کلیدهای عبور در مقابل کلیدهای امنیتی سختافزاری: راهنمای سازمانی برای احراز هویت چندعاملی مقاوم در برابر فیشینگ
در حالی که حملات رهگیری بلادرنگ، پیامکها و اپلیکیشنهای احراز هویت را منسوخ کردهاند، سازمانها باید بین امنیت مطلق توکنهای فیزیکی و مقیاسپذیری بدون اصطکاک کلیدهای عبور همگامسازی شده ابری، یکی را انتخاب کنند.
به قلم ایمان شریعتی
این خبر را به اشتراک بگذارید
- حامیان امنیت سختافزاری
- تمرکز بر ایزولهسازی مطلق رمزنگاری، اعتبارنامههای غیرقابل صدور و انطباق سختگیرانه با AAL3.
- طرفداران قابلیت استفاده و مقیاس
- تمرکز بر پذیرش بدون اصطکاک، بازیابی بین دستگاهی و حذف هزینههای توزیع سختافزار.
- تحلیلگران حاکمیت مبتنی بر ریسک
- تمرکز بر مدلهای استقرار ترکیبی، و تطبیق کنترلهای احراز هویت مستقیماً با سطوح ریسک کاربر.
چرا مهم است
با توجه به اینکه MFA سنتی مانند پیامک و اپلیکیشنهای احراز هویت اکنون به طور معمول توسط پراکسیهای فیشینگ خودکار دور زده میشوند، انتخاب پیادهسازی صحیح FIDO2 تعیین میکند که آیا یک سازمان واقعاً جلوی تصاحب حسابها را میگیرد یا صرفاً آسیبپذیری را به فرآیند بازیابی میز کمک فناوری اطلاعات خود منتقل میکند.
دوران کدهای شش رقمی پیامکی به پایان رسیده است. برای بخشهای فناوری اطلاعات سازمانها، احراز هویت چندعاملی (MFA) سنتی به سرعت از یک سپر قابل اعتماد به یک نقطه ضعف تبدیل شده است. اکنون حملات «مهاجم در میانه» (AiTM) به طور معمول کدهای مبتنی بر زمان و اعلانهای فشاری را در لحظه رهگیری میکنند و با ارسال مجدد توکن جلسه کاربر به مهاجم، MFA قدیمی را کاملاً دور میزنند. با گزارش FBI مبنی بر بیش از ۴۴ میلیارد دلار زیان مرتبط با فیشینگ تنها در یک سال، وظیفه سازمانها به شدت تغییر کرده است. هدف دیگر صرفاً فعالسازی MFA نیست؛ بلکه استقرار قاطع MFA «مقاوم در برابر فیشینگ» در کل نیروی کار است تا سرقت اعتبارنامه در لایه احراز هویت متوقف شود.[9]
«مقاومت در برابر فیشینگ» صرفاً یک اصطلاح بازاریابی فروشندگان نیست؛ بلکه یک استاندارد رمزنگاری خاص و دقیق است که توسط آژانس امنیت سایبری و زیرساخت (CISA) و مؤسسه ملی استانداردها و فناوری (NIST) تعریف شده است. این استاندارد نیازمند مکانیزمی به نام «تطبیق مبدأ» (origin binding) است، به این معنی که اثبات رمزنگاری هویت باید به طور ریاضی به آدرس دقیق (URL) که مرورگر در حال دسترسی به آن است، گره خورده باشد. اگر کاربری فریب بخورد و وارد یک دامنه جعلی مانند `login.microsoft-update-security.com` شود، اعتبارنامه به سادگی محاسبه نمیشود و احراز هویت به طور خودکار شکست میخورد. این دفاع ساختاری، عنصر انسانی را از معادله امنیتی حذف میکند و امکان رهگیری و پخش مجدد یک جلسه احراز هویت معتبر توسط سرور پراکسی مهاجم را غیرممکن میسازد.[1][4]
صنعت فناوری به طور جهانی برای دستیابی به این تطبیق مبدأ، استاندارد رمزنگاری FIDO2 را پذیرفته است، اما پیادهسازی فیزیکی آن به دو شکل متمایز تقسیم شده است: کلیدهای امنیتی سختافزاری و کلیدهای عبور مبتنی بر نرمافزار. فروشندگان اغلب کلیدهای عبور را به عنوان راهحل نهایی بدون اصطکاک معرفی میکنند که قرار است رمزهای عبور را یک شبه و بدون هیچ زحمت استقراری از بین ببرد. با این حال، واقعیت استقرار سازمانی، ترکیبی آشفته از لجستیک سختافزار، پروتکلهای بازیابی و سطوح مختلف تضمین رمزنگاری است. اکنون رهبران فناوری اطلاعات مجبورند تفاوتهای ظریف بین امنیت مطلق یک توکن فیزیکی و مقیاسپذیری روان یک اعتبارنامه همگامسازی شده ابری را مدیریت کنند.[3][6][8]
رویکرد سنتی سختافزاری متکی بر کلیدهای امنیتی فیزیکی است، مانند آنهایی که توسط Yubico تولید میشوند. این دستگاهها کلید رمزنگاری خصوصی را درون یک ماژول امنیتی سختافزاری اختصاصی (HSM) ذخیره میکنند و اغلب از تراشه ماژول پلتفرم مورد اعتماد (TPM) برای اطمینان از مقاومت در برابر دستکاری استفاده میکنند. اعتبارنامهای که روی این دستگاهها تولید میشود، کاملاً غیرقابل صدور (non-exportable) است؛ یعنی نمیتوان آن را کپی، پشتیبانگیری یا در سراسر شبکه همگامسازی کرد. این جداسازی فیزیکی سختگیرانه، بالاترین سطح ممکن امنیت را در برابر حملات از راه دور فراهم میکند و کاملاً با الزامات سختگیرانه سطح تضمین احراز هویت ۳ (AAL3) NIST برای محافظت از سیستمهای بسیار حساس و دسترسیهای ممتاز مطابقت دارد.[6][7]
رویکرد سنتی سختافزاری متکی بر کلیدهای امنیتی فیزیکی است، مانند آنهایی که توسط Yubico تولید میشوند.
در مقابل، کلیدهای عبور همگامسازی شده، رویکردی نرمافزارمحور به همان استاندارد FIDO2 هستند. آنها از یک سیستم عامل یا یک بستر همگامسازی شخص ثالث – مانند iCloud اپل، Google Password Manager یا ابزارهای سازمانی مانند Dashlane – استفاده میکنند تا کلیدهای رمزنگاری را در تمام دستگاههای ثبت شده کاربر تکثیر کنند. این معماری، راحتی و دسترسی بین دستگاهی را در اولویت قرار میدهد و تضمین میکند که اگر کارمندی گوشی هوشمند اصلی خود را گم کند، دسترسی به حسابهای شرکتی خود را برای همیشه از دست ندهد. با این حال، این همگامسازی ذاتاً سطح حمله را گسترش میدهد و سطح تضمین رمزنگاری را به AAL2 کاهش میدهد، زیرا کلیدها اکنون به طور همزمان در چندین مکان وجود دارند.[3][6][7]
نقطه اصطکاک اصلی برای کلیدهای امنیتی سختافزاری، آسیبپذیری رمزنگاری نیست، بلکه واقعیتهای لجستیکی است. توزیع توکنهای فیزیکی USB یا NFC به نیروی کاری جهانی و روزافزوناً دورکار، هزینههای قابل توجهی برای تدارکات، حمل و نقل و جایگزینی مستمر به همراه دارد. هنگامی که یک کاربر به ناچار یک کلید سختافزاری را گم یا خراب میکند، فرآیند بازیابی اغلب شامل ارسال یک دستگاه فیزیکی جدید در طول شب یا مجبور کردن کاربر به بازگشت به یک روش احراز هویت کمتر امن است. این فرآیند بازگشتی (fallback) به طور موقت زنجیره مقاومت در برابر فیشینگ را میشکند و پنجرهای از آسیبپذیری ایجاد میکند که مهاجمان اغلب از طریق مهندسی اجتماعی میزهای کمک فناوری اطلاعات، آن را هدف قرار میدهند.[7][8]
در حالی که کلیدهای عبور همگامسازی شده به شکلی زیبا مشکل توزیع فیزیکی را حل میکنند، اما یک آسیبپذیری جدید و پیچیده را معرفی میکنند: خود اکوسیستم بازیابی. اگر یک سازمان اجازه دهد کلیدهای عبور با حسابهای ابری شخصی همگامسازی شوند، امنیت اعتبارنامه شرکتی به طور ناگسستنی به امنیت Apple ID یا حساب گوگل شخصی کارمند وابسته میشود. برای کاهش این خطر، تیمهای امنیتی باید سیاستهای سختگیرانه مدیریت دستگاههای موبایل (MDM) را اعمال کنند که ایجاد کلید عبور را به مرورگرهای مدیریت شده و پروفایلهای شرکتی ایزوله محدود کند. بدون این کنترلها، سازمان دید خود را نسبت به اینکه کلیدهای رمزنگاریاش کجا قرار دارند و چگونه از آنها پشتیبانگیری میشود، از دست میدهد.[6][8]
فوریت پذیرش هر یک از این روشهای مقاوم در برابر فیشینگ، به شدت توسط دستورالعملهای نظارتی فدرال بهروز شده هدایت میشود. بازنگریهای سال ۲۰۲۵ و ۲۰۲۶ در نشریه ویژه ۸۰۰-۶۳B NIST به صراحت توصیههای منسوخ شدهای مانند قوانین اجباری پیچیدگی رمز عبور و بازنشانیهای دورهای ۹۰ روزه را حذف کرده و در عوض بر طول عبارت عبور و استقرار اجباری MFA قوی تمرکز دارند. راهنمای اخیر CISA این تغییر را تقویت میکند و صراحتاً بیان میکند که کدهای پیامکی و اپلیکیشنهای احراز هویت دیگر به عنوان حفاظت کافی در برابر تاکتیکهای مدرن تصاحب حساب واجد شرایط نیستند و سازمانهای فدرال و شرکتهای خصوصی را به سمت راهحلهای FIDO2 سوق میدهند.[1][2][5]
در نتیجه، اجماع صنعت به سرعت از رویکرد «یک اندازه برای همه» در مدیریت هویت فاصله گرفته است. تیمهای امنیتی به طور فزایندهای عوامل احراز هویت را مستقیماً با پروفایلهای ریسک کاربر مطابقت میدهند و یک مدل ترکیبی را به کار میگیرند که از نقاط قوت منحصر به فرد هم کلیدهای سختافزاری و هم کلیدهای عبور همگامسازی شده استفاده میکند. سازمانها با اختصاص توکنهای سختافزاری گرانقیمت به مدیران و استقرار کلیدهای عبور بدون اصطکاک برای نیروی کار گستردهتر، میتوانند به مقاومت جهانی در برابر فیشینگ دست یابند، بدون اینکه بودجه پشتیبانی فناوری اطلاعات خود را ورشکست کنند یا کاربران خود را ناراضی سازند.[6][8]
آنچه نمیدانیم
- اینکه مدیران رمز عبور شخص ثالث با چه سرعتی به قابلیت همکاری کامل برای صدور امن کلید عبور بین اکوسیستمهای سازمانی رقیب دست خواهند یافت.
- تأثیر بلندمدت پیشرفتهای محاسبات کوانتومی بر رمزنگاری کلید عمومی زیربنایی که توسط استاندارد FIDO2 استفاده میشود.
منابع
[1]Evolve Securityتحلیلگران حاکمیت مبتنی بر ریسکPhishing-Resistant Authentication
مطالعه در Evolve Security →
[2]Corbadoطرفداران قابلیت استفاده و مقیاسCISA Authentication and Passkeys: Why MFA is Not Enough
مطالعه در Corbado →
[3]Dashlaneطرفداران قابلیت استفاده و مقیاسNot all MFA is equal. Compare SMS, authenticator apps, hardware keys, and passkeys side-by-side.
مطالعه در Dashlane →
[4]CISAحامیان امنیت سختافزاریImplementing Phishing-Resistant MFA
مطالعه در CISA →
[5]StrongDMتحلیلگران حاکمیت مبتنی بر ریسکLatest Updates in NIST 800-63-4
مطالعه در StrongDM →
[6]SentinelOneتحلیلگران حاکمیت مبتنی بر ریسکHow To Choose Between a Passkey and a Security Key
مطالعه در SentinelOne →
[7]Yubicoحامیان امنیت سختافزاریDesigned for the enterprise user
مطالعه در Yubico →
[8]NHI Management Groupتحلیلگران حاکمیت مبتنی بر ریسکChoosing between hardware security key and passkeys
مطالعه در NHI Management Group →
[9]Accutive Securityتحلیلگران حاکمیت مبتنی بر ریسکPasskeys vs. Hardware Tokens at a Glance
مطالعه در Accutive Security →
[10]تیم سردبیری کوهستانتحلیلگران حاکمیت مبتنی بر ریسکتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
هر زاویه. هر روز.
دریافت متا اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.



