احراز هویت بدون رمز عبور از ابتدا تا انتها — و بیشتر
اگرچه سالها درباره آن صحبت شده است، احراز هویت بدون رمز عبور ممکن است در نهایت آماده ورود به جریان اصلی باشد. و این زمان مناسبی است — هکرها به طور متوسط 50 میلیون حمله به رمز عبور هر روز انجام میدهند. زمانی که این حملات منجر به نقض دادهها میشوند (که به طور فزایندهای این اتفاق میافتد)، هزینهای معادل تقریباً 3 میلیون دلار برای سازمانها به همراه دارد.
سازمانهایی که روشهای بدون رمز عبور را در امنیت خود گنجاندهاند، بهرهوری را افزایش داده و هزینهها را کاهش میدهند. در واقع، تحقیقات Forrester نشان داد که سازمانهای بزرگ میتوانند سالانه تا 1 میلیون دلار صرف زیرساخت و نیروی انسانی برای مدیریت تنظیم مجدد رمز عبور کنند.
ظهور استانداردهای احراز هویت آنلاین سریع (FIDO) این امکان را فراهم کرده است که به راحتی به احراز هویت بدون رمز عبور برویم. کلیدهای عبور، به صورت دستگاه وابسته یا همگامسازی شده با پلتفرم، انتخاب خوبی برای بسیاری از موارد استفاده هستند، اما همچنین زمانهایی وجود دارد که زیرساخت کلید عمومی (PKI) بهترین گزینه است. PKI یکی از امنترین فناوریهای احراز هویت بدون رمز عبور است، زیرا به یک مرجع صدور گواهی معتبر (CA) برای احراز هویت کاربران و دستگاهها و تسهیل ارتباطات رمزگذاری شده متکی است. PKI بیشتر توسط دولتها و سایر سازمانهایی که بخشی از صنایع با مقررات شدید هستند، استفاده میشود.
در این مقاله، شما با اصول کارکرد احراز هویت بدون رمز عبور مبتنی بر PKI، زمانهایی که در برنامههای نیروی کار مؤثرتر است و نکاتی که هنگام پیادهسازی آن باید در نظر بگیرید، آشنا خواهید شد.
چگونه PKI احراز هویت بدون رمز عبور را قدرت میبخشد
PKI در ابتدا برای تسهیل امنیت شبکه توسعه یافته بود — و به افراد و دستگاهها این امکان را میدهد که به موجودیتهایی که به صورت آنلاین با آنها تعامل دارند، اعتماد کنند. با این حال، زیرساخت PKI به خوبی برای احراز هویت بدون رمز عبور مناسب است، زیرا مجموعهای از ابزارها را فراهم میکند که میتواند هویت یک موجودیت واحد را در چندین دامنه امنیتی تأیید کند.
PKI به رمزنگاری نامتقارن متکی است که تقریباً غیرممکن است آن را شکسته شود. یک دستگاه سختافزاری، مانند کارت هوشمند یا کلید امنیتی، یک جفت کلید ریاضی مرتبط (کلید عمومی و کلید خصوصی) تولید میکند و سپس یک درخواست امضای گواهی (CSR) به یک مرجع صدور گواهی (CA) ارسال میشود تا گواهی ایجاد شود. گواهی ایجاد شده توسط CA سپس در دستگاه سختافزاری قرار میگیرد. کلید عمومی برای هر کسی که آن را درخواست کند در دسترس است، در حالی که کلید خصوصی به دستگاه خاصی متصل است و نمیتوان آن را از آن جدا کرد.
برای اینکه کاربران بتوانند هویت خود را بهطور موفقیتآمیز تأیید کنند و به یک شبکه یا سرویس وارد شوند، باید ثابت کنند که کلید خصوصی که به آنها اختصاص داده شده است را دارند (مدرک مالکیت). این امر از طریق یک اتصال امن و رمزنگاری شده که توسط کلید عمومی و گواهی دیجیتال معتبر تسهیل میشود، انجام میگیرد و بهطور نامحسوس در پسزمینه کار میکند.
در طول سالها، بازیگران اکوسیستم IT — از جمله فروشندگان سیستمعامل، مرورگر و برنامه — تلاش کردهاند تا پشتیبانی بومی از PKI را پیادهسازی کنند و این فناوری در بازار بهطور گستردهای مورد پذیرش قرار گرفته است.
مزایا و معایب PKI
گواهیهای PKI میتوانند در طیف وسیعی از دستگاهها، از جمله کارتهای هوشمند، کلیدهای امنیتی و تلفنهای همراه، ارائه شوند. این فناوری نیاز به برنامهریزی، استقرار و مدیریت دقیقتری نسبت به FIDO دارد، اما همچنین قابلیتهایی فراتر از تأیید هویت ارائه میدهد. مزایا شامل:
- امنیت — سیستمهای تأیید هویت PKI امنیت قوی، مقاوم در برابر فیشینگ و دستکاری را ارائه میدهند. آنها همچنین در برابر حملات به شبکه شرکتی مقاوم هستند زیرا کلیدهای خصوصی PKI بر روی دستگاههای کاربر فردی ذخیره میشوند و نه بر روی سرورها.
- فدراسیون — گواهیهای PKI میتوانند در چندین دامنه امنیتی استفاده شوند. این امکان را برای سازمانها فراهم میکند تا هویتهای خارجی به شبکههای خود را با ایجاد یک رابطه اعتماد واحد با CA صادرکننده تأیید کنند. از سوی دیگر، کلیدهای تأیید هویت FIDO گفته میشود که “محدود” (یا منحصر به فرد) به یک جفت وبسایت یا کاربر سرویس هستند.
- انعطافپذیری — زیرساخت PKI میتواند و در بیشتر سازمانها، در حال حاضر برای بیش از فقط تأیید هویت بدون رمز عبور استفاده شود، از جمله رمزنگاری دادهها و امضاهای دیجیتال.
- مدیریت مرکزی — PKI بهطور مرکزی مدیریت میشود و راهحلهای برتر، مکانیزمهای حسابرسی و گزارشگیری قوی و درخواستی را ارائه میدهند. تیمهای IT میتوانند بهراحتی سلسلهمراتب و پروفایلهای گواهی را اختصاص دهند، لغو کنند، معلق کنند، از سر بگیرند و سفارشیسازی کنند، از طریق یک کنسول مدیریت متمرکز.
پیادهسازی بدون رمز عبور با PKI
اولین قدم در هر پیادهسازی PKI این است که طراحی راهحل را به دقت بررسی کنید. احراز هویت بدون رمز عبور چگونه در زیرساخت موجود شما جا میگیرد؟ چگونه برنامهریزی و مدیریت پیادهسازی را انجام خواهید داد؟ آیا میخواهید این را فقط برای شبکههای داخلی خود پیادهسازی کنید یا برای احراز هویت به خدمات پلتفرمهای خارجی نیز؟ اگر پلتفرمهای خارجی، آیا آنها CAهای خصوصی را پشتیبانی میکنند یا به CAهای عمومی معتبر نیاز دارند؟
پیادهسازی احراز هویت بدون رمز عبور با PKI (احراز هویت مبتنی بر گواهی) میتواند ساده باشد، بهویژه با ابزارها و پلتفرمهای مدرنی که فرآیند را ساده میکنند. بیشتر شرکتها نیازی به رعایت الزامات سختگیرانهای که برای نهادهای دولتی لازم است ندارند. این امر پیچیدگی و هزینههای نصب و مدیریت این سیستمها و دستگاهها را کاهش میدهد و آن را به یک راهحل مقرون به صرفه و ایمن برای شرکتهای هر اندازهای تبدیل میکند. مانند هر اقدام امنیتی، توجه به بهترین شیوهها و مدیریت صحیح برای یک پیادهسازی موفق حیاتی است.
حرکت به سمت آیندهای بدون رمز عبور
تا به حال، واضح است که رمزهای عبور هم افراد و هم سازمانها را در معرض خطر قرار میدهند. در واقع، 91% از رهبران IT نگران سرقت رمز عبور هستند، در حالی که 50% نگران هستند که رمزهای عبور برای حفظ امنیت سازمانهایشان بسیار ضعیف هستند.
خبر خوب؟ با کمی پیشبینی و برنامهریزی، رهبران امنیتی میتوانند به طور قابل توجهی این نگرانیها را با تنوع بخشیدن به روشهای هویت و احراز هویت خود کاهش دهند. راهحلهای احراز هویت بدون رمز عبور — چه با قدرت PKI یا پروتکل احراز هویت FIDO — ایمن، کاربرپسند و از همیشه آسانتر برای پیادهسازی هستند.
یاد بگیرید چگونه بار IT خود را با PKI-as-a-Service HID کاهش دهید >>
این وبلاگ بخش 3 از سری «مسیر به سمت بدون رمز عبور» HID است. تفاوتهای بین احراز هویت PKI و FIDO را در بخش 1 بررسی کنید، یا به عمق احراز هویت FIDO در بخش 2 بروید.
برنت ورنون مدیر ارشد فناوری و مدیریت محصول در HID Global است و بیش از 20 سال تجربه در زمینههای مختلف مدیریت هویت و دسترسی (IAM) در سطح جهانی و در صنایع مختلف دارد. او در طول سالها در چندین موقعیت در خدمات حرفهای و پیشفروش فعالیت کرده است که او را به راهنمایی و ارائه بینشهای استراتژیک امنیت سایبری به شرکتهای با اندازههای مختلف سوق داده است. در نقش فعلی خود، او رهبری توسعه فناوری استراتژیک و مدیریت محصول در حوزه کسب و کار احراز هویت در HID را بر عهده دارد.