Ако днес някой научи паролата на вашия счетоводител, до какво ще получи достъп? До пощата, до споделените фактури, до клиентските разговори? Този въпрос е добра отправна точка за внедряването на многофакторна автентикация (MFA).
Какво да изберете: код, приложение или passkey
MFA добавя още една проверка при вход. Методите обаче не са равностойни. SMS и еднократните кодове могат да бъдат въведени от потребителя във фалшива страница. CISA препоръчва на организациите да се насочат към устойчиви на фишинг методи. За наличните варианти вижте препоръките на CISA за MFA.
Passkeys използват криптографски ключове, свързани с конкретния сайт или приложение. Това пречи на копие на страницата за вход да получи валидно удостоверяване за истинската услуга. Обяснението на механизма е достъпно при FIDO Alliance. За фирмена среда изборът между синхронизирани passkeys и ключове, обвързани с устройство, зависи от политиката за достъп и управлението на устройствата.
Започнете с акаунтите с най-голям достъп
Нашето предложение за първи преглед е кратък списък, който ИТ отговорникът може да обсъди с ръководството:
- Администраторските акаунти: кой ги използва и за кои задачи?
- Фирмената поща: включена ли е защитата за всички хора, включително ръководството?
- Отдалеченият достъп: има ли отделни входове, които са пропуснати?
- Финансовите и клиентските системи: кой може да променя банкови данни или да изнася информация?
- Външните изпълнители: как се прекратява достъпът им след края на договора?
Запишете собственик на всяка система. Ако никой не знае кой управлява даден акаунт, решете това преди техническата промяна.
Направете пилот с малка група
Изберете хора с различен начин на работа: служител в офиса, човек на терен и администратор. Проверете входа от служебен компютър и телефон. Нека всеки мине през обичайните си задачи, включително работа извън офиса.
За пилота запишете кои приложения са тествани, какъв метод е използван и къде възникват затруднения. Така решението за разширяване ще стъпи на наблюдения от вашата среда.
Подгответе възстановяването на достъпа
Уговорете кой проверява самоличността при изгубен телефон, кой разрешава нов метод и къде се документира промяната. Изиграйте сценария с тестов акаунт. Запишете колко време отнема и как служителят намира помощ, когато няма достъп до пощата си.
При аварийните администраторски акаунти отделете внимание на съхранението, наблюдението и периодичната проверка. Те трябва да са част от плана за достъп, а не импровизация в деня на проблема.
Как да разберете дали внедряването е завършено
Поискайте списък на защитените акаунти, изключенията и причините за тях. За всяко изключение определете отговорник и дата за преглед. Допълнете техническата промяна с кратко обучение за служителите: как изглежда нормалният вход и къде се съобщава за неочаквана заявка за потвърждение.
Ако достъпът е разпилян между много услуги и доставчици, прегледът на идентичностите и правата помага да подредите обхвата преди внедряването.