Passkey-ek magyarázata: Mit jelentenek a vállalkozása számára
Az elmúlt tizenöt év minden biztonsági előadása ugyanazzal a tanáccsal zárult: hosszabb jelszavak, mindenhol különbözőek, rendszeres változtatás. Ésszerű útmutatás volt, és soha nem működött igazán, mert arra kérte az átlagembereket, hogy úgy viselkedjenek, mint a jelszókezelők.
Az iparág csendben feladta ezt a megközelítést. A passkey-ek teljes mértékben felváltják a jelszót valami olyannal, amit az eszköze tárol, és amit az arca, ujjlenyomata vagy PIN-kódja old fel. A Microsoft, a Google és az Apple is erősen ebbe az irányba halad, ami azt jelenti, hogy a vállalkozása számára már nem az a kérdés, hogy ez megérkezik-e, hanem az, hogy mikor foglalkozik vele.

Mik is valójában a passkey-ek
Amikor létrehoz egyet, az eszköze egy kriptográfiai kulcspárt generál. A privát kulcs soha nem hagyja el az eszközt, és az ujjlenyomata, arca vagy az eszköz PIN-kódja oldja fel. A publikus kulcs ahhoz a szolgáltatáshoz kerül, amelybe bejelentkezik.
A bejelentkezés azt jelenti, hogy a szolgáltatás küld egy kihívást, az eszköze aláírja azt, és a szolgáltatás ellenőrzi az aláírást. Semmi titkos nem utazik a hálózaton keresztül, és a szolgáltatás soha nem tárol semmit, amit egy támadó újra felhasználhatna.
Ez a FIDO2 és WebAuthn szabványokon alapul, ezért működnek a passkey-ek különböző platformokon, ahelyett, hogy egyetlen gyártóhoz kötnék Önt.
Miért jobb ez, mint egy jelszó plusz egy kód
A fontos tulajdonság nem a kényelem, hanem az, hogy a passkey-ek tervezésüknél fogva adathalászat-állóak.
Egy meggyőző hamis bejelentkezési oldal képes rögzíteni egy jelszót. Rögzítheti az alkalmazás által generált hatjegyű kódot is, mert a felhasználó egyszerűen beírja, és a támadó valós időben továbbítja. A modern adathalász-készletek pontosan ezt teszik, ezért a hagyományos többfaktoros hitelesítés már nem nyújtja azt a biztonságot, amit korábban.
A passkey-ek megszüntetik ezt a hiányosságot, mert a hitelesítő adat a valódi domainhez van kötve. Egy hasonló kinézetű oldalon az eszköze egyáltalán nem kínálja fel a passkey-t. Nincs mit beírni, így nincs mit átadni. A támadás nem azért hiúsul meg, mert a felhasználó éber volt. Azért hiúsul meg, mert a hitelesítő adat máshol nem használható.
A másik előny csendesebb: nincs mit elfelejteni, nincs mit visszaállítani, és reggel nyolckor nincsenek támogatási hívások egy zárolt fiók miatt.
Az őszinte fenntartások
Aki azt mondja, hogy a jelszó nélküli megoldás kész történet, az valamit el akar adni. Valós korlátok továbbra is fennállnak.
- A lefedettség egyenetlen. A főbb platformok jól támogatják. A könyvelőprogramja, az iparági portálja és a 2012-es beszállítói rendszere valószínűleg nem.
- A helyreállítás átgondolást igényel. Ha valaki elveszíti a telefonját, hogyan jut vissza? Egy gyenge helyreállítási útvonal az egész előnyt semmissé teszi, mert a támadók egyszerűen a helyreállítási útvonalat fogják támadni.
- A megosztott fiókok kényelmetlenné válnak. Egy négy ember által használt közösségi média bejelentkezés rosszul illeszkedik ebbe a modellbe.
- A passkey-ek eszközönként vagy ökoszisztémánként működnek. A szinkronizált passkey-ek megkönnyítik ezt, de az Android telefont és Windows laptopot használók továbbra is súrlódásba ütköznek.
- A regisztráció a gyenge pont. Ha valaki csak jelszóval tud új hitelesítő adatot regisztrálni, akkor a biztonság helyett a kényelmet növelte.
A gyakorlatban évekig vegyes környezetet fog üzemeltetni. Ez rendben van, amíg szándékos, nem pedig véletlen.
Hol kezdjük a passkey-ekkel?
Kezdje ott, ahol a kár a legrosszabb lenne. Először az adminisztrátori fiókok, majd a pénzügyek, aztán bárki, aki hozzáfér az ügyféladatokhoz. Ezeket a fiókokat célozzák meg a támadók is, így az erőfeszítés oda irányul, ahol a legfontosabb.
Ezután fedje le a fő identitásszolgáltatóját. Ha cége Microsoft 365-ön fut, az az egyetlen bejelentkezés védi a legtöbb dolgot, amihez az emberek napközben hozzányúlnak, és itt nyújtanak a passkey-ek a legnagyobb értéket a legkisebb fennakadással.
Rendezze a helyreállítást a bevezetés előtt, ne utána. Regisztráljon egy második módszert minden felhasználó számára, és tegye a visszaállítási folyamatot olyanná, amit egy személy ellenőriz, nem pedig egy automatizált folyamat, amit bárki elindíthat.
Tartson meg egy jelszókezelőt amúgy is. Minden, ami még nem támogatja a passkey-eket, továbbra is hosszú, egyedi jelszavakat igényel, és ez idén sem fog megváltozni.
Mit mondjon a csapatának
Tartsa egyszerűen. Nem egy új biztonsági koncepciót tanulnak, hanem azt, hogy a bejelentkezés mostantól úgy működik, mint a telefonjuk feloldása. A legtöbben egy héten belül gyorsabbnak találják, és a panaszok szinte mindig a regisztrációs lépésről szólnak, nem pedig a napi használatról.
Az első alkalommal személyesen vagy telefonon regisztrálja az embereket. Két percet vesz igénybe, megelőzi a zavar hullámát, és lehetővé teszi az identitás megfelelő megerősítését abban a pillanatban, amikor ez a legfontosabb.
Bízza ránk a bevezetést
A koncepció egyszerű. A bevezetés az, ahol bonyolulttá válik: feltételes hozzáférési szabályok, helyreállítási útvonalak, nem kezelt eszközök, az a néhány rendszer, amely soha nem fogja támogatni ezt, és az a kérdés, hogy mi történik, ha valaki távozik.
Ez a mi munkánk. Az EvolvingDesk-nél a passkey-eket szakaszosan vezetjük be, kezdve a legnagyobb kockázatot hordozó fiókokkal, úgy konfiguráljuk a szabályzatokat, hogy a régi bejelentkezési módszerek ne maradhassanak csendben nyitva hátsó ajtóként, és olyan helyreállítási folyamatot állítunk be, amely nem válik a leggyengébb láncszemmé. Kezeljük a regisztrációt a csapatával, hogy senki ne bámuljon egy olyan felszólítást, amit nem ismer fel.
Olyan bejelentkezéseket kap, amelyeket az adathalászat nem tud legyőzni, kevesebb jelszó-visszaállítást, és olyan munkatársakat, akik kevésbé találják bosszantónak a biztonságot, mint korábban. Ez a kombináció ritkább, mint kellene.
Kíváncsi, hogy készen áll-e a környezete? Egyeztessen egy hívást, és feltérképezzük, mi mozdulhat el először.
Olvasson tovább
- Hogyan tartsuk produktívan és biztonságban a távoli dolgozókat
- Mi történik az adataival, amikor egy alkalmazott távozik
- Felügyelt IT szolgáltatások az EvolvingDesk-nél
Háttér: a FIDO Alliance bemutatása a passkey-ekről és a Microsoft dokumentációja a jelszó nélküli bejelentkezésről.
Ez a cikk adott néhány ötletet?
Derítsd ki, mit tehetünk érted, egyeztess egy hívást még ma.
Az EvolvingDesk-ről: Az IT egyszerűvé tétele
Az összetett IT-t egyszerű, hatékony megoldásokká alakítjuk a vállalkozásod számára. Legyen szó felhőszolgáltatásokról, egyedi alkalmazásokról vagy hálózatkezelésről, az EvolvingDesk a legújabb technológiát személyes szolgáltatással ötvözi, hogy a vállalkozásod biztonságban maradjon, kapcsolódjon és készen álljon a növekedésre. Az IT egyszerűen, ahogy lennie kell.
Mit csinálunk?
Az EvolvingDesk-nél praktikus IT-megoldásokat nyújtunk, amelyek illeszkednek a vállalkozásod működéséhez. A személyre szabott szoftverektől és megbízható üzleti WiFi-től kezdve az intelligens megfigyelésig és a gyakorlati támogatásig gondoskodunk arról, hogy a technológiád zökkenőmentesen működjön, így a céljaidra összpontosíthatsz.
