عامل دوم چگونه انتخاب می‌شود؟

دامنهٔ دسترسی مشخص می‌شود

پیش از انتخاب روش، سامانه‌های مشمول، نقش‌های کاربری و نوع داده‌های قابل دسترسی مشخص می‌شود. حساب‌های حساس جداگانه بررسی می‌شوند تا سطح تأیید متناسب با مسئولیت هر نقش تعیین شود.

شرایط استفاده ارزیابی می‌شود

برای اعلان موبایل، دسترسی به تلفن هوشمند و ارتباط شبکه بررسی می‌شود. در روش TOTP، کد پس از ثبت عامل به‌صورت آفلاین تولید می‌شود؛ بااین‌حال ممکن است اتصال شبکه برای سامانهٔ مقصد همچنان لازم باشد. برای پیامک و تماس، پوشش اپراتور و ریسک‌های شمارهٔ تلفن لحاظ می‌شود.

انتخاب نهایی در پایلوت تأیید می‌شود

ثبت عامل، ورود، تعویض دستگاه و بازیابی در یک گروه محدود آزموده می‌شود. نتایج ثبت می‌شود و روش منتخب پیش از توسعهٔ دامنهٔ اجرا بازبینی می‌شود. انتخاب عامل دوم با کنترل مجوزها تکمیل می‌شود؛ هویت تأییدشده به‌تنهایی به‌عنوان مجوز همهٔ عملیات در نظر گرفته نمی‌شود.

روش‌ها با چه معیارهایی مقایسه می‌شوند؟

انتخاب عامل دوم با فهرست سامانه‌های حساس آغاز می‌شود. سپس امکان استفاده از گوشی، دسترسی به شبکه، محدودیت نصب برنامه و مسیر بازیابی برای هر گروه ثبت می‌شود. برای نمونه، در محیطی با ارتباط ناپایدار، وابستگی روش تأیید به دریافت پیام باید در آزمون عملی بررسی شود. هزینهٔ پشتیبانی و امکان تعویض دستگاه نیز در کنار سهولت ورود سنجیده می‌شود؛ روشی که ثبت اولیهٔ ساده‌ای دارد ممکن است در بازیابی دشوارتر باشد.

مقاومت در برابر فیشینگ جداگانه بررسی می‌شود

در راهنمای NIST، استفاده از رمز یک‌بارمصرف به‌تنهایی معادل مقاومت در برابر فیشینگ محسوب نمی‌شود. بنابراین برای دسترسی‌های حساس، نوع پروتکل و اتصال تأیید به سرویس مقصد نیز باید ارزیابی شود. نتیجهٔ این بررسی در ماتریس انتخاب ثبت می‌شود و با قابلیت‌های مستند راهکار مورد استفاده تطبیق داده می‌شود. صرف وجود عنوان MFA برای اثبات سطح مشخصی از اطمینان کافی نیست.

منبع و دامنهٔ راهنما

این مطلب راهنمای برنامه‌ریزی است؛ جزئیات اجرا با سیاست سازمان و قابلیت‌های مستند سامانه تطبیق داده می‌شود.

NIST SP 800-63B-4 — Authentication and Authenticator Management
روش‌های احراز هویت سدیدفهرست مطالب وبلاگ