资源 · 24
部署具有安全恢复功能的防钓鱼身份验证。
使用与真实服务绑定的因素,并保护注册、丢失和撤销。
已更新 · 2 min
本指南有助于实现的目标
- 绘制访问路径图
- 选择抗攻击协议
- 保护注册
- 演练恢复
快速检查
- 哪些帐户可以访问关键数据或功能?
- 验证因子是否与真实服务进行加密绑定?
- 谁授权新的身份验证器?
- 如何撤销丢失设备的身份验证?
- 例外情况是否有所有者和终止日期?
分步指南
- 1
清点访问路径
列出应用程序、联合身份验证、管理员、紧急帐户和当前方法。 识别仍然接受手动输入代码的登录方式。
交付成果:帐户、应用程序和验证因子矩阵。
- 2
选择所需的抗攻击能力
评估绑定到通道或验证器名称的加密协议,例如应用程序支持的 WebAuthn/FIDO2。 NIST 不认为手动输入的 OTP 具有抗钓鱼攻击能力,因为虚假网站可以转发它们。
交付成果:方法选择和已知局限性。
- 3
试点敏感账户。
使用代表性用户群体测试浏览器、设备、授权、可能的离线使用和可访问性。 提供多条授权路径,避免累积休眠访问权限。
交付成果:试点场景和成功标准。
- 4
保护注册
添加密钥前验证身份和会话,通知用户并记录事件。 测试拒绝来自可疑上下文的注册请求。
交付成果:注册流程和事件记录。
- 5
制定丢失和撤销计划。
记录丢失身份验证器的报告、禁用、恢复和身份验证检查流程。 测试在不通过较弱通道绕过保护的情况下完成整个流程。
交付成果:恢复和撤销演练。
- 6
扩展和监控。
按组推广,衡量覆盖范围,跟踪故障和异常情况,并在测试的恢复流程允许后停用旧方法。
交付成果:迁移仪表板和异常登记表。
管理指标
| 指标 | 衡量内容 | 首要行动 |
|---|---|---|
| 覆盖面 | 敏感账户采用抗性方法 | 扩展部署 |
| 注册 | 添加检查和通知 | 修复薄弱路径 |
| 恢复 | 模拟丢失无需绕过即可解决 | 重复演练 |
| 例外情况 | 保留所有者和过期时间的访问权限 | 停用旧式因素 |
常见错误
- 将所有 MFA 方法都称为防钓鱼
- 确保登录安全,但注册机制薄弱
- 缺少管理员和紧急账户
- 在恢复机制生效之前停用旧式方法
常见问题解答
一次性代码是否足够?
NIST 解释说,手动输入的代码可能被冒名顶替服务转发,因此不具备防钓鱼功能。
是否每个人都需要硬件密钥?
选择取决于保障措施和具体情况;某些可同步的 WebAuthn 身份验证器可能适用于某些用途,并提供相应的恢复选项。
设备丢失后该如何处理?
撤销受影响的身份验证器,遵循已验证的恢复流程,并根据服务策略通知用户。
官方参考文献
参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。






