משאבים · 24
פריסת אימות עמיד בפני פישינג עם שחזור בטוח.
שימוש בגורמים הקשורים לשירות המקורי והגן על הרשמה, אובדן וביטול.
מעודכן · 2 min
מה מדריך זה עוזר להשיג
- מיפוי נתיבי גישה
- בחירת פרוטוקול עמיד
- הגנה על הרשמה
- תרגול שחזור.
בדיקה מהירה
- אילו חשבונות מגיעים לנתונים או פונקציות קריטיים?
- האם הגורם קשור באופן קריפטוגרפי לשירות המקורי?
- מי מאשר מאמת חדש?
- כיצד מבוטל מכשיר שאבד?
- האם לחריגים יש בעלים ותאריך סיום?
שיטה שלב אחר שלב
- 1
נתיבי גישה למלאי
רשימת יישומים, איחוד, מנהלים, חשבונות חירום ושיטות נוכחיות. זיהוי כניסות שעדיין מקבלות קודים שהוזנו ידנית.
תוצר: מטריצת חשבון, יישום וגורם.
- 2
בחירת ההתנגדות הנדרשת
הערכת פרוטוקולים קריפטוגרפיים הקשורים לערוץ או לשם מאמת, כגון WebAuthn/FIDO2 כאשר היישום תומך בכך. NIST אינו מתייחס ל-OTPs שהוזנו ידנית כאל עמידים בפני פישינג מכיוון שאתר כוזב יכול להעביר אותם.
תוצר: בחירת שיטה ומגבלות ידועות.
- 3
פיילוט לחשבונות רגישים
בדיקת דפדפנים, מכשירים, האצלת סמכויות, שימוש לא מקוון אפשרי ונגישות עם קבוצה מייצגת. אספקת יותר מנתיב מורשה אחד מבלי לצבור גישה רדומה.
תוצר: תרחישי פיילוט וקריטריונים להצלחה.
- 4
הגנה על הרשמה
אימות זהות וסשן לפני הוספת מפתח, הודעה למשתמש ורישום האירוע. בדיקת דחייה של בקשת הרשמה מהקשר חשוד.
תוצר: הליך הרשמה ורישום אירועים.
- 5
תכנון אובדן וביטול.
דיווח מסמכים, השבתה, שחזור ובדיקות זהות עבור מאמת שאבד. בדיקת המסע מבלי לעקוף הגנה דרך ערוץ חלש יותר.
תוצר: תרגיל שחזור וביטול.
- 6
הרחבה ומעקב.
פריסה לפי קבוצה, מדידת כיסוי, מעקב אחר כשלים וחריגים, ולאחר מכן הוצאת שיטות מדור קודם לאחר שתהליך השחזור שנבדק מאפשר זאת.
תוצר: לוח מחוונים להגירה ורישום חריגים.
מדדי ניהול
| מדד | מה הוא מודד | פעולה ראשונה |
|---|---|---|
| כיסוי | חשבונות רגישים בשיטות עמידות | הארכת הפריסה |
| הרשמה | תוספות עם בדיקות והודעות | תיקון נתיבים חלשים |
| שחזור | הפסדים מדומים שנפתרו ללא עקיפה | חזרה על התרגיל |
| חריגים | גישה שנותרה עם הבעלים ותוקף | ביטול גורמים מדור קודם |
טעויות נפוצות
- קריאה לכל שיטת MFA עמידה בפני פישינג
- אבטחת כניסה אך השארת הרשמה חלשה
- מנהלי מערכת וחשבונות חירום חסרים
- ביטול שיטה מדור קודם לפני שהשחזור פועל
שאלות נפוצות
האם קוד חד פעמי מספיק?
NIST מסביר שקוד שהוזן ידנית יכול להיות מועבר על ידי שירות מתחזה ואינו עמיד בפני פישינג.
האם כולם צריכים מפתח חומרה?
הבחירה תלויה בביטחון ובהקשר; חלק ממאמתי WebAuthn הניתנים לסנכרון עשויים להתאים לשימושים מסוימים עם אפשרויות שחזור מתאימות.
מה קורה לאחר אובדן מכשיר?
ביטול המאמת המושפע, ביצוע תהליך השחזור המאומת והודעת הודעה למשתמש בהתאם למדיניות השירות.
הפניות רשמיות
הפניות תומכות בשיטה. התאימו את הבדיקות להקשר שלכם; הן אינן הסמכה. כותרות הפניות ומסמכי המקור המקוריים עשויים להיות בשפה אחרת.






