資安防護下的數位身份識別與管理 - Okta

更新 發佈閱讀 11 分鐘
vocus|新世代的創作平台

新冠疫情爆發後,為了防疫,部分公司開始實施遠端工作,員工可以透過更多設備、網路和程式連接工作,也促使公司更新資訊軟體,採取更靈活的資安軟體。不只一般公司,與資產相關、重視資安的金融業,也在科技日新月異的發展下推動無密碼與多因子認證登入。隨著企業資安意識提升,身分識別與管理 的軟體被企業所知並廣泛採納,讓我們來看看相關實際應用與如何使用在金融產業。


數位身份識別與管理

一、簡單介紹 IAM

身分識別與存取管理IAM (Identity and Access Management) 是公司資安的守護者,管理一組指定使用者數位身分的方式,執行使用者身分與允許他們進入哪些權限。可想像成重要設施門口的保鑣,具有允許進入、禁止進入、以及VIP 區域的名單。

二、身分識別的重要概念

在現實生活中若要驗證個人身分,常透過身分證或護照,雖然不會每個事實都被記錄在上面,但也包含足夠的個人特徵可以快速比對身分,而在電腦系統上這些特徵稱為「驗證因素」,常見包含以下三種:

  1. 使用者知道的內容
    僅限一個使用者擁有的知識,例:使用者名稱+密碼組合
  2. 使用者擁有的內容
    指有發給授權使用者的實體權杖,想像成一把進入房屋的鑰匙,只有擁有、租用、或以其他方式獲准的人才會擁有鑰匙。常見登入時以簡訊或信箱傳遞一次性代碼,輸入代碼後以顯示使用者擁有其他人沒有的物件─那台私人智慧型手機。
  3. 使用者本身的內容
    指某人身體的實體特徵,如Face ID或指紋掃描功能。

在現實生活中,身分由個人特徵、歷史、位置等因素混合;而在數位世界中,使用者身分由「驗證因素」組成,這些驗證因素以數位方式儲存在身分識別的資料庫中,在登入時檢驗身分以防止假冒者。

三、存取管理

存取管理是控制和追蹤存取權限的流程。每個使用者有不同的存取權限,如同低層級員工雖能存取公司電子郵件與執行文件,但無法存取薪資紀錄或機密文件。

四、IAM對雲端運算的重要性

使用者可透過網路存取資料,不受位置和連線裝置限制,防疫期間常態的遠距工作,也讓身分識別成為控制存取權限時的核心判斷,決定使用者可以接觸或存取到哪些雲端資料。

在資安考量上,過往如果網路罪犯想盜竊公司資訊,主要是透過網路周邊,通過保護公司網路的防火牆,或賄賂內部員工以實體方式存取伺服器。如今雲端操作普及,網路罪犯若要存取檔案,最需要的是員工登入憑證(如名稱和密碼)。而採用IAM 可提升存取權限保護,防止因身分被盜的資料外洩,在雲端運算和管理遠距團隊都非常重要。

Okta 公司介紹

一、簡介

Okta 是全球主要的資安服務商之一,公司的Okta Identity Cloud 執行身分認證與存取管理。目前在不同產業服務超過10,000使用者,包含大企業、中小企業、學校、非營利組織、政府組織等。收入主要來自訂閱制。

2009年成立,2017年上市,2021年7月完成併購同樣執行IAM 服務的新創公司Auth0。總公司位於美國舊金山,在加拿大、英國、澳洲、新加坡、日本等地區設有辦公室。

二、服務重點

a. 單一登入Single Sign-on
藉由單點登入,控制使用者以登入過的帳戶驗證,和授權使用資源,讓員工可以免除重複登入。6000多種各種SaaS 企業如adobe, salesforce, zoom 都有採用。

b.零信任Zero trust
零信任的「零」並不是指開放的意涵,而是代表「完全不信任」,因此每個登入環節都會進行驗證,所有驗證都通過後才會讓客戶通行,在現今遠端工作下,讓開放較大權限給員工的公司有更完整的資安架構。

三、利潤

主要利潤分成訂閱收入、專業服務與其他部門收入。

a. 訂閱為主要收入
Okta 提供SaaS 服務,收入主要來自客戶使用雲端軟體的訂閱費用,提供現有客戶續訂與追加其他項目的服務。
2021 年Q3起,Okta 約 95% 的總收入來自訂閱,總額為 2.0674 億美元。相比 2020 年Q3訂閱的1.4452 億美元增長 43%。收入的增長主要是由於新客戶的增加、用戶的增加以及向現有客戶銷售的額外產品。

b. 專業服務與其他部門收入
協助客戶實施和優化Okta 產品時產生收入,包含培訓服務、應用程序配置、解決客戶需求、客製化服務等。

2021 年Q3,Okta 僅 5% 總收入來自專業服務和其他收入,達 1064 萬美元。該部門收入從 2020 年Q3的 852 萬美元同比增長 25%。專業服務收入的增長主要是由於新客戶增加,連動增加其他服務的需求量。

收購Auth0擴張服務

一、介紹Auth0

Eugenio Pace 和另一位共同創辦人過去為微軟同事,2013年共同創立 Auth0。透過Auth0 WebAuthn Passwordless 無須輸入使用者名稱與密碼,提供生物辨識特徵(如臉部辨識或指紋)登入服務,著重安全性與便利性,不只為終端使用者提供順暢體驗,也替企業減輕巨大密碼管理成本。

使用者可以每次逐步註冊一台載體,而非一個集中的入口網站,可以靈活擁有使用多種免密碼的身分驗證,協助更快的從密碼過渡到免密碼,讓使用者和組織皆受惠。

(補充:Verizon發布的《2021年資料外洩調查報告》顯示,有84%的資料外洩是由密碼外洩造成的。免密碼身分驗證能夠減少此類問題。)
https://www.businesswire.com/news/home/20210615005345/zh-HK/

二、背景與動機

Okta 和Auth0 皆為提供IAM 服務的公司,2021年3月,Okta 宣布將以65億美元股票收購同為新創的Auth0,並在同年七月底前完成。

Okta 和Auth0 的服務差異在於Okta 提供各式軟體服務,包含 Gmail、Slack、Salesforce 等的 IAM 服務; Auth0 則為開發者工具,讓開發者透過API 自訂身份認證流程,並內嵌其中。

過去Okta 業務主要服務終端使用者,有了Auth0 加入,將前端軟體客戶納入服務範圍,整合前端及後端服務。

三、兩家公司看待收購

Okta 共同創辦人兼執行長Todd McKinnon 表示:「Okta 和 Auth0 之間是互補關係,這次收購得以豐富Okta 現有服務,包含開發者協作和CRM 等面向。」

Auth0 共同創辦 Eugenio Pace 表示透過與Okta 的結合,可以滿足使用者、企業、和員工需求,並提供簡易、便利、且高安全性的服務,持樂觀態度。

Okta實際應用─FedEx與博通

一、FedEx

2020疫情剛開始延燒時,FedEx 即開始採用Okta身分雲軟體,將Salesforce、Zoom、Office 365 等1000多個程式移到Okta,讓全球超過85000名員工受惠,簡化登入流程時,也確保內部資訊安全。

二、晶片大廠博通

博通以併購大型企業聞名,平均每年完成一至二次的併購。Okta 快速提供新成員身分認證,讓新進員工快速上手使用,讓公司在擴增或轉型時,內部建設也能彈性因應。

資安軟體公司近期發展

一、Okta資訊外洩事件

就在今年三月的最後一周,三大科技公司─微軟、Okta 和HubSpot 先後公告資訊外洩,其中LAPSUS$ (駭客組織)是Okta 和微軟這次資訊外洩的攻擊者。Okta 外包部分服務給Sitel 公司,1月21日Okta 收到一名Sitel 工程師的電腦遭到LAPS$ 攻陷的警報,由於這位工程師的存取權限不高,無法編輯資料庫,進而縮限攻擊影響範圍。

儘管沒有造成嚴重損失,但這次事件也讓Okta 得到三個收穫:
1. 從設備到SaaS 的安全
不能只有保護公司與軟體的SaaS 環境,用戶使用的電腦設備如果沒有確保安全性,資料也可能隨時外洩。

2. 多因子身分認證 (MFA)
用戶名稱與密碼、一次性代碼、touchID 登入等,採用MFA 可以提高阻擋資訊外洩的可能性。

3.事件監控
當資安人員發現不尋常行為,如MFA 因子更改、密碼重置、未知位址登入等,都應立即採取行動,並每天檢視。

小結:
資安發展進步,病毒的攻擊也千奇百怪,僅靠高強度密碼與單一登入已防不勝防,唯有不斷關注SaaS 安全性並採取自動管理代替手動保護,才能幫助團隊提高安全性與效率。

二、 FIDO標準逐漸推廣

今年五月,FIDO、蘋果、Google與微軟的共同發表聲明中,表示將擴大推動無密碼登入技術,讓用戶能更安全便利的登入網路服務。

FIDO 是線上身分認證的一種技術,聯盟於2012年成立,會員包含google、微軟、蘋果、VISA、神盾等產業魁首,成立宗旨是希望透過科技解決傳統密碼認證,透過綁訂Google、蘋果等帳號,以身分認證登入連動程式與網路,並以一次性代碼、指紋或臉部辨識等方式進行多重認證,兼顧便利與安全性,此標準也被廣泛使用在各產業。

近年金融業者也陸續將FIDO 技術導入產品,如中信、國泰、台新等,民眾常用的數位銀行App 也能見FIDO 的應用,以生物驗證的方式更快速安全的辨識用戶。

FIDO 是金融業資安維護的基準,因應疫情下的遠距工作、生物辨識等科技進步,為Okta 這一類別的身分識別軟體公司帶來許多機會與益處,也讓數位身分識別在金融業資安維護奠定重要基礎。

馬克碎念

因為疫情爆發,更多的線上服務提供給民眾使用,台灣金融業近年對於資安的意識也提高了不少。首先金管會在2020年要求金融機構與純網銀設置資安長,推動企業全體重視資安文化,由上而下培養資安意識。近期也聚焦軟體供應鏈資安風險,預計在2022年年底前,揭露供應鏈相關資安管理規範。

面對越來越多元的數位金融需求,許多金融業核心系統進行了升級與改造,各家機構設計均不相同,所要提供的特色與功能也差異頗多,這樣的條件下要打造滴水不透的系統是非常困難的,因此事件發生時能迅速因應,或是應用新的科技來預防事件的發生也同等重要。

金融機構所面臨的資安風險在未來會有更多的挑戰,而這些考驗可以幫助金融機構更快地進行數位轉型,推動下一個世代的金融服務形成。


留言
avatar-img
馬克解讀金融科技的沙龍
29會員
103內容數
2023/11/04
各位馬克的讀者大家好: 非常感謝大家在vocus 平台上對馬克文章的支持,有注意到的朋友會發現馬克在2022年的暑假已經開啟了自己的官方網站,同時該網站也提供電子報的訂閱機制。為了能讓大家更方便地找到馬克,也帶來更好的閱讀體驗,決定暫停在vocus 平台上的更新,統一移往官方網站來進行內容的發佈。
Thumbnail
2023/11/04
各位馬克的讀者大家好: 非常感謝大家在vocus 平台上對馬克文章的支持,有注意到的朋友會發現馬克在2022年的暑假已經開啟了自己的官方網站,同時該網站也提供電子報的訂閱機制。為了能讓大家更方便地找到馬克,也帶來更好的閱讀體驗,決定暫停在vocus 平台上的更新,統一移往官方網站來進行內容的發佈。
Thumbnail
2023/11/03
COVID-19 進一步加速全球對電子商務、數位產品的需求,跨境商品和服務貿易也從金融危機後的下滑中反彈。截至 2022 年,出口額將佔全球 GDP 的近 25%,高於 2019 年的 23% 和受新冠疫情影響的 2020 年的 21%。而隨著跨國數據和智慧財產權流動的增加,貿易結構也在發生變化。
Thumbnail
2023/11/03
COVID-19 進一步加速全球對電子商務、數位產品的需求,跨境商品和服務貿易也從金融危機後的下滑中反彈。截至 2022 年,出口額將佔全球 GDP 的近 25%,高於 2019 年的 23% 和受新冠疫情影響的 2020 年的 21%。而隨著跨國數據和智慧財產權流動的增加,貿易結構也在發生變化。
Thumbnail
2023/10/27
當今的金融世界,投資早已不再只是大戶的遊戲,透過金融機構,我們可以輕鬆地進入股票、債券和現金的交易市場,並享受低進入門檻。金融浪潮的最前沿,iCapital Network 為我們揭開另類投資的神秘面紗,最低僅需 $25,000 美元(約 75 萬台幣)的門檻,即可造訪全球另類投資的金融商品。
Thumbnail
2023/10/27
當今的金融世界,投資早已不再只是大戶的遊戲,透過金融機構,我們可以輕鬆地進入股票、債券和現金的交易市場,並享受低進入門檻。金融浪潮的最前沿,iCapital Network 為我們揭開另類投資的神秘面紗,最低僅需 $25,000 美元(約 75 萬台幣)的門檻,即可造訪全球另類投資的金融商品。
Thumbnail
看更多
你可能也想看
Thumbnail
延續先前的筆記,「網路請求」是瀏覽器和伺服器的溝通橋梁,目的是為了取得資料庫內的資源,除了 CORS 這種瀏覽器本身的阻擋機制,伺服器也會需要進行「身分驗證或授權」這道阻擋,並不是使用者有帶上 header 告知身分,就一定可以把資料 response 回來的。
Thumbnail
延續先前的筆記,「網路請求」是瀏覽器和伺服器的溝通橋梁,目的是為了取得資料庫內的資源,除了 CORS 這種瀏覽器本身的阻擋機制,伺服器也會需要進行「身分驗證或授權」這道阻擋,並不是使用者有帶上 header 告知身分,就一定可以把資料 response 回來的。
Thumbnail
這次來介紹軟體世界中很常遇到的授權策略,而有沒有比較好的一種策略方式,讓開發者可以遵循一套標準呢? 答案是有的,就來介紹一下新寵兒,Open Polocy Agent吧! 首先我們先搞懂什麼是認證? 什麼又是授權? 還懵懵懂懂的朋友們可以請先參考這一篇「Authentication、Authoriz
Thumbnail
這次來介紹軟體世界中很常遇到的授權策略,而有沒有比較好的一種策略方式,讓開發者可以遵循一套標準呢? 答案是有的,就來介紹一下新寵兒,Open Polocy Agent吧! 首先我們先搞懂什麼是認證? 什麼又是授權? 還懵懵懂懂的朋友們可以請先參考這一篇「Authentication、Authoriz
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
認證(authentication)跟授權(authorization)這兩個名詞常常被混淆,但本質上是完全不同的兩個概念,在數位化的時代下,為了確保每位使用者的安全性,每個系統幾乎都具備認證(authentication)與授權(authorization)這兩大功能,而這些概念也常常出現在我們生
Thumbnail
認證(authentication)跟授權(authorization)這兩個名詞常常被混淆,但本質上是完全不同的兩個概念,在數位化的時代下,為了確保每位使用者的安全性,每個系統幾乎都具備認證(authentication)與授權(authorization)這兩大功能,而這些概念也常常出現在我們生
Thumbnail
我們常常講要導入特權存取管理 (Privileged Access Management, PAM),將特權帳號收攏、集中管理。但特權存取管理解決方案真的有辦法達到防護效果嗎?對於合規有什麼作用?本文將聚焦於技術層面解析特權存取管理的定義與應用,並分析相關解決方案的優缺點。
Thumbnail
我們常常講要導入特權存取管理 (Privileged Access Management, PAM),將特權帳號收攏、集中管理。但特權存取管理解決方案真的有辦法達到防護效果嗎?對於合規有什麼作用?本文將聚焦於技術層面解析特權存取管理的定義與應用,並分析相關解決方案的優缺點。
Thumbnail
Bitwarden是現階段值得推薦的一款密碼管理軟體,可以避免「一個密碼打天下」的危險狀態。若選擇自架Bitwarden伺服器則可免費獲得付費訂閱版本的功能全部功能,對於有一點技術能力的人來說,是個經濟實惠的選擇。
Thumbnail
Bitwarden是現階段值得推薦的一款密碼管理軟體,可以避免「一個密碼打天下」的危險狀態。若選擇自架Bitwarden伺服器則可免費獲得付費訂閱版本的功能全部功能,對於有一點技術能力的人來說,是個經濟實惠的選擇。
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
什麼是多因素驗證 (MFA)? 多因素驗證 (MFA) 是一種登入保護機制,需要使用者提供多個不同的驗證方式來確認身份。除了輸入密碼,使用者還可能需要: 輸入發送到手機的驗證碼 掃描指紋或面部 回答安全問題 這樣即使密碼被盜用,未經授權的用戶也很難登入帳戶。 為什麼需要多因素
Thumbnail
什麼是多因素驗證 (MFA)? 多因素驗證 (MFA) 是一種登入保護機制,需要使用者提供多個不同的驗證方式來確認身份。除了輸入密碼,使用者還可能需要: 輸入發送到手機的驗證碼 掃描指紋或面部 回答安全問題 這樣即使密碼被盜用,未經授權的用戶也很難登入帳戶。 為什麼需要多因素
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
擔心密碼外洩和記憶過多密碼的麻煩嗎?FIDO無密碼認證已經改變遊戲規則,利用生物辨識技術,如指紋和臉部識別,提供更安全和便捷的身份驗證方式。政府、金融業和科技業正在積極採用FIDO,以提高安全性。此外,FIDO還可用於企業服務中台,增強資訊安全性和系統整合效能。了解企業服務中台如何支援FIDO。
Thumbnail
擔心密碼外洩和記憶過多密碼的麻煩嗎?FIDO無密碼認證已經改變遊戲規則,利用生物辨識技術,如指紋和臉部識別,提供更安全和便捷的身份驗證方式。政府、金融業和科技業正在積極採用FIDO,以提高安全性。此外,FIDO還可用於企業服務中台,增強資訊安全性和系統整合效能。了解企業服務中台如何支援FIDO。
Thumbnail
金融科技發展中「身份認證」是非常重要的環節,銀行該如何在網路另一端確認客戶身份,又如何確保客戶在使用網路服務時是安全無虞,這是銀行端難以避免的課題。目前臺灣擁有身份認證的供應鏈,在上下游的互助下民眾享有更便利的服務。臺灣身份認證供應鏈如何運作?有哪些廠商是幕後的重要推手?FIDO 真的完美無缺?
Thumbnail
金融科技發展中「身份認證」是非常重要的環節,銀行該如何在網路另一端確認客戶身份,又如何確保客戶在使用網路服務時是安全無虞,這是銀行端難以避免的課題。目前臺灣擁有身份認證的供應鏈,在上下游的互助下民眾享有更便利的服務。臺灣身份認證供應鏈如何運作?有哪些廠商是幕後的重要推手?FIDO 真的完美無缺?
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News