إدارة مخاطر كلمات المرور

إدارة مخاطر كلمات المرور

تمتد مخاطر كلمات المرور عبر دورة حياتها، من التسجيل والتخزين إلى تسجيل الدخول واستعادة الوصول والاستجابة للاختراقات. تعرّف على كيفية ضبط هذه المخاطر دون الاعتماد على قواعد متقادمة.

غالبًا ما تقع مخاطر كلمات المرور في فجوة بين إدارة الثغرات وعمليات إدارة الهوية. فقد تكشف أداة فحص عن عيوب برمجية، بينما يضبط فريق الهوية قواعد تسجيل الدخول، لكن لا يتولى أحد مسؤولية المسار الكامل من إنشاء كلمة المرور إلى الاستجابة للاختراق. ويستفيد المهاجمون من هذه الفجوة.

لا تقتصر المخاطر على «كلمة مرور ضعيفة». بل تشمل إعادة استخدامها عبر خدمات متعددة، والتصيد الاحتيالي، والبرمجيات الخبيثة لسرقة المعلومات، وحشو بيانات الاعتماد، ورش كلمات المرور، والتخزين غير الآمن، وانكشاف روابط إعادة التعيين، وضعف إجراءات التحقق لدى مكتب الدعم، والجلسات التي تظل نشطة بعد تغيير بيانات الاعتماد.

لماذا قد يمتد أثر انكشاف بيانات اعتماد واحدة

عندما يعيد الأشخاص استخدام بيانات الاعتماد، تصبح البيانات الناتجة عن اختراق لدى مزود خدمة لا صلة له بالخدمات الأخرى مدخلًا لمحاولات آلية لتسجيل الدخول إليها. وإذا نجح عنوان البريد الإلكتروني وكلمة المرور نفسيهما في فتح صندوق بريد، فقد يتمكن المهاجم أيضًا من الوصول إلى رسائل إعادة تعيين كلمات المرور لخدمات أخرى. ويمكن لحساب عمل ذي امتيازات أن يحوّل حادثة أمنية تتعلق بالهوية إلى سرقة بيانات أو احتيال أو هجوم ببرمجيات الفدية.

توضح هذه السلسلة سبب ضرورة التعامل مع انكشاف كلمات المرور بوصفه إشارة تستدعي إجراءً تشغيليًا، لا مجرد بند في تقرير عن اختراق سابق.

قياس المؤشرات المناسبة

يصعب مقارنة الأعداد الكبيرة التي تتصدر العناوين، لأن مجموعات البيانات تتداخل وتحتوي على سجلات مكررة، وقد تجمع بين مجموعات قديمة وسجلات سُرقت حديثًا. ويركز البرنامج الذي يستند إلى أسس يمكن تبريرها على مقاييس تتيح اتخاذ إجراءات:

  • الحسابات النشطة التي تستخدم كلمة مرور مدرجة في قائمة حظر للقيم التي تعرضت للاختراق.

  • الحسابات ذات الامتيازات أو الحسابات الحساسة التي لا تستخدم مصادقة مقاومة للتصيد الاحتيالي.

  • حالات إعادة الاستخدام المرصودة داخل الأنظمة التي يُسمح للمؤسسة بتقييمها.

  • أنماط محاولات حشو بيانات الاعتماد أو رش كلمات المرور، سواء نجحت أم حُظرت.

  • المدة من رصد انكشاف تدعمه أدلة موثوقة إلى إبطال الجلسات وإعادة تعيين بيانات الاعتماد.

  • عمليات استعادة الوصول واستبدال وسائل المصادقة المصحوبة بمؤشرات مخاطر غير معتادة.

ينبغي استبعاد التكرارات من الأعداد وتحديد نطاقها بحسب تاريخ المصدر والفئة المتأثرة ودرجة الثقة. فظهور بيانات اعتماد في إحدى المجموعات لا يثبت وحده أن الحساب الحالي قد اختُرق؛ لكنه سبب للتحقق وتقليل المخاطر.

ضوابط تغطي دورة حياة بيانات الاعتماد

التسجيل وتغيير كلمة المرور

اسمح بكلمات مرور طويلة، وادعم أدوات إدارة كلمات المرور، واحظر القيم الشائعة أو التي تعرضت للاختراق. وتجنب القواعد الاعتباطية التي تفرض أنواعًا معينة من الأحرف، والإلزام الروتيني بتغيير كلمات المرور دوريًا. وشجّع على استخدام كلمة مرور فريدة لكل حساب.

التخزين

استخدم قيمة تمليح عشوائية فريدة ودالة بطيئة لتجزئة كلمات المرور مصممة لتخزينها. واحمِ أسرار التطبيق بصورة منفصلة، وامنع تدوين كلمات المرور بنص صريح في السجلات، وراجع معاملات كلفة الحوسبة مع تغير العتاد.

المصادقة

اجمع بين حدود معدل المحاولات لكل حساب والحدود الموزعة، إلى جانب كشف الروبوتات ومؤشرات الأجهزة والشبكات والتنبيهات. وأتح مفاتيح المرور أو وسائل مصادقة أخرى مقاومة للتصيد الاحتيالي، وأعطِ الأولوية لاستخدامها لدى المسؤولين الإداريين وفي الإجراءات ذات التأثير الكبير.

استعادة الوصول والدعم

طبّق على استعادة الوصول مستوى الضمان الأمني نفسه المطبق على تسجيل الدخول. وأبلغ المستخدمين بتغييرات وسائل المصادقة، وطبّق فترة انتظار أو مراجعة إضافية على عمليات استعادة الوصول عالية المخاطر، ودرّب فرق الدعم على التصدي للهندسة الاجتماعية.

الاستجابة لانكشاف بيانات الاعتماد

عندما تدعم أدلة موثوقة حدوث انكشاف، قيّم نطاقه، وألزم بإعادة التعيين المناسبة، وأبطل الجلسات والرموز ذات الصلة، وراجع النشاط الأخير، وأبلغ الشخص المتأثر بإجراءات واضحة. واحتفظ بالأدلة دون الاحتفاظ بالأسرار في صورة نص صريح.

ما ينبغي للأفراد فعله

  • استخدم أداة لإدارة كلمات المرور وكلمة مرور فريدة لكل خدمة.

  • استخدم مفاتيح المرور حيث تتوفر، وفعّل مصادقة قوية متعددة العوامل في الخدمات الأخرى.

  • احمِ حساب البريد الإلكتروني المستخدم لاستعادة الوصول.

  • استجب لتنبيه موثوق عن انكشاف بيانات الاعتماد بزيارة الخدمة مباشرة، لا باتباع رابط في رسالة غير متوقعة.

  • غيّر كلمات المرور المعاد استخدامها في كل مكان استُخدمت فيه، بدءًا بحسابات البريد الإلكتروني والحسابات المالية وحسابات العمل.

الخلاصة

لا يمكن إدارة مخاطر كلمات المرور إلا بوجود جهة تتولى مسؤوليتها، وأهداف استجابة قابلة للقياس، وضوابط تغطي دورة حياة الهوية كاملة. وليس الهدف الادعاء بأن كل انكشاف يعني حدوث اختراق، بل منع أن تكون كلمة مرور معروفة أو مخمّنة كافية للوصول، ورصد إساءة الاستخدام بسرعة، واحتواء الأثر عند انكشاف بيانات الاعتماد.

للاطلاع على الإرشادات الحالية بشأن الضوابط، راجع NIST SP 800-63B-4 والنسخة السنوية من تقرير Verizon للتحقيقات في خروقات البيانات.