Microsoft 365 · Kibernetinis saugumas

Passkey vietoj slaptažodžio: ar tai tinka įmonės Microsoft 365 paskyroms?

Passkey leidžia prisijungti neatiduodant slaptažodžio netikrai svetainei. Prieš įjungiant naują būdą visiems, verta suplanuoti bandomąją grupę, atsarginį prisijungimą ir pagalbą pametus įrenginį.

· INsec komanda

Prisijungimo patvirtinimas, kuris pririštas prie svetainės

Įsivaizduokime darbuotoją, kuris gauna nuorodą į Microsoft 365 prisijungimo puslapį. Puslapis atrodo įtikinamai ir prašo patvirtinti prisijungimą. Jei darbuotojas įveda slaptažodį bei vienkartinį kodą, sukčius gali mėginti šiuos duomenis panaudoti iš karto. Passkey veikia kitaip: prisijungimo raktas sukuriamas konkrečiai paslaugai ir patvirtinamas įrenginyje.

Tai iliustracinis scenarijus, o ne konkretaus incidento pranešimas. Passkey nėra vien patogesnis slaptažodžių pakaitalas. Tinkamai naudojamas jis padeda sumažinti nuotolinio sukčiavimo riziką, nes privatusis raktas nėra įvedamas į svetainę.

Kaip veikia passkey?

Microsoft Entra ID passkey naudoja FIDO2 viešojo ir privačiojo raktų porą. Privatusis raktas lieka autentifikavimo įrenginyje, o svetainė gauna viešąjį raktą. Prisijungiant vartotojas atrakina passkey biometriniu atpažinimu ar PIN kodu, o įrenginys pasirašo paslaugos pateiktą iššūkį.

Raktas susietas su konkrečiu tinklalapiu, todėl įprasta netikra prisijungimo svetainė negali tiesiog paprašyti to paties rakto kitam adresui. „Microsoft“ aprašo passkey kaip atsparų sukčiavimui autentifikavimo būdą ir nurodo, kad jis gali atlikti kelių veiksnių autentifikavimo funkciją kartu su vietiniu biometriniu ar PIN patvirtinimu. Išsamiau – Microsoft Entra passkey dokumentacijoje.

Sinchronizuojamas ar susietas su įrenginiu?

Įmonė gali rinktis sinchronizuojamą passkey, kuris prieinamas per vartotojo passkey tiekėją keliuose patvirtintuose įrenginiuose, arba su konkrečiu fiziniu įrenginiu susietą passkey. Galimos parinktys priklauso nuo nustatyto Entra profilio ir autentifikavimo priemonės.

Microsoft rekomenduoja didesnių privilegijų ar griežčiau reguliuojamų aplinkų paskyroms įvertinti fizinius FIDO2 saugos raktus ar kitus susietus sprendimus. Jie gali suteikti daugiau įrenginio kontrolės, tačiau reikia numatyti įsigijimą, atsarginius raktus ir pagalbą juos pametus. Kasdieniams vartotojams sinchronizuojamas būdas gali būti patogesnis. Pasirinkimas priklauso nuo įmonės rizikos ir valdomų įrenginių politikos.

Neskubėkite įjungti visiems iš karto

INsec rekomenduojame pradėti nuo bandomosios grupės, kurioje būtų ir įprastų darbuotojų, ir IT administratorius. Apibrėžkite, kokie passkey tipai leidžiami, kam jie skirti ir kuriems resursams prisijungimas bus reikalingas. Microsoft Entra leidžia kurti grupėms taikomus passkey profilius; diegimo etapai pateikti oficialiame įjungimo vadove.

Bandomojoje grupėje patikrinkite registraciją, kasdienį prisijungimą prie pašto ir dokumentų, mobilųjį įrenginį bei naują kompiuterį. Įtraukite darbuotojus, kurie dirba nuotoliu ar dalijasi darbo vietomis. Užrašykite, kur vartotojui kreiptis, jei parinktis nerodoma arba autentifikatorius neveikia.

Atkūrimo planas yra diegimo dalis

Passkey pakeitimas neturi užrakinti vartotojo paskyros, kai prarandamas telefonas ar saugos raktas. Iš anksto aprašykite tapatybės patvirtinimą pagalbos metu, laikinos prieigos suteikimą ir seno autentifikavimo būdo atšaukimą. Administratorių paskyroms numatykite atskirą, patikrintą atsarginį prisijungimo būdą ir bent du atsakingus asmenis.

Atkūrimo procedūroje venkite bendrų kodų ar nepatikrinto prašymo el. paštu. Pagalbos darbuotojas turi patvirtinti, kad kreipiasi tikras paskyros savininkas. Registruokite autentifikavimo priemonės pakeitimą ir nustatykite, kas peržiūri tokius veiksmus.

Passkey nepakeičia visos paskyros apsaugos

Įmonė vis tiek turi valdyti paskyrų teises, administratorių skaičių ir prisijungimo perspėjimus. Vertėtų patikrinti senas ar nebereikalingas autentifikavimo priemones, sąlygines prieigos taisykles ir paskyrų atkūrimo kontaktus. Naujas prisijungimo būdas yra viena bendros prieigos tvarkos dalis.

Pradėkite nuo vieno konkretaus bandymo: pasirinkite nedidelę darbuotojų grupę, aprašykite priimtinus passkey tipus ir išmėginkite tiek įprastą prisijungimą, tiek prarasto įrenginio scenarijų. Tik tada spręskite, kokiai kitai grupei jį diegti.

INsec gali padėti įvertinti Microsoft 365 autentifikavimo nustatymus ir suplanuoti saugų diegimą. Aptarkime jūsų įmonės paskyrų apsaugą.

Šaltiniai

Techninis aprašas ir Entra diegimo galimybės paremtos oficialia dokumentacija; diegimo eiga – INsec praktinė rekomendacija.