte website beveiligd is tegen snuffelen. Malware, phishing en spam kunnen allemaal worden aangeboden met legitieme certificaten.
Iets wat je weet, iets dat je hebt en iets dat je bent
De meest basale vorm van authenticatie is de gebruikersnaam en het wachtwoord. Dit is afhankelijk van de geheimhouding van iets dat u kent, uw wachtwoord. Dit wordt geleverd met de mogelijkheid om uw wachtwoord opzettelijk weg te geven, bijvoorbeeld om een familielid toegang te geven tot uw apparaat of wachtwoord. Het laat je ook openstaan om te worden misleid om het weg te geven. Een veelgebruikte methode hiervoor is phishing. Afhankelijk van uw gekozen wachtwoord kan het ook mogelijk zijn om te raden.
Een andere vorm van authenticatie is het gebruik van een fysiek token. Dit type authenticatie is afhankelijk van iets dat je hebt. Dit heeft als voordeel dat u zich kunt beperken tot één exemplaar, waardoor het onmogelijk wordt om toegang te delen. Het heeft echter grote gevolgen als je fysieke token kwijtraakt of wordt gestolen. Niet alleen kunt u geen toegang krijgen tot het systeem dat ervan afhankelijk is, maar de dief kan dat ook, ervan uitgaande dat hij weet welk systeem het gebruikt. Daarom zijn veel RFID-toegangsbadges merkloos en duidelijk. Het betekent dat een dief niet meteen weet tot welk gebouw hij toegang heeft.
Het laatste gebied van authenticatie is biometrie. Dit omvat het verifiëren van iets over uw persoon. Het meest voorkomende voorbeeld is uw vingerafdruk, maar er kunnen onder meer gezichtsscans, irisscans en stemafdrukken worden gebruikt. Biometrische authenticatietechnieken zijn uitstekende manieren om identiteiten te verifiëren, maar hebben enkele problemen. Om te beginnen zijn veel van deze functies enigszins openbaar.
Zo laat je doorgaans op veel oppervlakken vingerafdrukken achter, en met foto's van hoge kwaliteit is zelfs dat niet nodig. Een ander specifiek probleem is dat je biometrische kenmerken niet kunt wijzigen als ze gecompromitteerd zijn. Zodra uw vingerafdrukken openbaar zijn, kan iedereen ze gebruiken. Omgekeerd kan een ongeval een reeks biometrische kenmerken veranderen, waardoor u geen toegang meer heeft tot uw account.
Het beste van beide werelden
Hoewel elke vorm van authenticatie zijn eigen problemen heeft, kunnen ze zeer effectief gecombineerd worden. Two-Factor Authentication van 2FA gebruikt de bovenstaande technieken om uw identiteit te authenticeren. MFA of Multi-Factor Authentication is hetzelfde, maar kan zich uitstrekken tot meer dan twee factoren.
Dit concept is gebaseerd op het feit dat de meeste aanvallers die in staat zijn om één type aanval uit te voeren, doorgaans niet ook de andere soorten aanvallen kunnen uitvoeren. Een hacker met uw wachtwoord heeft bijvoorbeeld meestal geen toegang tot de authenticatie-app van uw smartphone. Omgekeerd kan een dief met uw smartphone uw authenticator-app hebben, maar niet uw wachtwoord.
Biometrische aanvallen zorgen er over het algemeen voor dat u een specifiek doelwit bent. De andere soorten aanvallen zijn typisch opportunistisch. Een aanvaller die toegewijd genoeg is om u en uw biometrische gegevens aan te vallen, is waarschijnlijk ook in staat om verschillende aanvallen uit te voeren. Zo'n aanvaller komt ook veel minder vaak voor en vormt geen risico voor de meeste mensen, die niet interessant genoeg zullen zijn om als doelwit te worden gekozen.
Conclusie
Authenticatie is het proces van het verifiëren van de identiteit. Dit wordt meestal gedaan door iets dat je weet, iets dat je hebt, iets dat je bent, of een combinatie van de drie. Geheime wachtwoorden zijn een standaardvorm van authenticatie, maar ook certificaten en challenge-response-processen werken op basis van kennis.
Met fysieke beveiligingstokens, waaronder 2FA-apps voor smartphones, kunt u uw identiteit bewijzen door eigenaar te zijn van een specifiek item. Met biometrie kunt u worden geïdentificeerd aan de hand van uw kenmerken. Het combineren van deze vormen van authenticatie verhoogt het vertrouwen in het authenticatieproces aanzienlijk en maakt het voor hackers veel moeilijker om toegang te krijgen tot uw accounts.