الموارد · 24

انشر مصادقة مقاومة للتصيّد الاحتيالي مع استعادة آمنة.

استخدم عوامل مرتبطة بالخدمة الأصلية، واحمِ عملية التسجيل، والفقدان، والإلغاء.

مُحدَّث · 3 min

رفوف خوادم في مركز بيانات رسم توضيحي · مشهد خيالي

ما يُساعد هذا الدليل على تحقيقه

  • مسارات الوصول إلى الخريطة
  • اختيار بروتوكول مقاوم
  • حماية التسجيل
  • التدرب على الاستعادة.

فحص سريع

  • ما هي الحسابات التي تصل إلى البيانات أو الوظائف الحساسة؟
  • هل العامل مرتبط تشفيرياً بالخدمة الأصلية؟
  • من يُخوّل مُصادقًا جديدًا؟
  • كيف يتم إلغاء جهاز مفقود؟
  • هل للاستثناءات مالك وتاريخ انتهاء؟

طريقة خطوة بخطوة

  1. 1

    جرد مسارات الوصول

    سرد التطبيقات والاتحادات والمسؤولين وحسابات الطوارئ والطرق الحالية. تحديد عمليات تسجيل الدخول التي لا تزال تقبل الرموز المدخلة يدويًا.

    المُخرَج: مصفوفة الحساب والتطبيق والعامل.

  2. 2

    اختيار المقاومة المطلوبة

    تقييم بروتوكولات التشفير المرتبطة باسم قناة أو مُدقِّق، مثل WebAuthn/FIDO2 حيث يدعمها التطبيق. لا يعتبر المعهد الوطني للمعايير والتكنولوجيا (NIST) كلمات المرور لمرة واحدة (OTP) المُدخلة يدويًا مقاومةً للتصيد الاحتيالي، لأن المواقع المزيفة قادرة على إعادة توجيهها.

    المُخرَج: اختيار الطريقة والقيود المعروفة.

  3. 3

    اختبار الحسابات الحساسة تجريبيًا.

    اختبار المتصفحات والأجهزة والتفويض وإمكانية الاستخدام دون اتصال بالإنترنت وإمكانية الوصول مع مجموعة تمثيلية. توفير أكثر من مسار مُصرَّح به دون تراكم صلاحيات الوصول غير النشطة.

    المخرج: سيناريوهات تجريبية ومعايير النجاح. المخرجات

  4. 4

    حماية التسجيل

    التحقق من الهوية والجلسة قبل إضافة مفتاح، وإخطار المستخدم، وتسجيل الحدث. اختبار رفض طلب التسجيل من سياق مشبوه. المخرجات

    المخرج: إجراءات التسجيل وسجل الأحداث. المخرجات

  5. 5

    التخطيط لحالات فقدان وإلغاء المصادقة. المخرجات

    توثيق الإبلاغ عن فقدان المصادقة، وتعطيلها، واستعادتها، والتحقق من هوية المستخدم. اختبار مسار العملية دون تجاوز الحماية عبر قناة أضعف. المخرجات

    المخرج: تمرين الاستعادة والإلغاء. المخرجات

  6. 6

    التوسع والمراقبة. المخرجات

    النشر حسب المجموعة، وقياس التغطية، ومتابعة حالات الفشل والاستثناءات، ثم إيقاف الطرق القديمة بمجرد أن تسمح عملية الاستعادة المختبرة بذلك. المخرجات

    المخرج: لوحة معلومات الترحيل وسجل الاستثناءات.

مؤشرات الإدارة

المؤشرما يقيسهالإجراء الأول
التغطيةالحسابات الحساسة على طرق مقاومةتوسيع نطاق النشر
التسجيلالإضافات مع عمليات التحقق والإشعاراتإصلاح نقاط الضعف
الاستردادحل حالات الخسارة المحاكاة دون تجاوزتكرار العملية
الاستثناءاتالوصول المتبقي مع المالك وتاريخ انتهاء الصلاحيةإيقاف عوامل المصادقة القديمة

الأخطاء الشائعة

  • وصف جميع طرق المصادقة متعددة العوامل بأنها مقاومة للتصيد الاحتيالي
  • تأمين تسجيل الدخول مع ترك عملية تسجيل ضعيفة
  • حسابات المسؤولين وحسابات الطوارئ مفقودة
  • إيقاف طريقة قديمة قبل نجاح الاسترداد

الأسئلة المتكررة

هل يكفي رمز لمرة واحدة؟

يوضح المعهد الوطني للمعايير والتكنولوجيا (NIST) أن الرمز المُدخل يدويًا يمكن إعادة توجيهه بواسطة خدمة انتحال شخصية، وهو غير مقاوم للتصيد الاحتيالي.

هل يحتاج الجميع إلى مفتاح مادي؟

يعتمد الاختيار على مستوى الضمان والسياق؛ قد تناسب بعض مصادقات WebAuthn القابلة للمزامنة بعض الاستخدامات مع خيارات استرداد مناسبة.

ماذا يحدث بعد فقدان الجهاز؟

إلغاء المصادقة المتأثرة، واتباع عملية الاسترداد المعتمدة، وإخطار المستخدم وفقًا لسياسة الخدمة.

المراجع الرسمية

تدعم المراجع الطريقة. قم بتكييف عمليات التحقق مع سياقك؛ فهي ليست شهادة. قد تكون عناوين المراجع الأصلية والوثائق المصدرية بلغة أخرى.