Configurazione MFA e Best Practice

Configurazione MFA e Best Practice

Configura l'autenticazione multi-fattore nel modo giusto.

Cos’è Configurazione MFA e Best Practice?

Abilitare l'MFA non è una decisione. È una scelta tra metodi che differiscono molto in termini di forza. Configurarai l'AMF su un account aziendale e confronterai codici SMS, app di autenticazione e chiavi hardware, inclusa una dimostrazione di come lo scambio di SIM e i proxy di phishing in tempo reale sconfiggono gli SMS. Poi arriva una notifica push che non hai mai richiesto, e ti eserciterai nella risposta giusta: nega, cambia password, segnala. L'esercizio si conclude su dove conservare i codici di backup in modo che un telefono smarrito non costituisca un blocco.

Cosa imparerai in Configurazione MFA e Best Practice

Configurazione MFA e Best Practice — Fasi della formazione

  1. Benvenuti a Valcrest Servizi Finanziari

    Oggi, IT Security ha annunciato un’iniziativa a livello aziendale che richiede a tutti i dipendenti di abilitare l’autenticazione a più fattori (MFA) sui propri account. Questa formazione ti guiderà nella configurazione dell'AMF e nella comprensione delle migliori pratiche.

  2. Perché le password non bastano

    Ogni anno miliardi di password vengono rubate a causa di violazioni dei dati. Anche le password complesse possono essere compromesse da attacchi di phishing, keylogger o credential stuffing. L'AMF aggiunge un secondo livello di sicurezza. Anche se qualcuno ruba la tua password, non potrà accedere al tuo account senza il tuo secondo fattore, qualcosa che solo tu possiedi.

  3. L'e-mail dell'iniziativa MFA

    Alice riceve un'e-mail dalla sicurezza IT relativa al nuovo requisito MFA.

  4. Accesso al Portale di Sicurezza

    Alice fa clic sul collegamento per accedere al Portale di sicurezza. Questo portale consente ai dipendenti di gestire le proprie impostazioni di sicurezza, inclusa la registrazione all'AMF.

  5. Accesso al portale di sicurezza

    Viene visualizzata la pagina di accesso al Portale Sicurezza. Alice può utilizzare il suo gestore di password per inserire in modo sicuro le sue credenziali.

  6. Comprendere i fattori dell'AMF

    Il Portale di sicurezza visualizza una panoramica dell'autenticazione a più fattori. L'AMF richiede due o più di questi tre tipi di fattori: Qualcosa che sai : password, PIN, domande di sicurezza Qualcosa che hai : telefono, token di sicurezza, smart card Qualcosa che sei : impronta digitale, riconoscimento facciale, voce La combinazione di fattori di diverse categorie rende gli account molto più difficili da compromettere.

  7. Visualizzazione delle opzioni MFA

    Ora che hai compreso le tre categorie di fattori, esploriamo le opzioni MFA specifiche disponibili presso Valcrest Financial Services.

  8. Opzioni MFA: codici SMS

    Il portale mostra tre opzioni MFA. Il primo è la verifica via SMS: Messaggi di testo SMS Un codice viene inviato al tuo telefono tramite SMS Facile da configurare: basta il tuo numero di telefono Funziona su qualsiasi telefono che riceve SMS Limitazioni: Vulnerabile agli attacchi di scambio di SIM Può essere intercettato se il telefono è compromesso Richiede il servizio cellulare SMS meglio di nessuna MFA, ma non è l'opzione più sicura.

  9. Opzioni MFA: app di autenticazione

    La seconda opzione sono le app di autenticazione: App di autenticazione (Google Authenticator, Microsoft Authenticator, Authy) Genera password monouso basate sul tempo (TOTP) Lavora offline: non è necessario alcun servizio cellulare Più sicuro degli SMS: non è possibile scambiare la SIM I codici si rigenerano ogni 30 secondi Considerazioni: Richiede l'installazione di un app È necessario eseguire il backup dei codici di ripristino: perdere il telefono significa perdere l'accesso Le app di autenticazione sono consigliate per la maggior parte degli utenti.

  10. Opzioni MFA: chiavi di sicurezza hardware

    La terza e più sicura opzione sono le chiavi di sicurezza hardware: Token di sicurezza hardware (YubiKey, Google Titan, Feitian) Dispositivo fisico da collegare o toccare per autenticare Resistente al phishing: funziona solo su siti legittimi Non può essere intercettato da remoto Opzione più sicura disponibile Considerazioni: Richiede l'acquisto di un token fisico È necessario un backup chiave in caso di smarrimento Non supportata da tutti i servizi Le chiavi di sicurezza sono ideali per conti di valore elevato come i sistemi finanziari.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1621 Multi-Factor Authentication Request Generation

CIS Controls

  • CIS 6 Access Control Management
  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control