افزایش اعتماد با ارائه مدرک حضور
چگونه میتوانیم مطمئن شویم که افراد همانطور که میگویند هستند؟ جستجو برای یک روش امن، مقیاسپذیر و راحت برای احراز هویت کاربران در عصر دیجیتال همواره وجود داشته است. رمزهای عبور به وضوح کافی نیستند، با وجود فراوانی آنها — در واقع، 86% از نقضهای اساسی برنامههای وب سال گذشته شامل رمزهای عبور ضعیف یا دزدیده شده است.
به FIDO خوش آمدید، مجموعهای از استانداردهای احراز هویت مبتنی بر رمزنگاری کلید عمومی که رمزهای عبور را با ورودهای سریع و امن که توسط مدارک رمزنگاری شدهای که هرگز از دستگاه کاربر خارج نمیشوند، جایگزین میکند.
FIDO، که مخفف Fast Identity Online است، از یک گروه از شرکتهای پیشرو فناوری نشأت میگیرد که برای آسانتر و امنتر کردن احراز هویت گرد هم آمدهاند. استانداردهای FIDO، که توسط FIDO Alliance تأسیس شدهاند، میتوانند بهطور مستقیم در تقریباً هر دستگاهی ساخته شوند — بر خلاف امنیت خاص دستگاه و اختصاصی.
در این پست، توضیح خواهیم داد که FIDO چگونه کار میکند، چه چیزی آن را قدرتمند میسازد و چگونه شرکتها میتوانند از آن در سناریوهای احراز هویت مصرفکننده و نیروی کار بهرهبرداری کنند.
FIDO چیست؟
بهطور خلاصه، FIDO یک استاندارد باز برای احراز هویت چندعاملی (MFA) است که برای فعالسازی ورود و اعطای دسترسی بدون رمز عبور امن استفاده میشود. همانطور که در بالا ذکر شد، این استاندارد از رمزنگاری کلید عمومی برای احراز هویت کاربران در وبسایتها و برنامهها استفاده میکند.
ابتدا، کاربران یک دستگاه — یک کارت هوشمند، کلید امنیتی، کامپیوتر یا دستگاه موبایل — را به یک سرویس سازگار با FIDO ثبت میکنند. سپس، یک کلید خصوصی، منحصر به هر برنامه، که در دستگاه آنها ذخیره میشود، به آنها اختصاص داده میشود. پس از انجام این کار، میتوان از کلید خصوصی برای احراز هویت آنها در آینده استفاده کرد، که توسط روشهای خاص دستگاه مانند PIN یا بیومتریک محافظت میشود. FIDO به افزایش اعتماد و راحتی کمک میکند و به کاربران این امکان را میدهد که کنترل کامل بر هویت دیجیتال و مدارک شخصی خود داشته باشند.
با ذخیرهسازی کلیدهای خصوصی در دستگاه و نه در یک سرور، FIDO از نقض کلیدها از طریق یک حمله واحد به شبکه شرکتی یا خدمات ابری جلوگیری میکند، بر خلاف راهحلهای مدیر رمز عبور مانند LastPass که در آن یک نقض امنیتی واحد میتواند میلیونها مدرک را در معرض خطر قرار دهد.
جالب نیست که اپل، گوگل و مایکروسافت در سال 2022 متعهد شدند تا حمایت خود را از FIDO گسترش دهند و به سازمانها این امکان را بدهند که تجربهای بدون رمز عبور از ابتدا تا انتها ارائه دهند. از ژانویه 2023، اپل قابلیت استفاده از کلیدهای امنیتی فیزیکی مانند کلید HID Crescendo برای ورود به حساب AppleID شما را اضافه کرد – که حفاظت قویتری از حسابهای کاربران اپل را امکانپذیر میسازد.
قدرت FIDO فراتر از ورود بدون رمز عبور است
FIDO به سازمانها این امکان را میدهد که ورودها و داراییهای دیجیتال را از طریق احراز هویت بدون رمز عبور تأمین کنند — روشی که برای کاربران راحت است، درخواستهای بازنشانی هزینهبر را کاهش میدهد و نمیتواند توسط حملهکنندگان متوقف یا شکسته شود. اما ورود بدون رمز عبور تنها مورد استفاده نیست.
در حوزه احراز هویت مصرفکننده، سازمانها میتوانند از FIDO برای:
- اثبات هویت مشتری خود قبل از تأیید یک تراکنش با ارزش بالا
- ارائه تأیید اضافی هنگام درخواست یک تراکنش با ریسک بالا
- امکان بازیابی خودمدیریتی حسابهای قدیمی کاربران بر روی یک دستگاه فعال. بهطور جایگزین، کمک به آنها برای دسترسی سریع و ایمن به حسابهای فعال خود از یک دستگاه جدید، در حالی که هزینههای ثبتنام دستگاه و تأیید هویت کاربر را پایین نگه میدارد
در سطح سازمانی، FIDO بهطور قابل توجهی خطر حملات مهندسی اجتماعی را کاهش میدهد، که در تا 98% حملات سایبری و 90% نشتهای داده دخیل هستند. سایر موارد استفاده برای احراز هویت نیروی کار شامل:
- بازیابی خودخدماتی اعتبارنامههای حساب کاربری در برنامههای سازمانی
- دستیابی به دسترسی بدون رمز عبور به منابع شرکتی از هر کجا، در هر زمان
- تقویت امنیت در برنامههای حساستر با الزام کاربران به احراز هویت با FIDO قبل از باز کردن دسترسی — که خطر حملات مرد میانی یا فیشینگ را از بین میبرد
تعهد HID به FIDO
HID یکی از اعضای FIDO Alliance است و به حمایت از استاندارد امنیتی در چندین جبهه از طریق پلتفرم احراز هویت HID افتخار میکند. کلیدها و کارتهای HID Crescendo قابلیتهای FIDO U2F و همچنین امضای دیجیتال و رمزنگاری دادهها را ارائه میدهند — و میتوانند به همراه یک آنتن RFID یکپارچه برای اعطای دسترسی به ساختمان، انجام پرداختهای بدون نقدی یا تأمین قدرت چاپ امن استفاده شوند.
علاوه بر این، HID بهطور نزدیک با شرکایی مانند Microsoft و Citrix همکاری کرده است تا پذیرش FIDO2 را از طریق کارتهای هوشمند Crescendo با قابلیت FIDO و کلیدهای امنیتی تقویت کند و به تسهیل یک محیط کار امن و ترکیبی کمک کند.
به گفته جن ایسترلی، مدیر آژانس امنیت سایبری و امنیت زیرساخت (CISA)، “FIDO استاندارد طلایی برای MFA و تنها احراز هویت مقاوم در برابر فیشینگ است که بهطور گسترده در دسترس است.”
با ادامه حملات سایبری که به شکستن رکوردها از نظر حجم و هزینه ادامه دارند، این یک سرمایهگذاری عاقلانه است.
شما نیازی به تحمل گذرواژهها — یا خطرات امنیتی که با آنها همراه است ندارید. کشف کنید که چگونه HID میتواند از سفر بدون گذرواژه شما حمایت کند >>
استیون آلن مدیر ارشد محصول برای پرتفوی احراز هویت HID IAMS و یک حرفهای امنیت سایبری است که میخواهد طرز فکر شما را در مورد امنیت دیجیتال به چالش بکشد. او از بیش از ۱۸ سال تجربه صنعتی خود برای کمک به مشتریان، شرکای ادغام کانال و OEM استفاده میکند تا بهطور موفقیتآمیز چالشهای تجاری را با ارائه راهحلها، نه فقط فناوری، حل کند. قبل از HID، استیون برای شرکتهایی مانند Thales کار کرده است و راهحلهای رمزنگاری ابری و مدیریت کلید را به ارائهدهندگان ابری مانند AWS و Google و همچنین بسیاری از شرکتهای تلکام و دولتهای معروف در سطح جهانی ارائه داده است.