Resurssit · 24

Ota käyttöön tietojenkalastelulta suojattu todennus ja turvallinen palautus.

Käytä aitoon palveluun sidottuja tekijöitä ja suojaa rekisteröinti, katoaminen ja peruuttaminen.

Päivitetty · 2 min

Palvelintelineitä datakeskuksessa Kuvitus · kuvitteellinen tilanne

Mitä tämä opas auttaa saavuttamaan

  • Kartoita käyttöpolut
  • Valitse suojattu protokolla
  • Suojaa rekisteröinti
  • Harjoittele palautusta

Pikatarkistus

  • Mitkä tilit käyttävät kriittisiä tietoja tai toimintoja?
  • Onko tekijä kryptografisesti sidottu aitoon palveluun?
  • Kuka valtuuttaa uuden todentajan?
  • Miten kadonnut laite peruutetaan?
  • Onko poikkeuksilla omistaja ja päättymispäivämäärä?

Vaiheittainen menetelmä

  1. 1

    Inventoi käyttöpolut

    Listaa sovellukset, federaatio, järjestelmänvalvojat, hätätilit ja nykyiset menetelmät. Tunnista kirjautumiset, jotka edelleen hyväksyvät manuaalisesti syötetyt koodit.

    Toimitettava: tili-, sovellus- ja tekijämatriisi.

  2. 2

    Valitse vaadittu suojaus

    Arvioi kanavaan tai varmentajan nimeen, kuten WebAuthn/FIDO2, sidotut kryptografiset protokollat, jos sovellus tukee sitä. NIST ei käsittele manuaalisesti syötettyjä kertakäyttöisiä salasanasuojattuja salausprotokollia, koska väärä sivusto voi välittää ne.

    Tuotokset: menetelmän valinta ja tunnetut rajoitukset.

  3. 3

    Arkaluonteisten tilien pilottihanke

    Testaa selaimia, laitteita, delegointia, mahdollista offline-käyttöä ja saavutettavuutta edustavan ryhmän kanssa. Tarjoa useampi kuin yksi valtuutettu polku ilman, että passiiviset käyttöoikeudet kertyvät.

    Tuotos: pilottiskenaariot ja onnistumiskriteerit.

  4. 4

    Suojaa rekisteröinti

    Henkilöllisyyden ja istunnon varmentaminen ennen avaimen lisäämistä, käyttäjän ilmoittaminen ja tapahtuman tallentaminen. Rekisteröintipyynnön hylkäämisen testaus epäilyttävästä kontekstista.

    Tuotos: rekisteröintimenettely ja tapahtumatietue.

  5. 5

    Suunnitelman katoaminen ja peruuttaminen

    Dokumentointi, käytöstä poistaminen, palauttaminen ja henkilöllisyystarkistukset kadonneelle todentajalle. Testaa matka ohittamatta suojausta heikomman kanavan kautta.

    Tuotos: palautus- ja peruutusharjoitus.

  6. 6

    Laajentaminen ja valvonta

    Käyttöönotto ryhmittäin, kattavuuden mittaaminen, virheiden ja poikkeusten seuraaminen ja sitten vanhojen menetelmien poistaminen käytöstä, kun testattu palautusprosessi sen sallii.

    Tuotos: migraatiohallintapaneeli ja poikkeusrekisteri.

Johdon indikaattorit

IndikaattoriMitä se mittaaEnsimmäinen toimenpide
KattavuusLuottamukselliset tilit vastustuskykyisillä menetelmilläKäyttöönoton jatkaminen
RekisteröintiLisäykset tarkistuksilla ja ilmoituksillaHeikkojen polkujen korjaaminen
PalautusSimuloitujen tappioiden ratkaiseminen ilman ohitustaHarjoituksen toistaminen
PoikkeuksetJäljellä oleva käyttöoikeus omistajan ja vanhenemisen kanssaVanhojen tekijöiden poistaminen käytöstä

Yleisiä virheitä

  • Jokaisen MFA-menetelmän kutsuminen tietojenkalastelunkestäväksi
  • Kirjautumisen suojaaminen, mutta heikon rekisteröinnin jättäminen
  • Puuttuvat ylläpitäjät ja hätätilit
  • Vanhojen menetelmien poistaminen käytöstä ennen kuin palautus toimii

Usein kysytyt kysymykset

Riittääkö kertakäyttöinen koodi?

NIST selittää, että huijauspalvelu voi välittää manuaalisesti syötetyn koodin, eikä se ole tietojenkalastelunkestävä.

Tarvitsevatko kaikki laitteistoavaimen?

Valinta riippuu varmuudesta ja kontekstista; Jotkin synkronoitavat WebAuthn-todentajat saattavat sopia joihinkin käyttötarkoituksiin asianmukaisilla palautusvaihtoehdoilla.

Mitä tapahtuu laitteen katoamisen jälkeen?

Peruuta kyseinen todentaja, noudata vahvistettua palautusprosessia ja ilmoita käyttäjälle palvelukäytännön mukaisesti.

Viralliset viitteet

Viitteet tukevat menetelmää. Sovita tarkastukset kontekstiisi; ne eivät ole sertifiointia. Alkuperäiset viitteiden otsikot ja lähdeasiakirjat voivat olla toisella kielellä.