रिसोर्स · 24

सेफ़ रिकवरी के साथ फ़िशिंग-रेज़िस्टेंट ऑथेंटिकेशन डिप्लॉय करें।

असली सर्विस से जुड़े फ़ैक्टर का इस्तेमाल करें और एनरोलमेंट, लॉस और रिवोकेशन को सुरक्षित रखें।

अपडेटेड · 6 min

डेटा सेंटर में सर्वर रैक चित्रण · काल्पनिक दृश्य

यह गाइड क्या पाने में मदद करती है

  • एक्सेस पाथ मैप करें
  • एक रेजिस्टेंट प्रोटोकॉल चुनें
  • एनरोलमेंट को प्रोटेक्ट करें
  • रिकवरी की रिहर्सल करें

जल्दी से चेक करें

  • कौन से अकाउंट ज़रूरी डेटा या फ़ंक्शन तक पहुँचते हैं?
  • क्या फ़ैक्टर क्रिप्टोग्राफ़िक रूप से असली सर्विस से जुड़ा है?
  • नए ऑथेंटिकेटर को कौन ऑथराइज़ करता है?
  • खोए हुए डिवाइस को कैसे वापस लिया जाता है?
  • क्या एक्सेप्शन का कोई ओनर और एंड डेट होता है?

स्टेप-बाय-स्टेप तरीका

  1. 1

    एक्सेस पाथ इन्वेंटरी करें

    एप्लिकेशन, फ़ेडरेशन, एडमिनिस्ट्रेटर, इमरजेंसी अकाउंट और मौजूदा तरीकों की लिस्ट बनाएँ। उन साइन-इन की पहचान करें जो अभी भी मैन्युअल रूप से डाले गए कोड स्वीकार करते हैं।

    डिलीवरेबल: अकाउंट, एप्लिकेशन और फ़ैक्टर मैट्रिक्स।

  2. 2

    ज़रूरी रेजिस्टेंस चुनें

    किसी चैनल या वेरिफ़ायर नाम से जुड़े क्रिप्टोग्राफ़िक प्रोटोकॉल का मूल्यांकन करें, जैसे WebAuthn/FIDO2 जहाँ एप्लिकेशन इसे सपोर्ट करता है। NIST मैन्युअल रूप से डाले गए OTP को फ़िशिंग-रेज़िस्टेंट नहीं मानता क्योंकि कोई गलत साइट उन्हें रिले कर सकती है।

    डिलीवरेबल: मेथड चॉइस और जानी-पहचानी लिमिटेशन।

  3. 3

    सेंसिटिव अकाउंट्स को पायलट करें।

    एक रिप्रेजेंटेटिव ग्रुप के साथ ब्राउज़र, डिवाइस, डेलिगेशन, पॉसिबल ऑफ़लाइन इस्तेमाल और एक्सेसिबिलिटी को टेस्ट करें। डॉर्मेंट एक्सेस जमा किए बिना एक से ज़्यादा ऑथराइज़्ड पाथ दें।

    डिलीवरेबल: पायलट सिनेरियो और सक्सेस क्राइटेरिया।

  4. 4

    एनरोलमेंट को प्रोटेक्ट करें

    की जोड़ने से पहले आइडेंटिटी और सेशन वेरिफ़ाई करें, यूज़र को नोटिफ़ाई करें और इवेंट रिकॉर्ड करें। सस्पीशियस कॉन्टेक्स्ट से एनरोलमेंट रिक्वेस्ट के रिजेक्शन को टेस्ट करें।

    डिलीवरेबल: एनरोलमेंट प्रोसीजर और इवेंट रिकॉर्ड।

  5. 5

    लॉस और रिवोकेशन प्लान करें।

    खोए हुए ऑथेंटिकेटर के लिए डॉक्यूमेंट रिपोर्टिंग, डिसेबलमेंट, रिकवरी और आइडेंटिटी चेक। कमज़ोर चैनल के ज़रिए प्रोटेक्शन को बाइपास किए बिना जर्नी को टेस्ट करें।

    डिलीवरेबल: रिकवरी और रिवोकेशन एक्सरसाइज़।

  6. 6

    एक्सपैंड और मॉनिटर करें।

    ग्रुप के हिसाब से रोल आउट करें, कवरेज मेज़र करें, फेलियर और एक्सेप्शन को फ़ॉलो करें, फिर टेस्टेड रिकवरी प्रोसेस के अलाउ करने पर लेगेसी मेथड को रिटायर करें।

    डिलीवरेबल: माइग्रेशन डैशबोर्ड और एक्सेप्शन रजिस्टर।

मैनेजमेंट इंडिकेटर

इंडिकेटरयह क्या मापता हैपहला एक्शन
कवरेजसेंसिटिव अकाउंट रेसिस्टेंट तरीकों पररोलआउट बढ़ाएं
एनरोलमेंटचेक और नोटिफ़िकेशन के साथ एडिशनकमज़ोर पाथ ठीक करें
रिकवरीसिम्युलेटेड लॉस बिना बायपास के ठीक किए गएएक्सरसाइज़ दोहराएं
एक्सेप्शनओनर और एक्सपायरी के साथ बचा हुआ एक्सेसलेगेसी फ़ैक्टर्स को रिटायर करें

आम गलतियाँ

  • हर MFA मेथड को फ़िशिंग-रेसिस्टेंट कहना
  • साइन-इन सुरक्षित करना लेकिन कमज़ोर एनरोलमेंट छोड़ना
  • एडमिनिस्ट्रेटर और इमरजेंसी अकाउंट मिसिंग
  • रिकवरी काम करने से पहले लेगेसी मेथड को रिटायर करना

अक्सर पूछे जाने वाले सवाल

क्या एक बार का कोड काफ़ी है?

NIST बताता है कि मैन्युअल रूप से डाला गया कोड एक इम्पोस्टर सर्विस द्वारा रिले किया जा सकता है और यह फ़िशिंग-रेसिस्टेंट नहीं है।

क्या सभी को हार्डवेयर की की ज़रूरत है?

चुनाव भरोसे और कॉन्टेक्स्ट पर निर्भर करता है; कुछ सिंक किए जा सकने वाले WebAuthn ऑथेंटिकेटर सही रिकवरी ऑप्शन के साथ कुछ इस्तेमाल के लिए सही हो सकते हैं।

डिवाइस खोने के बाद क्या होता है?

जिस ऑथेंटिकेटर पर असर पड़ा है, उसे रद्द करें, वेरिफाइड रिकवरी प्रोसेस को फॉलो करें और सर्विस पॉलिसी के हिसाब से यूज़र को बताएं।

ऑफ़िशियल रेफ़रेंस

रेफ़रेंस इस तरीके को सपोर्ट करते हैं। अपने कॉन्टेक्स्ट के हिसाब से चेक को एडजस्ट करें; वे सर्टिफ़िकेशन नहीं हैं। ओरिजिनल रेफ़रेंस टाइटल और सोर्स डॉक्यूमेंट दूसरी भाषा में हो सकते हैं।