Configurazione MFA e Best Practice
Configura l'autenticazione multi-fattore nel modo giusto.
Cos’è Configurazione MFA e Best Practice?
Abilitare l'MFA non è una decisione. È una scelta tra metodi che differiscono molto in termini di forza. Configurarai l'AMF su un account aziendale e confronterai codici SMS, app di autenticazione e chiavi hardware, inclusa una dimostrazione di come lo scambio di SIM e i proxy di phishing in tempo reale sconfiggono gli SMS. Poi arriva una notifica push che non hai mai richiesto, e ti eserciterai nella risposta giusta: nega, cambia password, segnala. L'esercizio si conclude su dove conservare i codici di backup in modo che un telefono smarrito non costituisca un blocco.
Cosa imparerai in Configurazione MFA e Best Practice
- Configurare l'autenticazione multi-fattore utilizzando un'app authenticator e comprendere perché è più sicura dei codici basati su SMS
- Riconoscere gli attacchi MFA fatigue (push bombing) e rispondere correttamente negando le richieste di approvazione non sollecitate e segnalando immediatamente
- Confrontare le proprietà di sicurezza di SMS, app authenticator e chiavi hardware per fare scelte MFA informate per diversi tipi di account
- Conservare i codici di backup e recupero MFA in un luogo sicuro separato dal dispositivo che esegue la tua app authenticator
- Identificare i metodi MFA resistenti al phishing come le chiavi di sicurezza FIDO2/WebAuthn che eliminano il rischio di attacchi relay delle credenziali in tempo reale
Configurazione MFA e Best Practice — Fasi della formazione
-
Benvenuti a Valcrest Servizi Finanziari
Oggi, IT Security ha annunciato un’iniziativa a livello aziendale che richiede a tutti i dipendenti di abilitare l’autenticazione a più fattori (MFA) sui propri account. Questa formazione ti guiderà nella configurazione dell'AMF e nella comprensione delle migliori pratiche.
-
Perché le password non bastano
Ogni anno miliardi di password vengono rubate a causa di violazioni dei dati. Anche le password complesse possono essere compromesse da attacchi di phishing, keylogger o credential stuffing. L'AMF aggiunge un secondo livello di sicurezza. Anche se qualcuno ruba la tua password, non potrà accedere al tuo account senza il tuo secondo fattore, qualcosa che solo tu possiedi.
-
L'e-mail dell'iniziativa MFA
Alice riceve un'e-mail dalla sicurezza IT relativa al nuovo requisito MFA.
-
Accesso al Portale di Sicurezza
Alice fa clic sul collegamento per accedere al Portale di sicurezza. Questo portale consente ai dipendenti di gestire le proprie impostazioni di sicurezza, inclusa la registrazione all'AMF.
-
Accesso al portale di sicurezza
Viene visualizzata la pagina di accesso al Portale Sicurezza. Alice può utilizzare il suo gestore di password per inserire in modo sicuro le sue credenziali.
-
Comprendere i fattori dell'AMF
Il Portale di sicurezza visualizza una panoramica dell'autenticazione a più fattori. L'AMF richiede due o più di questi tre tipi di fattori: Qualcosa che sai : password, PIN, domande di sicurezza Qualcosa che hai : telefono, token di sicurezza, smart card Qualcosa che sei : impronta digitale, riconoscimento facciale, voce La combinazione di fattori di diverse categorie rende gli account molto più difficili da compromettere.
-
Visualizzazione delle opzioni MFA
Ora che hai compreso le tre categorie di fattori, esploriamo le opzioni MFA specifiche disponibili presso Valcrest Financial Services.
-
Opzioni MFA: codici SMS
Il portale mostra tre opzioni MFA. Il primo è la verifica via SMS: Messaggi di testo SMS Un codice viene inviato al tuo telefono tramite SMS Facile da configurare: basta il tuo numero di telefono Funziona su qualsiasi telefono che riceve SMS Limitazioni: Vulnerabile agli attacchi di scambio di SIM Può essere intercettato se il telefono è compromesso Richiede il servizio cellulare SMS meglio di nessuna MFA, ma non è l'opzione più sicura.
-
Opzioni MFA: app di autenticazione
La seconda opzione sono le app di autenticazione: App di autenticazione (Google Authenticator, Microsoft Authenticator, Authy) Genera password monouso basate sul tempo (TOTP) Lavora offline: non è necessario alcun servizio cellulare Più sicuro degli SMS: non è possibile scambiare la SIM I codici si rigenerano ogni 30 secondi Considerazioni: Richiede l'installazione di un app È necessario eseguire il backup dei codici di ripristino: perdere il telefono significa perdere l'accesso Le app di autenticazione sono consigliate per la maggior parte degli utenti.
-
Opzioni MFA: chiavi di sicurezza hardware
La terza e più sicura opzione sono le chiavi di sicurezza hardware: Token di sicurezza hardware (YubiKey, Google Titan, Feitian) Dispositivo fisico da collegare o toccare per autenticare Resistente al phishing: funziona solo su siti legittimi Non può essere intercettato da remoto Opzione più sicura disponibile Considerazioni: Richiede l'acquisto di un token fisico È necessario un backup chiave in caso di smarrimento Non supportata da tutti i servizi Le chiavi di sicurezza sono ideali per conti di valore elevato come i sistemi finanziari.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1621 Multi-Factor Authentication Request Generation
CIS Controls
- CIS 6 Access Control Management
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control