کلیدهای عبور به سرعت در حال تبدیل شدن به یک سنگ بنای استراتژیهای احراز هویت مدرن هستند.
سازمانها در صنایع مختلف آنها را به عنوان بخشی از ابتکارات گستردهتر مدرنسازی هویت اتخاذ میکنند، که ناشی از افزایش حملات فیشینگ، سرقت اعتبار و ناامیدی کاربران از رمزهای عبور است.
با این حال، هنگامی که سازمانها از آزمایشها به استقرارهای گستردهتر منتقل میشوند، یک چالش جدید اغلب بروز میکند.
باور به اینکه یک رویکرد کلید عبور میتواند به طور یکسان برای هر کاربر عمل کند.
این فرض قابل درک است، اما همچنین جایی است که بسیاری از استقرارها شروع به مشکل میکنند.
مفاهیم نادرست رایج درباره کلیدهای عبور
بسیاری از سازمانها هنوز کلیدهای عبور را به صورت محدود در نظر میگیرند.
آنها تصور میکنند:
- کلیدهای امنیتی USB
- اسمارتفونها به عنوان احراز هویتکنندهها
در حالی که هر دو گزینههای معتبری هستند، این دیدگاه محدود در مراحل اولیه فرآیند استقرار ایجاد اصطکاک میکند.
افسانه: “ما کلیدهای عبور را مستقر خواهیم کرد، یک دستگاه انتخاب میکنیم و آن را در سطح شرکت اجرا میکنیم.”
واقعیت: احراز هویت تنها یک تصمیم فناوری نیست. این یک تصمیم طراحی نیروی کار است.
افسانه: “رفتن به بدون رمز عبور نیاز به یک تجدید کامل سختافزاری و صدور مجدد هزاران کارت/کلید جدید دارد.”
واقعیت: گزینههایی برای فعالسازی قابلیتهای FIDO وجود دارد که از شناسههای موجود استفاده میکند، از جمله کارتهای دسترسی که کارمندان شما در حال حاضر دارند، که به شما اجازه میدهد امنیت فیزیکی و دیجیتال را بدون نیاز به تعویض تمام کارتها از ابتدا متصل کنید.
وقتی سازمانها تنوع نقش و واقعیتهای محیطی را در نظر نمیگیرند، کلیدهای عبور میتوانند ناخواسته به موانع تبدیل شوند نه تسهیلکنندهها.
این اغلب منجر به استفاده نامنظم، راهحلهای موقت یا استقرارهای متوقف شده میشود که بهبودهای امنیتی که کلیدهای عبور قرار است ارائه دهند را تضعیف میکند.
چرا احراز هویت یک اندازه برای همه ناکام میماند
استراتژیهای احراز هویت زمانی که واقعیتهای روزمره نحوه کار مردم را نادیده میگیرند، معمولاً شکست میخورند.
در اکثر سازمانها:
هر یک از این عوامل به طور مستقیم بر اینکه کدام روش احراز هویت عملی، قابل قبول و ایمن است تأثیر میگذارد.
وقتی سازمانها سعی میکنند بیش از حد استانداردسازی کنند، اغلب به کاربران فشار میآورند تا به جریانهای احراز هویت وارد شوند که با محیط آنها مطابقت ندارد، که اصطکاکی ایجاد میکند که پذیرش را کند کرده و وضعیت امنیتی را تضعیف میکند.
برنامههای هویتی قوی به مردم سازگار میشوند، نه برعکس.
5 مثال واقعی از جایی که انتخابهای کلید عبور مهم است
درک محدودیتهای دنیای واقعی حیاتی است. در زیر مثالهایی وجود دارد که نشان میدهد چرا انتخاب فرم فاکتور کلید عبور مهم است.
1. فناوری تولید و فناوری عملیاتی (OT)
محیطهای تولید چالشهای احراز هویت بسیار پیچیدهای را ارائه میدهند.
واقعیتهای رایج شامل:
- استفاده از گوشیهای هوشمند در کف کارخانه ممنوع است
- قوانین بهداشت و ایمنی که اقلام قابل حمل را محدود میکند
- ترمینالها یا کیوسکهای مشترک
- ترمینالها یا تبلتهای مقاوم بدون پشتیبانی NFC
- الزامات حسابرسی مرتبط با شناسههای فیزیکی
در نتیجه، احراز هویت باید:
- قابل ردیابی باشد
- مدیریت آن در مقیاس آسان باشد
- با سیاستهای ایمنی سازگار باشد
در اینجا، انتخاب فرم فاکتور کلید عبور مناسب اختیاری نیست؛ این امر برای تداوم عملیاتی ضروری است.
برای مثال، در بسیاری از محیطهای تولید، کارگران از برچسبهای شناسایی برای دسترسی فیزیکی به مناطق محدود استفاده میکنند. با IDmelon، شرکتی که به تازگی توسط HID خریداری شده است، نیازی به انتظار برای ارسال کارت نیست. شما میتوانید برچسبهای استانداردی که کارگران شما در حال حاضر استفاده میکنند را به کلیدهای عبور تبدیل کنید و مقاومت فوری در برابر فیشینگ را در کیوسکها و دستگاههای مشترک فراهم کنید.
با نرمافزار احراز هویتی که ورود و خروج سریع را امکانپذیر میسازد، کارکنان میتوانند به طور ایمن به سیستمهای عملیاتی دسترسی پیدا کنند و هنگام دور شدن از سیستم، خارج شوند و مسئولیتپذیری را بدون کند کردن تولید تضمین کنند.
این امکان را فراهم میکند که یک اعتبار واحد از هر دو نوع دسترسی فیزیکی و دیجیتال پشتیبانی کند در محیطهایی که ممکن است دستگاههای موبایل محدود شده باشند.
2. محیطهای بهداشتی
محیطهای بهداشتی سرعت، ایمنی و مسئولیتپذیری را متعادل میکنند.
پزشکان اغلب نیاز دارند به سرعت بین سیستمها، اتاقها و ایستگاههای کاری حرکت کنند — گاهی اوقات تحت فشار زمانی شدید. در عین حال، سازمانهای بهداشتی باید الزامات سختگیرانه حسابرسی و انطباق را رعایت کنند.
الگوهای رایج شامل:
- ایستگاههای کاری مشترک
- دسترسی مبتنی بر شیفت
- الزامات بالای مسئولیتپذیری
- نقشهای بالینی و اداری مختلط
این امر رویکرد یک کلید عبور واحد را غیرواقعی میسازد.
بسیاری از سازمانها از:
- کارتهای هوشمند یا کلیدهای عبور مبتنی بر پوشیدنی برای کارکنان بالینی (به عنوان مثال، برچسبهای فعالسازی شده با ضربه یا احراز هویتکنندههای پوشیدنی برای دسترسی سریع در ایستگاههای کاری مشترک)
کلیدهای عبور همگامسازی شده برای پرسنل اداری (به عنوان مثال، اعتبارهای موبایل مدیریت شده توسط شرکت برای دسترسی ایمن به ایستگاههای کاری)
این استراتژی لایهای از هر دو دسترسی سریع و اطمینان قوی از هویت پشتیبانی میکند بدون اینکه ایمنی بیمار یا الزامات انطباق را به خطر بیندازد.
3. خدمات مالی و بانکداری
در محیطهای خدمات مالی، نقشهای نیروی کار معمولاً سطوح مختلفی از دسترسی و مسئولیت را دارند، بسته به عملکرد و نه بخش.
کارمندان پشتصحنه، تحلیلگران، مدیران IT و تیمهای انطباق ممکن است با سیستمهای داخلی حساس تعامل داشته باشند، اما نیازهای دسترسی روزمره آنها میتواند به طور قابل توجهی متفاوت باشد. در حالی که برخی از کاربران به دسترسی روزمره به ابزارهای بهرهوری و پلتفرمهای داخلی نیاز دارند، دیگران ممکن است به مجوزهای بالاتر برای مدیریت سیستم، گزارشگیری یا اجرای سیاستها نیاز داشته باشند.
به همین دلیل، بسیاری از مؤسسات به:
- کلیدهای عبور همگامسازی شده برای دسترسی روزمره نیروی کار
- احراز هویت مرحلهای با استفاده از اعتبارنامههای دیجیتال برای:
- کارمندان IT دارای امتیاز
- افسران انطباق
- مدیران سیستمهای داخلی
این رویکرد لایهای به حفظ قابلیت استفاده برای کارهای روزمره کمک میکند در حالی که تأیید هویت قویتری را برای نقشهای نیروی کار که زیرساختهای حساس یا کنترلهای داخلی را مدیریت میکنند، امکانپذیر میسازد.
احراز هویت با مسئولیت همراستا است و بهرهوری نیروی کار را بدون ایجاد اصطکاک غیرضروری برای همه کارکنان تضمین میکند.
4. زیرساخت دیجیتال و ارائهدهندگان خدمات مدیریتشده (MSPs)
MSPs و تیمهای زیرساخت در محیطهایی فعالیت میکنند که به طور منحصر به فردی حساس هستند.
یک اعتبارنامه compromised میتواند بر چندین سازمان تأثیر بگذارد.
در نتیجه، بسیاری از MSPها به:
- کارتهای هوشمند برای دسترسی روزمره متکی هستند
- کلیدهای عبور وابسته به دستگاه برای تأیید هویت مرحلهای در طول:
- کنترل تغییرات
- افزایش امتیاز
- تغییرات سیستم
این مدل لایهای امنیت را بدون کند کردن جریانهای کاری روزمره بهبود میبخشد.
5. خدمات اطلاعات عدالت کیفری (CJIS) و محیطهای با اطمینان بالا
CJIS و چارچوبهای نظارتی مشابه، مانند آنهایی که بر سازمانهای اجرای قانون و ایمنی عمومی حاکم هستند، الزامات سختگیرانهای برای تأیید هویت نیروی کار قبل از اعطای دسترسی به سیستمها و دادههای حساس تحمیل میکنند. این محیطها اغلب شامل دسترسی به سوابق جنایی، ابزارهای تحقیقاتی و پایگاههای داده بینسازمانی هستند، جایی که دسترسی غیرمجاز میتواند عواقب قانونی یا عملیاتی جدی داشته باشد.
در نتیجه، سیستمهای هویتی باید از:
- تأمین هویت
- ایستگاههای کاری مشترک
- قابلیت حسابرسی
- تأیید اعتبارنامه
در این محیطها، صرفاً راحتی کافی نیست.
سازمانها اغلب اولویت را به:
- کلیدهای عبور وابسته به دستگاه (به عنوان مثال، کلیدهای امنیتی سختافزاری یا اعتبارنامههای کارت هوشمند که به طور منحصر به فرد به پرسنل مجاز اختصاص داده شدهاند)
- تأیید قوی
- ردیابیهای حسابرسی واضح
این کنترلها از انطباق با مقررات حمایت میکنند در حالی که خطرات حملات مبتنی بر اعتبارنامه را کاهش میدهند.
در اینجا، استراتژی کلید عبور نه تنها به دلیل قابلیت استفاده، بلکه به دلیل اعتماد و تأیید هدایت میشود.
تطبیق پسکلیدها با موارد استفاده
سازمانهای موفق به پسکلیدها به عنوان بخشی از یک چارچوب گستردهتر احراز هویت نگاه میکنند، نه یک انتخاب تنها برای پیادهسازی.
برنامهریزی مؤثر شامل موارد زیر است:
- نقش کاربر
- محیط کار
- حساسیت به ریسک
- محدودیتهای عملیاتی
- انتظارات تجربه کاربری
این رویکرد مبتنی بر نقش جایی است که HID ارزش معناداری ارائه میدهد. راهحل ما انتخاب سختافزاری را تحمیل نمیکند؛ بلکه از زیرساخت موجود شما بهرهبرداری/هماهنگی میکند تا کارتهای فعلی، کلیدهای جدید Crescendo، اعتبارنامههای موبایل یا سایر فرمفاکتورها همه در یک استراتژی یکپارچه سازمانی قرار گیرند.
پیادهسازیهای موفق پسکلید با نقشها آغاز میشود، نه فناوری
هیچ پسکلید جهانی وجود ندارد. تلاش برای ایجاد یک پسکلید معمولاً ریسک و اصطکاک بیشتری نسبت به تابآوری معرفی میکند.
در حالی که استانداردسازی از نظر عملیاتی جذاب است، هویت و احراز هویت اساساً انسانی هستند. افراد در محیطهای مختلف کار میکنند، با سیستمها به روشهای مختلف تعامل دارند و بسته به نقش خود با سطوح مختلف ریسک مواجه میشوند.
زمانی که سازمانها پسکلیدها را بیش از حد استاندارد میکنند، چندین مشکل معمولاً بروز میکند:
- روشهای احراز هویت که در برخی محیطها کار نمیکنند
- اصطکاکی که منجر به پذیرش ضعیف یا دور زدن اعتبارنامهها میشود
- شکافهای امنیتی زمانی که کاربران برای حفظ بهرهوری کنترلها را دور میزنند
در مقابل، استراتژیهای پسکلید مبتنی بر موارد استفاده برای هماهنگی احراز هویت با نحوه واقعی کار کردن.
این رویکرد به سازمانها اجازه میدهد تا:
- اطمینان قویتری در جایی که ریسک بالاتر است اعمال کنند
- تجربیات سادهتری در جایی که قابلیت استفاده مهمتر است ارائه دهند
- احراز هویت مرحلهای برای اقدامات حساس داشته باشند
- انواع اعتبارنامههای انعطافپذیر در یک چارچوب هویتی واحد داشته باشند
به جای تضعیف امنیت، این انعطافپذیری آن را تقویت میکند با اطمینان از اینکه کنترل مناسب در زمان مناسب، برای کاربر مناسب اعمال میشود.
سازمانهایی که پسکلیدهای هماهنگ با نقش را اتخاذ میکنند به طور مداوم شاهد:
- زمانهای پیادهسازی سریعتر
- پذیرش بالاتر کارکنان
- کاهش بار مرکز خدمات
- هماهنگی قویتر با اصول Zero Trust
به طور خلاصه، موفقیت بدون رمز عبور از انتخاب یک اعتبارنامه و اعمال آن در همه جا به دست نمیآید.
این موفقیت از طراحی استراتژیهای احراز هویت که نقشها، محیطها و محدودیتهای دنیای واقعی را محترم میشمارد، بدون به خطر انداختن امنیت به دست میآید.
گام بعدی را بردارید
قبل از نهایی کردن یک استراتژی پسکلید، سازمانها باید:
- بررسی نقشهای نیروی کار
- نقشهبرداری از محیطها و محدودیتهای فیزیکی
- شناسایی جریانهای کاری با ریسک بالا
- برنامهریزی برای احراز هویت مرحلهای
- انتخاب تأمینکنندگان با پرتفویهای اعتبار انعطافپذیر
پسکلیدها قدرتمند هستند اما تنها زمانی که با هدف به کار گرفته شوند.
انتخاب پسکلید مناسب برای هر مورد استفاده است که احراز هویت بدون رمز را از یک مفهوم به یک استراتژی امنیتی مقیاسپذیر و پایدار تبدیل میکند.
کتابچه راهنمای پسکلید ما را دانلود کنید تا بررسی کنید چگونه میتوان احراز هویت بدون رمز را به صورت مقیاسپذیر — به طور ایمن، استراتژیک و با حداقل اختلال — پیادهسازی کرد.
با ما تماس بگیرید تا با کارشناسان ما ملاقات کنید و کشف کنید چگونه راهحل انعطافپذیر و همگرا ما میتواند رویکرد شما به احراز هویت را مدرن کند.