
دامنهٔ دسترسی مشخص میشود
پیش از انتخاب روش، سامانههای مشمول، نقشهای کاربری و نوع دادههای قابل دسترسی مشخص میشود. حسابهای حساس جداگانه بررسی میشوند تا سطح تأیید متناسب با مسئولیت هر نقش تعیین شود.
شرایط استفاده ارزیابی میشود
برای اعلان موبایل، دسترسی به تلفن هوشمند و ارتباط شبکه بررسی میشود. در روش TOTP، کد پس از ثبت عامل بهصورت آفلاین تولید میشود؛ بااینحال ممکن است اتصال شبکه برای سامانهٔ مقصد همچنان لازم باشد. برای پیامک و تماس، پوشش اپراتور و ریسکهای شمارهٔ تلفن لحاظ میشود.
انتخاب نهایی در پایلوت تأیید میشود
ثبت عامل، ورود، تعویض دستگاه و بازیابی در یک گروه محدود آزموده میشود. نتایج ثبت میشود و روش منتخب پیش از توسعهٔ دامنهٔ اجرا بازبینی میشود. انتخاب عامل دوم با کنترل مجوزها تکمیل میشود؛ هویت تأییدشده بهتنهایی بهعنوان مجوز همهٔ عملیات در نظر گرفته نمیشود.
روشها با چه معیارهایی مقایسه میشوند؟
انتخاب عامل دوم با فهرست سامانههای حساس آغاز میشود. سپس امکان استفاده از گوشی، دسترسی به شبکه، محدودیت نصب برنامه و مسیر بازیابی برای هر گروه ثبت میشود. برای نمونه، در محیطی با ارتباط ناپایدار، وابستگی روش تأیید به دریافت پیام باید در آزمون عملی بررسی شود. هزینهٔ پشتیبانی و امکان تعویض دستگاه نیز در کنار سهولت ورود سنجیده میشود؛ روشی که ثبت اولیهٔ سادهای دارد ممکن است در بازیابی دشوارتر باشد.
مقاومت در برابر فیشینگ جداگانه بررسی میشود
در راهنمای NIST، استفاده از رمز یکبارمصرف بهتنهایی معادل مقاومت در برابر فیشینگ محسوب نمیشود. بنابراین برای دسترسیهای حساس، نوع پروتکل و اتصال تأیید به سرویس مقصد نیز باید ارزیابی شود. نتیجهٔ این بررسی در ماتریس انتخاب ثبت میشود و با قابلیتهای مستند راهکار مورد استفاده تطبیق داده میشود. صرف وجود عنوان MFA برای اثبات سطح مشخصی از اطمینان کافی نیست.
منبع و دامنهٔ راهنما
این مطلب راهنمای برنامهریزی است؛ جزئیات اجرا با سیاست سازمان و قابلیتهای مستند سامانه تطبیق داده میشود.
NIST SP 800-63B-4 — Authentication and Authenticator Management