Ключи доступа меняют подход к аутентификации, но пароли по-прежнему используются в устаревших системах и при восстановлении доступа. Узнайте, как сделать переход постепенным и более безопасным.
Пароли больше не единственный практичный способ входа. Ключи доступа, аппаратные ключи безопасности, учётные данные, привязанные к устройству, и федеративная идентификация могут обеспечить более надёжную защиту, требуя от пользователя меньше усилий. Однако пароли по-прежнему глубоко встроены в работу сайтов, корпоративных каталогов, старых приложений и процессов восстановления доступа к аккаунтам. Вряд ли они исчезнут повсюду одновременно.
Почему пароли сохраняются
Повсеместная поддержка: почти любое устройство и приложение может принимать имя пользователя и пароль без специального оборудования.
Устаревшие системы: многие бизнес-приложения, протоколы и интеграции с каталогами изначально создавались для работы с паролями.
Привычные процедуры восстановления: в организациях уже налажены процессы сброса паролей и обращения в службу поддержки, хотя эти процессы сами могут стать целью атак.
Стоимость внедрения: замена способа аутентификации затрагивает регистрацию средств аутентификации, управление устройствами, поддержку, доступность, взаимодействие с партнёрами и аварийное восстановление, а не только экран входа.
Эти преимущества объясняют распространённость паролей, но не делают их безопасными по своей природе. Пароль можно выманить с помощью фишинга, повторно использовать, подобрать, перехватить вредоносным ПО или раскрыть из-за недостаточно защищённого хранения на сервере.
Что на самом деле означает «беспарольная аутентификация»
Ключ доступа основан на криптографии с открытым ключом. Сервис хранит открытый ключ, а закрытый ключ остаётся под защитой устройства пользователя или поставщика учётных данных. Пользователь разблокирует эти учётные данные с помощью локального фактора, например PIN устройства или биометрии. Биометрические данные не передаются на сайт.
Поскольку учётные данные привязаны к подлинному сайту, ключи доступа способны противостоять атакам с ретрансляцией учётных данных, которые используют фишинговые сайты. Они также избавляют сервер от необходимости хранить секрет в виде многократно используемого пароля. Ключи безопасности FIDO обладают схожей устойчивостью к фишингу и могут быть полезны администраторам и пользователям, подверженным повышенному риску.
Беспарольный основной вход ещё не означает, что пароли исключены из всей цепочки доступа. Недостаточно защищённый резервный вход через электронную почту, звонок в службу поддержки, код восстановления или старый протокол всё ещё могут позволить обойти более надёжный способ. Поэтому переход должен охватывать регистрацию средств аутентификации, восстановление доступа, замену аутентификаторов, отзыв сеансов и доступ через устаревшие системы.
Практический план для организаций
Составьте карту способов аутентификации. Учитывайте мобильные приложения, APIs, VPNs, доступ администраторов, служебные аккаунты, восстановление доступа и доступ третьих сторон.
Сначала защитите аккаунты, взлом которых грозит наиболее серьёзными последствиями. Предлагайте устойчивые к фишингу способы аутентификации и по возможности требуйте их применения для привилегированного доступа.
Обновите меры защиты для паролей, которые остаются в использовании. Делайте ставку на длину паролей, отсев скомпрометированных паролей, поддержку менеджеров паролей, безопасное хеширование и сброс при выявлении риска, а не на регулярную смену или требования к составу пароля.
Обеспечьте при восстановлении доступа тот же уровень надёжности. Более защищённый вход теряет смысл, если служба поддержки может сбросить его настройки на основании недостаточных подтверждений личности.
Отслеживайте внедрение и использование резервных способов входа. Учитывайте успешные регистрации средств аутентификации, неудачные попытки восстановления доступа, трафик устаревших протоколов и аккаунты, в которых по-прежнему используются только пароли.
Убирайте резервные способы входа постепенно. Сохраняйте проверенную процедуру на случай чрезвычайной ситуации, но не оставляйте для каждого аккаунта с ключом доступа постоянный слабозащищённый путь входа по паролю.
Что вы можете сделать уже сейчас
Используйте ключи доступа там, где их предлагают сервисы, которым вы доверяете.
Для оставшихся паролей используйте менеджер паролей и отдельный длинный пароль для каждого аккаунта.
Включите многофакторную аутентификацию; для особенно важных аккаунтов отдавайте предпочтение ключам доступа или ключам безопасности.
Защищайте почтовый аккаунт и устройство, используемые для восстановления доступа, как минимум так же тщательно, как и сам сервис.
Незамедлительно меняйте пароль, если обнаружено его раскрытие в результате утечки или компрометация.
Заключение
Прежде чем исчезнуть, пароли будут постепенно терять свою значимость. Ближайшая цель — не получить маркетинговый ярлык, а добиться того, чтобы кражи или подбора одного многократно используемого секрета было уже недостаточно для захвата аккаунта. Ключи доступа и устойчивые к фишингу аутентификаторы — перспективное направление, но на время перехода по-прежнему необходимы грамотно выстроенные меры защиты паролей.
Подробности реализации см. в рекомендациях NIST по аутентификации и материалах FIDO Alliance о ключах доступа.



