Налаштування MFA та кращі практики

Налаштування MFA та кращі практики

Правильно налаштуйте багатофакторну автентифікацію.

Що таке Налаштування MFA та кращі практики?

Увімкнення MFA – це не одне рішення. Це вибір між методами, які сильно відрізняються за силою. Ви ввійдете на корпоративний портал безпеки, порівняєте SMS-коди, програми автентифікації та апаратні ключі та дізнаєтеся, чому заміна SIM-карти робить SMS найслабшою з трьох. Потім ви зареєструєте програму автентифікації, підтвердите її за допомогою активного коду та збережете коди відновлення, щоб втрачений телефон не був причиною блокування. Вправа закінчується втомою MFA і чому ви ніколи не схвалюєте підказку, яку не починали.

Що ви дізнаєтесь у Налаштування MFA та кращі практики

Налаштування MFA та кращі практики — Кроки навчання

  1. Ласкаво просимо до Valcrest Financial Services

    Сьогодні IT Security оголосила про ініціативу всієї компанії, яка вимагає від усіх співробітників увімкнути багатофакторну автентифікацію (MFA) у своїх облікових записах. Цей тренінг допоможе вам налаштувати MFA та зрозуміти передовий досвід.

  2. Чому паролів недостатньо

    Щороку мільярди паролів викрадаються через витоки даних. Навіть надійні паролі можуть бути скомпрометовані через фішинг, клавіатурні шпигуни або атаки з підкиданням облікових даних. MFA додає другий рівень безпеки. Навіть якщо хтось вкраде ваш пароль, вони не зможуть отримати доступ до вашого облікового запису без вашого другого фактора - того, що є лише у вас.

  3. Лист про ініціативу MFA

    Аліса отримує електронний лист від IT Security про нову вимогу MFA.

  4. Доступ до порталу безпеки

    Аліса натискає посилання, щоб отримати доступ до порталу безпеки. Цей портал дозволяє співробітникам керувати налаштуваннями безпеки, зокрема реєстрацією MFA.

  5. Вхід на портал безпеки

    З’явиться сторінка входу на портал безпеки. Аліса може використовувати свій менеджер паролів, щоб безпечно заповнити свої облікові дані.

  6. Розуміння факторів MFA

    Портал безпеки відображає огляд багатофакторної автентифікації. MFA вимагає двох або більше з цих трьох типів факторів: Щось, що ви знаєте - паролі, PIN-коди, секретні запитання Щось у вас є - телефон, ключ безпеки, смарт-карта Something You Are - відбиток пальця, розпізнавання обличчя, голос Поєднання факторів із різних категорій значно ускладнює компроміс із обліковими записами.

  7. Перегляд параметрів MFA

    Тепер, коли ви розумієте три категорії факторів, давайте дослідимо конкретні варіанти MFA, доступні в Valcrest Financial Services.

  8. Варіанти MFA: SMS-коди

    Портал показує три варіанти MFA. По-перше, це SMS-підтвердження: Текстові SMS-повідомлення Код надсилається на ваш телефон у текстовому вигляді Легко налаштувати – потрібен лише ваш номер телефону Працює на будь-якому телефоні, який отримує текстові повідомлення Обмеження: Вразливість до атак із заміною SIM-карти Може бути перехоплено, якщо телефон зламано Потрібен стільниковий зв’язок служба SMS краще, ніж відсутність MFA, але не найбезпечніший варіант.

  9. Параметри MFA: програми автентифікації

    Другий варіант – програми автентифікації: Програми для автентифікації (Google Authenticator, Microsoft Authenticator, Authy) Генерація одноразових паролів на основі часу (TOTP) Робота в автономному режимі – не потрібна мобільна служба Більш безпечна, ніж SMS – не можна замінити SIM-карту Коди генеруються кожні 30 секунд Примітки: Потрібно встановити програму Потрібно створити резервну копію кодів відновлення – втрата телефону означає втрату доступу Програми автентифікатора рекомендовані для більшості користувачів.

  10. Параметри MFA: апаратні ключі безпеки

    Третій і найбезпечніший варіант – апаратні ключі безпеки: Апаратні ключі безпеки (YubiKey, Google Titan, Feitian) Фізичний пристрій, який ви підключаєте або торкаєтеся для автентифікації Стійкий до фішингу – працює лише на законних сайтах Неможливо віддалено перехопити Найбільш безпечний доступний варіант Ваги: Потрібно придбання фізичного ключа Потрібен резервний ключ на випадок втрати Підтримується не всіма службами Ключі безпеки ідеально підходять для важливих облікових записів, як-от фінансових систем.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1621 Multi-Factor Authentication Request Generation

CIS Controls

  • CIS 6 Access Control Management
  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control