کاربران احراز هویت بدون رمز عبور را دوست دارند، اما برنده واقعی IT است
رمزهای عبور خیلی قدیمی شدهاند. کاربران از اینکه مجبورند برای ورود به سامانهها، رمزهای عبور را به خاطر بسپارند و بهروز کنند خسته هستند. راهبران IT نیز رمزهای عبور را دوست ندارند، زیرا آنها در 80 درصد از نقضهای داده نقش دارند که غالبا از طریق فیشینگ آغاز میشوند. زمان و زحمتی که برای حرکت به سمت احراز هویت بدون رمز عبور (Passwordless MFA) لازم است، مطمئنا ارزش رهایی از مشکلات امنیتی و سادهتر کردن فرآیند ورود به سامانهها برای کاربران را خواهد داشت. واحد IT با احراز هویت بدون رمز عبور سود زیادی خواهد برد و برنده واقعی خواهد بود.
دلایل مناسب بودن MFA بدون رمز عبور برای نیروی کار
احراز هویت چند عاملی ما را فراتر از قلمرو آنچه کاربران میدانند، یعنی نام کاربری و رمز عبور، میبرد. افزودن مراحلی مانند OTP و بیومتریک به این معنی است که آنها همچنین باید چیزی داشته باشند یا باشند، مانند تلفن همراه با اثر انگشت. شیوه MFA سنتی به طور موثر بررسی را بر روی رمزهای عبور انباشته میکند، که احراز هویت را تا حدودی ایمنتر و البته به طور تصاعدی آزاردهندهتر میکند و همچنان برای متوقف کردن فیشینگ کافی نخواهد بود.
این شیوه نمیتواند از محبوبترین و سودآورترین شیوه حملات دشمنان (فیشینگ) به صورت کامل جلوگیری کند. از این رو گام بعدی واضح، حذف کامل رمزهای عبور از معادله احراز هویت است. مهمترین دستاوردهای احراز هویت بدون رمز عبور، تجربه کاربری بهتر، کاهش ریسک و هزینه و انطباق با قوانین و الزامات بالادستی است. در ادامه خواهیم دید که چگونه، با پیادهسازی درست MFA بدون رمز عبور، به این اهداف کلیدی دست خواهید یافت.
در خصوص ارتقاء تجربه کاربری (UX) و بهرهوری، باید اشاره گردد که تخمینها نشان میدهد که کارکنان ممکن است روزانه ۱۵ دقیقه صرفاً برای احراز هویت در دستگاهها، سایتها و خدمات صرف کنند. در صورت بروز برخی مشکلات و یا فراموشی رمز عبور، این زمان میتواند بسیار بیشتر از این نیز باشد. واضح است که این میزان میتواند یک ضربه جدی به بهرهوری باشد، خصوصا وقتی آن را در تعداد زیادی از کاربران ضرب نماییم. صرف نظر از زمانی که آنها تلف میکنند، تماس با IT برای کمک به تنظیم مجدد اعتبارنامهها و رمزهای عبور نیز میتواند هم زمان کارمندان و هم تیم IT را تلف نماید.
در خصوص تهدیدات و ریسک، حتی با وجود بهبود توانایی کارمندان در تشخیص ایمیلهای فیشینگ و صفحات ورود جعلی، حقیقت تلخ امنیت همچنان پابرجاست: MFA سنتی نمیتواند جلوی فیشینگ را بگیرد. بخش IT نمیتواند به آموزشهای آگاهیسازی امنیتی که شکست خوردهاند و مقصر شناختن کاربران، تکیه کند. IT باید از همه چیز دفاع کند، در حالی که مهاجمان فقط به یک کاربر نیاز دارند که یک رمز عبور را در یک مکان اشتباه وارد کند.
با دیجیتالی شدن و امکان دورکاری کسبوکارها، موج حملات سایبری علیه کارمندان، زنجیرههای تأمین و زیرساختهای حیاتی نیز بیشتر شده است. این حملات، دولتها را بر آن داشته که قوانین و مقررات جدیدی برای اتخاذ سیاستهای اعتماد صفر وضع کنند. از جمله این موارد میتوان به MFA مقاوم در برابر فیشینگ اشاره کرد که به عنوان مثال، در ایالات متحده میبایست تا پایان سال مالی 2024 در تمامی سازمانهای دولتی پیادهسازی گردد.
بهروشها و نکات مهم در بهرهمندی IT از احراز هویت بدون رمز عبور
با توجه به چالشهای یاد شده، به نظر میرسد تمامی سازمانها ناگزیر هستند دیر یا زود به سمت احراز هویت بدون رمز عبور (MFA مقاوم به فیشینگ) حرکت کنند. اما چه موارد مهمی است که تیم IT میبایست در این زمینه مد نظر قرار دهد؟ در ادامه به برخی از آنها در این زمینه اشاره خواهیم نمود.
دشواری مدیریت رمز عبور را از دوش کاربران بردارید. در حالی که همه موافق هستند که بهتر است بدون رمز عبور کار کنیم، خود رمز عبور مشکل اصلی نیست. مشکل اصلی مدیریت رمز عبور و این واقعیت است که هنوز هم کاربر محور است. کنار گذاشتن رمز عبور، کاربران را از بازی مدیریت هویت خارج میکند و مسئولیت نگهداری از اسرار بالقوه خطرناک را به IT منتقل میکند، جایی که واقعا باید باشد. این تغییر ساده و عمیق، هدیهای به تمام سازمان خواهد بود.
از بین بردن تماسهای میز خدمت برای رمز عبور. تحقیقات جهانی نشان میدهند که به طور متوسط:
- 40 درصد یا بیشتر از تمام تماسهای میز خدمت (Help Desk) مربوط به رمز عبور است.
- تماسهای میز خدمت حدود 8 دقیقه طول میکشند و در شرکتهای اروپایی و امریکایی بین 25 تا 70 دلار هزینه دارند.
- کاربران سالانه 8 بار به دلیل قفل شدن حساب کاربری با میز خدمت تماس میگیرند.
- کاربران پس از تماس با میز خدمت، حدود 9 دقیقه طول میکشد تا دوباره تمرکز کنند و به روند عادی کار خود برگردند.
با وارد کردن این مقادیر در ماشین حساب ROI احراز هویت چندعاملی بدون رمز عبور، نتیجهگیری میشود که یک شرکت متوسط با 500 کارمند با حذف رمز عبور از احراز هویت چندعاملی کاربران، تقریباً 75 هزار دلار در سال صرفهجویی خواهد کرد. این صرفهجویی به تنهایی برای پیادهسازی راهحلهای بدون رمز عبور در سطح سازمان کافی خواهد بود. هرچند ارزش واقعی آن، آزاد کردن متخصصان IT برای انجام کارهای تخصصی IT خواهد بود.
افزایش بهرهوری کاربران. زمانهای صرف شده برای وارد کردن رمز عبور در طول روز و همچنین زمانهای لازم برای تغییر دورهای آنها در بازههای چند ماهه، خود میتواند قابل توجه باشد. یک تحقیق ساده نشان میدهد که تایپ کردن رمزهای عبور در چندین سامانه و چندین بار در طول روز، میتواند حدود 1 تا 3 درصد از زمان مفید روزانه کاربران را صرف نماید. از این رو در صورت زیاد بودن تعداد کاربران یک سازمان، جمع این میزان میتواند بسیار قابل توجه باشد.
کاهش سطح حمله. حدود 50 درصد از شرکتها سالانه با نقض امنیت سایبری مواجه میشوند. هزینه متوسط هر نقض در دنیا حدود 4 میلیون دلار است، تا زمانی که سازمانها به طور کامل بهبود یابند. نکته مهمتر آن است که حدود 80 درصد از نقضها به دلیل اعتبارنامهها و اطلاعات ورود (همچون رمز عبور) رخ میدهد. با حذف ساده اعتبارنامهها از احراز هویت کاربر، سطح حمله سازمانها بسیار کاهش مییابد و هزینههای بهبودی از نقضها نیز مطمئنا بسیار کمتر خواهد شد.
بهبود وضعیت امنیتی. پیادهسازی احراز هویت بدون رمز عبور میتواند از برند سازمان محافظت نماید. تحقیقات نشان میدهد که شرکتها تا حدود 4 ماه پس از یک نقض داده، درگیر کاهش ارزش برند خود در حدود 1 تا 15 درصد هستند. این افت ارزش میتواند تا مدتها نیز به طول بینجامد. در شرکتهای کوچکتر، ممکن است هرگز بهبودی حاصل نشود. همچنین وقوع تعداد کمتری از نقضهای نیازمند بررسی، مهار و یادگیری، باعث میشود زمان و منابع بیشتری برای شکار و مدلسازی تهدیدات، شبیهسازی حمله، تمرینات تیم قرمز و آبی و سایر کارهای مشابه برای تیم IT و امنیت فراهم گردد.
فناوری اطلاعات چابک و تحت کنترل. اگر سازمان آماده باشد، فناوری اطلاعات میتواند بدون هیچ وابستگی و بدون وقفه در فعالیتهای کاربر، زیرساخت هویت را به FIDO مدرنسازی و به آن مهاجرت کند. هماکنون و با استفاده از راهکار نشانه، مسیر سریع و کوتاهی برای حرکت به سمت شیوههای مقاوم در برابر فیشینگ، اعتماد صفر و در نهایت، دنیای بدون رمز عبور فراهم است. این کار بخش IT سازمانها را با حذف مشکلات یاده شده، در ادامه قویتر خواهد نمود.
دستیابی به احراز هویت بدون رمز عبور
پس از تمامی توضیحات ارائه شده، این سوال مطرح میشود که تیم IT باید از کجا شروع کند و اصلا چگونه میتواند این کار را انجام دهد؟ این در حالی است که ۲۵ تا ۵۰ درصد کاربران همچنان رمزهای عبور یکسانی را برای دسترسی به برنامهها تنظیم و حتی خیلی سریع آنها را فراموش میکنند. حذف رمزهای عبور از تجربه کاربر تنها در صورتی رضایتبخش و مفید است که برای همه برنامهها انجام شود. در غیر این صورت، همچنان امکان فیشینگ در سازمان باقی خواهد ماند.
گام اول که مهمترین بخش کار است، انتخاب راهکار مناسب در این زمینه است. راهکار احراز هویت بدون رمز عبور نشانه، پیشرو در حذف رمز عبور کاربر از معادله احراز هویت و سپردن کنترل این حوزه به دست IT سازمان است. راهکار نشانه، کاربران و IT سازمان را از انتخابی بین امنیت و راحتی، رها کرده و همزمان هر دو را برای آنها به ارمغان خواهند آورد. کارشناسان فنی ما، آماده ارائه هر گونه راهنمایی به واحدهای IT سازمانها در راستای حذف رمزهای عبور و دستیابی به راهکاری ساده و امن، در حوزه احراز هویت بدون گذرواژه هستند.