دلایل استفاده از احراز هویت بدون رمز عبور
رمزهای عبور یک هدف آشنا هستند — به یاد سپردن آنها برای کاربران آزاردهنده، مدیریت آنها برای تیمهای IT پرهزینه و هک کردن آنها برای مجرمان به طرز ناامیدکنندهای ساده است. طبق گزارش Forrester، سازمانهای بزرگ سالانه تا ۱ میلیون دلار فقط برای مدیریت بازنشانی رمزهای عبور هزینه میکنند. گارتنر تخمین میزند که ۴۰٪ از تمام تماسهای مرکز خدمات به رمزهای عبور مربوط میشود.
در همین حال، محققان Digital Shadows به تازگی گزارش دادند که بیش از ۲۴ میلیارد اعتبارنامه ورود در سال ۲۰۲۲ به خطر افتادهاند.
تعجبی ندارد که ارائهدهندگان بزرگ فناوری مانند Apple، Google و Microsoft حمایت خود را از احراز هویت بدون رمز عبور گسترش میدهند. البته، تا زمانی که این راهحلها به طور گسترده پذیرفته نشوند، سازمانها همچنان کارکنان و مشتریان خود را در معرض خطر قرار میدهند.
چندین روش مختلف برای پیادهسازی احراز هویت بدون رمز عبور وجود دارد، از لینکهای احراز هویت ایمیلی تا کدهای SMS. به طور تاریخی، یکی از امنترین روشها استفاده از گواهیهای دیجیتال زیرساخت کلید عمومی (PKI) بوده است و به تازگی کلیدهای امنیتی Fast Identity Online (FIDO) به عنوان یک روش احراز هویت به طور گسترده مورد حمایت قرار گرفته است. سازمانها چگونه میتوانند این انتخابها را برای محافظت از شبکهها و خدمات خود مدیریت کنند؟
در این مقاله، ما بررسی خواهیم کرد که چگونه FIDO و PKI کاربران را ایمن نگه میدارند — و چرا سازمانها ممکن است یک فناوری را به دیگری ترجیح دهند.
چگونه PKI و FIDO احراز هویت بدون رمز عبور را قدرت میبخشند
هر دو PKI و FIDO از رمزنگاری نامتقارن استفاده میکنند که در آن کاربر یک کلید خصوصی را ایمن نگه میدارد و از آن برای تولید یک رمزنگاری استفاده میکند که با یک کلید عمومی مرتبط تأیید میشود. پس احراز هویت بدون رمز عبور چگونه کار میکند؟
PKI:
- از گواهیهای دیجیتال برای توزیع کلید عمومی استفاده میکند
- گواهیها، که توسط مراجع معتبر (CAs) امضا شدهاند، اصالت را تضمین میکنند
- احراز هویت امن و پسزمینهای را از طریق اتصالات رمزنگاری شده برقرار میکند
- پشتیبانی بومی توسط سیستمعاملها، مرورگرها و برنامهها، ادغام را تسهیل میکند
FIDO:
- جفت کلیدهای متمایز برای هر وبسایت (طرف متکی) تولید میکند
- وبسایتها کلیدهای عمومی را نگه میدارند و خطرات حملات بینسایتی را کاهش میدهند
- کلیدهای خصوصی بهطور ایمن بر روی دستگاههای فردی ذخیره میشوند
- توسعههای اخیر اجازه میدهند که کلیدهای FIDO بر روی دستگاههای Android و iOS ذخیره شوند، که به عنوان passkeys شناخته میشوند و دسترسی را افزایش میدهند
- احراز هویت بیومتریک را برای افزایش امنیت و سادگی کاربر ادغام میکند
در PKI، گواهیهای دیجیتال ستون فقرات توزیع کلیدهای عمومی هستند که توسط مراجع معتبر گواهی (CAs) امضا شدهاند تا اصالت آنها را تضمین کنند. این سیستم به کاربران اجازه میدهد تا بهطور ایمن ارتباط برقرار کنند و دادهها را با کلید عمومی گیرنده رمزنگاری کنند، که تنها با استفاده از کلید خصوصی مربوطه گیرنده میتوان آن را رمزگشایی کرد. PKI بهطور یکپارچه هویتهای کاربر را در پسزمینه هنگام دسترسی به اطلاعات حساس در یک شبکه تأیید میکند، به لطف پشتیبانی بومی گسترده از بازیگران اکوسیستم IT.
از سوی دیگر، احراز هویت FIDO بهطور متفاوتی عمل میکند. بهجای اتکا به گواهیها، FIDO جفت کلیدهای منحصر به فردی برای هر وبسایت تولید میکند، که وبسایت کلیدهای عمومی را ذخیره میکند. این رویکرد، که به عنوان کلیدهای “محدود” شناخته میشود، تأثیر حملات بر یک سایت را بر روی دیگران به حداقل میرساند. کلیدهای FIDO، که بهطور ایمن بر روی دستگاههای فردی ذخیره میشوند، بهطور سنتی در توکنهای سختافزاری اختصاصی نگهداری میشدند اما اکنون میتوانند در دستگاههای Android و iOS نیز ذخیره شوند، که به عنوان passkeys شناخته میشوند. این passkeys وابستگی به رمزهای عبور را بیشتر کاهش میدهند و میتوانند با احراز هویت بیومتریک مانند اثر انگشت یا اسکن صورت برای تجربهای کاربرپسند تقویت شوند.
PKI و FIDO چه شباهتهایی دارند؟
از آنجا که PKI و FIDO هر دو به رمزنگاری کلید نامتقارن وابسته هستند – که بهطور گستردهای به عنوان یکی از امنترین و قابل اعتمادترین اشکال رمزنگاری شناخته میشود – هر دو همان سطح امنیت را ارائه میدهند. هر دو نیاز به رمزهای عبور را از بین میبرند و تجربهای یکپارچه برای کاربران نهایی فراهم میکنند. زمانی که کلیدهای رمزنگاری تولید و در دستگاههای سختافزاری جداگانه مانند کارتهای هوشمند و کلیدهای امنیتی ذخیره میشوند، هم PKI و هم FIDO برای دستیابی به بالاترین سطح اطمینان احراز هویت ۳ (AAL3) که توسط راهنمای هویت دیجیتال NIST SP 800-63 تعریف شده و سطح اطمینان احراز هویت ۴ (LoA4) که در استاندارد ISO/IEC 29115 تعریف شده است که اطمینان هویت eIDAS را بالا میبرد، مناسب هستند.
تفاوت PKI و FIDO چیست؟
تفاوتهای زیادی بین PKI و FIDO وجود دارد که فراتر از نحوه توزیع کلیدهای عمومی است.
سفارشیسازی
FIDO یک استاندارد باز است که از حمایت فزاینده تولیدکنندگان بزرگ فناوری برخوردار است. پیادهسازی آن برای تیمهای IT آسان است و از پشتیبانی تقریباً جهانی مشتریان برخوردار است. سازمانها میتوانند انتخاب کنند که کلیدهای FIDO چگونه و کجا مستقر شوند — آنها میتوانند به عنوان کلیدهای عبور در تلفنهای همراه کاربران، به عنوان کلیدهای امنیتی و کارتهای هوشمند، یا به عنوان احراز هویتکنندههای یکپارچه در پلتفرمهای موجود ادغام شوند. علاوه بر این، اگرچه FIDO در ابتدا برای احراز هویت در وب باز طراحی شده است که از استقرار گسترده بهرهمند است، اما همچنین در پلتفرمهای اصلی برای احراز هویت برنامههای بومی در دسترس است.
PKI نیز یک استاندارد باز است و از اواخر دهه 1970 به عنوان ستون فقرات امنیت شبکه عمل کرده است. این استاندارد نیاز به برنامهریزی، استقرار و مدیریت دقیقتری دارد، اما همچنین قابلیتهایی فراتر از احراز هویت ارائه میدهد و میتواند برای رمزگذاری دادهها و امضای دیجیتال استفاده شود.
مدیریت
FIDO کلیدهای احراز هویت فردی را برای هر جفت سرویس/کاربر نگه میدارد. استفاده از رمزنگاری نامتقارن آنها را از نقضهای سرور محافظت میکند و استفاده از کلیدهای محدودهدار به این معنی است که حریم خصوصی با جلوگیری از پیوند کاربران در بین خدمات محافظت میشود. اما همچنین به این معنی است که هیچ مکان منحصر به فرد و متمرکزی برای تیمهای IT وجود ندارد تا حسابها را مشاهده یا مدیریت کنند.
از طرف دیگر، PKI به طور مرکزی مدیریت میشود و بهترین راهحلهای موجود، مکانیزمهای حسابرسی و گزارشگیری قوی و درخواستی را ارائه میدهند. تیمهای IT میتوانند کل فرآیند مدیریت چرخه عمر گواهینامه را از صدور تا ابطال گواهینامه از طریق یک کنسول مدیریت متمرکز نظارت کنند.
اعتماد
PKI به مدل اعتماد سلسلهمراتبی متکی است که در آن اعتماد از طریق یک طرف سوم مورد اعتماد — یک مرجع صدور گواهینامه (CA) برای ثبت و صدور گواهینامههای دیجیتال برقرار میشود و بر سازمانها است که آن اعتماد را بین کاربران و سیستمها برقرار کنند. با این حال، گواهینامههای PKI مستقل از سیستم هستند و چندین پیادهسازی برای پشتیبانی از آنها در دسترس است، به این معنی که تجربه کاربری و قابلیتها میتوانند به طور قابل توجهی در بین برنامهها متفاوت باشند.
در مقابل، احراز هویت FIDO غیرمتمرکز است و اعتماد را به طور فردی بین سیستمها و کاربران آنها برقرار میکند. بنابراین، کلیدهای FIDO فقط میتوانند در دامنه امنیتی که در آنها به طور اصلی ثبت شدهاند استفاده شوند، اما تجربه کاربری به دلیل همکاری نزدیک بین بازیگران اکوسیستم بسیار سازگار است.
PKI در مقابل FIDO: بهترین گزینه برای نیازهای شما چیست؟
انتخاب بین PKI و FIDO اغلب به نیازهای خاص هر سازمان بستگی دارد — و اینکه چه زیرساختی در حال حاضر موجود است.
اگر شما:
- قبلاً از گواهینامههای PKI برای رمزنگاری دادهها، امضاهای دیجیتال یا احراز هویت سرور استفاده میکنید
- به پروتکلهای مدیریت هویت سختگیرانهتری نیاز دارید یا میخواهید از فدراسیون برای پذیرش هویتهای خارجی به دامنه امنیتی خود استفاده کنید
- به یک فرآیند برای مدیریت و حسابرسی گواهینامههای دیجیتال به صورت مرکزی نیاز دارید
به بررسی عمیق PKI برای احراز هویت بدون رمز عبور بپردازید >>
اگر شما:
- به دنبال زمانبندی پیادهسازی سریعتری هستید
- میخواهید ادغام با برنامههای وب و موبایل را ساده کنید
- در حال سرمایهگذاری در یک زیرساخت احراز هویت مدرن هستید که مدیریت کلیدهای FIDO را برای چندین برنامه در یک کنسول مدیریت مرکزی امکانپذیر میسازد
به بررسی عمیق FIDO برای احراز هویت بدون رمز عبور بپردازید >>
در نهایت، ممکن است نیازی به انتخاب نداشته باشید. اتحادیه FIDO بررسی کرده است که چگونه هر دو احراز هویتکننده PKI و FIDO را در یک اکوسیستم احراز هویت گسترشیافته ادغام کند با هدف “امکانپذیر ساختن حفاظت از تعداد بیشتری از کاربران و برنامهها با استفاده از رمزنگاری نامتقارن.”
یاد بگیرید چگونه HID میتواند مسیر شما را به احراز هویت بدون رمز عبور تسهیل کند >>
این وبلاگ قسمت ۱ از سری «مسیر به احراز هویت بدون رمز عبور» HID است. به بررسی بیشتر احراز هویت FIDO در قسمت ۲، یا احراز هویت PKI در قسمت ۳ بپردازید.
ادریان کستیو به گواهینامههای هویتی امن که معاملات مورد اعتماد را در محیطهای فیزیکی و مجازی امکانپذیر میسازد، علاقهمند است. از زمان پیوستن به HID در سال ۲۰۰۸، او راهحلهای گواهینامهای برای کاربران نهایی، برنامههای مشتری و خدمات پشتیبان توسعه داده است. از همه مهمتر، او دوست دارد زنجیره کامل اجزایی که در زنجیره اعتماد دخیل هستند را درک کند.