Resurssit · 24
Ota käyttöön tietojenkalastelulta suojattu todennus ja turvallinen palautus.
Käytä aitoon palveluun sidottuja tekijöitä ja suojaa rekisteröinti, katoaminen ja peruuttaminen.
Päivitetty · 2 min
Mitä tämä opas auttaa saavuttamaan
- Kartoita käyttöpolut
- Valitse suojattu protokolla
- Suojaa rekisteröinti
- Harjoittele palautusta
Pikatarkistus
- Mitkä tilit käyttävät kriittisiä tietoja tai toimintoja?
- Onko tekijä kryptografisesti sidottu aitoon palveluun?
- Kuka valtuuttaa uuden todentajan?
- Miten kadonnut laite peruutetaan?
- Onko poikkeuksilla omistaja ja päättymispäivämäärä?
Vaiheittainen menetelmä
- 1
Inventoi käyttöpolut
Listaa sovellukset, federaatio, järjestelmänvalvojat, hätätilit ja nykyiset menetelmät. Tunnista kirjautumiset, jotka edelleen hyväksyvät manuaalisesti syötetyt koodit.
Toimitettava: tili-, sovellus- ja tekijämatriisi.
- 2
Valitse vaadittu suojaus
Arvioi kanavaan tai varmentajan nimeen, kuten WebAuthn/FIDO2, sidotut kryptografiset protokollat, jos sovellus tukee sitä. NIST ei käsittele manuaalisesti syötettyjä kertakäyttöisiä salasanasuojattuja salausprotokollia, koska väärä sivusto voi välittää ne.
Tuotokset: menetelmän valinta ja tunnetut rajoitukset.
- 3
Arkaluonteisten tilien pilottihanke
Testaa selaimia, laitteita, delegointia, mahdollista offline-käyttöä ja saavutettavuutta edustavan ryhmän kanssa. Tarjoa useampi kuin yksi valtuutettu polku ilman, että passiiviset käyttöoikeudet kertyvät.
Tuotos: pilottiskenaariot ja onnistumiskriteerit.
- 4
Suojaa rekisteröinti
Henkilöllisyyden ja istunnon varmentaminen ennen avaimen lisäämistä, käyttäjän ilmoittaminen ja tapahtuman tallentaminen. Rekisteröintipyynnön hylkäämisen testaus epäilyttävästä kontekstista.
Tuotos: rekisteröintimenettely ja tapahtumatietue.
- 5
Suunnitelman katoaminen ja peruuttaminen
Dokumentointi, käytöstä poistaminen, palauttaminen ja henkilöllisyystarkistukset kadonneelle todentajalle. Testaa matka ohittamatta suojausta heikomman kanavan kautta.
Tuotos: palautus- ja peruutusharjoitus.
- 6
Laajentaminen ja valvonta
Käyttöönotto ryhmittäin, kattavuuden mittaaminen, virheiden ja poikkeusten seuraaminen ja sitten vanhojen menetelmien poistaminen käytöstä, kun testattu palautusprosessi sen sallii.
Tuotos: migraatiohallintapaneeli ja poikkeusrekisteri.
Johdon indikaattorit
| Indikaattori | Mitä se mittaa | Ensimmäinen toimenpide |
|---|---|---|
| Kattavuus | Luottamukselliset tilit vastustuskykyisillä menetelmillä | Käyttöönoton jatkaminen |
| Rekisteröinti | Lisäykset tarkistuksilla ja ilmoituksilla | Heikkojen polkujen korjaaminen |
| Palautus | Simuloitujen tappioiden ratkaiseminen ilman ohitusta | Harjoituksen toistaminen |
| Poikkeukset | Jäljellä oleva käyttöoikeus omistajan ja vanhenemisen kanssa | Vanhojen tekijöiden poistaminen käytöstä |
Yleisiä virheitä
- Jokaisen MFA-menetelmän kutsuminen tietojenkalastelunkestäväksi
- Kirjautumisen suojaaminen, mutta heikon rekisteröinnin jättäminen
- Puuttuvat ylläpitäjät ja hätätilit
- Vanhojen menetelmien poistaminen käytöstä ennen kuin palautus toimii
Usein kysytyt kysymykset
Riittääkö kertakäyttöinen koodi?
NIST selittää, että huijauspalvelu voi välittää manuaalisesti syötetyn koodin, eikä se ole tietojenkalastelunkestävä.
Tarvitsevatko kaikki laitteistoavaimen?
Valinta riippuu varmuudesta ja kontekstista; Jotkin synkronoitavat WebAuthn-todentajat saattavat sopia joihinkin käyttötarkoituksiin asianmukaisilla palautusvaihtoehdoilla.
Mitä tapahtuu laitteen katoamisen jälkeen?
Peruuta kyseinen todentaja, noudata vahvistettua palautusprosessia ja ilmoita käyttäjälle palvelukäytännön mukaisesti.
Viralliset viitteet
Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.






