تكمن المشكلة في السرّ القابل لإعادة الاستخدام.
تعمل كلمة المرور لأن الشخص والخدمة يشتركان في سرّ. ويمكن إعادة استخدام هذا السرّ أو كشفه أو إدخاله في المكان الخطأ. وتحسّن إضافة خطوة ثانية بعض السيناريوهات، لكن التفاصيل تظل مهمة. فقد يُقدَّم رمز لمرة واحدة إلى صفحة دخول مزيّفة مقنعة وهو لا يزال صالحاً. لذلك، فإن السؤال المناسب للتطبيق الحساس أدقّ من مجرد السؤال عمّا إذا كانت المصادقة متعددة العوامل MFA مفعّلة. اسأل عمّا يثبته العامل، وكيف يرتبط بالخدمة، وما الذي قد يحصل عليه المهاجم بمحاكاة تجربة الدخول. وتيسّر هذه الأسئلة تقييم الفروق بين طرق المصادقة.
تغيّر FIDO ما تتلقّاه الخدمة.
في آلية قائمة على FIDO، يحمي جهاز المصادقة مفتاحاً خاصاً، بينما تحتفظ الخدمة بالمفتاح العام المقابل. وتصدر الخدمة تحدّياً يوقّعه جهاز المصادقة، ثم تتحقق الخدمة من النتيجة. ويمكن لبصمة إصبع أو طريقة تحقق محلية أخرى مدعومة أن تتيح استخدام بيانات الاعتماد. ويمثّل القياس الحيوي جزءاً من إثبات الحضور عند جهاز المصادقة؛ فهو ليس كلمة مرور تُرسَل إلى الموقع. وربط المصادقة بالخدمة الأصلية هو ما يجعل هذا النهج مقاوماً للتصيد الاحتيالي لبيانات الاعتماد. وتنبع الفائدة الأمنية من آلية العمل كاملة، ولذلك يظل التحقق من توافق المتصفح والجهاز والتطبيق والسياسة ضرورياً.
النشر رحلة للمستخدم.
لا يأتي مفتاح الأمان بسياسات تسجيل واستعادة مصمّمة مسبقاً لمؤسستك. حدّد من يسجّل المفتاح، وكيف يجري التحقق من الهوية أثناء التسجيل، وما إذا كان يلزم مفتاح احتياطي، وكيف يستعيد المستخدم الوصول. واختبر هذه الإجراءات مع الأشخاص الذين سيستخدمونها ويدعمونها. فقد يفضّل الموظف المتنقل والمسؤول في محطة عمل ثابتة أشكالاً مختلفة. وتفرض الأجهزة المشتركة مجموعة أخرى من قرارات التصميم. وينبغي إدراج النفاذية الرقمية والاستثناءات في الخطة منذ البداية. وتستحق الاستعادة اهتماماً خاصاً، لأن البديل الضعيف قد يقوّض طريقة مصادقة يومية قوية.
ابدأ حيث يكون الضمان الأقوى أكثر أهمية.
احصر التطبيقات والحسابات التي قد تترتب على اختراق تسجيل الدخول إليها أكبر العواقب. ويُعدّ المسؤولون ومعتمدو المعاملات المالية وغيرهم من أصحاب الأدوار عالية المخاطر مرشحين مناسبين للتقييم الأولي. وأكّد الواجهات التي يدعمها كل تطبيق، ثم نفّذ تجربة أولية محدودة تشمل التسجيل والاستخدام المعتاد والاستعادة والدعم. وقِس الجهد المطلوب من المستخدم والمشكلات التشغيلية إلى جانب الهدف الأمني. وستحتاج بعض التطبيقات القديمة إلى عمل إضافي أو مسار مختلف. ويتيح البرنامج المرحلي للمؤسسة التعلّم دون افتراض إمكان الاستغناء عن كل كلمات المرور دفعة واحدة. والهدف هو سياسة مصادقة مستدامة تمنح الأشخاص تجربة عملية، مع تقليل الاعتماد على بيانات اعتماد يستطيع المهاجم نسخها أو إقناعهم بكشفها.