リソース · 24

安全な復旧機能を備えたフィッシング耐性認証を導入する。

正規サービスに紐づけられた要素を使用し、登録、紛失、および失効を保護する。

更新済み · 3 min

データセンターのサーバーラック イラスト · 架空の場面

このガイドが達成するのに役立つこと

  • アクセスパスのマッピング
  • 耐性のあるプロトコルの選択
  • 登録の保護
  • 復旧訓練

クイックチェック

  • どのAアカウントが重要なデータまたは機能にアクセスできるか?
  • 認証要素は正規のサービスに暗号的に紐付けられているか?
  • 新しい認証デバイスを承認するのは誰か?
  • 紛失したデバイスはどのように取り消されるか?
  • 例外には所有者と終了日が設定されているか?

手順

  1. 1

    アクセスパスのインベントリ

    アプリケーション、フェデレーション、管理者、緊急アカウント、および現在の認証方法を一覧表示する。 手動で入力されたコードを受け入れるサインインを特定する。

    成果物:アカウント、アプリケーション、および認証要素のマトリックス。

  2. 2

    必要な耐性の選択

    アプリケーションがサポートしている場合、WebAuthn/FIDO2など、チャネルまたは検証者名に紐付けられた暗号プロトコルを評価する。 NISTは、偽サイトが手動で入力されたOTPを中継する可能性があるため、手動で入力されたOTPをフィッシング耐性があるとはみなさない。

    成果物:方法の選択と既知の制限事項。

  3. 3

    機密性の高いアカウントの試験運用。

    代表的なグループを用いて、ブラウザ、デバイス、委任、オフラインでの使用可能性、およびアクセシビリティをテストする。 休眠アクセスを蓄積することなく、複数の承認済みパスを提供する。

    成果物:パイロットシナリオと成功基準

  4. 4

    登録の保護

    キーを追加する前にIDとセッションを確認し、ユーザーに通知してイベントを記録する。 疑わしいコンテキストからの登録要求の拒否をテストする。

    成果物:登録手順とイベント記録

  5. 5

    紛失と失効の計画

    紛失した認証デバイスに関する報告、無効化、復旧、およびIDチェックを文書化する。 脆弱なチャネルを介して保護を迂回することなく、一連のプロセスをテストする。

    成果物:復旧と失効の演習

  6. 6

    展開と監視

    グループごとに展開し、カバレッジを測定し、障害と例外を追跡し、テスト済みの復旧プロセスが許容するようになった時点で従来の方法を廃止する。

    成果物:移行ダッシュボードと例外レジスター

管理指標

指標測定対象最初のアクション
網羅性機密性の高いアカウントを耐性のある方法で管理するロールアウトの拡張
登録チェックと通知を伴う追加機能脆弱なパスを修正する
復旧バイパスなしで解決された模擬損失演習を繰り返す
例外所有者と有効期限付きの残りのアクセスレガシー要素を廃止する

よくある間違い

  • すべてのMFA方法をフィッシング耐性があるとみなす
  • サインインは保護されているが、登録は脆弱なまま
  • 管理者と緊急アカウントが見つからない
  • 復旧が機能する前にレガシー方法を廃止する

よくある質問

ワンタイムコードで十分か?

NISTは、手動で入力されたコードはなりすましサービスによって中継される可能性があり、フィッシング耐性がないと説明しています。

すべてのユーザーにハードウェアキーが必要か?

選択は保証と状況によって異なります。 同期可能なWebAuthn認証器の中には、適切な復旧オプションを選択すれば、特定の用途に適したものもあります。

デバイス紛失後の対応

影響を受けた認証器を無効化し、検証済みの復旧プロセスに従い、サービスポリシーに基づいてユーザーに通知します。

公式参照文献

参照文献はメソッドを裏付けるものです。 チェックは状況に合わせて調整してください。 これらは認証ではありません。 元の参照文献のタイトルやソース文書は別の言語で書かれている場合があります。