نظر شما در مورد احراز هویت بدون نیاز به رمز عبور چیست؟ هر چند کلمات عبور، رایجترین ابزارهایی هستند که برای احراز هویت شخص استفاده میشوند، اما کمترین میزان امنیت را برای احراز هویت دارند. رمز عبور میتواند به سادگی هک، یا دزدیده شود یا به شکل دیگری به خطر بیفتد، که سبب میشود عامل ریسک بزرگی برای امنیت سایبری محسوب شود. از این رو در بسیاری از موارد احراز هویت جایگزین پسورد شده است.
در حال حاضر کسبوکارها بیش از پیش در حال استفاده از راهکارهای احراز هویت بدون نیاز به رمز عبور هستند تا این نقطه آسیب را به حداقل برسانند. بنابراین ممکن است این سوال برایتان مطرح شود احراز هویت بدون رمز عبور چیست و چه مزایایی دارد؟ یا احراز هویت چگونه میتواند جایگزین پسورد شود؟ برای پاسخ به این سوالات در این مطلب همراه ما باشید.
احراز هویت بدون رمز عبور چیست؟
تفاوت بین روشهای احراز هویت با رمز عبور و احراز هویت جایگزین پسورد از انواع اصلی اطلاعاتی که در فرایند لاگین استفاده میشود، به وجود میآید. احراز هویت با رمز عبور، بر اساس دانش است. زیرا طی آن کاربر باید اطلاعاتی را که میداند، ارائه کند. مثلا آدرس ایمیل، یک رمز عبور سنتی، یا یک شماره شناسایی شخصی (PIN).
اما احراز هویت جایگزین پسورد مربوط به انواع مختلف اطلاعاتی است که کاربر دارد. نوع اول آن، اطلاعات ذاتی است. با استفاده از این عوامل، هویت کاربر توسط دادههای زیستسنجی او تایید میشود، از جمله اثر انگشت، اسکن شبکیه، یا تشخیص صدا. هک کردن یا کپیکردن این روشهای احراز هویت به شدت دشوار است. زیرا برای هر کاربر، کاملا منحصر به فرد است.
احراز هویت بدون رمزعبور میتواند از طریق اطلاعاتی که کاربر دارد نیز انجام شود. این اطلاعات میتواند یک لینک تایید ایمیل، یک کارت امنیتی فیزیکی، یک اپ احراز هویت، یا یک رمز عبور یک بار مصرف باشد. عوامل مالکیتی نیز بسیار ایمنتر از رمزعبورها هستند. زیرا در این روش کاربر باید به یک ابزار جدا یا اپلیکیشنی در زمان واقعی دسترسی داشته باشد تا این اطلاعات را در اختیار داشته باشد.
در هر یک از این موارد، فرایند احراز هوایت بدون رمز عبور، نیازمند یک جفت کلید رمزنویسی شده است:
- یک کلید خصوصی
- یک کلید عمومی
کلید خصوصی منحصر به یک کاربر است و از آنجا که به شکل رمز عبور سنتی نیست، نفوذ در آن برای هکرها بسیار دشوارتر است. کلید عمومی در اپلیکیشن یا سیستمی به کار میرود که کاربر قصد دسترسی با آن به وسیله یک کلید خصوصی را دارد. دسترسی فقط در صورتی مجاز میشود که کلید خصوصی و عمومی با یکدیگر هماهنگ باشند، بنابراین کلید عمومی بدون داشتن کلید خصوصی هماهنگ با آن، بی فایده است.
مزایای احراز هویت جایگزین پسورد
احراز هویت جایگزین پسورد علاوه بر بهبود امنیت، مزایای دیگری نیز در بر دارد:
- پدیداری بهتر فناوری اطلاعات یا IT
احراز هویت بدون رمز عبور، تغییرپذیری سلامت رمز عبور هر کاربر را حذف میکند. بنابراین میتوانید شبکه محکمتری در چشمانداز امنیتی سازمان خود کسب کنید. - تجربه سادهتر برای کاربر
وقتی کاربران میتوانند با استفاده از عامل مالکیت یا یک عامل ذاتی در خودشان، لاگین انجام دهند، وقت آنها تلف نمیشود یا نیازی نیست تلاش کنند رمز عبور خود را به خاطر بسپارند یا به روزرسانی کرده یا مجددا تنظیم کنند. به این ترتیب فرایند لاگین بسیار سادهتر انجام میشود و کارکنان نیز میتوانند بلافاصله شروع به کار کنند. - صرفهجویی در هزینه
احراز هویت بدون رمز عبور، موجب صرفهجویی در مخارج مربوط به بخش کمک رسانی و هزینه نظارت و نگهداری رمز عبور برای کاربران میشود. به علاوه، میتوانید از حملات فیشینگ یا حملات مربوط به اعتبارنامه که منجر به افشای پرهزینه دادهها میشود، اجتناب کنید.
مثالهایی از احراز هویت بدون رمز عبور
احراز هویت بدون رمز عبور، با روشهای مختلفی اجرا میشود. بعضی از این روشها نیازمند سختافزارهای ویژه است و بعضی دیگر به شکل نرمافزارهایی انجام میشود که با سیستمهای کنونی شما، یکی میشوند.
۱) احراز هویت زیست سنجی
همانطور که گفته شد، احراز هویت با زیستسنجی شامل استفاده از ویژگیهای بیولوژیکی خاص کاربر از جمله عنبیه، چهره، اثرانگشت یا صدا است. معمولا این روش شامل سختافزار خاصی است که قابلیت شناسایی زیستسنجی را داشته باشد و به کامپیوتر نیز متصل باشد تا امکان دسترسی را فراهم کند.
این روش مشکل فراموشی یا رمز عبوری که مجددا استفاده میشود را حل میکند و به این وسیله، حجم تیکتهای پشتیبانی که برای تنظیم مجدد رمز عبور نیاز دارید را کاهش میدهد. همچنین هک یا جعل کردن دادههای زیستسنجی بسیار سختتر است. بنابراین میتوانید آسودهخاطر باشید که کاربر احراز هویت شده، همان کسی است که ادعا میکند.
سرویس احراز هویت دیجیتال یوآیدی هم بر مبنای همین تکنولوژی طراحی شده است.
۲) ورود یکپارچه
هرچند بعضی از راهحلهای ورود یکپارچه (SSO) همچنان به رمز عبور نیاز دارند، اما به شکل موثری سایر رمزعبورهایی که کاربر نیاز دارد را حذف میکنند. ورود یکپارچه یک پلتفرم متمرکز برای کاربر فراهم میکند تا بدون نیاز به جداسازی اعتبارنامههای لاگین، به تعداد زیادی از اپلیکیشنها و سیستمها دسترسی داشته باشد. آنها معمولا در محل آرایش مییابند. اما فروشندگان زیادی نیز گزینه SaaS را ارائه میکنند که میتوانید آن را با نرمافزار امنیتی کنونی خود یکی کنید.
یک ابزار SSO یا ورود یکپارچه که خدمات کامل ارائه میکند، شامل اپلیکیشن احراز هویت چند عاملی دسکتاپ (MFA) نیز هست تا کاربران بتوانند یک تجربه واقعی عدم نیاز به رمز عبور را داشته باشند. به علاوه، بیشتر راهکارها، یک داشبورد پشتیبانی شده نیز پیشنهاد میدهند که میتوانید با استفاده از آن، بر دسترسی کاربران و فعالیت آنها نظارت کنید.
یکی از این فروشندگان ورود یکپارچه ممکن است مناسب کار شما باشد:
- LastPass Enterprise
- Duo
- Hypr
۳) احراز هویت با ایمیل
احراز هویت با ایمیل، بخش حدس زدن را از مرحله لاگین برای کاربرانی که در حال حاضر در حساب ایمیل شرکت خود لاگین هستند، حذف میکند. این روش مشابه پلتفرمSSO کار میکند اما کاربران نیازی به لاگین در یک حساب جداگانه ندارند تا بتوانند به سیستمهای درست دسترسی داشته باشند. درعوض، کاربر گزینه «لاگین با ایکس» را در صفحه ورود برای اپلیکیشن یکپارچه انتخاب میکند و یک اعلان ایمیل دریافت میکند که لینک تکمیل فرایند لاگین در آن قرار داده شده است.
احراز هویت به وسیله ایمیل تا حدی پیچیدهتر است. زیرا استفاده از آن به کمی تخصص نیاز دارد. اما راهحل مناسبی برای سازمانهای کوچکتری است که قرار نیست پلتفرمهای تجاری زیادی را مدیریت کنند. همچنین برای کارمندانی که تلفن هوشمند ندارند ایدهآل است. زیرا در بعضی از روشهای دیگر برای احراز هویت، کاربر باید به اپلیکیشن موبایل دسترسی داشته باشد تا فرایند را کامل کند.
یکی از ابزارهای احراز هویت ایمیلی زیر را در نظر بگیرید:
- Swoop
- EusionAuth
- Magic
۴) نرمافزار مدیریت دسترسی هویت (IAM)
نرمافزار مدیریت دسترسی هویت (IAM) یکی از گروههای گستردهتر ابزارهای مدیریت امنیت است که کنترل میکند کدام یک از کاربران، به اپلیکیشنهای خاص دسترسی دارند. این نرمافزارها معمولا در سازمانهای بزرگی که میخواهند نقشها و مزایای خاصی را برای کاربران خاصی تنظیم کنند و چگونگی استفاده هر کاربر از دسترسی خود را ردیابی کنند، مفید است.
در بیشتر محصولات IAM، احراز هویت بدون رمز عبور نقش مهمی در حفظ محیط ایمن و نظارت دقیق بر مزایا و دسترسی هر کاربر، ایفا میکند. وقتی رمز عبور را از معادله خارج میکنید، میتوانید حائلی قوی دور اپلیکیشنها و سیستمهای سازمان خود بسازید. یعنی فقط افراد اصلی و درست میتوانند به منابع و اطلاعات درست دسترسی یابند.
راهحلهای خوب در نرمافزار IAM از این قرار است:
- Onelogin
- Ping Identity
- Okta
ساخت سوئیچ برای احراز هویت بدون رمز عبور
هرچند بعید است بتوانید رمز عبورها را به طور کامل از محیط شرکت خود حذف کنید. اما کاهش تعداد نمونههای احراز هویت با رمز عبور و استفاده هر چه بیشتر از روشهای بدون نیاز به رمز عبور، مزایای فوقالعادهای برای وضعیت امنیت سایبری شما دارد. میتوانید پدیداری IT را افزایش دهید، تجربه کار را بهبود دهید و هزینههای کلی حفاظت از اعتبارنامههای کاربر را کاهش دهید.
صرفنظر از اینکه بخواهید یک راهکار پیشرفته را با سختافزار خاصی اجرا کنید یا از یک راهحل نرمافزاری سادهتر استفاده کنید، داشتن اکوسیستمی با رمز عبورهای کمتر سبب میشود فرصتهای حمله بداندیش به سیستم شما، کمتر شود.
۵ مزیت احراز هویت جایگزین پسورد
۱) حفاظت موثر در برابر فیشینگ و فهرستهای رمزعبور
فیشینگ قصد دارد قربانی را فریب دهد تا اطلاعات حساس او و اغلب ترکیبی از نام کاربری و رمز عبور او را به دست آورد. معمولا مهاجم میتواند از فهرستهای رمزعبور استفاده کند که با هزینهای کم، از سرویسهایی که قبلا به خطر افتادهاند خریداری میشود و با فرض اینکه کارمند، از همان رمز عبور در خدمات مختلف استفاده میکند. آنها را برای به خطر انداختن رمز عبور، استفاده کند.
این شکل از حملات معمولا فراتر از کنترل اجرای IT است. اولین دفاع در برابر فیشینگ، داشتن صلاحیت و آگاهی کارمندان و هوشیار بودن آنهاست. بااین حال، معمولا کارمندانی هستند که ممکن است گرفتار حمله فیشینگ شوند.
۲) راهحل MFA که کاربر پسندتر باشد
چاره کار عدم قطعیت ذاتی رمز عبور این است که اشکالات آن را با استفاده از احراز هویت چندعاملی (MFA) جبران کنیم. در این روش، احراز هویت دیگر فقط متکی بر آنچه کاربر میداند نیست (رمز عبور). بلکه نیازمند چیزی که کاربر دارد نیز هست، از جمله تلفن همراه.
اضافه کردن عامل سوم یعنی چیزی که کاربر هست، میتواند امنیت قویتری نیز فراهم کند. یعنی یک عامل زیستسنجی، مثلا اثر انگشت، چهره یا چشم، به این فرایند اضافه شود.
چالش این راهکار این است که MFA معمولا بر کاربردپذیری، تاثیر میگذارد. کارمندی که قرار بود فقط یک نام کاربری و رمز عبور را در سیستم وارد کند. اکنون باید با کد یکبار مصرف یا تایید اثرانگشت، لاگین کند.
این کار در ابزارهای موبایل و در صورت دیکته اشتباه در آنها، میتواند غیرعملی و حتی بسیار آزاردهنده باشد. زیرا در این صورت مجبورید کل فرایند را مجددا انجام دهید. برای اینکه باری بیش از آنچه ضروری است به کارمند تحمیل نشود، بخش فناوری اطلاعات باید نیازهای امنیتی و تمایل سازمان به ریسکپذیری را به توازن و تعادل برساند.
۳) تجربه یکپارچه کاربر
احراز هویت ایمن میتواند به سادگی با اثر انگشت روی موبایل شما انجام شود. دیگر هیچگاه رمز عبور اشتباه یا فراموش نمیشود. در این صورت یک تجربه یکپارچه و عالی برای کاربر فراهم میشود.
راهحل مورد نظر، همان چیزی را استفاده میکند که کاربر دارد و همان چیزی را استفاده میکند که کاربر هست. بنابراین احراز هویت دو عاملی بسیار قوی تری نسبت به احراز هویت یک عاملی بر اساس رمز عبور، به دست میآید. ترتیب و انتخاب عامل احراز هویت، مطابق با نیازهای شرکت انجام میشود. کاربران خارجی میتوانند یک کد یکبار مصرف را در پیامک، یا یک «لینک جادویی» را در آدرس ایمیل خود دریافت کنند.
۴) کاهش نیاز به پشتیبانی
سازمانها برای کسب امنیت بهتر، اقداماتی را به کار میگیرند که استفاده از رمزعبورهای پیچیده را اجباری میکند. مثلا رمز عبور باید حداقل طول را داشته باشد، کاراکترهای ویژهای داشته باشد و پس از گذشت مدت زمان مشخصی، تغییر کند. همه این کارها، امنیت را بهبود داده است اما وقت بیشتری نیز از کارمندان میگیرد. به خاطر سپردن رمزعبورهای پیچیده کار دشواری است، که تعداد حسابهایی که بسته میشود و باید مجددا با استفاده از پشتیبانی باز شود را نیز افزایش میدهد.
میزان جستجوهای مربوط به پشتیبانی رمز عبور، با میزان پیچیدگی که کاربر در این فرایند احساس میکند، همبستگی دارد. به عبارت دیگر، یک راهحل قدیمی فقط برای کارمندان نامناسب نیست. بلکه هزینه قابلتوجهی را نیز تحمیل میکند. اما راهحل احراز هویت بدون رمز عبور، بهرهوری شرکت را افزایش داده و درخواستهای پشتیبانی را کاهش میدهد.
۵) زمان بیشتر برای انجام کارهایی به جز مدیریت قوانین رمز عبور
سازمانها زمان زیادی را صرف مستندسازی، مدیریت، آموزش و اطمینان از تبعیت از قوانین مربوط به استفاده از رمزعبورهای پیچیده میکنند. کارمندان نیز باید با قوانین آشنا شوند و در بعضی از شرکتها حتی این روند آشنایی با قوانین مربوطه باید به صورت رسمی تایید شود.
بخش فناوری اطلاعات باید اطمینان یابد سیاستهای مربوط به مدیریت رمزعبور دائما به روزرسانی میشوند و با همه سیستمها سازگاری دارند. وقتی رمز عبوری وجود نداشته باشد، مدیریت آنها نیز از فهرست کارها خارج میشود و زمان بیشتری برای انجام کارهای سودمند فراهم میشود.