وضعیت احراز هویت بانکها/موسسات مالی
صنعت مالی به عنوان یکی از صنایع هدف اصلی حملات سایبری و تحت نظارت دقیق نهادهای نظارتی، عموماً از نوآوریهای امنیت سایبری استقبال میکند. با این حال، همچنان اخباری مربوط به حملاتی که پروتکلهای محافظت از احراز هویت و دسترسی به خدمات و سیستمهای موسسات مالی را دور میزنند، شنیده میشود. گزارشی اخیرا توسط شرکت Vanson Bourne بر اساس مصاحبه با 500 تصمیمگیرنده فناوری اطلاعات و امنیت در موسسات مالی انجام شده است. نتایج نشان میدهد که روشهای احراز هویت مورد استفاده توسط بانکها و سایر سازمانهای مالی (همچون احراز هویت چندعاملی سنتی – MFA) باعث ایجاد شکافهای امنیتی و حتی اختلال کلی در عملیات و انواع حملات همچون فیشینگ میشود.
سازمانهای مالی با تهدیدات سایبری مداوم و در حال تکامل مواجه هستند
تقریباً همه (94%) از سازمانهای خدمات مالی مورد بررسی در 12 ماه پیشین با نوعی حمله مواجه شدهاند. فیشینگ رایجترین نوع حمله بوده است، و حملات پر کردن اعتبارنامه (Credential Stuffing) و بدافزار به ترتیب دومین و سومین نوع حمله رایج هستند. باجافزار نیز همچنان یک شیوه حمله مکرر است که حدود 34% از سازمانهای خدمات مالی مورد بررسی در 12 ماه گذشته مورد حمله توسط آن قرار گرفتهاند.
روشهای احراز هویت در حال ایجاد خطر
در حالی که همه حملات موفقیتآمیز نبودند، 85% از سازمانها به دلیل این حملات دچار نقض سایبری شدند. برای بسیاری، عواقب آن شدید بوده، همچون از دست دادن دادههای کارمندان و مشتریان که منجر به جریمههای نظارتی شده است.
دیگر گزارشهای صنعت، از جمله آخرین گزارش Verizon DBIR، مسائل مربوط به اعتبارنامه را به عنوان مهمترین عامل حمله در بخش مالی نام میبرند. بنابراین جای تعجب نیست که 80% از سازمانهای مورد بررسی حداقل یک مورد نقض مرتبط با ضعف احراز هویت را تجربه کردهاند. احراز هویت بانکی یکی از آسیبپذیرترینها در این گزارش است و 90% از بانکهای کوچکتر (<500 کارمند) دچار نقض ناشی از ضعفهای احراز هویت در 12 ماه گذشته شدهاند. این شکستهای امنیتی در حوزه احراز هویت برای سازمانهای مالی به طور متوسط 2.2 میلیون دلار در سال هزینه دارد.
نگرانکنندهترین این است که 63% از سازمانهایی که نقض شدهاند، هنوز هیچ کاری برای تغییر پروتکلهای امنیتی خود برای احراز هویت و دسترسی به خدمات و سیستمهای مالی انجام ندادهاند.
حس کاذب امنیت
عدم اقدام ممکن است با عدم آگاهی از اینکه روشهای فعلی احراز هویت، سازمانهای مالی را در معرض خطر قرار میدهند، توضیح داده شود. این گزارش چندین ناهمگونی بین سطوح درک شده امنیت احراز هویت و میزان امنیت واقعی احراز هویت و دسترسی به خدمات و سیستمهای موسسات مالی را شناسایی میکند. اکثریت قریب به اتفاق شرکتکنندگان (۹۰%) علیرغم اینکه با نقضهای مرتبط با احراز هویت مواجه شدهاند، همچنان ادعا میکنند که رویکرد فعلی آنها کاملاً یا عمدتاً امن است.
اطمینان به سطوح امنیتی همچنین با بخش قابل توجهی از پاسخدهندگانی که اعتراف میکنند کارمندانشان از روشهای تأیید اعتبار قدیمی و ناامن مانند رمز عبور، پیامک و OTP استفاده میکنند، در تناقض است. باورنکردنی است که نزدیک به یک چهارم از سازمانها در برخی موارد فقط از نام کاربری و رمز عبور استفاده میکنند.
شیوه احراز هویت چندعاملی سنتی در مقابل MFA مقاوم به فیشینگ
چقدر احراز هویت چندعاملی امن است؟ در مورد MFA سنتی سردرگمی وجود دارد. در حالی که زمانی بهترین روش در نظر گرفته میشد، بسیاری از حملات مدرن میتوانند MFA سنتی را دور بزنند و باعث شوند تا به عنوان یک اقدام دفاعی بسیار کماثر باشد. نمونه بارز آن سرقت 34 میلیون دلاری از صرافی ارزهای دیجیتال Crypto.com پس از آن است که هکرها کنترلهای MFA آنها را دور زدند.
چنین حملاتی باعث شده است تا نهادهای نظارتی مختلف، از جمله آژانس امنیت سایبری و زیرساختهای امنیت سایبری ایالات متحده (CISA)، خواستار استفاده از احراز هویت چندعاملی مقاوم در برابر فیشینگ شوند. با این حال، آگاهی از این امر در بین تصمیمگیرندگان امنیتی فناوری اطلاعات در سازمانهای خدمات مالی یا کم است یا نادیده گرفته میشود. اکثریت قریب به اتفاق افراد مورد بررسی (۸۴%) احساس میکنند که احراز هویت چندعاملی سنتی امنیت کامل را فراهم میکند.
این سردرگمی نیاز به آموزش بیشتر در مورد روشهای احراز هویت که قابل فیشینگ هستند و یا نیستند را برجسته میکند. در غیر این صورت، روشهای احراز هویت مورد استفاده توسط بانکها و سایر سازمانهای خدمات مالی همچنان منجر به نقض امنیت خواهد شد.
احراز هویت چندعاملی بدون رمز عبور راه پیش رو است
یک نقطه روشن این است که سازمانهای مالی متوجه شدهاند که چگونه میتوانند کمبودهای احراز هویت خود را اصلاح کنند. از بین متخصصان فناوری اطلاعات و امنیت مورد بررسی، 89% میدانند که احراز هویت چندعاملی (MFA) بدون رمز عبور برای دستیابی به بالاترین سطح امنیت احراز هویت ضروری است و تعداد مشابهی نیز میگویند که تجربه کاربری را بهبود میبخشد. علاوه بر این، 90% موافقند که این شیوه، مزایای هزینه نسبت به روشهای سنتی احراز هویت را جبران میکند. عواملی مانند تأثیر بر بهرهوری، دشواریهای استفاده از رمزهای عبور و هزینههای میز خدمت به عنوان محرکهای اصلی پذیرش عنوان شدهاند.
نشانه و احراز هویت در صنعت مالی
با ادامه تحول عملیات و مدلهای تجاری صنعت مالی، سازمانها با خطرات امنیتی بیسابقه و پویایی مواجه هستند. دیجیتالی شدن سریع، اتصال به سیستمهای شخص ثالث، مهاجرت به ابر و تغییر الگوهای کاری، همگی درهای جدیدی برای حملات باز میکنند.
بزرگترین حوزه آسیبپذیری همچنان پروتکلهای محافظت از احراز هویت و دسترسی به خدمات و سیستمهای موسسات مالی است. خوشبختانه، فناوریهایی برای رفع این مشکل وجود دارد. احراز هویت چندعاملی (MFA) بدون رمز عبور نشانه، که در شرکت رهسا (رهآورد سامانههای امن) توسعه داده شده است، مقاوم در برابر فیشینگ بوده و به بانکها و سازمانهای مالی امکان میدهد تا امنیت بالاتر و تجربه کاربری سادهتر برای کارمندان و حتی کاربران خود فراهم نمایند.
برای کسب اطلاعات بیشتر در مورد محصول نشانه و یا هر گونه سوال و مشکل در این حوزه، با کارشناسان نشانه تماس حاصل فرمایید.
مدیریت رمزهای عبور – پلی به دنیای بدون رمزعبور
علیرغم تمامی تلاشها برای حذف رمزهای عبور از فرآیند احراز هویت، همچنان سامانههایی وجود دارند که نمیتوان برای ورود به آنها به صورت مستقیم از شیوههای بدون رمز عبور همچون استاندارد FIDO استفاده نمود. برخی از این سامانهها را میتوان با استفاده از درگاه احراز هویت یکپارچه (Single Sign-On یا SSO) به شیوههای بدون رمز عبور متصل نمود. هرچند با این وجود نیز، همچنان برخی سامانهها باقی خواهند ماند که از این طریق هم، قابلیت ورود بدون رمز عبور به آنها وجود نخواهد داشت. در چنین مواردی، تنها گزینه کاملا امن، مدیریت رمزهای عبور با احراز هویت بدون رمزعبور مبتنی بر استاندارد FIDO در قالب راهکاری همچون نشانه است. از این طریق، نشانه با قابلیت احراز هویت کاربران بدون هیچگونه رمز عبوری، گذرواژههای شما را به صورت کاملا امن مدیریت نموده و به شما اجازه استفاده از آنها از طریق استاندارد FIDO را خواهد داد. برای اطلاع از چگونگی انجام این کار، در ادامه این مطلب با ما همراه باشید.
چالش رمزهای عبور و ضرورت مدیریت آنها
رمزهای عبور سالهاست که به عنوان اصلیترین روش احراز هویت در دنیای دیجیتال مورد استفاده قرار میگیرند. اما با افزایش پیچیدگی سامانهها و حجم اطلاعات، مشکلات متعددی در مورد رمزهای عبور پدید آمده است:
- فراموشی رمزهای عبور: کاربران به طور معمول رمزهای عبور زیادی برای سامانههای مختلف دارند که به سختی میتوان همه آنها را به خاطر سپرد. این امر منجر به استفاده از رمزهای عبور ساده و یا تکراری میشود که امنیت را به شدت کاهش میدهد.
- حملات سایبری و نشت اطلاعات: حملات فیشینگ، حملات brute-force و نشت اطلاعات از پایگاههای داده، همواره رمزهای عبور کاربران را در معرض خطر قرار میدهند.
- پیچیدگی مدیریت رمزهای عبور: مدیریت رمزهای عبور پیچیده و منحصر به فرد برای هر سامانه، برای کاربران بسیار دشوار و زمانبر است.
با وجود تلاش برای حذف رمزهای عبور و استفاده از روشهای بدون رمز عبور مانند استاندارد FIDO، همچنان سامانههای قدیمی و یا سامانههایی با الزامات خاص وجود دارند که امکان استفاده مستقیم از این روشها را ندارند. در اینجاست که ضرورت مدیریت امن رمزهای عبور بیش از پیش احساس میشود.
راهکار نشانه برای مدیریت امن رمزهای عبور
نشانه با ارائه یک راهکار نوآورانه، پلی میان دنیای رمز عبور و احراز هویت بدون رمزعبور ایجاد کرده است. این راهکار به سازمانها اجازه میدهد تا رمزهای عبور کاربران را به صورت امن مدیریت کرده و در عین حال از مزایای احراز هویت بدون رمزعبور بهرهمند شوند.
نحوه عملکرد نشانه در مدیریت رمزهای عبور:
- رمزنگاری و ذخیرهسازی امن: رمزهای عبور کاربران با استفاده از کلیدهای امنیتی آنها (توکنهای سختافزاری و یا نرمافزاری) رمزنگاری شده و در یک فضای امن ذخیره میشوند. این بدان معناست که حتی در صورت نشت اطلاعات از پایگاه داده، رمزهای عبور به صورت رمزنگاری شده باقی میمانند و قابل استفاده نخواهند بود.
- احراز هویت بدون رمزعبور با استاندارد FIDO: هنگامی که کاربر قصد ورود به یک سامانه را دارد، نشانه از او میخواهد تا با استفاده از کلید امنیتی خود (مانند اثر انگشت، تشخیص چهره یا کلید سختافزاری) احراز هویت کند.
- بازیابی و ورود خودکار رمز عبور: پس از احراز هویت کاربر با استفاده از استاندارد FIDO، نشانه به صورت خودکار رمز عبور مربوط به سامانه مورد نظر را از فضای امن بازیابی کرده و در فیلدهای مربوطه وارد میکند. کاربر بدون نیاز به وارد کردن رمز عبور، به سامانه وارد میشود.
مزایای استفاده از راهکار مدیریت رمز عبور نشانه
- افزایش امنیت: با رمزنگاری گذرواژهها و استفاده از احراز هویت بدون رمزعبور، سطح امنیت به طور چشمگیری افزایش مییابد. در واقع یک لایه امنیتی بیشتر نیز بر روی گذرواژهها قرار خواهد گرفت زیرا دسترسی به آنها از طریق یک عامل دیگر (کلید امنیتی) انجام خواهد شد.
- بهبود تجربه کاربری: کاربران دیگر نیازی به حفظ و مدیریت رمزهای عبور پیچیده ندارند و به راحتی میتوانند به سامانههای مختلف دسترسی پیدا کنند.
- کاهش هزینههای پشتیبانی: با کاهش مشکلات مربوط به فراموشی رمز عبور، هزینههای پشتیبانی کاهش مییابد.
- انطباق با استانداردهای امنیتی: راهکار نشانه با استانداردهای امنیتی روز دنیا از جمله FIDO مطابقت دارد و از این رو میتواند در حوزه انطباق با الزامات بالادستی، بسیار به سازمانها کمک نماید.
- مدیریت متمرکز رمزهای عبور: سازمانها میتوانند رمزهای عبور کاربران را به صورت متمرکز و امن مدیریت کنند.
- سازگاری با سامانههای مختلف: این راهکار با طیف گستردهای از سامانهها سازگار است و میتواند برای مدیریت رمزهای عبور در محیطهای مختلف مورد استفاده قرار گیرد.
مقایسه با سایر روشهای مدیریت رمز عبور
در مقایسه با سایر روشهای مدیریت رمز عبور سنتی، راهکار نشانه مزایای زیر را ارائه میدهد:
- امنیت بیشتر: رمزنگاری رمزهای عبور با کلیدهای امنیتی FIDO، سطح امنیت بالاتری را فراهم میکند.
- تجربه کاربری بهتر: احراز هویت بدون رمزعبور، تجربه کاربری روانتر و سریعتری را ارائه میدهد.
- مدیریت سازمانی: نشانه امکان مدیریت متمرکز رمزهای عبور را در کنار سایر کلیدهای امنیتی کاربران که در واقع به معنای مدیریت متمرکز تمامی اعتبارنامهها برای ورود به همه سامانههای سازمانها است را در یک نقطه فراهم میکند.
نشانه به عنوان جایگزین رمزهای عبور
راهکار احراز هویت بدون رمزعبور نشانه، محصول شرکت رهسا (رهآورد سامانههای امن)، یک راه حل نوآورانه و امن برای ورود بدون گذرواژه منطبق بر استاندارد FIDO است. این راهکار همچنین قابلیت مدیریت رمزهای عبور را نیز دنیای دیجیتال امروز برای سازمانها فراهم میکند. این قابلیت با ترکیب مزایای احراز هویت بدون رمزعبور و مدیریت امن رمزهای عبور، به سازمانها کمک میکند تا امنیت خود را افزایش داده و تجربه کاربری را بهبود بخشند. علاوهبر فراهم نمودن راهکار ورود بدون رمز عبور برای انواع سامانهها توسط نشانه، این راهکار برای سایر سامانهها که از چنین قابلیتی پشتیبانی نمیکنند نیز، با مدیریت امن رمزهای عبور و امکان دسترسی به آنها از طریق کلیدهای FIDO، امنیت بیشتر و ورود بدون رمز عبور را فراهم خواهد نمود.
امنسازی حسابهای اشتراکی با احراز هویت بدون رمز عبور FIDO
در یک دنیای کامل، هر کارمند یک هویت کاربری اختصاصی، یک حساب امن واحد و مجموعه ای از اعتبارنامه یا روش ایمن دیگری برای دسترسی به منابع سازمان دارد. اما در واقعیت، کارمندان اغلب نیاز دارند حسابها و بدتر از آن اعتبارنامهها را به اشتراک بگذارند، زیرا آنها در انجام کارها با هم همکاری میکنند. اشتراکگذاری حسابها و اعتبارنامهها در بین چندین عضو تیم خطراتی برای امنیت سایبری ایجاد میکند. اما همانطور که در ادامه خواهیم دید، رویکرد جدید احراز هویت چند عاملی (MFA) بدون رمز عبور مبتنی بر FIDO، به فناوری اطلاعات امکان میدهد تا حسابهای اشتراکی را امنسازی نموده و پشتیبانی IT عالی ارائه دهد.
حساب اشتراکی چیست؟
حسابهای اشتراکی به چندین کاربر اجازه میدهند تا با استفاده از یک مجموعه اعتبارنامه واحد، به یک دستگاه، ایستگاه کاری و یا سایر منابع سازمانی دسترسی پیدا کنند. در بیشتر موارد، این بدان معناست که چندین نفر با استفاده از یک نام کاربری و رمز عبور یکسان وارد سیستم میشوند. تحقیقات نشان میدهد که در هر زمان، اکثر شرکتها حداقل چندین حساب اشتراکی مختلف دارند که هر کدام توسط چندین کارمند به طور منظم یا موقت مورد دسترسی قرار میگیرند. اکنون که همه ما از خطرات ذاتی استفاده (چه برسد به اشتراکگذاری) رمز عبور کاملاً آگاه هستیم، مطمئنا حسابهای مشترک نمیتوانند بدون ارائه مزایای متمایز و قانعکننده کسب و کاری به حیات خود ادامه دهند و استفاده شوند.
مزایای استفاده از حساب اشتراکی چیست؟
حسابهای اشتراکی همکاری را تسهیل میکنند و بار و هزینه مدیریت را کاهش میدهند. این حسابها به چندین کاربر در تیمها یا شیفتهای مختلف اجازه میدهند تا بدون اختلال در عملیات کسب و کاری، به طور یکپارچه با هم کار کنند. هنگامی که حوادث یا رویدادهای امنیتی رخ میدهد، داشتن چندین مدیر که میتوانند وارد سیستم شوند، رسیدگی، تحقیق و پاسخگویی را تسریع میکند. در بیشتر موارد، سادهسازی گردشهای کاری ورود به سامانهها نیز هزینه کمتری نسبت به تأمین نیروی کار جدید و پیمانکاران با چندین حساب و نگهداری و مدیریت تمام هویتهای آنها دارد. حسابهای اشتراکی از تلاشهای تأمین بیش از حد و هزینههای مرتبط با مجوزهای کم یا بیاستفاده جلوگیری میکنند.
موارد استفاده از حسابهای اشتراکی چیست؟
سناریوهای استفاده از حسابهای مشترک در سازمانها غالبا به سه دسته اصلی تقسیم میشوند که شامل موارد زیر است.
- کارگران خط مقدم
این گروه شامل عملیات دولتی و امنیت عمومی، مراکز بهداشتی و درمانی و کارخانهها یا خطوط تولید در شرکتهای تاسیساتی یا عملیات تولیدی میشود. هر سناریویی که در آن بسیاری از کاربران مختلف به سرعت در طول روز یا در صورت نیاز رفت و آمد میکنند.
در اکثر موارد، سادهسازی جریانهای کاری ورود به سیستم نیز هزینه کمتری نسبت به تأمین حسابهای متعدد برای کارگران و پیمانکاران جدید یا موقت و حفظ تمام هویتهای آنها در فهرستهای پشتیبان دارد. حسابهای مشترک از تلاشهای بیش از حد برای تأمین و هزینههای مرتبط با مجوزهای بلااستفاده جلوگیری میکند.
- سناریوهای کار شیفتی
خرده فروشیها، رستورانها، بیمارستانها و سایر مکانهایی که تحت تأثیر “تغییر نگهبانان” قرار دارند، تمایل به نرخ بالای گردش کارکنان دارند. حسابهای مشترک، مدیریت امور فناوری اطلاعات را برای مقابله با این نوسان آسانتر میکند و به مدیران و کارگران باتجربهتر اجازه میدهد تا وارد عمل شوند و به کارآموزان کمک کنند تا مشکلات را حل کنند و کارها را روان نگه دارند.
- امور حوزه فناوری اطلاعات
متخصصهای فناوری اطلاعات نیز امتیازات و اعتبارنامههای “مدیر سیستم” را غالبا به اشتراک میگذارند. دسترسی مشترک تضمین میکند که همیشه یک متخصص برای پاسخگویی سریع به مشکلات عملکرد و تهدیدات سایبری در دسترس است.
ماهیت گذرای این سه دسته از موارد استفاده، خطر را افزایش میدهد و تیمهای فناوری اطلاعات را مجبور میکند هویت و دسترسی را برای این افراد، متفاوت از سایر کارمندان که غالبا در پشت میز خود نشستهاند، مدیریت کنند.
چگونه حسابهای مشترک خطر امنیتی را افزایش میدهند؟
حسابهای اشتراکی میتوانند نماد بارز تنش بین سرعت و امنیت و همچنین بین راحتی و انطباق باشند. اشتراکگذاری اعتبارنامهها (به ویژه برای مدیران سیستمهای دارای امتیاز) با تمام بهروشهای مدرن امنیت سایبری اعتماد صفر در تضاد است. این امر باعث ایجاد شکاف در مسیرهای حسابرسی مورد نیاز برای مستندسازی انطباق میشود. اشتراکگذاری دسترسی در بین افراد و تیمهای متعدد همچنین احتمال حملات داخلی و رفتارهای بد را افزایش میدهد. کاربران میدانند که ورود با اعتبارنامههای اشتراکی به این معنی است که هر کاری که در طول یک نشست روی آن دستگاه انجام میدهند، نمیتواند به آنها بازگردانده و ارتباط داده شود (حداقل نه بدون دوربینهای امنیتی یا حضور همکاران).
تنظیم مقررات توسط نهادهای نظارتی برای ایمنسازی حسابهای اشتراکی
علاوه بر پنهان کردن مسئولیتپذیری، اشتراکگذاری اعتبارنامهها باعث ایجاد شکاف در قابلیت دید و رصد میشود که مسیرهای حسابرسی و شفافیت کامل را مختل میکند. برخی از نهادهای نظارتی وجود حسابهای اشتراکی را نمیپذیرند یا ظاهراً برای منحصر به فرد بودن آنها جایگزینی در نظر نمیگیرند. به عنوان مثال،HIPAA صریحاً تصریح میکند: “یک کاربر، یک هویت”، بدون هیچگونه استثنایی. برخی دیگر مانند ISO 27001 و PCI-DSS، اجتنابناپذیری دسترسی اشتراکی را میپذیرند و تلاش میکنند تا کنترلهای پیشگیرانهای را برای احراز هویت ایمن کاربران ترسیم کنند.
این استانداردها سطح انطباق را بالا میبرند، به ویژه شرطی در PCI-DSS که هر اقدام انجامشده باید به یک کاربر فردی نسبت داده شود – که تقریباً غیرممکن است وقتی همه با استفاده از همان اعتبارنامهها وارد سیستم میشوند. خبر خوب اینجاست که وقتی شرکتها و نهادهای نظارتی حسابهای اشتراکی را یک “ضرورت اجتنابناپذیر” میدانند، چالش ایمنسازی آنها سادهتر میشود.
امنسازی حسابهای اشتراکی با FIDO (راهکار MFA بدون رمز عبور نشانه)
هنگامی که تصمیم میگیرید بدون رمز عبور شوید، سوال این است: “کدام راه حل را باید انتخاب کنیم؟” پلتفرم احراز هویت MFA بدون رمز عبور نشانه مبتنی بر استاندارد FIDO مزایای منحصر به فردی در این زمینه ارائه میدهد. مانند اغلب رویکردهای مدرن حوزه مدیریت هویت و دسترسی، نشانه به عنوان یک شیوه چند عاملی(MFA) بدون رمز عبور مبتنی بر FIDO، از درگاه ورود یکپارچه پشتیبانی میکند، به سادگی فرآیند ورود بدون رمز عبور را برای سامانههای سازمان محقق نموده و گام بزرگی به سوی فراهم نمودن فضای اعتماد صفر برای تمامی سازمانها خواهد بود.
این راهکار از انواع دستگاهها و شیوهها همچون تلفن همراه هوشمند، کارتهای هوشمند، توکنهای سختافزاری، اعلانهای فشاری (Push Notification)، شیوههای بیومتریک و هر روش دیگری که فناوری اطلاعات و کاربران ترجیح دهند که البته مبتنی بر FIDO باشد، پشتیبانی میکند. همچنین پوشش کامل موارد استفاده سازمانی و تجربه ورود به سیستم یکپارچه با استفاده از درگاه احراز هویت یکپارچه (SSO) این محصول، برای ویندوز، مک، لینوکس، برنامههای قدیمی و سفارشی، چه در محل، آنلاین یا در فضای ابر، فراهم است.
راهکار MFA نشانه با استفاده از FIDO قابلیت اشتراکگذاری اعتبارنامهها را بین کاربران در سازمان فراهم میکند. در واقع با فراهم نمودن یک لایه شفاف از تأیید هویت در فرآیند احراز هویت، امنسازی حسابهای اشتراکی با FIDO به صورت کاملا امن انجام میشود. کارکنان و پیمانکاران برای ورود به سیستم همان مراحل معمول را طی میکنند. در پشت صحنه، راهکار نشانه تأیید میکند که آیا فرد مورد نظر توسط IT مجاز به دسترسی به منبع اشتراکی شده است یا خیر که در صورت مثبت بودن نتیجه، تکمیل فرآیند احراز هویت در دستور کار قرار خواهد گرفت. راهکار نشانه فعالیتهای دسترسی افراد را تأیید، ردیابی و ثبت میکند تا دید و قابلیت ردیابی را برای رعایت الزامات انطباق تضمین کند. این امر به سازمانها اجازه میدهد تا استفاده از حسابهای اشتراکی را به موارد استفاده بیشتری که از نظر کسب و کاری منطقی هستند، گسترش دهند.
راهکار احراز هویت بدون رمز عبور نشانه مبتنی بر FIDO، محصول شرکت رهسا (رهآورد سامانههای امن)، نیازمندیهای MFA بدون رمز عبور در سطح سازمانها را به صورت حرفهای ارائه میدهد. برخلاف سایر راه حلهای بدون رمز عبور جزئی که فقط با SSO و ماشینهای ویندوز کار میکنند، راهکار نشانه با تکیه بر FIDO رمزهای عبور آسیبپذیر را از هر دسترسی در سازمان، از جمله حسابهای اشتراکی، حذف میکند. پلتفرم MFA نشانه استفاده از حسابهای اشتراکی را سادهتر، ایمنتر و قابل گسترشتر میکند، بدون اینکه نیاز به طراحی مجدد برنامهها یا بازطراحی دایرکتوریها توسط فناوری اطلاعات باشد. برای اطلاع بیشتر از چگونگی امنسازی حسابهای اشتراکی با FIDO و سایر ویژگیها و قابلیتهای راهکار نشانه، با تیم فنی ما تماس حاصل نمایید.
استاندارد FIDO2 و توکنهای احراز هویت | مقایسه
در دنیای دیجیتال امروز، امنیت اطلاعات دیگر یک مقوله لوکس نیست، بلکه ضرورتی انکارناپذیر است. هر روز خبرهای تازهای از نقض دادهها، سرقت هویت و حملات سایبری میشنویم که میلیونها نفر را در سراسر جهان تحت تاثیر قرار میدهد. کلمات عبور، به عنوان سنگر اول دفاعی، دیگر قابل اعتماد نیستند و به راحتی قابل هک و سرقت هستند. در این فضای پر خطر، نیاز به راهکارهای امنیتی قویتر و کارآمدتر بیش از پیش احساس میشود. توکنهای احراز هویت FIDO2 به عنوان نسل جدید ابزارهای احراز هویت، نویدبخش آیندهای امنتر و بدون رمز عبور (passwordless) هستند. در این نوشته به بررسی و مقایسه سه مدل از محبوبترین این توکنها، یعنی ePass K9-NFC، K45 و ePass FIDO2 A4B، میپردازیم. با مطالعه این نوشته، شما با مشخصات فنی، قابلیتها، کاربردها، مزایا و معایب هر یک از این توکنها آشنا خواهید شد و میتوانید بهترین گزینه را برای حفاظت از اطلاعات ارزشمند خود انتخاب کنید.
با ما تا انتهای نوشته همراه باشید تا تصویری شفاف از دنیای احراز هویت بدون رمزعبور و نقش کلیدی استاندارد FIDO2 در آن به دست آورده و مناسبترین توکن سختافزاری را انتخاب کنید.
مشخصات فنی و کاربردهای توکن احراز هویت ePass K9-NFC
توکن فایدو ePass K9-NFC یک کلید امنیتی سختافزاری کوچک و قابل حمل است که برای احراز هویت دومرحلهای و بدون رمز عبور (passwordless) استفاده میشود. در اینجا مشخصات فنی آن را به طور کامل توضیح میدهیم:
مشخصات کلی:
- سازنده: Feitian Technologies
- مدل: ePass K9
- نوع: کلید امنیتی FIDO2
- رابط: USB-C و NFC
- ابعاد:12 x 12 x 6 میلیمتر
- وزن: 2.5 گرم
- نشانگر: LED سبز
- جنس بدنه: پلاستیک ABS
- رنگ: معمولاً مشکی، اما رنگهای دیگر نیز ممکن است موجود باشد
مشخصات فنی:
- پروتکلهای پشتیبانی شده: FIDO2, FIDO U2F, OTP (One-Time Password)
- الگوریتمهای رمزنگاری: ECDSA (Elliptic Curve Digital Signature Algorithm) with SHA-256, AES-256 (Advanced Encryption Standard)
- تراشه امنیتی: Secure Element
- مقاومت: مقاوم در برابر آب (Waterproof) و گرد و غبار (Dustproof) – مطابق با استاندارد IP67
- سیستم عاملهای سازگار: Windows, macOS, Linux, Chrome OS, Android
- مرورگرهای سازگار: Chrome, Firefox, Edge, Safari (macOS and iOS)
- گواهینامهها: FIDO Certified, CE, FCC, RoHS
ویژگیهای کلیدی:
- احراز هویت دومرحلهای قوی: با استفاده از ePass K9، لایه امنیتی دیگری به حسابهای آنلاین خود اضافه میکنید و از آنها در برابر حملات فیشینگ و سرقت رمز عبور محافظت میشود
- بدون نیاز به نرمافزار: ePass K9 به راحتی از طریق پورت USB به کامپیوتر یا دستگاه شما متصل میشود و نیازی به نصب نرمافزار ندارد
- قابل حمل و آسان برای استفاده: طراحی کوچک و سبک ePass K9 آن را به گزینهای ایدهآل برای حمل با جاکلیدی تبدیل میکند
- بدون باتری: ePass K9 نیازی به باتری ندارد و انرژی مورد نیاز خود را از طریق پورت USB رایانه دریافت میکند
موارد استفاده:
- ورود به حسابهای آنلاین: مانند Google, Facebook, Microsoft, Dropbox, و غیره
- تایید تراکنشهای مالی: برای افزایش امنیت تراکنشهای بانکی آنلاین
- دسترسی به VPN و شبکههای شرکتی: برای احراز هویت امن کارمندان
- استفاده در سازمانها و شرکتها: بهویژه در محیطهای نیازمند به امنیت بالا مانند بانکها و ادارات دولتی
- پشتیبانی از چندین حساب کاربری: مدیریت چندین حساب با استفاده از یک کلید امنیتی
پشتیبانی از استانداردهای امنیتی:
- FIDO U2F و FIDO2: این استانداردها برای احراز هویت امن برای وبسایتها و خدمات آنلاین بدون نیاز به رمز عبور اضافی استفاده میشود
- PIV (Personal Identity Verification: این ویژگی برای استفاده در محیطهای ایمنتر و کاربردهای دولتی به کار میرود
اتصالات:
- USB-A: برای اتصال به دستگاههای مختلف از طریق پورت USB استاندارد
- NFC (Near Field Communication: امکان اتصال بیسیم به برخی دستگاهها و تلفنهای هوشمند که از NFC پشتیبانی میکنند
مزایا:
- محافظت در برابر حملات سایبری: کاهش خطر تصاحب حسابها از طریق فیشینگ و دیگر حملات مشابه
- سازگاری گسترده: پشتیبانی از انواع سیستمعاملها و دستگاهها
نکات مهم:
- قبل از خرید، سازگاری ePass K9 با سرویسهای آنلاین مورد نظرتان را بررسی کنید
- ePass K9 اطلاعات شخصی شما را ذخیره نمیکند و تنها برای تولید و تایید کلیدهای رمزنگاری استفاده میشود
با توجه به سادگی، قیمت مناسب و امنیت بالا، ePass K9 یک گزینه عالی برای شروع استفاده از احراز هویت دومرحلهای با کلیدهای امنیتی FIDO2 است.
مشخصات فنی و کاربردهای توکن احراز هویت K45
توکن فایدو K45 با هدف ارائه راهکاری امن، سریع و کارآمد برای احراز هویت طراحی شده است. این توکن با اتکا به استاندارد FIDO2، به عنوان یک دستگاه سختافزاری، رویکردی نوین را در حوزه احراز هویت ارائه میدهد.
مشخصات کلی:
- سازنده: Feitian Technologies
- مدل: K45
- نوع: کلید امنیتی FIDO2
- رابط: USB-A
- ابعاد:5 x 51 x 18 میلیمتر
- نشانگر: LED سبز
- وزن: 5 گرم
- جنس بدنه: فلزی
مشخصات فنی:
- استانداردها: پشتیبانی از استانداردهای FIDO U2F و FIDO2 نشان از تلاش سازندگان برای ارائه محصولی با قابلیت سازگاری بالا و مطابق با آخرین استانداردهای جهانی است. سازگاری با سرویسهای معتبری همچون Azure Active Directory ،GSuite و Google Advanced Protection نیز مبین قابلیت اعتماد و کارایی این توکن در محیطهای سازمانی و فردی است
- مقاومت: مقاومت بالا در برابر حملاتی همچون فیشینگ دارد. وجود حسگر اثر انگشت به عنوان یک لایه امنیتی اضافی میتواند در افزایش سطح امنیت تأثیرگذار باشد
- ابعاد: ارائه دو نوع نمونه با ابعاد متفاوت (استاندارد و رستا) بیانگر توجه به نیازهای مختلف کاربران است. اما دلیل این تمایز و تأثیر احتمالی آن بر کارایی یا دوام توکن نیازمند توضیح بیشتر از سوی سازندگان است
- دمای کارکرد و نگهداری: تعیین محدوده دمای قابل قبول برای کارکرد و نگهداری از توکن از اهمیت بالایی برخوردار است و کاربران باید به این محدودیتها توجه داشته باشند
ویژگیهای کلیدی:
- احراز هویت بدون رمز: استفاده از کلیدهای عمومی و خصوصی و حذف نیاز به رمز عبور، گامی بزرگ در جهت افزایش امنیت و سهولت استفاده است. اما شفافیت بیشتر در مورد نحوه ذخیرهسازی و محافظت از این کلیدها در توکن ضروری است
- بیومتریک: بهرهگیری از حسگر اثر انگشت به عنوان یک روش بیومتریک قابل اطمینان، تجربه کاربری را بهبود میبخشد. اما ارائه اطلاعات کاملتر در مورد مشخصات فنی و عملکرد این حسگر برای ارزیابی دقیقتر آن ضروری است
- بهرهوری بالا: ادعای کاهش هزینههای مدیریت IT و افزایش امنیت و حریم خصوصی نیازمند ارائه مستندات و شواهد معتبر است
- سیستم عاملهای سازگار: سازگار با سیستم عاملهای ویندوز 32و 64 بیتی، لینوکس و مک و سرویس دهندههای تحت وب
- مرورگرهای سازگار: سازگار با مرورگرهای Chrome, Edge, Firefox, Safari
- الگوریتمهای رمزنگاری: AES, HMAC, ECDH
- مقاومت: مقاوم در برابر آب (Waterproof) و گرد و غبار (Dustproof) – مطابق با استاندارد IP67
- گواهینامهها: FIDO Certified, CE, FCC, RoHS
موارد استفاده:
- احراز هویت کارمندان: با توجه به اهمیت امنیت اطلاعات در سازمانها، استفاده از توکن فایدو K45 به عنوان راهحلی مطمئن و کارآمد برای احراز هویت کارمندان قابل توجه است. ارائه جزئیات بیشتر در مورد نحوه پیادهسازی و مدیریت این توکن در محیطهای سازمانی میتواند مفید واقع شود
- دسترسی به خدمات آنلاین: با توجه به گسترش روزافزون خدمات آنلاین و افزایش نگرانیها در زمینه امنیت اطلاعات، استفاده از توکن فایدو K45 به عنوان راهکاری مطمئن و کاربرپسند برای دسترسی به این خدمات میتواند مورد توجه کاربران قرار گیرد
مزایا:
- افزایش امنیت: جلوگیری از حملات فیشینگ و بهبود حریم خصوصی افراد از جمله مزایای مهم توکن فایدو K45 به شمار میرود
- سهولت استفاده: ورود سریع و راحت بدون نیاز به یادآوری رمزهای عبور از جمله مزایای مهم این توکن است
- مطابقت با تکنولوژیهای موجود: سازگاری با راهحلهای هویت مدرن و کاهش نیاز به مدیریت سیاستهای رمز عبور از جمله مزایای دیگر این توکن است
توکن فایدو K45 با بهرهگیری از فناوریهای نوین، تلاشی در جهت ارائه راهکاری مطمئن، کارآمد و کاربرپسند برای احراز هویت است. اما ارائه اطلاعات کاملتر و شفافتر در مورد جزئیات فنی، مکانیزمهای امنیتی و عملکرد این توکن میتواند به افزایش اطمینان و جذب کاربران بیشتر کمک کند.
بررسی توکن احراز هویت امنیتی ePass FIDO2 A4B
FEITIAN ePass FIDO2 A4B یک توکن امنیتی بسیار کوچک و قابل حمل است که برای افزایش امنیت آنلاین از طریق احراز هویت بدون رمز عبور در سرویسهای مختلف طراحی شده است. این توکن به دلیل ویژگیهای امنیتی قوی، مطابقت با استانداردهای صنعتی و طراحی کاربرپسند خود شناخته میشود.
مشخصات عمومی:
- سازنده: Feitian Technologies
- مدل: ePass FIDO2 A4B
- نوع: کلید امنیتی FIDO2
- ابعاد: ۴۴ × ۲۱ × ۳ میلیمتر – قابل مقایسه با اندازه یک کلید معمولی، که حمل آن را در جاسوئیچی یا کیف پول آسان میکند
- وزن: ۲.۷ گرم – طراحی سبک وزن، راحتی استفاده روزانه را تضمین میکند
- رابط: USB-C – نوع اتصال استانداردی را برای سازگاری گسترده با دستگاه ارائه میدهد
- نوع دکمه: حساس به لمس – تعامل آسان کاربر را فراهم میکند
- نشانگر: LED سبز – بازخورد بصری در حین کار را فراهم میکند
- جنس بدنه: پلاستیک ABS
- رنگ: معمولاً مشکی، اما رنگهای دیگر نیز ممکن است موجود باشد
مشخصات فنی:
- پروتکل ارتباطی: HID (دستگاه رابط انسانی) – سازگاری با سیستمعاملهای مختلف از جمله ویندوز، مک، کروم و لینوکس را تضمین میکند
- مرورگرهای سازگار: سازگار با مرورگرهای Chrome, Edge, Firefox, Safari
- الگوریتمهای امنیتی: از الگوریتمهای رمزنگاری قوی مانند AES، SHA1، ECDSA و SHA256 پشتیبانی میکند – اقدامات امنیتی قوی را تضمین میکند
- مقاومت: مقاوم در برابر آب (Waterproof) و گرد و غبار (Dustproof) – مطابق با استاندارد IP67
- گواهینامهها: FIDO Certified, CE, FCC, RoHS
- ذخیرهسازی دادهها: بیش از ۱۰ سال – حفظ و قابلیت اطمینان دادهها در دراز مدت را تضمین میکند.
ویژگیهای کلیدی:
- دارای گواهینامه FIDO2: مطابق با آخرین مشخصات FIDO2، امنیت را از طریق احراز هویت مبتنی بر استاندارد افزایش میدهد.
- احراز هویت بدون رمز عبور: به کاربران امکان میدهد رمزهای عبور را به طور کامل دور بزنند و امنیت و تجربه کاربری را به طور قابل توجهی بهبود میبخشد.
- مقاوم در برابر فیشینگ: با نیاز به حضور فیزیکی برای احراز هویت، از حملات رایج مانند فیشینگ و man-in-the-middle محافظت میکند.
- پشتیبانی از چندین سرویس: یک دستگاه میتواند از چندین سرویس آنلاین (مانند Azure Active Directory، سرویسهای مایکروسافت، GSuite) پشتیبانی کند.
- کلیدهای مخصوص سایت: هر سایت از کلیدهای منحصر به فرد برای کاهش خطر افشای دادهها در پلتفرمهای مختلف استفاده میکند.
- عملکرد HOTP: تجربه OTP با یک ضربه را برای سیستمهای قدیمی که از احراز هویت FIDO پشتیبانی نمیکنند، ارائه میدهد و قابلیت استفاده را افزایش میدهد.
مزایا:
- راهکار مقرون به صرفه: مشکلات مربوط به رمز عبور را با یک مدل قیمتگذاری رقابتی برطرف میکند و آن را برای هر دو شرکت و کاربران شخصی قابل دسترس میکند
- طراحی بادوام: با قالبگیری تزریقی برای محافظت در برابر آسیب فیزیکی ساخته شده است که طول عمر و قابلیت اطمینان را تضمین میکند
- راحتی: اندازه کوچک و سهولت استفاده، آن را برای حمل روزانه ایدهآل میکند
موارد استفاده:
- امنیت سازمانی: شرکتها میتوانند ePass FIDO2 A4B را برای مدیریت ایمن احراز هویت پیادهسازی کنند و در نتیجه خطرات مرتبط با مدیریت رمز عبور را کاهش دهند
- امنیت فردی: وسیلهای را برای کاربران فراهم میکند تا حسابهای شخصی خود را در پلتفرمهای مختلف بدون دردسر به خاطر سپردن رمزهای عبور پیچیده ایمن کنند
- امنیت برنامههای وب: دسترسی به برنامههای وب را ایمن میکند و از دادههای حساس و حسابهای کاربری محافظت میکند
استانداردهای امنیتی و انطباق:
ePass FIDO2 A4B برای هر دو FIDO2 و FIDO U2F گواهی شده است و سازگاری گسترده با سرویسهای متعدد و سیستمهای قدیمی را فراهم میکند.
مقایسه توکنهای احراز هویت FIDO2 سختافزاری
کلیدهای احراز هویت بدون رمز عبور تشریح شده، هر سه مطابق با استاندارد FIDO2 کار میکنند که امنیت را در مقایسه با رمزهای عبور سنتی بهبود میبخشد. انتخاب بین آنها به اولویتهای شخصی بستگی دارد.
- Feitian ePass K9: سادگی، قابلیت حمل، دوام (ضد آب، گرد و غبار)، سازگاری گسترده و پشتیبانی از پروتکلهای مختلف از جمله OTP و عدم نیاز به باتری را میتوان برای آن ذکر کرد
- FIDO K45: حسگر اثر انگشت برای امنیت بیشتر. کلیه مرورگرها و سیستمهای عامل را پیشتیانی کرده و گواهینامههای استاندارد فایدو را کسب کرده است
- FEITIAN ePass FIDO2 A4B: تعادل بین امنیت و کاربرپسندی. دکمه حساس به لمس، اندازه کوچک، حفظ دادههای طولانی مدت (بیش از 10 سال) و رابط USB-A از دیگر جنبههای کلیدی این توکن است
در جدول زیر برخی از ویژگیهای کلیدی این توکنهای احراز هویت FIDO2 با هم مقایسه شدهاند.
ویژگی | ePass A4B | FIDO2 K45 | ePass K9 NFC |
اندازه و قابلیت حمل | کوچک و سبک | بزرگتر و سنگینتر به دلیل حسگر اثر انگشت | کوچکترین و سبکترین، ایدهآل برای حمل آسان |
امنیت | FIDO2، مقاوم در برابر حملات فیشینگ، دکمه لمسی | FIDO2، حسگر اثر انگشت امنیت بالاتر | FIDO2، مقاوم در برابر حملات فیشینگ |
نوع اتصال | USB-A | USB-C | USB-A , NFC |
موارد استفاده | استفاده فردی و روزمره | سازمانها، کاربردهای حساس | حسابهای آنلاین، سازمانها، محیطهای سخت |
- امنیت: K45 با دارا بودن حسگر اثر انگشت، امنیت بیشتری نسبت به دو مدل دیگر ارائه میدهد. این ویژگی، لایه دیگری از حفاظت را به فرایند احراز هویت اضافه میکند. K9 و A4B هر دو از پروتکل امنیتی FIDO2 بهره میبرند که مقاومت خوبی در برابر حملات فیشینگ دارد، اما فاقد ویژگی بیومتریک هستند
- نوع اتصال: K45 از درگاه USB-A استفاده میکند که هنوز هم پرکاربرد است ولی به تدریج در حال جایگزینی با USB-C است. لازم به ذکر است که توکنهای احراز هویت K9 و A4B از درگاه USB-C استفاده میکنند. توکن epass K9 قابلیت NFC را نیز داشته و برای سهولت استفاده کاربران را به همراه دارد
نتیجهگیری
حتماً شما هم از به خاطر سپردن دهها رمز عبور پیچیده و طولانی خسته شدهاید؟ آیا نگران امنیت اطلاعات شخصی و کاری خود هستید؟ نگران نباشید، راهحل تمامی این مشکلات در دست شماست!
توکنهای احراز هویت FIDO2 سختافزاری مطابق، امنیت بالا را با سهولت استفاده ترکیب میکنند. دیگر نیازی به تایپ کلمات عبور طولانی و آسیبپذیر نیست. با یک لمس ساده، میتوانید به صورت امن به حسابهای کاربری خود دسترسی پیدا کنید.
در این نوشته، سه مدل از پرکاربردترین توکنهای احراز هویت FIDO2، یعنی ePass K9-NFC، K45 و ePass A4B را مورد بررسی قرار دادیم و ویژگیهای آنها را با هم مقایسه کردیم. هر سه توکن، احراز هویت بدون رمز عبور را مطابق با استاندارد FIDO2 ارائه میدهند که امنیت را در مقایسه با رمزهای عبور سنتی به طور قابل توجهی بهبود میبخشد. انتخاب بین توکنهای احراز هویت FIDO2 به اولویتهای فردی بستگی دارد. ePass K9 سادگی و قابلیت حمل را در اولویت قرار میدهد. K45 بر امنیت بیومتریک تأکید دارد. ePass FIDO2 A4B ترکیبی از امنیت و کاربرپسندی را با دکمه لمسی و طراحی جمع و جور خود ارائه میدهد.
- Feitian ePass K9: این کلید به دلیل اندازه کوچک، دوام (ضد آب و گرد و غبار) و سازگاری گسترده، برجسته است. پشتیبانی از پروتکلهای مختلف، از جمله OTP (رمز عبور یکبار مصرف)، انعطافپذیری بیشتری را فراتر از FIDO2 ارائه میدهد. سادگی و عدم نیاز به باتری، آن را به گزینهای کاربردی تبدیل میکند. قابلیت اتصال NFC از دیگر ویژگیهای منحصربفرد این توکن است که سهولت استفاده کاربران را مهیا میسازد
- FIDO2 K45: مزیت اصلی این کلید، حسگر اثر انگشت است که لایه بیومتریک امنیتی را اضافه میکند. بدین ترتیب کاربران میتوانند این توکن را برای احراز هویت در سامانههای حساس از جمله بانکداری اینترنتی استفاده کنند
- FEITIAN ePass FIDO2 A4B: این گزینه، تعادلی بین امنیت و قابلیت استفاده برقرار میکند. دکمه حساس به لمس، تعامل محسوسی را ارائه میدهد و اندازه کوچک آن، قابلیت حمل را تضمین میکند. حفظ دادههای طولانی مدت (بیش از 10 سال) از ویژگیهای قابل توجه آن است.
هدف ما در این نوشته این بود که به شما کمک کنیم تا با آگاهی کامل، توکن مناسب با نیازهای خودتان را انتخاب کرده و از تجربه یک احراز هویت ساده، سریع و ایمن لذت ببرید. راهکار نشانه، علاوهبر ارائه توکنهای سختافزاری، با شیوههای نرمافزاری نیز همچون نشانه موبایل و نشانه کارت میتواند به شما کمک نماید. برا اطلاع بیشتر در این زمینه، با متخصصان ما در تیم نشانه در ارتباط باشید.
برای خرید توکنهای احراز هویت FIDO2 به وبسایت فروشگاه رهسا مراجعه کنید.