Самое плохое если проверка ответа не адаптивная, а как рекомендует OWASP первый раз придуманный ответ должен превратиться в хэш чтобы не хранить персданные. Тогда ответ вам нужно сообщить ровно такой какой вы его придумали.
Логичная защита от неподготовленного хакера. Udemy к примеру просит видео запись еще «мол я не буду делать злых действий и все материалы мне принадлежат на законных правах». Не совсем в тему про сброс пароля, но как сам факт - злоумышленник не станет раскрывать себя на видео, так и тут: ФИО, место проживания бьются с паспортом, паспорт не в базе недействительных - скорее всего это ты, а не злоумышленник.
Как решение опираясь на OWASP это периодически спрашивать у юзера сессия которого не вызывает подозрение, а «помнит ли он ответ, а «этот номер телефона все еще ваш?»
Если я правильно понял вашу переписку, то ответ на «2fa с 1 фактором» должен буть следующим: идентификаторы устройства (связка user id, cookie, примерная геолокация, идентификатор установки, разрешение экрана, список контактов к которым вы дали доступ) и являются первым фактором - то чем ты владеешь, второй это как раз ответ на контрольный вопрос - то что знаешь. То есть первый фактор он как бы не явный, пусть это и не совсем корректно реализовывать 2FA таким образом. Такова модель рисков. Но как понимаю автор даже знать то, что требуется не очень желает.
Да так и есть, сканирование периодическое, к сожалению невозможно накупить лицензий качественного сканера на все сетевые устройства (лицензирование у них за количество хостов), это финансово просто нереально. У вас иной подход?
Пока что каждый МИ решает сам как ему организовывать устранение уязвимостей. Не все уязвимости закрываются установкой нового ПО или обновлением старого.
Если речь про Win NT, то да, есть процесс проверки ПО в WSUS.
Ага, используйте FIDO 2 токены
Ну правильно, сейчас софт меняется так быстро, что техписы не успевают справки править
Самое плохое если проверка ответа не адаптивная, а как рекомендует OWASP первый раз придуманный ответ должен превратиться в хэш чтобы не хранить персданные. Тогда ответ вам нужно сообщить ровно такой какой вы его придумали.
Логичная защита от неподготовленного хакера. Udemy к примеру просит видео запись еще «мол я не буду делать злых действий и все материалы мне принадлежат на законных правах». Не совсем в тему про сброс пароля, но как сам факт - злоумышленник не станет раскрывать себя на видео, так и тут: ФИО, место проживания бьются с паспортом, паспорт не в базе недействительных - скорее всего это ты, а не злоумышленник.
Как решение опираясь на OWASP это периодически спрашивать у юзера сессия которого не вызывает подозрение, а «помнит ли он ответ, а «этот номер телефона все еще ваш?»
Ну то есть еще раз: QR код должен быть действителен только для этого устройства, так работает Microsoft Hello for business к примеру.
То есть двухфакторная даухэтапная: 2 фактора: данные устройства (владеешь) + пароль(знаешь)+ответ(знаешь)
Если я правильно понял вашу переписку, то ответ на «2fa с 1 фактором» должен буть следующим: идентификаторы устройства (связка user id, cookie, примерная геолокация, идентификатор установки, разрешение экрана, список контактов к которым вы дали доступ) и являются первым фактором - то чем ты владеешь, второй это как раз ответ на контрольный вопрос - то что знаешь. То есть первый фактор он как бы не явный, пусть это и не совсем корректно реализовывать 2FA таким образом. Такова модель рисков. Но как понимаю автор даже знать то, что требуется не очень желает.
В целом согласен. В статье речь про своих работников.
Если речь про Win NT, то да, есть процесс проверки ПО в WSUS.
Тогда уже WPA3-Enterprise, цель работы была максимально закрыть все риски.
Скорее пасхалки напомнило
Чтобы 2FA запросить оно предварительно должно быть включено. А вообще да странно что банальные угрозы не закрыты.