پرش به محتوای اصلی

سوراخ روز اول در معماری صفر اعتماد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۹, پنجشنبه، ساعت ۱۷:۳۱حدود 5 دقیقه مطالعه

Zero Trust می‌تواند کاربران را پس از ایجاد تأیید کند، اما ورود به سیستم شکافی ایجاد می‌کند که در آن سازمان‌ها باید تصمیم بگیرند که به چه کسی اعتماد کنند قبل از اینکه احراز هویت قوی وجود داشته باشد. Specops توضیح می‌دهد که چرا تأیید هویت باید قبل از صدور اعتبار، روش‌های MFA و دسترسی آغاز شود. [...]

اصول اعتماد صفر اکنون در زیرساخت های سازمانی رایج است. سازمان ها سال ها صرف سرمایه گذاری در اقداماتی کرده اند که هویت ها و سیستم ها را در برابر حملات پیچیده ایمن می کند.

با این حال، خطای انسانی هنوز هم مسیری است که به آسانی قابل بهره برداری به سازمان های حتی سخت شده است، به ویژه در جایی که اعتماد به صورت دستی ایجاد می شود. فرآیندهای نصب و میز خدمات یک نقطه فشار طبیعی هستند که در آن عوامل ممکن است نیاز به اتخاذ تصمیمات دسترسی با تأثیر بالا با زمینه محدود داشته باشند، در حالی که مهاجمان فقط باید یک نفر را متقاعد کنند که آنها همان چیزی هستند که ادعا می کنند هستند.

برای یک کاربر معتبر، عوامل راه‌های زیادی برای تأیید هویت دارند. یک کارمند جدید معمولا آن روش های تأیید را تنظیم نکرده است، اما سازمان هنوز باید اعتماد ایجاد کند. و اگر بررسی اولیه ضعیف باشد، کنترل های بعدی نمی توانند آن را برطرف کنند.

بنابراین سازمان‌ها به روش‌های قوی برای تأیید هویت و بستن شکاف‌هایی که مهاجمان به طور فزاینده‌ای هدف قرار می‌دهند، نیاز دارند.

FBI بارها هشدار داده است که کارکنان فناوری اطلاعات کره شمالی از هویت های دزدیده شده یا جعلی برای ایمن سازی مشاغل از راه دور و دسترسی به شبکه های شرکتی استفاده می کنند. در برخی موارد، کارگران از اسناد هویتی جعلی، زیرساخت های پروکسی و تسهیلگران مستقر در ایالات متحده استفاده کرده اند تا خود را متقاضیان قانونی جلوه دهند.

این امر مدل معمول امنیت هویت را بر سر خود تغییر می دهد. تکنیک‌های نفوذ معمولا شامل دزدیدن اعتبار یک کارمند توسط مهاجم و استفاده از آنها برای دسترسی است. در یک حمله onboarding، مهاجم فرآیند استخدام را پشت سر می گذارد و سازمان برای آنها اعتبار ایجاد می کند.

طرح‌های کارگران جعلی کره شمالی تهدیدی دائمی هستند و FBI اکنون تأیید هویت در طول فرآیند استخدام و در سراسر استخدام کارگران از راه دور را توصیه می‌کند. درس گسترده‌تر این است که سازمان‌ها باید همان سطحی از بررسی را برای ایجاد هویت به کار گیرند که برای احراز هویت از قبل وجود دارد.

هنگامی که یک کارمند جدید از ورود به هواپیما عبور می کند، میز خدمات اغلب به شدت در راه اندازی آنها نقش دارد. نمایندگان ممکن است به فعال کردن حساب، صدور اعتبار اولیه، ثبت MFA، ثبت رمز عبور یا کلید امنیتی و پیکربندی دستگاه شرکت کمک کنند.

اگر فرد اشتباهی به این مرحله برسد، احراز هویت قوی اشتباه را اصلاح نمی کند. مهاجم ممکن است یک حساب کاربری داشته باشد که توسط MFA ایمن شده و به یک دستگاه قابل اعتماد مرتبط است، که همه از طریق فرآیندهای عادی صادر شده است.

کاربران به‌ویژه در این مرحله راه‌اندازی اعتبارنامه، زمانی که ممکن است قبل از ثبت اعتبارنامه‌های مقاوم در برابر فیشینگ هنوز به احراز هویت ضعیف‌تر وابسته باشند، در معرض خطر قرار می‌گیرند. مهاجمانی که این پنجره را به خطر می اندازند می توانند با ثبت نام تداخل داشته باشند و قبل از اینکه کنترل های قوی تر به طور کامل اعمال شوند، دسترسی دائمی ایجاد کنند.

گزارش بررسی نقض داده‌های Verizon نشان می‌دهد که اعتبارنامه‌های سرقت شده در 44.7 درصد از نقض‌ها دخیل هستند. ایمن اکتیو دایرکتوری بدون زحمت با سیاست های رمز عبور سازگار، مسدود کردن بیش از 4 میلیارد رمز عبور در معرض خطر، افزایش امنیت، و کاهش دردسرهای پشتیبانی!

احراز هویت می‌پرسد که آیا کسی می‌تواند کنترل اعتبار مرتبط با یک حساب را ثابت کند یا خیر. اثبات هویت این سوال را مطرح می کند که آیا فرد مقابل شما فردی است که سازمان قصد دارد آن حساب را به او ارائه دهد یا خیر.

برای یک کارمند موجود، یک عامل قابل اعتماد مانند یک احراز هویت ثبت نام شده یا دستگاه ثبت شده می تواند اطمینان کافی برای بسیاری از درخواست های میز خدمات ارائه دهد. ممکن است تازه کارها هنوز یک دستگاه شرکتی یا هیچ عامل احراز هویت مشخصی که سازمان بتواند به آن اعتماد کند نداشته باشند.

این بدان معناست که Day One به فرآیند تأیید خاص خود نیاز دارد، به خصوص زمانی که کاربر در شرف دسترسی به سیستم‌های حساس یا ثبت اعتباری است که آنها را در آینده نشان می‌دهد.

اشکال قوی اثبات هویت، مانند تأیید یک سند هویتی صادر شده توسط دولت و جفت کردن آن با بررسی‌های زنده بودن بیومتریک، می‌تواند در غیاب فاکتورهای احراز هویت موجود، اطمینان حاصل کند. این به ایجاد اعتماد در فرد قبل از اینکه سازمان شروع به صدور اعتماد کند کمک می کند.

راه‌حل‌هایی مانند Specops Secure Onboarding این اصل را با قرار دادن تأیید هویت به عنوان یک مرحله ضروری در فرآیند سوار شدن به کار می‌گیرند، به جای اینکه چیزی که برای قضاوت مورد به مورد به نماینده میز خدمات واگذار شود.

از آنجایی که سوار شدن معمولا نقطه‌ای است که برای اولین بار اعتماد ایجاد می‌شود، اگر هویت در آن مرحله ضعیف باشد، هر کنترلی که در پی می‌آید بر مبنای اشتباهی ساخته می‌شود.

برای استخدام‌های جدید، Specops Secure Onboarding اسکن و اعتبارسنجی اسناد صادر شده توسط دولت را با تشخیص زنده بودن بیومتریک ترکیب می‌کند. این به سازمان‌ها سطح بالاتری از اطمینان را می‌دهد که فردی که سوار می‌شود، شخصی است که ادعا می‌کند قبل از صدور اعتبار، روش‌های MFA، دستگاه‌ها یا دسترسی برنامه‌ها.

همین اصل پس از ورود ادامه می یابد. هنگامی که آن کارمند بعدا برای دریافت کمک با میز خدمات تماس می گیرد، Specops Secure Onboarding از آنها می خواهد که هویت خود را با استفاده از فاکتورهای احراز هویت مطمئن قبل از اینکه نماینده بتواند ادامه دهد تأیید کند.

این بسیاری از حدس و گمان ها را از روند حذف می کند. نمایندگان مجبور نیستند تصمیم بگیرند که آیا تماس گیرنده قانع کننده به نظر می رسد یا اطلاعاتی که ارائه می دهند به اندازه کافی خوب است. در عوض، تأیید بخشی از خود گردش کار می شود.

سازمان‌ها پس از حضور در محیط، در تأیید کاربران بسیار بهتر شده‌اند. گام بعدی اعمال همان تفکر در لحظه ایجاد آن هویت ها است.

یک کارمند جدید نباید فقط به این دلیل قابل اعتماد باشد که یک ایمیل ورودی به صندوق ورودی درست رسیده یا یک نماینده میز خدمات توسط تماس گیرنده متقاعد شده است. هویت باید قبل از صدور اعتبار و دسترسی مشخص شود، سپس در صورت بروز درخواست‌های پشتیبانی حساس، دوباره تأیید شود.

برای تقویت راستی‌آزمایی هویت در فرآیندهای ورود به سیستم و میز خدمات، یک نسخه آزمایشی با Specops رزرو کنید تا بدانید راه‌حل‌های ما چگونه می‌تواند به شما کمک کند.

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

The Day-One Hole in Zero Trust Architecture

Zero Trust can verify users once they are established, but onboarding creates a gap where organizations must decide who to trust before strong authentication exists. Specops explains why identity verification should begin before credentials, MFA methods, and access are issued. [...]

همه‌ی اخبار فناوری