Налаштування MFA та кращі практики
Правильно налаштуйте багатофакторну автентифікацію.
Що таке Налаштування MFA та кращі практики?
Увімкнення MFA – це не одне рішення. Це вибір між методами, які сильно відрізняються за силою. Ви ввійдете на корпоративний портал безпеки, порівняєте SMS-коди, програми автентифікації та апаратні ключі та дізнаєтеся, чому заміна SIM-карти робить SMS найслабшою з трьох. Потім ви зареєструєте програму автентифікації, підтвердите її за допомогою активного коду та збережете коди відновлення, щоб втрачений телефон не був причиною блокування. Вправа закінчується втомою MFA і чому ви ніколи не схвалюєте підказку, яку не починали.
Що ви дізнаєтесь у Налаштування MFA та кращі практики
- Налаштувати багатофакторну автентифікацію за допомогою додатка-автентифікатора та зрозуміти, чому це безпечніше за SMS-коди
- Поясніть, як працює MFA fatigue (push bombing) і чому ви відхиляєте та повідомляєте про будь-які запити на схвалення, які ви не запускали
- Порівнювати властивості безпеки SMS, додатків-автентифікаторів та апаратних ключів для прийняття обґрунтованих рішень щодо MFA для різних типів акаунтів
- Зберігати резервні та відновлювальні коди MFA у безпечному місці, окремому від пристрою, на якому працює Ваш автентифікатор
- Визначати фішингостійкі методи MFA, такі як ключі безпеки FIDO2/WebAuthn, що усувають ризик атак ретрансляції облікових даних у реальному часі
Налаштування MFA та кращі практики — Кроки навчання
-
Ласкаво просимо до Valcrest Financial Services
Сьогодні IT Security оголосила про ініціативу всієї компанії, яка вимагає від усіх співробітників увімкнути багатофакторну автентифікацію (MFA) у своїх облікових записах. Цей тренінг допоможе вам налаштувати MFA та зрозуміти передовий досвід.
-
Чому паролів недостатньо
Щороку мільярди паролів викрадаються через витоки даних. Навіть надійні паролі можуть бути скомпрометовані через фішинг, клавіатурні шпигуни або атаки з підкиданням облікових даних. MFA додає другий рівень безпеки. Навіть якщо хтось вкраде ваш пароль, вони не зможуть отримати доступ до вашого облікового запису без вашого другого фактора - того, що є лише у вас.
-
Лист про ініціативу MFA
Аліса отримує електронний лист від IT Security про нову вимогу MFA.
-
Доступ до порталу безпеки
Аліса натискає посилання, щоб отримати доступ до порталу безпеки. Цей портал дозволяє співробітникам керувати налаштуваннями безпеки, зокрема реєстрацією MFA.
-
Вхід на портал безпеки
З’явиться сторінка входу на портал безпеки. Аліса може використовувати свій менеджер паролів, щоб безпечно заповнити свої облікові дані.
-
Розуміння факторів MFA
Портал безпеки відображає огляд багатофакторної автентифікації. MFA вимагає двох або більше з цих трьох типів факторів: Щось, що ви знаєте - паролі, PIN-коди, секретні запитання Щось у вас є - телефон, ключ безпеки, смарт-карта Something You Are - відбиток пальця, розпізнавання обличчя, голос Поєднання факторів із різних категорій значно ускладнює компроміс із обліковими записами.
-
Перегляд параметрів MFA
Тепер, коли ви розумієте три категорії факторів, давайте дослідимо конкретні варіанти MFA, доступні в Valcrest Financial Services.
-
Варіанти MFA: SMS-коди
Портал показує три варіанти MFA. По-перше, це SMS-підтвердження: Текстові SMS-повідомлення Код надсилається на ваш телефон у текстовому вигляді Легко налаштувати – потрібен лише ваш номер телефону Працює на будь-якому телефоні, який отримує текстові повідомлення Обмеження: Вразливість до атак із заміною SIM-карти Може бути перехоплено, якщо телефон зламано Потрібен стільниковий зв’язок служба SMS краще, ніж відсутність MFA, але не найбезпечніший варіант.
-
Параметри MFA: програми автентифікації
Другий варіант – програми автентифікації: Програми для автентифікації (Google Authenticator, Microsoft Authenticator, Authy) Генерація одноразових паролів на основі часу (TOTP) Робота в автономному режимі – не потрібна мобільна служба Більш безпечна, ніж SMS – не можна замінити SIM-карту Коди генеруються кожні 30 секунд Примітки: Потрібно встановити програму Потрібно створити резервну копію кодів відновлення – втрата телефону означає втрату доступу Програми автентифікатора рекомендовані для більшості користувачів.
-
Параметри MFA: апаратні ключі безпеки
Третій і найбезпечніший варіант – апаратні ключі безпеки: Апаратні ключі безпеки (YubiKey, Google Titan, Feitian) Фізичний пристрій, який ви підключаєте або торкаєтеся для автентифікації Стійкий до фішингу – працює лише на законних сайтах Неможливо віддалено перехопити Найбільш безпечний доступний варіант Ваги: Потрібно придбання фізичного ключа Потрібен резервний ключ на випадок втрати Підтримується не всіма службами Ключі безпеки ідеально підходять для важливих облікових записів, як-от фінансових систем.
Охоплення стандартів безпеки
MITRE ATT&CK
- T1621 Multi-Factor Authentication Request Generation
CIS Controls
- CIS 6 Access Control Management
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.AA Identity Management, Authentication, and Access Control