ใช้คีย์ความปลอดภัยสําหรับการตรวจสอบสิทธิ์แบบไม่ใช้รหัสผ่าน

เสร็จสมบูรณ์เมื่อ

เมื่อทีมไอทีขยายกลยุทธ์แบบไร้รหัสผ่าน จะระบุกลุ่มผู้ใช้ที่ยังคงมีความเสี่ยงสูงต่อการถูกบุกรุก นั่นคือผู้ดูแลระบบและบัญชีที่มีสิทธิพิเศษอื่นๆ ที่สามารถเข้าถึงข้อมูลที่ละเอียดอ่อน เช่น บันทึกบุคลากรและบัญชีการเงิน

ผู้ใช้เหล่านี้มักตกเป็นเป้าหมายของการโจมตีแบบฟิชชิ่งที่ซับซ้อน ทีมงานจะปรับใช้คีย์ความปลอดภัยให้กับผู้ใช้ที่เลือกเหล่านี้

คีย์ความปลอดภัยคืออะไร

คีย์ความปลอดภัยคืออุปกรณ์ตรวจสอบสิทธิ์ทางกายภาพที่ใช้ในการยืนยันตัวตนของผู้ใช้โดยไม่ต้องใช้รหัสผ่าน

โดยทั่วไปแล้วจะรองรับมาตรฐานเช่น FIDO2 และต้องการ:

  • คีย์จริง (USB, NFC หรือ Bluetooth)
  • การกระทําของผู้ใช้ เช่น การแตะหรือแทรกอุปกรณ์

วิธีนี้จึงช่วยป้องกันฟิชชิ่งและการโจรกรรมข้อมูลประจําตัว

สําหรับองค์กร คีย์ความปลอดภัยจะให้การป้องกันที่แข็งแกร่งจากการบุกรุกบัญชี และเป็นตัวเลือกการตรวจสอบสิทธิ์ที่มีความมั่นใจสูงสําหรับบทบาทที่ละเอียดอ่อน

วิธีการทํางานของคีย์ความปลอดภัย

คีย์ความปลอดภัยใช้โมเดลการรับรองความถูกต้องแบบการเข้ารหัสลับ:

  • ในระหว่างการลงทะเบียน คู่คีย์สาธารณะ/ส่วนตัวจะถูกสร้างขึ้น
  • คีย์สาธารณะจะถูกเก็บไว้พร้อมกับบริการที่ดูแลคีย์ความปลอดภัย
  • คีย์ส่วนตัวจะถูกเก็บไว้บนอุปกรณ์คีย์ความปลอดภัยทางกายภาพเท่านั้น

เมื่อผู้ใช้ลงชื่อเข้าใช้

  • บริการส่งความท้าทาย
  • ผู้ใช้โต้ตอบกับอุปกรณ์คีย์ความปลอดภัย
  • อุปกรณ์ลงนามในความท้าทายโดยใช้คีย์ส่วนตัว
  • บริการจะตรวจสอบการตอบกลับโดยใช้คีย์สาธารณะ

ไดอะแกรมนี้แสดงมุมมองแบบง่ายว่าคีย์ความปลอดภัยช่วยให้ผู้ใช้ที่เชื่อถือได้เข้าถึงได้อย่างไรในขณะที่ลดขั้นตอนการตรวจสอบเพิ่มเติมให้เหลือน้อยที่สุด

ไดอะแกรมที่แสดงให้เห็นว่าการรับรองความถูกต้องของคีย์ความปลอดภัยดําเนินการจากบริการไปยังคีย์และกลับมาเพื่อให้การเข้าถึงในที่สุดได้อย่างไร

เนื่องจากคีย์ส่วนตัวไม่เคยออกจากอุปกรณ์ ผู้โจมตีจึงสกัดกั้นหรือนํากลับมาใช้ใหม่ได้ยากกว่ามาก

ซึ่งหมายความว่าแม้แต่ความพยายามฟิชชิ่งที่มีเป้าหมายสูงต่อผู้นําขององค์กรก็มีโอกาสน้อยที่จะจับข้อมูลประจําตัวที่ใช้งานได้ เนื่องจากการเข้าถึงบัญชีที่มีสิทธิพิเศษต้องใช้ทั้งการโต้ตอบกับอุปกรณ์และผู้ใช้

ตั้งค่าคีย์ความปลอดภัย

ผู้ใช้ลงทะเบียนคีย์ความปลอดภัยกับบัญชีของตนก่อนที่จะใช้เพื่อลงชื่อเข้าใช้

วิธีตั้งค่าคีย์ความปลอดภัย

  1. ใส่หรือเชื่อมต่อคีย์ความปลอดภัยเข้ากับอุปกรณ์
  2. เปิดการตั้งค่าความปลอดภัยของบัญชีหรือการลงชื่อเข้าใช้
  3. เลือกตัวเลือกเพื่อเพิ่มคีย์ความปลอดภัย
  4. ทําตามคําแนะนําเพื่อลงทะเบียนอุปกรณ์
  5. ทดสอบคีย์โดยลงชื่อเข้าใช้ให้เสร็จสมบูรณ์

หมายเหตุ

องค์กรมักกําหนดให้ผู้ใช้ลงทะเบียนวิธีการสํารองข้อมูลอย่างน้อยหนึ่งวิธีในกรณีที่คีย์ความปลอดภัยสูญหายหรือไม่พร้อมใช้งาน เนื่องจากสิ่งนี้จะเพิ่มจุดเสี่ยงที่อาจเกิดขึ้นสําหรับผู้โจมตีในการใช้ประโยชน์ จึงเป็นสิ่งสําคัญที่จะต้องแน่ใจว่าวิธีการสํารองข้อมูลเหล่านี้มีความปลอดภัยด้วย

เมื่อใดที่ควรใช้คีย์ความปลอดภัย

คีย์ความปลอดภัยเหมาะที่สุดสําหรับ:

  • ผู้ดูแลระบบและผู้ใช้ที่มีสิทธิพิเศษ
  • บัญชีที่มีสิทธิ์เข้าถึงข้อมูลหรือระบบที่ละเอียดอ่อน
  • สภาพแวดล้อมที่ต้องการความต้านทานฟิชชิ่งที่แข็งแกร่ง

พวกเขาอาจไม่เหมาะสําหรับประชากรผู้ใช้ในวงกว้างที่มีต้นทุนและการจัดจําหน่ายเป็นข้อจํากัด คีย์ความปลอดภัยอาจสร้างปัญหาในการจัดการหากผู้ใช้ลืมหรือวางอุปกรณ์จริงผิดที่บ่อยครั้ง

ประเด็นสําคัญ

คีย์ความปลอดภัยให้การป้องกันแบบไร้รหัสผ่านในระดับที่แข็งแกร่งที่สุดผ่านการรับรองความถูกต้องที่ป้องกันฟิชชิ่งบนฮาร์ดแวร์

สําหรับทีมไอที พวกเขาจะกลายเป็นมาตรฐานสําหรับผู้ใช้ที่มีความเสี่ยงสูง เพื่อให้มั่นใจว่าแม้แต่การโจมตีข้อมูลประจําตัวขั้นสูงก็ไม่สามารถส่งผลต่อบัญชีที่สําคัญได้