ใช้คีย์ความปลอดภัยสําหรับการตรวจสอบสิทธิ์แบบไม่ใช้รหัสผ่าน
เมื่อทีมไอทีขยายกลยุทธ์แบบไร้รหัสผ่าน จะระบุกลุ่มผู้ใช้ที่ยังคงมีความเสี่ยงสูงต่อการถูกบุกรุก นั่นคือผู้ดูแลระบบและบัญชีที่มีสิทธิพิเศษอื่นๆ ที่สามารถเข้าถึงข้อมูลที่ละเอียดอ่อน เช่น บันทึกบุคลากรและบัญชีการเงิน
ผู้ใช้เหล่านี้มักตกเป็นเป้าหมายของการโจมตีแบบฟิชชิ่งที่ซับซ้อน ทีมงานจะปรับใช้คีย์ความปลอดภัยให้กับผู้ใช้ที่เลือกเหล่านี้
คีย์ความปลอดภัยคืออะไร
คีย์ความปลอดภัยคืออุปกรณ์ตรวจสอบสิทธิ์ทางกายภาพที่ใช้ในการยืนยันตัวตนของผู้ใช้โดยไม่ต้องใช้รหัสผ่าน
โดยทั่วไปแล้วจะรองรับมาตรฐานเช่น FIDO2 และต้องการ:
- คีย์จริง (USB, NFC หรือ Bluetooth)
- การกระทําของผู้ใช้ เช่น การแตะหรือแทรกอุปกรณ์
วิธีนี้จึงช่วยป้องกันฟิชชิ่งและการโจรกรรมข้อมูลประจําตัว
สําหรับองค์กร คีย์ความปลอดภัยจะให้การป้องกันที่แข็งแกร่งจากการบุกรุกบัญชี และเป็นตัวเลือกการตรวจสอบสิทธิ์ที่มีความมั่นใจสูงสําหรับบทบาทที่ละเอียดอ่อน
วิธีการทํางานของคีย์ความปลอดภัย
คีย์ความปลอดภัยใช้โมเดลการรับรองความถูกต้องแบบการเข้ารหัสลับ:
- ในระหว่างการลงทะเบียน คู่คีย์สาธารณะ/ส่วนตัวจะถูกสร้างขึ้น
- คีย์สาธารณะจะถูกเก็บไว้พร้อมกับบริการที่ดูแลคีย์ความปลอดภัย
- คีย์ส่วนตัวจะถูกเก็บไว้บนอุปกรณ์คีย์ความปลอดภัยทางกายภาพเท่านั้น
เมื่อผู้ใช้ลงชื่อเข้าใช้
- บริการส่งความท้าทาย
- ผู้ใช้โต้ตอบกับอุปกรณ์คีย์ความปลอดภัย
- อุปกรณ์ลงนามในความท้าทายโดยใช้คีย์ส่วนตัว
- บริการจะตรวจสอบการตอบกลับโดยใช้คีย์สาธารณะ
ไดอะแกรมนี้แสดงมุมมองแบบง่ายว่าคีย์ความปลอดภัยช่วยให้ผู้ใช้ที่เชื่อถือได้เข้าถึงได้อย่างไรในขณะที่ลดขั้นตอนการตรวจสอบเพิ่มเติมให้เหลือน้อยที่สุด
เนื่องจากคีย์ส่วนตัวไม่เคยออกจากอุปกรณ์ ผู้โจมตีจึงสกัดกั้นหรือนํากลับมาใช้ใหม่ได้ยากกว่ามาก
ซึ่งหมายความว่าแม้แต่ความพยายามฟิชชิ่งที่มีเป้าหมายสูงต่อผู้นําขององค์กรก็มีโอกาสน้อยที่จะจับข้อมูลประจําตัวที่ใช้งานได้ เนื่องจากการเข้าถึงบัญชีที่มีสิทธิพิเศษต้องใช้ทั้งการโต้ตอบกับอุปกรณ์และผู้ใช้
ตั้งค่าคีย์ความปลอดภัย
ผู้ใช้ลงทะเบียนคีย์ความปลอดภัยกับบัญชีของตนก่อนที่จะใช้เพื่อลงชื่อเข้าใช้
วิธีตั้งค่าคีย์ความปลอดภัย
- ใส่หรือเชื่อมต่อคีย์ความปลอดภัยเข้ากับอุปกรณ์
- เปิดการตั้งค่าความปลอดภัยของบัญชีหรือการลงชื่อเข้าใช้
- เลือกตัวเลือกเพื่อเพิ่มคีย์ความปลอดภัย
- ทําตามคําแนะนําเพื่อลงทะเบียนอุปกรณ์
- ทดสอบคีย์โดยลงชื่อเข้าใช้ให้เสร็จสมบูรณ์
หมายเหตุ
องค์กรมักกําหนดให้ผู้ใช้ลงทะเบียนวิธีการสํารองข้อมูลอย่างน้อยหนึ่งวิธีในกรณีที่คีย์ความปลอดภัยสูญหายหรือไม่พร้อมใช้งาน เนื่องจากสิ่งนี้จะเพิ่มจุดเสี่ยงที่อาจเกิดขึ้นสําหรับผู้โจมตีในการใช้ประโยชน์ จึงเป็นสิ่งสําคัญที่จะต้องแน่ใจว่าวิธีการสํารองข้อมูลเหล่านี้มีความปลอดภัยด้วย
เมื่อใดที่ควรใช้คีย์ความปลอดภัย
คีย์ความปลอดภัยเหมาะที่สุดสําหรับ:
- ผู้ดูแลระบบและผู้ใช้ที่มีสิทธิพิเศษ
- บัญชีที่มีสิทธิ์เข้าถึงข้อมูลหรือระบบที่ละเอียดอ่อน
- สภาพแวดล้อมที่ต้องการความต้านทานฟิชชิ่งที่แข็งแกร่ง
พวกเขาอาจไม่เหมาะสําหรับประชากรผู้ใช้ในวงกว้างที่มีต้นทุนและการจัดจําหน่ายเป็นข้อจํากัด คีย์ความปลอดภัยอาจสร้างปัญหาในการจัดการหากผู้ใช้ลืมหรือวางอุปกรณ์จริงผิดที่บ่อยครั้ง
ประเด็นสําคัญ
คีย์ความปลอดภัยให้การป้องกันแบบไร้รหัสผ่านในระดับที่แข็งแกร่งที่สุดผ่านการรับรองความถูกต้องที่ป้องกันฟิชชิ่งบนฮาร์ดแวร์
สําหรับทีมไอที พวกเขาจะกลายเป็นมาตรฐานสําหรับผู้ใช้ที่มีความเสี่ยงสูง เพื่อให้มั่นใจว่าแม้แต่การโจมตีข้อมูลประจําตัวขั้นสูงก็ไม่สามารถส่งผลต่อบัญชีที่สําคัญได้