Ресурсы · 24
Внедрение фишинг-устойчивой аутентификации с безопасным восстановлением.
Использование факторов, привязанных к подлинной службе, и защита регистрации, потери и отзыва.
Обновлено · 2 min
Чего помогает достичь это руководство
- Сопоставление путей доступа
- Выбор устойчивого протокола
- Защита регистрации
- Репетиция восстановления
Быстрая проверка
- Какие учетные записи получают доступ к критически важным данным или функциям?
- Криптографически ли привязан фактор к подлинной службе?
- Кто авторизует новый аутентификатор?
- Как аннулируется потерянное устройство?
- Имеют ли исключения владельца и дату окончания?
Пошаговый метод
- 1
Инвентаризация путей доступа
Список приложений, федерации, администраторов, аварийных учетных записей и текущих методов. Выявление входов в систему, которые по-прежнему принимают коды, введенные вручную.
Результат: матрица учетных записей, приложений и факторов.
- 2
Выбор необходимой устойчивости
Оценка криптографических протоколов, привязанных к имени канала или верификатора, таких как WebAuthn/FIDO2, если приложение его поддерживает. NIST не считает введенные вручную одноразовые пароли (OTP) устойчивыми к фишингу, поскольку их может перенаправить ложный сайт.
Результат: выбор метода и известные ограничения.
- 3
Пилотное тестирование конфиденциальных учетных записей.
Тестирование браузеров, устройств, делегирования, возможного использования в автономном режиме и доступности с репрезентативной группой. Предоставление более одного авторизованного пути без накопления неактивного доступа.
Результат: пилотные сценарии и критерии успеха.
- 4
Защита регистрации
Проверка личности и сессии перед добавлением ключа, уведомление пользователя и запись события. Тестирование отклонения запроса на регистрацию из подозрительного контекста.
Результат: процедура регистрации и запись события.
- 5
Планирование потери и отзыва.
Документирование отчетности, отключения, восстановления и проверок личности для потерянного аутентификатора. Тестирование процесса без обхода защиты через более слабый канал.
Результат: упражнение по восстановлению и отзыву.
- 6
Расширение и мониторинг.
Развертывание по группам, измерение охвата, отслеживание сбоев и исключений, затем отказ от устаревших методов, как только протестированный процесс восстановления это позволит.
Результат: панель мониторинга миграции и реестр исключений.
Показатели управления
| Показатель | Что он измеряет | Первое действие |
|---|---|---|
| Охват | Конфиденциальные учетные записи при использовании устойчивых методов | Расширение развертывания |
| Регистрация | Дополнения с проверками и уведомлениями | Исправление слабых путей |
| Восстановление | Устранение смоделированных потерь без обхода | Повторение упражнения |
| Исключения | Оставшийся доступ с владельцем и сроком действия | Отказ от устаревших факторов |
Распространенные ошибки
- Называние каждого метода многофакторной аутентификации устойчивым к фишингу
- Защита входа в систему при сохранении слабой регистрации
- Отсутствие администраторов и учетных записей на случай чрезвычайной ситуации
- Отказ от устаревшего метода до того, как сработает восстановление
Часто задаваемые вопросы
Достаточно ли одноразового кода?
NIST объясняет, что введенный вручную код может быть передан службой самозванцев и не является устойчивым к фишингу.
Всем ли нужен аппаратный ключ?
Выбор зависит от уровня безопасности и контекста; некоторые синхронизируемые аутентификаторы WebAuthn могут подходить для определенных целей с соответствующими вариантами восстановления.
Что происходит после потери устройства?
Отозвать затронутый аутентификатор, следовать проверенному процессу восстановления и уведомить пользователя в соответствии с политикой обслуживания.
Официальные ссылки
Ссылки подтверждают метод. Адаптируйте проверки к вашему контексту; они не являются сертификацией. Оригинальные названия ссылок и исходные документы могут быть на другом языке.






