چرا احراز هویت چندمرحله‌ای برای حساب‌های سازمانی ضروری است؟

تاریخ انتشار: 1405/06/05

نویسنده: alokomak-author
چرا احراز هویت چندمرحله‌ای برای حساب‌های سازمانی ضروری است؟

حساب‌های سازمانی معمولاً به اطلاعات و ابزارهای مهمی مانند ایمیل شرکت، فایل‌های کاری، نرم‌افزارهای مالی، سامانه‌های منابع انسانی و سرویس‌های ابری دسترسی دارند. به همین دلیل، اگر رمز عبور یکی از کارکنان افشا یا سرقت شود، مهاجم ممکن است بتواند به اطلاعات ارزشمندی دسترسی پیدا کند.

یکی از راهکارهای مهم برای کاهش این خطر، احراز هویت چندمرحله‌ای یا MFA است. در این روش، ورود به حساب فقط به رمز عبور وابسته نیست و کاربر باید یک عامل تأیید دیگر را نیز ارائه کند.

احراز هویت چندمرحله‌ای چیست؟

احراز هویت چندمرحله‌ای روشی برای تأیید هویت کاربر است که از بیش از یک عامل برای ورود استفاده می‌کند.

این عوامل معمولاً در چند گروه قرار می‌گیرند:

  • چیزی که می‌دانید: مانند رمز عبور یا PIN
  • چیزی که در اختیار دارید: مانند تلفن همراه، کلید امنیتی یا ابزار تأیید
  • چیزی که هستید: مانند اثر انگشت یا سایر ویژگی‌های زیستی

برای مثال، کاربر ابتدا رمز عبور خود را وارد می‌کند و سپس باید یک تأیید دوم را انجام دهد.

چرا رمز عبور به‌تنهایی کافی نیست؟

رمز عبور ممکن است به دلایل مختلف افشا شود.

برای مثال:

  • استفاده از رمز تکراری
  • فیشینگ
  • بدافزار
  • اشتراک‌گذاری رمز
  • ذخیره ناامن رمز
  • لو رفتن اطلاعات یک سرویس دیگر

اگر تنها سد امنیتی حساب رمز عبور باشد، مهاجم پس از به‌دست آوردن آن می‌تواند وارد حساب شود.

MFA یک مرحله اضافی ایجاد می‌کند تا سرقت رمز به‌تنهایی برای ورود کافی نباشد.

MFA چگونه از حساب سازمانی محافظت می‌کند؟

فرض کنید رمز عبور یک کارمند در اختیار فرد دیگری قرار گرفته است.

در حساب بدون MFA:

رمز عبور → ورود

اما در حساب دارای MFA:

رمز عبور → تأیید عامل دوم → ورود

در نتیجه، مهاجم علاوه بر رمز عبور به عامل دوم نیز نیاز دارد.

این موضوع می‌تواند بسیاری از حملات مبتنی بر سرقت رمز عبور را دشوارتر کند.

کدام حساب‌ها اهمیت بیشتری دارند؟

اگرچه فعال کردن MFA برای همه حساب‌های مهم توصیه می‌شود، برخی حساب‌ها اولویت بیشتری دارند.

حساب‌های مدیران سیستم

حساب مدیر معمولاً مجوزهای گسترده‌ای دارد و نفوذ به آن می‌تواند تأثیر زیادی بر سازمان داشته باشد.

ایمیل سازمانی

ایمیل شرکت ممکن است برای بازیابی رمز عبور سرویس‌های دیگر استفاده شود. بنابراین به خطر افتادن آن می‌تواند زنجیره‌ای از مشکلات ایجاد کند.

حساب‌های مالی

دسترسی به حساب‌های مالی، نرم‌افزارهای حسابداری یا سرویس‌های پرداخت می‌تواند اطلاعات حساس و دارایی‌های شرکت را در معرض خطر قرار دهد.

سرویس‌های ابری

فضاهای ابری ممکن است حجم زیادی از اسناد و اطلاعات سازمانی را در خود نگه دارند.

VPN و دسترسی از راه دور

اگر کارکنان از خارج شرکت به شبکه داخلی متصل می‌شوند، محافظت از مسیرهای دسترسی از راه دور اهمیت بیشتری پیدا می‌کند.

MFA چه تفاوتی با تأیید دومرحله‌ای دارد؟

این دو اصطلاح گاهی به جای یکدیگر استفاده می‌شوند، اما از نظر فنی می‌توان میان آن‌ها تفاوت قائل شد.

احراز هویت دومرحله‌ای (2FA) معمولاً به استفاده از دو مرحله تأیید اشاره دارد.

اما MFA مفهوم گسترده‌تری است و می‌تواند بیش از دو عامل را نیز شامل شود.

در عمل، هر دو روش با یک هدف مهم استفاده می‌شوند: کاهش وابستگی امنیت حساب به یک رمز عبور.

آیا کد پیامکی بهترین روش MFA است؟

کد پیامکی از رمز عبور به‌تنهایی بهتر است، اما همه روش‌های MFA سطح امنیت یکسانی ندارند.

بسته به سرویس و نیاز سازمان می‌توان از گزینه‌هایی مانند:

  • اپلیکیشن‌های احراز هویت
  • کلیدهای امنیتی سخت‌افزاری
  • قابلیت‌های تأیید هویت مبتنی بر استانداردهای جدید
  • روش‌های زیستی

استفاده کرد.

برای حساب‌های بسیار حساس، سازمان باید روش مناسب را با توجه به سطح تهدید و امکانات خود انتخاب کند.

کلید امنیتی چه کاربردی دارد؟

کلیدهای امنیتی ابزارهای فیزیکی کوچکی هستند که برای تأیید هویت استفاده می‌شوند.

کاربر هنگام ورود، علاوه بر اطلاعات حساب، کلید را نیز در اختیار سیستم قرار می‌دهد.

یکی از مزیت‌های این روش، مقاومت بیشتر برخی راهکارهای مبتنی بر کلید امنیتی در برابر فیشینگ است.

برای حساب‌های بسیار حساس مانند حساب‌های مدیریتی، استفاده از روش‌های قوی‌تر می‌تواند ارزش بررسی داشته باشد.

MFA برای کارکنان دورکار اهمیت بیشتری دارد

کارمندانی که از خانه، کافه، سفر یا شبکه‌های مختلف به حساب‌های سازمانی متصل می‌شوند، بیشتر با محیط‌های خارج از کنترل شرکت سروکار دارند.

در این شرایط، MFA می‌تواند یک لایه حفاظتی اضافی ایجاد کند.

برای مثال اگر رمز عبور یک کارمند در یک حمله فیشینگ افشا شود، عامل دوم می‌تواند مانع ورود مستقیم مهاجم شود؛ البته میزان حفاظت به نوع MFA و روش حمله نیز بستگی دارد.

برای مدیران حساب‌های حساس سیاست سخت‌گیرانه‌تری داشته باشید

همه حساب‌ها الزاماً به یک سطح از امنیت نیاز ندارند.

برای مثال، شرکت می‌تواند برای حساب‌های مدیریتی سیاست‌هایی مانند موارد زیر تعریف کند:

  • MFA اجباری
  • استفاده از روش‌های قوی‌تر احراز هویت
  • محدود کردن دسترسی از دستگاه‌های ناشناس
  • ثبت فعالیت‌های مهم
  • بازبینی دوره‌ای مجوزها

این کار باعث می‌شود حساب‌هایی که در صورت نفوذ آسیب بیشتری ایجاد می‌کنند، محافظت بیشتری داشته باشند.

فرایند بازیابی MFA را از قبل مشخص کنید

یکی از چالش‌های MFA زمانی ایجاد می‌شود که کاربر عامل دوم خود را از دست بدهد.

مثلاً:

  • تلفن همراه گم شود.
  • دستگاه خراب شود.
  • کاربر به اپلیکیشن احراز هویت دسترسی نداشته باشد.
  • کلید امنیتی گم شود.

شرکت باید از قبل فرایند مشخصی برای بازیابی حساب داشته باشد.

این فرایند نباید آن‌قدر ساده باشد که مهاجم بتواند با یک درخواست جعلی MFA را دور بزند.

حساب‌های مشترک را فراموش نکنید

گاهی چند کارمند از یک حساب مشترک استفاده می‌کنند.

این وضعیت می‌تواند مدیریت MFA را پیچیده کند؛ زیرا مشخص نیست عامل دوم متعلق به چه کسی است.

در صورت امکان، بهتر است هر کارمند حساب شخصی خود را داشته باشد و دسترسی‌ها از طریق مجوزهای سازمانی مدیریت شوند.

این روش علاوه بر امنیت، امکان ثبت فعالیت هر فرد را نیز بهتر فراهم می‌کند.

MFA را همراه با مدیریت رمز عبور استفاده کنید

MFA جایگزین رمز عبور قوی نیست.

بهتر است چند لایه امنیتی در کنار هم قرار گیرند:

رمز عبور قوی + MFA + کنترل دسترسی + به‌روزرسانی سیستم‌ها + آموزش کارکنان

هرکدام از این موارد یک بخش از امنیت حساب را پوشش می‌دهد.

برای مثال اگر کاربر رمز عبور بسیار ضعیفی داشته باشد، فعال بودن MFA همچنان مفید است، اما سازمان نباید به آن به‌عنوان تنها راهکار امنیتی تکیه کند.

آموزش کارکنان ضروری است

فعال کردن MFA بدون آموزش کاربران ممکن است مشکلاتی ایجاد کند.

کارکنان باید بدانند:

  • کد تأیید را در اختیار دیگران قرار ندهند.
  • درخواست‌های غیرعادی ورود را بررسی کنند.
  • اگر بدون تلاش خودشان درخواست تأیید دریافت کردند، آن را جدی بگیرند.
  • در صورت گم شدن دستگاه، موضوع را سریع به مسئول مربوطه اطلاع دهند.

یکی از نشانه‌های مهم می‌تواند دریافت مکرر درخواست‌های تأیید ورود بدون تلاش واقعی کاربر باشد.

MFA Push Bombing چیست؟

در برخی حملات، مهاجم پس از به‌دست آوردن رمز عبور، درخواست‌های متعدد MFA برای قربانی ارسال می‌کند تا او از روی خستگی یا اشتباه یکی از درخواست‌ها را تأیید کند.

به این روش در برخی منابع MFA Fatigue یا Push Bombing گفته می‌شود.

بنابراین آموزش کارکنان و استفاده از روش‌های مناسب تأیید هویت اهمیت دارد.

اگر کاربری بدون اینکه قصد ورود داشته باشد، چندین درخواست MFA دریافت کند، نباید آن‌ها را به‌صورت تصادفی تأیید کند.

وضعیت MFA کارکنان را به‌صورت دوره‌ای بررسی کنید

مدیر سیستم بهتر است بداند:

  • کدام حساب‌ها MFA فعال دارند؟
  • کدام حساب‌ها فاقد MFA هستند؟
  • چه روش‌هایی استفاده می‌شوند؟
  • چه حساب‌هایی استثنا هستند؟
  • آیا کارکنان جدید MFA را فعال کرده‌اند؟

داشتن فهرست مشخص باعث می‌شود حساب‌های فراموش‌شده کمتر باقی بمانند.

هنگام خروج کارمند، دسترسی MFA را نیز مدیریت کنید

وقتی همکاری یک کارمند تمام می‌شود، صرفاً حذف حساب ایمیل کافی نیست.

دسترسی‌های مرتبط با:

  • VPN
  • سرویس‌های ابری
  • نرم‌افزارهای سازمانی
  • حساب‌های مدیریتی
  • ابزارهای ارتباطی

نیز باید بررسی و غیرفعال شوند.

در صورت استفاده از دستگاه یا کلید امنیتی سازمانی، وضعیت آن نیز باید مشخص شود.

اشتباهات رایج

فعال نکردن MFA برای حساب مدیران

حساب‌های دارای مجوز بالا باید معمولاً در اولویت محافظت قرار گیرند.

استفاده از یک عامل دوم مشترک

اشتراک عامل تأیید میان چند نفر، مدیریت هویت و بررسی فعالیت‌ها را دشوار می‌کند.

نداشتن فرایند بازیابی

قبل از فعال‌سازی گسترده MFA باید برای گم شدن یا از دست رفتن عامل دوم راهکار مشخصی وجود داشته باشد.

تصور اینکه MFA جایگزین امنیت کامل است

MFA فقط یکی از لایه‌های امنیتی است و باید همراه با سایر کنترل‌ها استفاده شود.

بی‌توجهی به آموزش کارکنان

کاربر باید بداند چه زمانی یک درخواست MFA طبیعی و چه زمانی غیرعادی است.

سؤالات متداول

احراز هویت چندمرحله‌ای چیست؟

روشی برای تأیید هویت است که برای ورود به حساب از بیش از یک عامل استفاده می‌کند تا سرقت رمز عبور به‌تنهایی برای دسترسی کافی نباشد.

آیا MFA برای همه کارکنان ضروری است؟

برای حساب‌های مهم سازمانی فعال‌سازی MFA یک اقدام امنیتی بسیار مهم است و بهتر است سازمان بر اساس سطح ریسک، آن را برای حساب‌های مختلف اعمال کند.

آیا کد پیامکی برای MFA کافی است؟

کد پیامکی می‌تواند یک لایه اضافی ایجاد کند، اما روش‌های مختلف MFA سطح امنیت یکسانی ندارند و برای حساب‌های حساس ممکن است روش‌های مقاوم‌تر در برابر فیشینگ مناسب‌تر باشند.

اگر کارمند تلفن خود را گم کند چه می‌شود؟

شرکت باید از قبل فرایند بازیابی یا ثبت عامل جایگزین داشته باشد تا هم امکان دسترسی قانونی کاربر حفظ شود و هم مهاجم نتواند به‌سادگی فرایند بازیابی را دور بزند.

آیا MFA می‌تواند جلوی همه حملات را بگیرد؟

خیر. MFA یکی از لایه‌های دفاعی است و نوع روش احراز هویت، نحوه پیاده‌سازی و سایر کنترل‌های امنیتی نیز اهمیت دارند.

آیا حساب‌های مدیران باید MFA داشته باشند؟

حساب‌های مدیریتی معمولاً دسترسی گسترده‌ای دارند و به همین دلیل فعال بودن MFA برای آن‌ها اهمیت ویژه‌ای دارد.

جمع‌بندی

احراز هویت چندمرحله‌ای برای حساب‌های سازمانی باعث می‌شود امنیت حساب‌ها فقط به یک رمز عبور وابسته نباشد. این موضوع برای حساب‌های مدیریتی، ایمیل سازمانی، سرویس‌های ابری، حساب‌های مالی و دسترسی‌های راه دور اهمیت بیشتری دارد.

البته MFA باید در کنار رمزهای قوی، کنترل دسترسی، آموزش کارکنان و فرایند مناسب بازیابی استفاده شود. همچنین بهتر است سازمان روش احراز هویت مناسب را بر اساس میزان حساسیت هر حساب انتخاب کند.

اگر برای ارزیابی امنیت حساب‌های سازمانی، پیاده‌سازی MFA یا طراحی سیاست‌های امنیت اطلاعات شرکت نیاز به راهنمایی دارید، می‌توانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.

تجربه شما چیست؟

آیا تا به حال بدون اینکه خودتان قصد ورود داشته باشید، یک کد یا درخواست تأیید ورود دریافت کرده‌اید؟ در چنین شرایطی چه واکنشی نشان دادید؟ تجربه خودتان را با ما به اشتراک بگذارید.

برای مطالعه بیشتر، می‌توانید مقالات زیر را نیز بررسی کنید:

چگونه لاگ‌های امنیتی شرکت را برای شناسایی فعالیت مشکوک بررسی کنیم؟

چگونه امنیت ایمیل سازمانی را افزایش دهیم؟

چگونه دستگاه‌های ناشناس متصل به شبکه شرکت را شناسایی کنیم؟

چگونه یک سیستم مدیریت رمز عبور سازمانی انتخاب کنیم؟

مقالاتی که شاید بپسندید