Reddit 遭骇了,Two Factor 被破解!

今天小编 ”读过”了这则新闻想起, 由于长期以来黑客攻击或数据泄漏的原因,过半是透过钓鱼、窃取自其他来源先取得 Credential 后,才攻入目标的网站或主机,因此过去我们都称 Two Factor Authentication 应该是防御黑客最便宜的解决方案, 在以信用卡交易安全为目标的 PCI DSS 标准中,也要求在远程登录 (Remote Login) CDE 所在的网络,或是 Non-Console 登入主机时均需符合多重身份验证 (multi-factor authentication)的安全要求。

但 Reddit 这个案例,可能是透过社交工程、身分数据盗窃后对电信公司进行 SIM 卡重新申请而破解了原来账号绑定的 Two Factor (SMS) 机制,这个也就需要提醒大家,其实两年前 NIST 就已经建议大家 Two-Factor 安全机制别再用 SMS (Drafted Digital Identity Guidelines, NIST,但后来有提出解释软化了原来的措辞) ,所以无论 SMS , SIM 卡是透过社交工程、数据盗窃向电信申请换卡,或是透过 SS7 可能的问题拦截到,目前均可以透过 APP 或是非 SMS 的双因认证来避开这个风险。

安律 PCI DSS 是金融支付安全产业最佳的顾问咨询及审查服务公司

 

 

来源网址:

https://www.ithome.com.tw/news/124948

https://blog.vasco.com/authentication/sms-authentication/

支付安全市场到2022年将达到246亿美元:基于需要遵守PCI DSS指南和电子商务欺诈活动的崛起

解决方案,服务,组织规模,行业垂直和地区 – 全球预测到2022年的支付安全市场

全球支付安全市场规模预计将从2017年的113.9亿美元增长到2022年的246.3亿美元,复合年增长率(CAGR)为16.7%。市场的主要增长动力包括采用数字支付模式的增加,需要遵守PCI DSS指南,以及电子商务中的欺诈活动增加。支付安全市场按照组件(解决方案和服务),组织规模,行业垂直和地区进行细分。在预测期内,市场上的解决方案部分预计将比顾问服务的市场规模更大。高增长率背后的原因在于对高阶网络攻击保护在线业务敏感交易的需求增加。

在预测期内,顾问服务预计将以更高的复合年增长率增长,市场规模最大。预计2017年大型企业的市场规模将更大。然而,预测期内中小型企业(SMEs)预计将以更高的复合年增长率增长,因为中小型企业主要采用支付安全解决方案以保护客户敏感的银行账户数据免受网络漏洞和攻击。

支付安全解决方案和顾问服务部署在各行各业,包括零售、旅游、IT和电信、卫生保健、教育、媒体和娱乐、以及其他产业。在预测期间,预计增长将达到最高的复合年增长率。不过,由于零售商正在使用各种有趣的方式,例如优惠和折扣来吸引顾客进行网上购物,因此预计零售垂直市场在2017年的市场规模最大。因此,零售行业采用支付安全解决方案的情况正在增加。

在各地区的基础上,全球支付安全市场分为北美,欧洲,亚太地区(APAC),中东和非洲(MEA)以及拉丁美洲,提供区域特定分析。预计到2017年,北美地区和欧洲将成为支付安全服务供货商的最大创收地区。在美国和加拿大的发达经济体中,高度关注从研发部门获得的创新成果(研发)和支付安全技术。亚太地区有望成为市场增长最快的地区。该地区的增长主要是由于企业内部采用先进的支付技术来进行商业交易。

 

 

 

Research and Market, dated 1 August 1, 2017
http://www.researchandmarkets.com