Uudised

.ee ja domeenindusega seotud uudised

Tagasi

Mis juhtub sinu digiteenusega, kui autentimine ei tööta?

Autentimine on enamasti iseenesestmõistetav ning teatud mõttes märkamatu toiming: kasutaja valib sobiva autentimisviisi, tõendab oma isikut ja liigub teenuses edasi. Mis juhtub aga siis, kui autentimisteenus ei tööta?
Mis juhtub sinu digiteenusega, kui autentimine ei tööta?
eeID teenus aitab tagada sinu teenuse toimepidevust olukordades, kus ühe autentimislahenduse töö on häiritud (foto: Canva)

Mida õppida hiljutisest juhtumist?

11. septembril tabas Eesti riiklikku autentimisteenust hajutatud ummistusrünnak ehk DDoS-rünnak, mille tõttu kogesid kasutajad ligikaudu 45 minuti jooksul märgatavaid häireid. Riigi Infosüsteemi Ameti (RIA) andmetel tehti rünnaku jooksul teenusele ligi 86,1 miljonit päringut ehk üle saja korra rohkem kui tavapärane liiklusmaht, mis on umbes 765 000 päringut tunnis.Cloudflare’i kaitsemeetmed blokeerisid ligikaudu 91% päringutest, kuid ülejäänud liiklusest piisas ajutise ülekoormuse tekitamiseks.


Teenusepakkujatele on see juhtum oluline meeldetuletus: autentimine ei ole üksnes sisselogimislehe funktsioon, vaid kriitiline osa digiteenuse taristust. Seetõttu tuleb läbi mõelda ka autentimise töökindlus. Autentimisest võib saada pudelikael, mis takistab teenuse kasutamist, vähendab tulu teenimise võimalusi ja loob klientidele negatiivse kogemuse.

Autentimine on tähtis osa küberturvalisusest

Seega tuleb autentimise puhul pöörata tähelepanu mitte ainult selle turvalisusele, vaid ka olukordadele, kus autentimisteenus ajutiselt ei tööta. Samuti tuleb paika panna alternatiivsed autentimisviisid või töökorraldus.

Kujuta ette hoonet, millel on äärmiselt turvaline elektrooniline uks. Lukku on keeruline murda ning iga siseneja isik kontrollitakse usaldusväärselt. Aga hoonel on ainult üks sissepääs – kui uksesüsteem ei tööta, ei ole enam tähtis, kui turvaline selle lukk on. Ukse funktsioon on häiritud. Autentimise puhul võib tekkida sarnane sõltuvus ühestainsast sissepääsust.

Hiljutise juhtumi teeb eriti heaks näiteks asjaolu, et häire ei tekkinud autentimistehnoloogia enda veast, vaid DDoS-rünnakust. Ummistusrünnaku eesmärk on mõjutada teenuse käideldavust, koormates seda väga suure hulga päringutega. RIA andmetel ületas liiklus rünnaku ajal tavapärast mahtu enam kui sada korda. Tõenäoliselt ei olnud see esimene ega jää viimaseks taoliseks olukorraks.

See tuletab meelde küberturvalisuse aspekti, mis võib andmelekete, paroolide ja pettuste kõrval mõnikord tagaplaanile jääda – käideldavus. Kui klient ei saa end autentida, ei saa ta sageli kasutada ka ülejäänud teenust – isegi siis, kui rakendus ise töötab probleemideta.

Lahendus on hajutamine

Talitluspidevuse kontekstis tähendab töökindlus rohkem kui ühe lahenduse olemasolu ehk hajutamist. Uste näite puhul tähendab see täiendavate sissepääsude lisamist, mis pakuvad lahendust olukorras, kus peauks tehnilise rikke tõttu ei toimi.

Töökindlam arhitektuur ühendab erinevatel tehnilistel sõltuvustel põhinevaid isikutuvastus- ja autentimisviise. Siin tuleb teenusepakkujatele appi eeID isikutuvastusteenus, mille üks eeliseid on just mitme autentimislahenduse koondamine ühele platvormile. Lisaks riiklikele lahendustele muudab eeID kättesaadavaks ka mitmed rahvusvahelised, ID-kaardil, Smart-ID-l ning eIDASel põhinevad autentimisviisid. Nende kõrval on kättesaadavad ka pääsuvõtmed, mis pakuvad tavapäraste lahenduste kõrval täiendavat töökindlust.

Need lahendused ei täida kõik täpselt sama ülesannet ega kasuta sama tehnilist teed. Seetõttu suurendab hajutatud valik ettevõtte autentimisarhitektuuri töökindlust. Lisaks loob see kliendile mugavama kasutajakogemuse.

eeID tehniline lihtsus

Kui eri isikutuvastus- ja autentimislahenduste lisamine suurendab tavaliselt tehnilist keerukust, siis eeID muudab selle lihtsamaks. Piisab vaid ühest liidestusest, mis annab juurdepääsu kümnetele lahendustele – seega liigub suur osa tehnilisest haldusest ja bürokraatiast ettevõttest välja.

Autentimisvõimaluste mitmekesistamine muutub eeID abil jõukohasemaks ka väiksematele arendusmeeskondadele. See toimub taskukohase hinnaga, mis põhineb vaid reaalselt tehtud tehingutel.

Eesti riiklik autentimistaristu on tugev. Asjaolu, et hiljutise rünnaku 86,1 miljonist päringust suudeti blokeerida ligikaudu 91%, näitab kasutusel olevate kaitsemeetmete võimekust. Samal ajal illustreerib juhtum universaalset tehnilist tõde: ühegi digitaalse teenuse või taristusõltuvuse puhul ei saa eeldada sajaprotsendilist käideldavust.

Töökindlus tekib siis, kui tõrkevõimalusega arvestatakse juba arhitektuuri loomisel. Seetõttu tasub kontrollküsimuste hulka lisada: „Mis saab meie klientidest siis, kui see ajutiselt ei tööta?“

eeID aitab luua paindlikuma identiteediarhitektuuri, koondades ühe teenuse alla tugeva elektroonilise isikutuvastuse, rahvusvahelise tuvastamise ja FIDO-põhise paroolivaba autentimise. Hea autentimislahendus peaks olema nii raskesti kompromiteeritav kui ka raskesti rivist välja löödav.

Soovid oma autentimisarhitektuuri töökindlust hinnata? Tutvu eeID võimalustega ja võta meiega demokõne broneerimiseks ühendust aadressil info@internet.ee.


Kommentaarid

Email again:

Veel uudiseid, sündmusi ja blogipostitusi