Passkey-ek magyarázata: Mit jelentenek a vállalkozása számára

A jelszavakat fokozatosan kivezetik valami olyasmi javára, amit az adathalászat nem tud ellopni. Íme, mik is a passkey-ek, és az őszinte korlátok, amiket senki sem említ.

Az elmúlt tizenöt év minden biztonsági előadása ugyanazzal a tanáccsal zárult: hosszabb jelszavak, mindenhol különbözőek, rendszeres változtatás. Ésszerű útmutatás volt, és soha nem működött igazán, mert arra kérte az átlagembereket, hogy úgy viselkedjenek, mint a jelszókezelők.

Az iparág csendben feladta ezt a megközelítést. A passkey-ek teljes mértékben felváltják a jelszót valami olyannal, amit az eszköze tárol, és amit az arca, ujjlenyomata vagy PIN-kódja old fel. A Microsoft, a Google és az Apple is erősen ebbe az irányba halad, ami azt jelenti, hogy a vállalkozása számára már nem az a kérdés, hogy ez megérkezik-e, hanem az, hogy mikor foglalkozik vele.

Egy modern okostelefon közeli képe, olyan eszköz, amely passkey-eket tárol a jelszó nélküli bejelentkezéshez

Mik is valójában a passkey-ek

Amikor létrehoz egyet, az eszköze egy kriptográfiai kulcspárt generál. A privát kulcs soha nem hagyja el az eszközt, és az ujjlenyomata, arca vagy az eszköz PIN-kódja oldja fel. A publikus kulcs ahhoz a szolgáltatáshoz kerül, amelybe bejelentkezik.

A bejelentkezés azt jelenti, hogy a szolgáltatás küld egy kihívást, az eszköze aláírja azt, és a szolgáltatás ellenőrzi az aláírást. Semmi titkos nem utazik a hálózaton keresztül, és a szolgáltatás soha nem tárol semmit, amit egy támadó újra felhasználhatna.

Ez a FIDO2 és WebAuthn szabványokon alapul, ezért működnek a passkey-ek különböző platformokon, ahelyett, hogy egyetlen gyártóhoz kötnék Önt.

Miért jobb ez, mint egy jelszó plusz egy kód

A fontos tulajdonság nem a kényelem, hanem az, hogy a passkey-ek tervezésüknél fogva adathalászat-állóak.

Egy meggyőző hamis bejelentkezési oldal képes rögzíteni egy jelszót. Rögzítheti az alkalmazás által generált hatjegyű kódot is, mert a felhasználó egyszerűen beírja, és a támadó valós időben továbbítja. A modern adathalász-készletek pontosan ezt teszik, ezért a hagyományos többfaktoros hitelesítés már nem nyújtja azt a biztonságot, amit korábban.

A passkey-ek megszüntetik ezt a hiányosságot, mert a hitelesítő adat a valódi domainhez van kötve. Egy hasonló kinézetű oldalon az eszköze egyáltalán nem kínálja fel a passkey-t. Nincs mit beírni, így nincs mit átadni. A támadás nem azért hiúsul meg, mert a felhasználó éber volt. Azért hiúsul meg, mert a hitelesítő adat máshol nem használható.

A másik előny csendesebb: nincs mit elfelejteni, nincs mit visszaállítani, és reggel nyolckor nincsenek támogatási hívások egy zárolt fiók miatt.

Az őszinte fenntartások

Aki azt mondja, hogy a jelszó nélküli megoldás kész történet, az valamit el akar adni. Valós korlátok továbbra is fennállnak.

  • A lefedettség egyenetlen. A főbb platformok jól támogatják. A könyvelőprogramja, az iparági portálja és a 2012-es beszállítói rendszere valószínűleg nem.
  • A helyreállítás átgondolást igényel. Ha valaki elveszíti a telefonját, hogyan jut vissza? Egy gyenge helyreállítási útvonal az egész előnyt semmissé teszi, mert a támadók egyszerűen a helyreállítási útvonalat fogják támadni.
  • A megosztott fiókok kényelmetlenné válnak. Egy négy ember által használt közösségi média bejelentkezés rosszul illeszkedik ebbe a modellbe.
  • A passkey-ek eszközönként vagy ökoszisztémánként működnek. A szinkronizált passkey-ek megkönnyítik ezt, de az Android telefont és Windows laptopot használók továbbra is súrlódásba ütköznek.
  • A regisztráció a gyenge pont. Ha valaki csak jelszóval tud új hitelesítő adatot regisztrálni, akkor a biztonság helyett a kényelmet növelte.

A gyakorlatban évekig vegyes környezetet fog üzemeltetni. Ez rendben van, amíg szándékos, nem pedig véletlen.

Hol kezdjük a passkey-ekkel?

Kezdje ott, ahol a kár a legrosszabb lenne. Először az adminisztrátori fiókok, majd a pénzügyek, aztán bárki, aki hozzáfér az ügyféladatokhoz. Ezeket a fiókokat célozzák meg a támadók is, így az erőfeszítés oda irányul, ahol a legfontosabb.

Ezután fedje le a fő identitásszolgáltatóját. Ha cége Microsoft 365-ön fut, az az egyetlen bejelentkezés védi a legtöbb dolgot, amihez az emberek napközben hozzányúlnak, és itt nyújtanak a passkey-ek a legnagyobb értéket a legkisebb fennakadással.

Rendezze a helyreállítást a bevezetés előtt, ne utána. Regisztráljon egy második módszert minden felhasználó számára, és tegye a visszaállítási folyamatot olyanná, amit egy személy ellenőriz, nem pedig egy automatizált folyamat, amit bárki elindíthat.

Tartson meg egy jelszókezelőt amúgy is. Minden, ami még nem támogatja a passkey-eket, továbbra is hosszú, egyedi jelszavakat igényel, és ez idén sem fog megváltozni.

Mit mondjon a csapatának

Tartsa egyszerűen. Nem egy új biztonsági koncepciót tanulnak, hanem azt, hogy a bejelentkezés mostantól úgy működik, mint a telefonjuk feloldása. A legtöbben egy héten belül gyorsabbnak találják, és a panaszok szinte mindig a regisztrációs lépésről szólnak, nem pedig a napi használatról.

Az első alkalommal személyesen vagy telefonon regisztrálja az embereket. Két percet vesz igénybe, megelőzi a zavar hullámát, és lehetővé teszi az identitás megfelelő megerősítését abban a pillanatban, amikor ez a legfontosabb.

Bízza ránk a bevezetést

A koncepció egyszerű. A bevezetés az, ahol bonyolulttá válik: feltételes hozzáférési szabályok, helyreállítási útvonalak, nem kezelt eszközök, az a néhány rendszer, amely soha nem fogja támogatni ezt, és az a kérdés, hogy mi történik, ha valaki távozik.

Ez a mi munkánk. Az EvolvingDesk-nél a passkey-eket szakaszosan vezetjük be, kezdve a legnagyobb kockázatot hordozó fiókokkal, úgy konfiguráljuk a szabályzatokat, hogy a régi bejelentkezési módszerek ne maradhassanak csendben nyitva hátsó ajtóként, és olyan helyreállítási folyamatot állítunk be, amely nem válik a leggyengébb láncszemmé. Kezeljük a regisztrációt a csapatával, hogy senki ne bámuljon egy olyan felszólítást, amit nem ismer fel.

Olyan bejelentkezéseket kap, amelyeket az adathalászat nem tud legyőzni, kevesebb jelszó-visszaállítást, és olyan munkatársakat, akik kevésbé találják bosszantónak a biztonságot, mint korábban. Ez a kombináció ritkább, mint kellene.

Kíváncsi, hogy készen áll-e a környezete? Egyeztessen egy hívást, és feltérképezzük, mi mozdulhat el először.

Olvasson tovább

Háttér: a FIDO Alliance bemutatása a passkey-ekről és a Microsoft dokumentációja a jelszó nélküli bejelentkezésről.

Ez a cikk adott néhány ötletet?

Derítsd ki, mit tehetünk érted, egyeztess egy hívást még ma.

Az EvolvingDesk-ről: Az IT egyszerűvé tétele

Az összetett IT-t egyszerű, hatékony megoldásokká alakítjuk a vállalkozásod számára. Legyen szó felhőszolgáltatásokról, egyedi alkalmazásokról vagy hálózatkezelésről, az EvolvingDesk a legújabb technológiát személyes szolgáltatással ötvözi, hogy a vállalkozásod biztonságban maradjon, kapcsolódjon és készen álljon a növekedésre. Az IT egyszerűen, ahogy lennie kell.

Mit csinálunk?

Az EvolvingDesk-nél praktikus IT-megoldásokat nyújtunk, amelyek illeszkednek a vállalkozásod működéséhez. A személyre szabott szoftverektől és megbízható üzleti WiFi-től kezdve az intelligens megfigyelésig és a gyakorlati támogatásig gondoskodunk arról, hogy a technológiád zökkenőmentesen működjön, így a céljaidra összpontosíthatsz.

Kapcsolat – Microsoft

Fejlesztés

Hosting és felhő

Megfigyelőrendszerek

Hálózat és WiFi

IT-támogatás

VoIP és telefon

E-mail és munkaterület

Értékesítési pont