بخش بزرگی از نفوذها با یک آسیبپذیری پیچیده شروع نمیشود؛ با یک رمز عبور درست شروع میشود. رمزی که در سایت دیگری لو رفته، با یک صفحهی جعلی گرفته شده یا روی کاغذ کنار مانیتور نوشته شده. ورود دومرحلهای یعنی دانستن رمز بهتنهایی برای ورود کافی نباشد.
اما همهی روشهای دومرحلهای یک اندازه محافظت نمیکنند، و هر کدام شرطهایی دارد که در شبکههای داخلی زیاد نادیده گرفته میشود.
سه روش رایج
کد پیامکی
آشناترین روش است و نصب چیزی لازم ندارد. ضعفهایش هم شناختهشده است: سیمکارت را میشود با جعل هویت المثنی گرفت، پیامک گاهی با تأخیر میرسد و ارسالش به سامانهی پیامکی و شبکهی اپراتور وابسته است. برای کاربران عادی بهتر از هیچ است؛ برای حسابهای مدیریتی کافی نیست.
کد اپ احراز هویت (TOTP)
اپهایی مانند Google Authenticator یا Microsoft Authenticator هر ۳۰ ثانیه یک کد ششرقمی میسازند. کد از یک کلید مشترک و ساعت ساخته میشود؛ پس نه اینترنت لازم دارد و نه پیامک. برای بیشتر سامانههای داخلی، انتخاب خوبی است.
دو نکته را فراموش نکنید. ساعت سروری که کد را بررسی میکند باید دقیق باشد؛ اگر بیش از حدود نیم دقیقه جابهجا شود، همهی کدها رد میشوند. و کد TOTP هم با فیشینگ گرفته میشود: کاربری که رمزش را در یک صفحهی جعلی وارد میکند، کد را هم وارد میکند.
کلید سختافزاری (FIDO2)
قطعهای کوچک با اتصال USB یا NFC که هنگام ورود به رایانه وصل میشود و با یک لمس تأیید میکند. تفاوت اصلیاش این است که کلید، نشانی سایت را بررسی میکند و روی سایت جعلی اصلاً پاسخ نمیدهد. در میان روشهای رایج، تنها روشی است که در برابر فیشینگ مقاوم است، و آن هم بدون اینترنت کار میکند.
مقایسه
| پیامک | اپ احراز هویت | کلید FIDO2 | |
|---|---|---|---|
| مقاومت در برابر فیشینگ | ندارد | ندارد | دارد |
| بدون اینترنت | به شبکهی اپراتور وابسته است | کار میکند | کار میکند |
| هزینه | هزینهی پیامک در هر ورود | رایگان | خرید کلید، دو عدد برای هر نفر |
| خطر اصلی | المثنی گرفتن سیمکارت | ساعت نادرست سرور | گم شدن کلید بدون کلید پشتیبان |
شرطهای کلید سختافزاری
کلید FIDO2 در مرورگر با استانداردی به نام WebAuthn کار میکند. این استاندارد دو شرط دارد که در شبکههای داخلی زیاد رعایت نمیشود:
- سامانه باید با نام باز شود، نه با نشانی IP. مرورگرها WebAuthn را روی نشانی IP اجرا نمیکنند.
- گواهی HTTPS سامانه باید معتبر باشد و رایانهی کاربر به آن اعتماد داشته باشد. کروم روی سایتی که خطای گواهی دارد، WebAuthn را غیرفعال میکند.
راه معمول، یک نام داخلی مثل panel.corp.example و یک مرکز صدور گواهی داخلی است که گواهی ریشهاش روی رایانههای سازمان نصب شده باشد.
یک نکتهی تأمین هم هست: Yubico، شناختهشدهترین سازندهی این کلیدها، به ایران ارسال نمیکند. کلیدهای دارای گواهی FIDO2 از سازندههای دیگر در بازار داخلی پیدا میشوند؛ پیش از خرید، گواهی FIDO کلید را بررسی کنید.
ترتیب اجرا
همه را همزمان اجباری نکنید. این ترتیب، بیشترین محافظت را با کمترین مقاومت کاربران میدهد:
- حسابهای مدیریتی — ادمین دامنه، کنسول فایروال، پنل مجازیسازی و هر حسابی که به زیرساخت دسترسی کامل دارد. اگر ممکن است با کلید سختافزاری.
- دسترسی از راه دور — VPN و هر سامانهای که از بیرون سازمان در دسترس است.
- ایمیل — بازیابی رمز بیشتر سامانهها از راه ایمیل انجام میشود؛ ایمیل باز یعنی همه چیز باز.
- بقیهی کاربران — با اپ احراز هویت و یک راهنمای کوتاه برای فعالسازی.
بازیابی را از روز اول طراحی کنید
ورود دومرحلهای بدون راه بازیابی، با اولین گوشی گمشده به یک تماس اضطراری تبدیل میشود. هنگام فعالسازی، کدهای بازیابی یکبارمصرف بدهید و بخواهید جایی جدا از گوشی نگه داشته شوند. برای کلید سختافزاری، هر نفر دو کلید ثبت کند: یکی همراهش، یکی در گاوصندوق. و بازیابی حسابهای مدیریتی هرگز فقط با یک تماس تلفنی انجام نشود؛ این دقیقاً همان راهی است که مهاجم امتحان میکند.
جمعبندی
اگر امروز هیچ ورود دومرحلهای ندارید، اپ احراز هویت را همین هفته برای حسابهای مدیریتی و دسترسی از راه دور فعال کنید. کلید سختافزاری قدم بعدی است، برای کسانی که لو رفتن رمزشان کل سازمان را باز میکند.