آینده امنیت دیجیتال: چگونه احراز هویت بدون رمزعبور زندگی ما را تغییر میدهد؟
در دنیای امروز، امنیت دیجیتال یکی از مهمترین نگرانیهای کاربران و کسبوکارها است. با افزایش حملات سایبری و نفوذهای امنیتی، نیاز به روشهای امنتر و کارآمدتر برای احراز هویت بیش از پیش احساس میشود. یکی از این روشها، احراز هویت بدون رمزعبور است که بر اساس استاندارد FIDO (Fast Identity Online) توسعه یافته و میتواند تأثیر قابلتوجهی بر آینده امنیت دیجیتال داشته باشد. در این نوشته به بررسی مزایا، چالشها و تأثیرات این روش نوین که در واقع یک احراز هویت چندعاملی مقاوم در برابر فیشینگ است، خواهیم پرداخت.
مزایای احراز هویت بدون رمزعبور
۱. افزایش امنیت
یکی از بزرگترین مزایای احراز هویت بدون رمزعبور، افزایش امنیت است. این شیوه مبتنی بر استاندارد FIDO که احراز هویت چندعاملی مقاوم در برابر فیشینگ نیز نامیده میشود، از روشهای بیومتریک مانند اثر انگشت، تشخیص چهره و تأیید هویت چند مرحلهای (Multi Factor Authentication – MFA) به جای رمزهای عبور ضعیف و تکراری استفاده نموده و احتمال نفوذهای امنیتی و حملات فیشینگ را به طور قابلتوجهی کاهش میدهد.
۲. تجربه کاربری بهتر
رمزهای عبور معمولاً مشکلساز هستند؛ به خاطر سپردن آنها برای کاربران دشوار است و ممکن است به دلیل فراموشی، هم کاربران و هم سازمان آنها با مشکلاتی روبرو شوند. احراز هویت بدون رمزعبور با استفاده از روشهای بیومتریک و کلیدهای امنیتی، علاوهبر رفع بسیاری از مشکلات مربوط به رمزهای عبور، تجربه کاربری را بهبود میبخشد و فرآیند ورود به سیستمها را سادهتر میکند.
۳. کاهش هزینهها
استفاده از احراز هویت بدون رمزعبور میتواند هزینههای مدیریت و پشتیبانی مربوط به رمزهای عبور را کاهش دهد. کسبوکارها میتوانند از هزینههای مرتبط با بازیابی رمز عبور توسط میزخدمت و تیم IT خود و رفع انواع مشکلات کاربران کاسته و منابع خود را به زمینههای دیگر اختصاص دهند.
۴. انطباق با مقررات
بسیاری از مقررات امنیتی و حفاظت از دادهها در سرتاسر جهان، همچون GDPRدر اتحادیه اروپا یا اسنادNIST برای سازمانهای فدرال در ایالات متحده، به نیاز بر استفاده از روشهای احراز هویت قوی تاکید میکنند. احراز هویت چندعاملی مقاوم در برابر فیشینگ با انطباق با این مقررات، به کسبوکارها کمک میکند تا به راحتی این الزامات را برآورده کنند.
چالشهای احراز هویت بدون رمزعبور
علاوهبر مزایای فهرست شده، این شیوه در حال حاضر چالشهایی نیز دارد که در ادامه به آنها اشاره خواهیم نمود.
۱. پذیرش کاربران
یکی از چالشهای اصلی احراز هویت بدون رمزعبور، پذیرش کاربران است. برخی از کاربران ممکن است نسبت به استفاده از روشهای بیومتریک احساس ناخوشایندی داشته باشند و از تغییر به این روشها خودداری کنند. آموزش و آگاهیبخشی به کاربران در مورد مزایا و امنیت این روشها، میتواند به افزایش پذیرش آنها کمک کند.
۲. هزینههای اولیه
پیادهسازی احراز هویت بدون رمزعبور ممکن است نیازمند هزینههای اولیه برای خرید و نصب سختافزارها و نرمافزارهای مورد نیاز باشد. با این حال، سازمانها باید آگاه باشند که کاهش هزینههای مدیریت رمز عبور و پشتیبانی از مشکلات آنها در سطح سازمان در درازمدت میتواند این هزینهها را جبران کند.
۳. حفاظت از دادههای بیومتریک
دادههای بیومتریک بسیار حساس هستند و نیازمند حفاظت قوی هستند. در زمان تهیه چنین سرویسهایی، کسبوکارها باید اطمینان حاصل کنند که دادههای بیومتریک کاربران به صورت ایمن ذخیره و پردازش میشوند و در برابر حملات سایبری محافظت میشوند. ارائهدهنده سرویس احراز هویت بدونرمز عبور باید از شیوههای بسیار امن برای ذخیره چنین اطلاعاتی استفاده نماید تا از تهدیدات احتمالی تا حد ممکن بکاهد.
تأثیرات احراز هویت بدون رمز عبور بر آینده
به نظر میرسد به مرور، استفاده از شیوه احراز هویت بدون رمزعبور گستردهتر خواهد شد که از این رو میتوان منتظر تاثیراتی همچون موارد زیر بود.
۱. بهبود امنیت سایبری
با افزایش استفاده از احراز هویت چندعاملی مقاوم در برابر فیشینگ، احتمال نفوذهای امنیتی و حملات سایبری به میزان قابل توجهی کاهش مییابد. این روش میتواند به کاهش تعداد نقضهای امنیتی و کاهش هزینههای مرتبط با بازیابی دادهها و رفع مشکلات کاربران کمک کند.
۲. افزایش رضایت کاربران
احراز هویت بدون رمز عبور میتواند به افزایش رضایت کاربران منجر شود. فرآیند ورود به سیستمها سادهتر و سریعتر میشود و کاربران میتوانند بدون نگرانی از فراموشی رمز عبور، به راحتی به حسابهای خود دسترسی پیدا کنند. در دنیایی که همه افراد با دهها حساب کاربری در سامانههای دیجیتال رو به رو هستند، حذف چالشهای رمزهای عبور بسیار ضروری به نظر میرسد.
۳. نوآوری در زمینههای دیگر
موفقیت احراز هویت بدون رمز عبور و استاندارد FIDO میتواند به نوآوری در زمینههای دیگر از جمله بانکداری، خدمات بهداشتی و مالی، و همچنین اینترنت اشیا (IoT) منجر شود. این روش میتواند بهبودهای قابلتوجهی در امنیت و تجربه کاربری در این زمینهها ایجاد کند و کاربردهایی را که تاکنون به خاطر ضعف در رمزهای عبور قابل پیادهسازی نبوده، ممکن گرداند.
۴. انطباق با تکنولوژیهای جدید
استاندارد FIDO در قالب احراز هویت بدون رمز عبور میتواند به کسبوکارها کمک کند تا با تکنولوژیهای جدید و آیندهنگر انطباق پیدا کنند. استفاده از روشهای بیومتریک و کلیدهای امنیتی میتواند به کسبوکارها کمک کند تا به راحتی با تغییرات تکنولوژی و نیازهای کاربران هماهنگ شوند.
راهکار احراز هویت بدون رمز عبور نشانه
احراز هویت بدون رمز عبور (احراز هویت چندعاملی مقاوم در برابر فیشینگ) یک راهحل نوآورانه و کارآمد برای افزایش امنیت دیجیتال است. شرکت رهسا (رهآورد سامانههای امن) با تکیه بر راهکار نشانه، یکی از ارائهدهندگان چنین سرویسی منطبق بر استاندارد FIDO است. این راهکار با استفاده از روشهای بیومتریک میتواند تجربه کاربری را بهبود بخشیده، هزینهها را کاهش داده و انطباق با مقررات را سادهتر کند. با وجود چالشهای موجود، مزایا و تأثیرات مثبت این راهکار نوین میتواند آینده امنیت دیجیتال را برای کاربران و سازمانها بهبود بخشیده و کسبوکارها را به سمت نوآوری و امنیت بیشتر هدایت کند.
تیم نشانه آماده پاسخگویی به هر گونه سوال در این زمینه و کمک به سازمانها برای شروع حرکت به سمت دنیای بدون رمز عبور است.
وضعیت احراز هویت در بانکها و موسسات مالی
صنعت مالی به عنوان یکی از صنایع هدف اصلی حملات سایبری و تحت نظارت دقیق نهادهای نظارتی، عموماً از نوآوریهای امنیت سایبری استقبال میکند. با این حال، همچنان اخباری مربوط به حملاتی که پروتکلهای محافظت از احراز هویت و دسترسی به خدمات و سیستمهای موسسات مالی را دور میزنند، شنیده میشود. گزارشی اخیرا توسط شرکت Vanson Bourne بر اساس مصاحبه با 500 تصمیمگیرنده فناوری اطلاعات و امنیت در موسسات مالی انجام شده است. نتایج نشان میدهد که روشهای احراز هویت مورد استفاده توسط بانکها و سایر سازمانهای مالی (همچون احراز هویت چندعاملی سنتی – MFA) باعث ایجاد شکافهای امنیتی و حتی اختلال کلی در عملیات و انواع حملات همچون فیشینگ میشود.
سازمانهای مالی با تهدیدات سایبری مداوم و در حال تکامل مواجه هستند
تقریباً همه (94%) از سازمانهای خدمات مالی مورد بررسی در 12 ماه پیشین با نوعی حمله مواجه شدهاند. فیشینگ رایجترین نوع حمله بوده است، و حملات پر کردن اعتبارنامه (Credential Stuffing) و بدافزار به ترتیب دومین و سومین نوع حمله رایج هستند. باجافزار نیز همچنان یک شیوه حمله مکرر است که حدود 34% از سازمانهای خدمات مالی مورد بررسی در 12 ماه گذشته مورد حمله توسط آن قرار گرفتهاند.
روشهای احراز هویت در حال ایجاد خطر
در حالی که همه حملات موفقیتآمیز نبودند، 85% از سازمانها به دلیل این حملات دچار نقض سایبری شدند. برای بسیاری، عواقب آن شدید بوده، همچون از دست دادن دادههای کارمندان و مشتریان که منجر به جریمههای نظارتی شده است.
دیگر گزارشهای صنعت، از جمله آخرین گزارش Verizon DBIR، مسائل مربوط به اعتبارنامه را به عنوان مهمترین عامل حمله در بخش مالی نام میبرند. بنابراین جای تعجب نیست که 80% از سازمانهای مورد بررسی حداقل یک مورد نقض مرتبط با ضعف احراز هویت را تجربه کردهاند. احراز هویت بانکی یکی از آسیبپذیرترینها در این گزارش است و 90% از بانکهای کوچکتر (<500 کارمند) دچار نقض ناشی از ضعفهای احراز هویت در 12 ماه گذشته شدهاند. این شکستهای امنیتی در حوزه احراز هویت برای سازمانهای مالی به طور متوسط 2.2 میلیون دلار در سال هزینه دارد.
نگرانکنندهترین این است که 63% از سازمانهایی که نقض شدهاند، هنوز هیچ کاری برای تغییر پروتکلهای امنیتی خود برای احراز هویت و دسترسی به خدمات و سیستمهای مالی انجام ندادهاند.
حس کاذب امنیت
عدم اقدام ممکن است با عدم آگاهی از اینکه روشهای فعلی احراز هویت، سازمانهای مالی را در معرض خطر قرار میدهند، توضیح داده شود. این گزارش چندین ناهمگونی بین سطوح درک شده امنیت احراز هویت و میزان امنیت واقعی احراز هویت و دسترسی به خدمات و سیستمهای موسسات مالی را شناسایی میکند. اکثریت قریب به اتفاق شرکتکنندگان (۹۰%) علیرغم اینکه با نقضهای مرتبط با احراز هویت مواجه شدهاند، همچنان ادعا میکنند که رویکرد فعلی آنها کاملاً یا عمدتاً امن است.
اطمینان به سطوح امنیتی همچنین با بخش قابل توجهی از پاسخدهندگانی که اعتراف میکنند کارمندانشان از روشهای تأیید اعتبار قدیمی و ناامن مانند رمز عبور، پیامک و OTP استفاده میکنند، در تناقض است. باورنکردنی است که نزدیک به یک چهارم از سازمانها در برخی موارد فقط از نام کاربری و رمز عبور استفاده میکنند.
شیوه احراز هویت چندعاملی سنتی در مقابل MFA مقاوم به فیشینگ
چقدر احراز هویت چندعاملی امن است؟ در مورد MFA سنتی سردرگمی وجود دارد. در حالی که زمانی بهترین روش در نظر گرفته میشد، بسیاری از حملات مدرن میتوانند MFA سنتی را دور بزنند و باعث شوند تا به عنوان یک اقدام دفاعی بسیار کماثر باشد. نمونه بارز آن سرقت 34 میلیون دلاری از صرافی ارزهای دیجیتال Crypto.com پس از آن است که هکرها کنترلهای MFA آنها را دور زدند.
چنین حملاتی باعث شده است تا نهادهای نظارتی مختلف، از جمله آژانس امنیت سایبری و زیرساختهای امنیت سایبری ایالات متحده (CISA)، خواستار استفاده از احراز هویت چندعاملی مقاوم در برابر فیشینگ شوند. با این حال، آگاهی از این امر در بین تصمیمگیرندگان امنیتی فناوری اطلاعات در سازمانهای خدمات مالی یا کم است یا نادیده گرفته میشود. اکثریت قریب به اتفاق افراد مورد بررسی (۸۴%) احساس میکنند که احراز هویت چندعاملی سنتی امنیت کامل را فراهم میکند.
این سردرگمی نیاز به آموزش بیشتر در مورد روشهای احراز هویت که قابل فیشینگ هستند و یا نیستند را برجسته میکند. در غیر این صورت، روشهای احراز هویت مورد استفاده توسط بانکها و سایر سازمانهای خدمات مالی همچنان منجر به نقض امنیت خواهد شد.
احراز هویت چندعاملی بدون رمز عبور راه پیش رو است
یک نقطه روشن این است که سازمانهای مالی متوجه شدهاند که چگونه میتوانند کمبودهای احراز هویت خود را اصلاح کنند. از بین متخصصان فناوری اطلاعات و امنیت مورد بررسی، 89% میدانند که احراز هویت چندعاملی (MFA) بدون رمز عبور برای دستیابی به بالاترین سطح امنیت احراز هویت ضروری است و تعداد مشابهی نیز میگویند که تجربه کاربری را بهبود میبخشد. علاوه بر این، 90% موافقند که این شیوه، مزایای هزینه نسبت به روشهای سنتی احراز هویت را جبران میکند. عواملی مانند تأثیر بر بهرهوری، دشواریهای استفاده از رمزهای عبور و هزینههای میز خدمت به عنوان محرکهای اصلی پذیرش عنوان شدهاند.
نشانه و احراز هویت در صنعت مالی
با ادامه تحول عملیات و مدلهای تجاری صنعت مالی، سازمانها با خطرات امنیتی بیسابقه و پویایی مواجه هستند. دیجیتالی شدن سریع، اتصال به سیستمهای شخص ثالث، مهاجرت به ابر و تغییر الگوهای کاری، همگی درهای جدیدی برای حملات باز میکنند.
بزرگترین حوزه آسیبپذیری همچنان پروتکلهای محافظت از احراز هویت و دسترسی به خدمات و سیستمهای موسسات مالی است. خوشبختانه، فناوریهایی برای رفع این مشکل وجود دارد. احراز هویت چندعاملی (MFA) بدون رمز عبور نشانه، که در شرکت رهسا (رهآورد سامانههای امن) توسعه داده شده است، مقاوم در برابر فیشینگ بوده و به بانکها و سازمانهای مالی امکان میدهد تا امنیت بالاتر و تجربه کاربری سادهتر برای کارمندان و حتی کاربران خود فراهم نمایند.
برای کسب اطلاعات بیشتر در مورد محصول نشانه و یا هر گونه سوال و مشکل در این حوزه، با کارشناسان نشانه تماس حاصل فرمایید.
مدیریت رمزهای عبور با نشانه – پلی میان دنیای رمزعبور و احراز هویت بدون رمزعبور
علیرغم تمامی تلاشها برای حذف رمزهای عبور از فرآیند احراز هویت، همچنان سامانههایی وجود دارند که نمیتوان برای ورود به آنها به صورت مستقیم از شیوههای بدون رمز عبور همچون استاندارد FIDO استفاده نمود. برخی از این سامانهها را میتوان با استفاده از درگاه احراز هویت یکپارچه (Single Sign-On یا SSO) به شیوههای بدون رمز عبور متصل نمود. هرچند با این وجود نیز، همچنان برخی سامانهها باقی خواهند ماند که از این طریق هم، قابلیت ورود بدون رمز عبور به آنها وجود نخواهد داشت. در چنین مواردی، تنها گزینه کاملا امن، مدیریت رمزهای عبور با احراز هویت بدون رمزعبور مبتنی بر استاندارد FIDO در قالب راهکاری همچون نشانه است. از این طریق، نشانه با قابلیت احراز هویت کاربران بدون هیچگونه رمز عبوری، گذرواژههای شما را به صورت کاملا امن مدیریت نموده و به شما اجازه استفاده از آنها از طریق استاندارد FIDO را خواهد داد. برای اطلاع از چگونگی انجام این کار، در ادامه این مطلب با ما همراه باشید.
چالش رمزهای عبور و ضرورت مدیریت آنها
رمزهای عبور سالهاست که به عنوان اصلیترین روش احراز هویت در دنیای دیجیتال مورد استفاده قرار میگیرند. اما با افزایش پیچیدگی سامانهها و حجم اطلاعات، مشکلات متعددی در مورد رمزهای عبور پدید آمده است:
- فراموشی رمزهای عبور: کاربران به طور معمول رمزهای عبور زیادی برای سامانههای مختلف دارند که به سختی میتوان همه آنها را به خاطر سپرد. این امر منجر به استفاده از رمزهای عبور ساده و یا تکراری میشود که امنیت را به شدت کاهش میدهد.
- حملات سایبری و نشت اطلاعات: حملات فیشینگ، حملات brute-force و نشت اطلاعات از پایگاههای داده، همواره رمزهای عبور کاربران را در معرض خطر قرار میدهند.
- پیچیدگی مدیریت رمزهای عبور: مدیریت رمزهای عبور پیچیده و منحصر به فرد برای هر سامانه، برای کاربران بسیار دشوار و زمانبر است.
با وجود تلاش برای حذف رمزهای عبور و استفاده از روشهای بدون رمز عبور مانند استاندارد FIDO، همچنان سامانههای قدیمی و یا سامانههایی با الزامات خاص وجود دارند که امکان استفاده مستقیم از این روشها را ندارند. در اینجاست که ضرورت مدیریت امن رمزهای عبور بیش از پیش احساس میشود.
راهکار نشانه برای مدیریت امن رمزهای عبور
نشانه با ارائه یک راهکار نوآورانه، پلی میان دنیای رمز عبور و احراز هویت بدون رمزعبور ایجاد کرده است. این راهکار به سازمانها اجازه میدهد تا رمزهای عبور کاربران را به صورت امن مدیریت کرده و در عین حال از مزایای احراز هویت بدون رمزعبور بهرهمند شوند.
نحوه عملکرد نشانه در مدیریت رمزهای عبور:
- رمزنگاری و ذخیرهسازی امن: رمزهای عبور کاربران با استفاده از کلیدهای امنیتی آنها (توکنهای سختافزاری و یا نرمافزاری) رمزنگاری شده و در یک فضای امن ذخیره میشوند. این بدان معناست که حتی در صورت نشت اطلاعات از پایگاه داده، رمزهای عبور به صورت رمزنگاری شده باقی میمانند و قابل استفاده نخواهند بود.
- احراز هویت بدون رمزعبور با استاندارد FIDO: هنگامی که کاربر قصد ورود به یک سامانه را دارد، نشانه از او میخواهد تا با استفاده از کلید امنیتی خود (مانند اثر انگشت، تشخیص چهره یا کلید سختافزاری) احراز هویت کند.
- بازیابی و ورود خودکار رمز عبور: پس از احراز هویت کاربر با استفاده از استاندارد FIDO، نشانه به صورت خودکار رمز عبور مربوط به سامانه مورد نظر را از فضای امن بازیابی کرده و در فیلدهای مربوطه وارد میکند. کاربر بدون نیاز به وارد کردن رمز عبور، به سامانه وارد میشود.
مزایای استفاده از راهکار مدیریت رمز عبور نشانه
- افزایش امنیت: با رمزنگاری گذرواژهها و استفاده از احراز هویت بدون رمزعبور، سطح امنیت به طور چشمگیری افزایش مییابد. در واقع یک لایه امنیتی بیشتر نیز بر روی گذرواژهها قرار خواهد گرفت زیرا دسترسی به آنها از طریق یک عامل دیگر (کلید امنیتی) انجام خواهد شد.
- بهبود تجربه کاربری: کاربران دیگر نیازی به حفظ و مدیریت رمزهای عبور پیچیده ندارند و به راحتی میتوانند به سامانههای مختلف دسترسی پیدا کنند.
- کاهش هزینههای پشتیبانی: با کاهش مشکلات مربوط به فراموشی رمز عبور، هزینههای پشتیبانی کاهش مییابد.
- انطباق با استانداردهای امنیتی: راهکار نشانه با استانداردهای امنیتی روز دنیا از جمله FIDO مطابقت دارد و از این رو میتواند در حوزه انطباق با الزامات بالادستی، بسیار به سازمانها کمک نماید.
- مدیریت متمرکز رمزهای عبور: سازمانها میتوانند رمزهای عبور کاربران را به صورت متمرکز و امن مدیریت کنند.
- سازگاری با سامانههای مختلف: این راهکار با طیف گستردهای از سامانهها سازگار است و میتواند برای مدیریت رمزهای عبور در محیطهای مختلف مورد استفاده قرار گیرد.
مقایسه با سایر روشهای مدیریت رمز عبور
در مقایسه با سایر روشهای مدیریت رمز عبور سنتی، راهکار نشانه مزایای زیر را ارائه میدهد:
- امنیت بیشتر: رمزنگاری رمزهای عبور با کلیدهای امنیتی FIDO، سطح امنیت بالاتری را فراهم میکند.
- تجربه کاربری بهتر: احراز هویت بدون رمزعبور، تجربه کاربری روانتر و سریعتری را ارائه میدهد.
- مدیریت سازمانی: نشانه امکان مدیریت متمرکز رمزهای عبور را در کنار سایر کلیدهای امنیتی کاربران که در واقع به معنای مدیریت متمرکز تمامی اعتبارنامهها برای ورود به همه سامانههای سازمانها است را در یک نقطه فراهم میکند.
نشانه به عنوان جایگزین رمزهای عبور
راهکار احراز هویت بدون رمزعبور نشانه، محصول شرکت رهسا (رهآورد سامانههای امن)، یک راه حل نوآورانه و امن برای ورود بدون گذرواژه منطبق بر استاندارد FIDO است. این راهکار همچنین قابلیت مدیریت رمزهای عبور را نیز دنیای دیجیتال امروز برای سازمانها فراهم میکند. این قابلیت با ترکیب مزایای احراز هویت بدون رمزعبور و مدیریت امن رمزهای عبور، به سازمانها کمک میکند تا امنیت خود را افزایش داده و تجربه کاربری را بهبود بخشند. علاوهبر فراهم نمودن راهکار ورود بدون رمز عبور برای انواع سامانهها توسط نشانه، این راهکار برای سایر سامانهها که از چنین قابلیتی پشتیبانی نمیکنند نیز، با مدیریت امن رمزهای عبور و امکان دسترسی به آنها از طریق کلیدهای FIDO، امنیت بیشتر و ورود بدون رمز عبور را فراهم خواهد نمود.
امن نمودن حسابهای اشتراکی با احراز هویت بدون رمز عبور
در یک دنیای کامل، هر کارمند یک هویت کاربری اختصاصی، یک حساب امن واحد و مجموعه ای از اعتبارنامه یا روش ایمن دیگری برای دسترسی به منابع سازمان دارد. اما در واقعیت، کارمندان اغلب نیاز دارند حسابها و بدتر از آن اعتبارنامهها را به اشتراک بگذارند، زیرا آنها در انجام کارها با هم همکاری میکنند. اشتراکگذاری حسابها و اعتبارنامهها در بین چندین عضو تیم خطراتی برای امنیت سایبری ایجاد میکند. اما همانطور که در ادامه خواهیم دید، رویکرد جدید احراز هویت چند عاملی (MFA) بدون رمز عبور مبتنی بر FIDO، به فناوری اطلاعات امکان میدهد تا حسابهای اشتراکی را ایمن کند و پشتیبانی IT عالی ارائه دهد.
حساب اشتراکی چیست؟
حسابهای اشتراکی به چندین کاربر اجازه میدهند تا با استفاده از یک مجموعه اعتبارنامه واحد، به یک دستگاه، ایستگاه کاری و یا سایر منابع سازمانی دسترسی پیدا کنند. در بیشتر موارد، این بدان معناست که چندین نفر با استفاده از یک نام کاربری و رمز عبور یکسان وارد سیستم میشوند. تحقیقات نشان میدهد که در هر زمان، اکثر شرکتها حداقل چندین حساب اشتراکی مختلف دارند که هر کدام توسط چندین کارمند به طور منظم یا موقت مورد دسترسی قرار میگیرند. اکنون که همه ما از خطرات ذاتی استفاده (چه برسد به اشتراکگذاری) رمز عبور کاملاً آگاه هستیم، مطمئنا حسابهای مشترک نمیتوانند بدون ارائه مزایای متمایز و قانعکننده کسب و کاری به حیات خود ادامه دهند و استفاده شوند.
مزایای استفاده از حساب اشتراکی چیست؟
حسابهای اشتراکی همکاری را تسهیل میکنند و بار و هزینه مدیریت را کاهش میدهند. این حسابها به چندین کاربر در تیمها یا شیفتهای مختلف اجازه میدهند تا بدون اختلال در عملیات کسب و کاری، به طور یکپارچه با هم کار کنند. هنگامی که حوادث یا رویدادهای امنیتی رخ میدهد، داشتن چندین مدیر که میتوانند وارد سیستم شوند، رسیدگی، تحقیق و پاسخگویی را تسریع میکند. در بیشتر موارد، سادهسازی گردشهای کاری ورود به سامانهها نیز هزینه کمتری نسبت به تأمین نیروی کار جدید و پیمانکاران با چندین حساب و نگهداری و مدیریت تمام هویتهای آنها دارد. حسابهای اشتراکی از تلاشهای تأمین بیش از حد و هزینههای مرتبط با مجوزهای کم یا بیاستفاده جلوگیری میکنند.
موارد استفاده از حسابهای اشتراکی چیست؟
سناریوهای استفاده از حسابهای مشترک در سازمانها غالبا به سه دسته اصلی تقسیم میشوند که شامل موارد زیر است.
- کارگران خط مقدم
این گروه شامل عملیات دولتی و امنیت عمومی، مراکز بهداشتی و درمانی و کارخانهها یا خطوط تولید در شرکتهای تاسیساتی یا عملیات تولیدی میشود. هر سناریویی که در آن بسیاری از کاربران مختلف به سرعت در طول روز یا در صورت نیاز رفت و آمد میکنند.
در اکثر موارد، سادهسازی جریانهای کاری ورود به سیستم نیز هزینه کمتری نسبت به تأمین حسابهای متعدد برای کارگران و پیمانکاران جدید یا موقت و حفظ تمام هویتهای آنها در فهرستهای پشتیبان دارد. حسابهای مشترک از تلاشهای بیش از حد برای تأمین و هزینههای مرتبط با مجوزهای بلااستفاده جلوگیری میکند.
- سناریوهای کار شیفتی
خرده فروشیها، رستورانها، بیمارستانها و سایر مکانهایی که تحت تأثیر “تغییر نگهبانان” قرار دارند، تمایل به نرخ بالای گردش کارکنان دارند. حسابهای مشترک، مدیریت امور فناوری اطلاعات را برای مقابله با این نوسان آسانتر میکند و به مدیران و کارگران باتجربهتر اجازه میدهد تا وارد عمل شوند و به کارآموزان کمک کنند تا مشکلات را حل کنند و کارها را روان نگه دارند.
- امور حوزه فناوری اطلاعات
متخصصهای فناوری اطلاعات نیز امتیازات و اعتبارنامههای “مدیر سیستم” را غالبا به اشتراک میگذارند. دسترسی مشترک تضمین میکند که همیشه یک متخصص برای پاسخگویی سریع به مشکلات عملکرد و تهدیدات سایبری در دسترس است.
ماهیت گذرای این سه دسته از موارد استفاده، خطر را افزایش میدهد و تیمهای فناوری اطلاعات را مجبور میکند هویت و دسترسی را برای این افراد، متفاوت از سایر کارمندان که غالبا در پشت میز خود نشستهاند، مدیریت کنند.
چگونه حسابهای مشترک خطر امنیتی را افزایش میدهند؟
حسابهای اشتراکی میتوانند نماد بارز تنش بین سرعت و امنیت و همچنین بین راحتی و انطباق باشند. اشتراکگذاری اعتبارنامهها (به ویژه برای مدیران سیستمهای دارای امتیاز) با تمام بهروشهای مدرن امنیت سایبری اعتماد صفر در تضاد است. این امر باعث ایجاد شکاف در مسیرهای حسابرسی مورد نیاز برای مستندسازی انطباق میشود. اشتراکگذاری دسترسی در بین افراد و تیمهای متعدد همچنین احتمال حملات داخلی و رفتارهای بد را افزایش میدهد. کاربران میدانند که ورود با اعتبارنامههای اشتراکی به این معنی است که هر کاری که در طول یک نشست روی آن دستگاه انجام میدهند، نمیتواند به آنها بازگردانده و ارتباط داده شود (حداقل نه بدون دوربینهای امنیتی یا حضور همکاران).
تنظیم مقررات توسط نهادهای نظارتی برای ایمنسازی حسابهای اشتراکی
علاوه بر پنهان کردن مسئولیتپذیری، اشتراکگذاری اعتبارنامهها باعث ایجاد شکاف در قابلیت دید و رصد میشود که مسیرهای حسابرسی و شفافیت کامل را مختل میکند. برخی از نهادهای نظارتی وجود حسابهای اشتراکی را نمیپذیرند یا ظاهراً برای منحصر به فرد بودن آنها جایگزینی در نظر نمیگیرند. به عنوان مثال،HIPAA صریحاً تصریح میکند: “یک کاربر، یک هویت”، بدون هیچگونه استثنایی. برخی دیگر مانند ISO 27001 و PCI-DSS، اجتنابناپذیری دسترسی اشتراکی را میپذیرند و تلاش میکنند تا کنترلهای پیشگیرانهای را برای احراز هویت ایمن کاربران ترسیم کنند.
این استانداردها سطح انطباق را بالا میبرند، به ویژه شرطی در PCI-DSS که هر اقدام انجامشده باید به یک کاربر فردی نسبت داده شود – که تقریباً غیرممکن است وقتی همه با استفاده از همان اعتبارنامهها وارد سیستم میشوند. خبر خوب اینجاست که وقتی شرکتها و نهادهای نظارتی حسابهای اشتراکی را یک “ضرورت اجتنابناپذیر” میدانند، چالش ایمنسازی آنها سادهتر میشود.
ایمنسازی حسابهای اشتراکی با MFA بدون رمز عبور نشانه
هنگامی که تصمیم میگیرید بدون رمز عبور شوید، سوال این است: “کدام راه حل را باید انتخاب کنیم؟” پلتفرم احراز هویت MFA بدون رمز عبور نشانه مبتنی بر استاندارد FIDO مزایای منحصر به فردی در این زمینه ارائه میدهد. مانند اغلب رویکردهای مدرن حوزه مدیریت هویت و دسترسی، نشانه به عنوان یک شیوه چند عاملی(MFA) بدون رمز عبور مبتنی بر FIDO، از درگاه ورود یکپارچه پشتیبانی میکند، به سادگی فرآیند ورود بدون رمز عبور را برای سامانههای سازمان محقق نموده و گام بزرگی به سوی فراهم نمودن فضای اعتماد صفر برای تمامی سازمانها خواهد بود.
این راهکار از انواع دستگاهها و شیوهها همچون تلفن همراه هوشمند، کارتهای هوشمند، توکنهای سختافزاری، اعلانهای فشاری (Push Notification)، شیوههای بیومتریک و هر روش دیگری که فناوری اطلاعات و کاربران ترجیح دهند که البته مبتنی بر FIDO باشد، پشتیبانی میکند. همچنین پوشش کامل موارد استفاده سازمانی و تجربه ورود به سیستم یکپارچه با استفاده از درگاه احراز هویت یکپارچه (SSO) این محصول، برای ویندوز، مک، لینوکس، برنامههای قدیمی و سفارشی، چه در محل، آنلاین یا در فضای ابر، فراهم است.
راهکار MFA نشانه با استفاده از FIDO قابلیت اشتراکگذاری اعتبارنامهها را بین کاربران در سازمان فراهم میکند. در واقع با فراهم نمودن یک لایه شفاف از تأیید هویت در فرآیند احراز هویت حسابهای اشتراکی، این کار به صورت کاملا امن انجام میشود. کارکنان و پیمانکاران برای ورود به سیستم همان مراحل معمول را طی میکنند. در پشت صحنه، راهکار نشانه تأیید میکند که آیا فرد مورد نظر توسط IT مجاز به دسترسی به منبع اشتراکی شده است یا خیر که در صورت مثبت بودن نتیجه، تکمیل فرآیند احراز هویت در دستور کار قرار خواهد گرفت. راهکار نشانه فعالیتهای دسترسی افراد را تأیید، ردیابی و ثبت میکند تا دید و قابلیت ردیابی را برای رعایت الزامات انطباق تضمین کند. این امر به سازمانها اجازه میدهد تا استفاده از حسابهای اشتراکی را به موارد استفاده بیشتری که از نظر کسب و کاری منطقی هستند، گسترش دهند.
راهکار احراز هویت بدون رمز عبور نشانه مبتنی بر FIDO، محصول شرکت رهسا (رهآورد سامانههای امن)، نیازمندیهای MFA بدون رمز عبور در سطح سازمانها را به صورت حرفهای ارائه میدهد. برخلاف سایر راه حلهای بدون رمز عبور جزئی که فقط با SSO و ماشینهای ویندوز کار میکنند، راهکار نشانه با تکیه بر FIDO رمزهای عبور آسیبپذیر را از هر دسترسی در سازمان، از جمله حسابهای اشتراکی، حذف میکند. پلتفرم MFA نشانه استفاده از حسابهای اشتراکی را سادهتر، ایمنتر و قابل گسترشتر میکند، بدون اینکه نیاز به طراحی مجدد برنامهها یا بازطراحی دایرکتوریها توسط فناوری اطلاعات باشد. برای اطلاع بیشتر از ویژگیها و قابلیتهای راهکار نشانه، با تیم فنی ما تماس حاصل نمایید.