Ресурсы · 24

Внедрение фишинг-устойчивой аутентификации с безопасным восстановлением.

Использование факторов, привязанных к подлинной службе, и защита регистрации, потери и отзыва.

Обновлено · 2 min

Серверные стойки в центре обработки данных Иллюстрация · вымышленная сцена

Чего помогает достичь это руководство

  • Сопоставление путей доступа
  • Выбор устойчивого протокола
  • Защита регистрации
  • Репетиция восстановления

Быстрая проверка

  • Какие учетные записи получают доступ к критически важным данным или функциям?
  • Криптографически ли привязан фактор к подлинной службе?
  • Кто авторизует новый аутентификатор?
  • Как аннулируется потерянное устройство?
  • Имеют ли исключения владельца и дату окончания?

Пошаговый метод

  1. 1

    Инвентаризация путей доступа

    Список приложений, федерации, администраторов, аварийных учетных записей и текущих методов. Выявление входов в систему, которые по-прежнему принимают коды, введенные вручную.

    Результат: матрица учетных записей, приложений и факторов.

  2. 2

    Выбор необходимой устойчивости

    Оценка криптографических протоколов, привязанных к имени канала или верификатора, таких как WebAuthn/FIDO2, если приложение его поддерживает. NIST не считает введенные вручную одноразовые пароли (OTP) устойчивыми к фишингу, поскольку их может перенаправить ложный сайт.

    Результат: выбор метода и известные ограничения.

  3. 3

    Пилотное тестирование конфиденциальных учетных записей.

    Тестирование браузеров, устройств, делегирования, возможного использования в автономном режиме и доступности с репрезентативной группой. Предоставление более одного авторизованного пути без накопления неактивного доступа.

    Результат: пилотные сценарии и критерии успеха.

  4. 4

    Защита регистрации

    Проверка личности и сессии перед добавлением ключа, уведомление пользователя и запись события. Тестирование отклонения запроса на регистрацию из подозрительного контекста.

    Результат: процедура регистрации и запись события.

  5. 5

    Планирование потери и отзыва.

    Документирование отчетности, отключения, восстановления и проверок личности для потерянного аутентификатора. Тестирование процесса без обхода защиты через более слабый канал.

    Результат: упражнение по восстановлению и отзыву.

  6. 6

    Расширение и мониторинг.

    Развертывание по группам, измерение охвата, отслеживание сбоев и исключений, затем отказ от устаревших методов, как только протестированный процесс восстановления это позволит.

    Результат: панель мониторинга миграции и реестр исключений.

Показатели управления

ПоказательЧто он измеряетПервое действие
ОхватКонфиденциальные учетные записи при использовании устойчивых методовРасширение развертывания
РегистрацияДополнения с проверками и уведомлениямиИсправление слабых путей
ВосстановлениеУстранение смоделированных потерь без обходаПовторение упражнения
ИсключенияОставшийся доступ с владельцем и сроком действияОтказ от устаревших факторов

Распространенные ошибки

  • Называние каждого метода многофакторной аутентификации устойчивым к фишингу
  • Защита входа в систему при сохранении слабой регистрации
  • Отсутствие администраторов и учетных записей на случай чрезвычайной ситуации
  • Отказ от устаревшего метода до того, как сработает восстановление

Часто задаваемые вопросы

Достаточно ли одноразового кода?

NIST объясняет, что введенный вручную код может быть передан службой самозванцев и не является устойчивым к фишингу.

Всем ли нужен аппаратный ключ?

Выбор зависит от уровня безопасности и контекста; некоторые синхронизируемые аутентификаторы WebAuthn могут подходить для определенных целей с соответствующими вариантами восстановления.

Что происходит после потери устройства?

Отозвать затронутый аутентификатор, следовать проверенному процессу восстановления и уведомить пользователя в соответствии с политикой обслуживания.

Официальные ссылки

Ссылки подтверждают метод. Адаптируйте проверки к вашему контексту; они не являются сертификацией. Оригинальные названия ссылок и исходные документы могут быть на другом языке.