بازیابی دسترسی چگونه کنترل می‌شود؟

هویت دوباره بررسی می‌شود

درخواست بازیابی از مسیر مورد تأیید سازمان دریافت می‌شود. پیش از ثبت عامل جایگزین، هویت درخواست‌کننده دوباره بررسی می‌شود. صرف ارائهٔ نام کاربری به‌عنوان مدرک کافی برای بازیابی پذیرفته نمی‌شود.

عامل قبلی غیرفعال می‌شود

پس از تأیید درخواست، عامل ازدست‌رفته غیرفعال می‌شود و دسترسی‌های مرتبط مطابق سیاست سازمان بررسی می‌شود. اقدامات انجام‌شده ثبت می‌شود تا رسیدگی بعدی و بررسی رویدادها امکان‌پذیر باشد.

عامل جدید ثبت و نتیجه اعلام می‌شود

ثبت عامل جدید از مسیر مجاز انجام می‌شود و نتیجه به صاحب حساب اطلاع داده می‌شود. ورود با عامل جدید بررسی می‌شود و درخواست پشتیبانی پس از تکمیل مراحل بسته می‌شود. همین فرایند برای تعویض برنامه‌ریزی‌شدهٔ دستگاه نیز متناسب‌سازی می‌شود.

سناریوی گم‌شدن دستگاه

در صورت اعلام مفقودی گوشی، زمان گزارش، حساب مرتبط و عوامل در معرض خطر ثبت می‌شود. درخواست از مسیر پشتیبانی از پیش تعیین‌شده بررسی می‌شود و تغییر شمارهٔ تماس به‌تنهایی دلیل کافی برای احراز هویت در نظر گرفته نمی‌شود. تا پایان بررسی، دامنهٔ دسترسی لازم و محدودیت‌های موقت بر اساس سیاست سازمان مشخص می‌شود. اطلاعات حساس مانند رمز عبور یا کد یک‌بارمصرف در متن تیکت ثبت نمی‌شود.

بازیابی با چه شواهدی بسته می‌شود؟

نام مسئول رسیدگی، روش بررسی هویت، عامل غیرفعال‌شده و زمان ثبت عامل جایگزین در گزارش نگهداری می‌شود. سپس ورود با عامل جدید آزموده می‌شود و وضعیت عامل قبلی کنترل می‌شود. اطلاع‌رسانی از مسیر شناخته‌شده انجام می‌شود تا تغییر غیرمنتظره قابل پیگیری باشد. اگر نشانه‌ای از سوءاستفاده مشاهده شود، موضوع از بازیابی عادی به فرایند پاسخ‌گویی به رخداد ارجاع داده می‌شود.

منبع و دامنهٔ راهنما

این مطلب راهنمای برنامه‌ریزی است؛ جزئیات اجرا با سیاست سازمان و قابلیت‌های مستند سامانه تطبیق داده می‌شود.

NIST SP 800-63B-4 — Authentication and Authenticator Management
روش‌های احراز هویت سدیدفهرست مطالب وبلاگ