资源 · 24

部署具有安全恢复功能的防钓鱼身份验证。

使用与真实服务绑定的因素,并保护注册、丢失和撤销。

已更新 · 2 min

数据中心的服务器机架 插图 · 虚构场景

本指南有助于实现的目标

  • 绘制访问路径图
  • 选择抗攻击协议
  • 保护注册
  • 演练恢复

快速检查

  • 哪些帐户可以访问关键数据或功能?
  • 验证因子是否与真实服务进行加密绑定?
  • 谁授权新的身份验证器?
  • 如何撤销丢失设备的身份验证?
  • 例外情况是否有所有者和终止日期?

分步指南

  1. 1

    清点访问路径

    列出应用程序、联合身份验证、管理员、紧急帐户和当前方法。 识别仍然接受手动输入代码的登录方式。

    交付成果:帐户、应用程序和验证因子矩阵。

  2. 2

    选择所需的抗攻击能力

    评估绑定到通道或验证器名称的加密协议,例如应用程序支持的 WebAuthn/FIDO2。 NIST 不认为手动输入的 OTP 具有抗钓鱼攻击能力,因为虚假网站可以转发它们。

    交付成果:方法选择和已知局限性。

  3. 3

    试点敏感账户。

    使用代表性用户群体测试浏览器、设备、授权、可能的离线使用和可访问性。 提供多条授权路径,避免累积休眠访问权限。

    交付成果:试点场景和成功标准。

  4. 4

    保护注册

    添加密钥前验证身份和会话,通知用户并记录事件。 测试拒绝来自可疑上下文的注册请求。

    交付成果:注册流程和事件记录。

  5. 5

    制定丢失和撤销计划。

    记录丢失身份验证器的报告、禁用、恢复和身份验证检查流程。 测试在不通过较弱通道绕过保护的情况下完成整个流程。

    交付成果:恢复和撤销演练。

  6. 6

    扩展和监控。

    按组推广,衡量覆盖范围,跟踪故障和异常情况,并在测试的恢复流程允许后停用旧方法。

    交付成果:迁移仪表板和异常登记表。

管理指标

指标衡量内容首要行动
覆盖面敏感账户采用抗性方法扩展部署
注册添加检查和通知修复薄弱路径
恢复模拟丢失无需绕过即可解决重复演练
例外情况保留所有者和过期时间的访问权限停用旧式因素

常见错误

  • 将所有 MFA 方法都称为防钓鱼
  • 确保登录安全,但注册机制薄弱
  • 缺少管理员和紧急账户
  • 在恢复机制生效之前停用旧式方法

常见问题解答

一次性代码是否足够?

NIST 解释说,手动输入的代码可能被冒名顶替服务转发,因此不具备防钓鱼功能。

是否每个人都需要硬件密钥?

选择取决于保障措施和具体情况;某些可同步的 WebAuthn 身份验证器可能适用于某些用途,并提供相应的恢复选项。

设备丢失后该如何处理?

撤销受影响的身份验证器,遵循已验证的恢复流程,并根据服务策略通知用户。

官方参考文献

参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。