بخش بزرگی از نفوذها با یک آسیب‌پذیری پیچیده شروع نمی‌شود؛ با یک رمز عبور درست شروع می‌شود. رمزی که در سایت دیگری لو رفته، با یک صفحه‌ی جعلی گرفته شده یا روی کاغذ کنار مانیتور نوشته شده. ورود دومرحله‌ای یعنی دانستن رمز به‌تنهایی برای ورود کافی نباشد.

اما همه‌ی روش‌های دومرحله‌ای یک اندازه محافظت نمی‌کنند، و هر کدام شرط‌هایی دارد که در شبکه‌های داخلی زیاد نادیده گرفته می‌شود.

سه روش رایج

کد پیامکی

آشناترین روش است و نصب چیزی لازم ندارد. ضعف‌هایش هم شناخته‌شده است: سیم‌کارت را می‌شود با جعل هویت المثنی گرفت، پیامک گاهی با تأخیر می‌رسد و ارسالش به سامانه‌ی پیامکی و شبکه‌ی اپراتور وابسته است. برای کاربران عادی بهتر از هیچ است؛ برای حساب‌های مدیریتی کافی نیست.

کد اپ احراز هویت (TOTP)

اپ‌هایی مانند Google Authenticator یا Microsoft Authenticator هر ۳۰ ثانیه یک کد شش‌رقمی می‌سازند. کد از یک کلید مشترک و ساعت ساخته می‌شود؛ پس نه اینترنت لازم دارد و نه پیامک. برای بیشتر سامانه‌های داخلی، انتخاب خوبی است.

دو نکته را فراموش نکنید. ساعت سروری که کد را بررسی می‌کند باید دقیق باشد؛ اگر بیش از حدود نیم دقیقه جابه‌جا شود، همه‌ی کدها رد می‌شوند. و کد TOTP هم با فیشینگ گرفته می‌شود: کاربری که رمزش را در یک صفحه‌ی جعلی وارد می‌کند، کد را هم وارد می‌کند.

کلید سخت‌افزاری (FIDO2)

قطعه‌ای کوچک با اتصال USB یا NFC که هنگام ورود به رایانه وصل می‌شود و با یک لمس تأیید می‌کند. تفاوت اصلی‌اش این است که کلید، نشانی سایت را بررسی می‌کند و روی سایت جعلی اصلاً پاسخ نمی‌دهد. در میان روش‌های رایج، تنها روشی است که در برابر فیشینگ مقاوم است، و آن هم بدون اینترنت کار می‌کند.

مقایسه

پیامکاپ احراز هویتکلید FIDO2
مقاومت در برابر فیشینگنداردندارددارد
بدون اینترنتبه شبکه‌ی اپراتور وابسته استکار می‌کندکار می‌کند
هزینههزینه‌ی پیامک در هر ورودرایگانخرید کلید، دو عدد برای هر نفر
خطر اصلیالمثنی گرفتن سیم‌کارتساعت نادرست سرورگم شدن کلید بدون کلید پشتیبان

شرط‌های کلید سخت‌افزاری

کلید FIDO2 در مرورگر با استانداردی به نام WebAuthn کار می‌کند. این استاندارد دو شرط دارد که در شبکه‌های داخلی زیاد رعایت نمی‌شود:

  • سامانه باید با نام باز شود، نه با نشانی IP. مرورگرها WebAuthn را روی نشانی IP اجرا نمی‌کنند.
  • گواهی HTTPS سامانه باید معتبر باشد و رایانه‌ی کاربر به آن اعتماد داشته باشد. کروم روی سایتی که خطای گواهی دارد، WebAuthn را غیرفعال می‌کند.

راه معمول، یک نام داخلی مثل panel.corp.example و یک مرکز صدور گواهی داخلی است که گواهی ریشه‌اش روی رایانه‌های سازمان نصب شده باشد.

یک نکته‌ی تأمین هم هست: Yubico، شناخته‌شده‌ترین سازنده‌ی این کلیدها، به ایران ارسال نمی‌کند. کلیدهای دارای گواهی FIDO2 از سازنده‌های دیگر در بازار داخلی پیدا می‌شوند؛ پیش از خرید، گواهی FIDO کلید را بررسی کنید.

ترتیب اجرا

همه را هم‌زمان اجباری نکنید. این ترتیب، بیشترین محافظت را با کمترین مقاومت کاربران می‌دهد:

  1. حساب‌های مدیریتی — ادمین دامنه، کنسول فایروال، پنل مجازی‌سازی و هر حسابی که به زیرساخت دسترسی کامل دارد. اگر ممکن است با کلید سخت‌افزاری.
  2. دسترسی از راه دور — VPN و هر سامانه‌ای که از بیرون سازمان در دسترس است.
  3. ایمیل — بازیابی رمز بیشتر سامانه‌ها از راه ایمیل انجام می‌شود؛ ایمیل باز یعنی همه چیز باز.
  4. بقیه‌ی کاربران — با اپ احراز هویت و یک راهنمای کوتاه برای فعال‌سازی.

بازیابی را از روز اول طراحی کنید

ورود دومرحله‌ای بدون راه بازیابی، با اولین گوشی گم‌شده به یک تماس اضطراری تبدیل می‌شود. هنگام فعال‌سازی، کدهای بازیابی یک‌بارمصرف بدهید و بخواهید جایی جدا از گوشی نگه داشته شوند. برای کلید سخت‌افزاری، هر نفر دو کلید ثبت کند: یکی همراهش، یکی در گاوصندوق. و بازیابی حساب‌های مدیریتی هرگز فقط با یک تماس تلفنی انجام نشود؛ این دقیقاً همان راهی است که مهاجم امتحان می‌کند.

جمع‌بندی

اگر امروز هیچ ورود دومرحله‌ای ندارید، اپ احراز هویت را همین هفته برای حساب‌های مدیریتی و دسترسی از راه دور فعال کنید. کلید سخت‌افزاری قدم بعدی است، برای کسانی که لو رفتن رمزشان کل سازمان را باز می‌کند.