سوراخ روز اول در معماری صفر اعتماد
Zero Trust میتواند کاربران را پس از ایجاد تأیید کند، اما ورود به سیستم شکافی ایجاد میکند که در آن سازمانها باید تصمیم بگیرند که به چه کسی اعتماد کنند قبل از اینکه احراز هویت قوی وجود داشته باشد. Specops توضیح میدهد که چرا تأیید هویت باید قبل از صدور اعتبار، روشهای MFA و دسترسی آغاز شود. [...]
اصول اعتماد صفر اکنون در زیرساخت های سازمانی رایج است. سازمان ها سال ها صرف سرمایه گذاری در اقداماتی کرده اند که هویت ها و سیستم ها را در برابر حملات پیچیده ایمن می کند.
با این حال، خطای انسانی هنوز هم مسیری است که به آسانی قابل بهره برداری به سازمان های حتی سخت شده است، به ویژه در جایی که اعتماد به صورت دستی ایجاد می شود. فرآیندهای نصب و میز خدمات یک نقطه فشار طبیعی هستند که در آن عوامل ممکن است نیاز به اتخاذ تصمیمات دسترسی با تأثیر بالا با زمینه محدود داشته باشند، در حالی که مهاجمان فقط باید یک نفر را متقاعد کنند که آنها همان چیزی هستند که ادعا می کنند هستند.
برای یک کاربر معتبر، عوامل راههای زیادی برای تأیید هویت دارند. یک کارمند جدید معمولا آن روش های تأیید را تنظیم نکرده است، اما سازمان هنوز باید اعتماد ایجاد کند. و اگر بررسی اولیه ضعیف باشد، کنترل های بعدی نمی توانند آن را برطرف کنند.
بنابراین سازمانها به روشهای قوی برای تأیید هویت و بستن شکافهایی که مهاجمان به طور فزایندهای هدف قرار میدهند، نیاز دارند.
FBI بارها هشدار داده است که کارکنان فناوری اطلاعات کره شمالی از هویت های دزدیده شده یا جعلی برای ایمن سازی مشاغل از راه دور و دسترسی به شبکه های شرکتی استفاده می کنند. در برخی موارد، کارگران از اسناد هویتی جعلی، زیرساخت های پروکسی و تسهیلگران مستقر در ایالات متحده استفاده کرده اند تا خود را متقاضیان قانونی جلوه دهند.
این امر مدل معمول امنیت هویت را بر سر خود تغییر می دهد. تکنیکهای نفوذ معمولا شامل دزدیدن اعتبار یک کارمند توسط مهاجم و استفاده از آنها برای دسترسی است. در یک حمله onboarding، مهاجم فرآیند استخدام را پشت سر می گذارد و سازمان برای آنها اعتبار ایجاد می کند.
طرحهای کارگران جعلی کره شمالی تهدیدی دائمی هستند و FBI اکنون تأیید هویت در طول فرآیند استخدام و در سراسر استخدام کارگران از راه دور را توصیه میکند. درس گستردهتر این است که سازمانها باید همان سطحی از بررسی را برای ایجاد هویت به کار گیرند که برای احراز هویت از قبل وجود دارد.
هنگامی که یک کارمند جدید از ورود به هواپیما عبور می کند، میز خدمات اغلب به شدت در راه اندازی آنها نقش دارد. نمایندگان ممکن است به فعال کردن حساب، صدور اعتبار اولیه، ثبت MFA، ثبت رمز عبور یا کلید امنیتی و پیکربندی دستگاه شرکت کمک کنند.
اگر فرد اشتباهی به این مرحله برسد، احراز هویت قوی اشتباه را اصلاح نمی کند. مهاجم ممکن است یک حساب کاربری داشته باشد که توسط MFA ایمن شده و به یک دستگاه قابل اعتماد مرتبط است، که همه از طریق فرآیندهای عادی صادر شده است.
کاربران بهویژه در این مرحله راهاندازی اعتبارنامه، زمانی که ممکن است قبل از ثبت اعتبارنامههای مقاوم در برابر فیشینگ هنوز به احراز هویت ضعیفتر وابسته باشند، در معرض خطر قرار میگیرند. مهاجمانی که این پنجره را به خطر می اندازند می توانند با ثبت نام تداخل داشته باشند و قبل از اینکه کنترل های قوی تر به طور کامل اعمال شوند، دسترسی دائمی ایجاد کنند.
گزارش بررسی نقض دادههای Verizon نشان میدهد که اعتبارنامههای سرقت شده در 44.7 درصد از نقضها دخیل هستند. ایمن اکتیو دایرکتوری بدون زحمت با سیاست های رمز عبور سازگار، مسدود کردن بیش از 4 میلیارد رمز عبور در معرض خطر، افزایش امنیت، و کاهش دردسرهای پشتیبانی!
احراز هویت میپرسد که آیا کسی میتواند کنترل اعتبار مرتبط با یک حساب را ثابت کند یا خیر. اثبات هویت این سوال را مطرح می کند که آیا فرد مقابل شما فردی است که سازمان قصد دارد آن حساب را به او ارائه دهد یا خیر.
برای یک کارمند موجود، یک عامل قابل اعتماد مانند یک احراز هویت ثبت نام شده یا دستگاه ثبت شده می تواند اطمینان کافی برای بسیاری از درخواست های میز خدمات ارائه دهد. ممکن است تازه کارها هنوز یک دستگاه شرکتی یا هیچ عامل احراز هویت مشخصی که سازمان بتواند به آن اعتماد کند نداشته باشند.
این بدان معناست که Day One به فرآیند تأیید خاص خود نیاز دارد، به خصوص زمانی که کاربر در شرف دسترسی به سیستمهای حساس یا ثبت اعتباری است که آنها را در آینده نشان میدهد.
اشکال قوی اثبات هویت، مانند تأیید یک سند هویتی صادر شده توسط دولت و جفت کردن آن با بررسیهای زنده بودن بیومتریک، میتواند در غیاب فاکتورهای احراز هویت موجود، اطمینان حاصل کند. این به ایجاد اعتماد در فرد قبل از اینکه سازمان شروع به صدور اعتماد کند کمک می کند.
راهحلهایی مانند Specops Secure Onboarding این اصل را با قرار دادن تأیید هویت به عنوان یک مرحله ضروری در فرآیند سوار شدن به کار میگیرند، به جای اینکه چیزی که برای قضاوت مورد به مورد به نماینده میز خدمات واگذار شود.
از آنجایی که سوار شدن معمولا نقطهای است که برای اولین بار اعتماد ایجاد میشود، اگر هویت در آن مرحله ضعیف باشد، هر کنترلی که در پی میآید بر مبنای اشتباهی ساخته میشود.
برای استخدامهای جدید، Specops Secure Onboarding اسکن و اعتبارسنجی اسناد صادر شده توسط دولت را با تشخیص زنده بودن بیومتریک ترکیب میکند. این به سازمانها سطح بالاتری از اطمینان را میدهد که فردی که سوار میشود، شخصی است که ادعا میکند قبل از صدور اعتبار، روشهای MFA، دستگاهها یا دسترسی برنامهها.
همین اصل پس از ورود ادامه می یابد. هنگامی که آن کارمند بعدا برای دریافت کمک با میز خدمات تماس می گیرد، Specops Secure Onboarding از آنها می خواهد که هویت خود را با استفاده از فاکتورهای احراز هویت مطمئن قبل از اینکه نماینده بتواند ادامه دهد تأیید کند.
این بسیاری از حدس و گمان ها را از روند حذف می کند. نمایندگان مجبور نیستند تصمیم بگیرند که آیا تماس گیرنده قانع کننده به نظر می رسد یا اطلاعاتی که ارائه می دهند به اندازه کافی خوب است. در عوض، تأیید بخشی از خود گردش کار می شود.
سازمانها پس از حضور در محیط، در تأیید کاربران بسیار بهتر شدهاند. گام بعدی اعمال همان تفکر در لحظه ایجاد آن هویت ها است.
یک کارمند جدید نباید فقط به این دلیل قابل اعتماد باشد که یک ایمیل ورودی به صندوق ورودی درست رسیده یا یک نماینده میز خدمات توسط تماس گیرنده متقاعد شده است. هویت باید قبل از صدور اعتبار و دسترسی مشخص شود، سپس در صورت بروز درخواستهای پشتیبانی حساس، دوباره تأیید شود.
برای تقویت راستیآزمایی هویت در فرآیندهای ورود به سیستم و میز خدمات، یک نسخه آزمایشی با Specops رزرو کنید تا بدانید راهحلهای ما چگونه میتواند به شما کمک کند.
متن اصلی (انگلیسی)
The Day-One Hole in Zero Trust Architecture
Zero Trust can verify users once they are established, but onboarding creates a gap where organizations must decide who to trust before strong authentication exists. Specops explains why identity verification should begin before credentials, MFA methods, and access are issued. [...]