Вернуться к экспертизе

Passkeys вместо кодов: как перейти на фишинг-устойчивую аутентификацию

Многофакторная аутентификация снижает риск, но не каждый второй фактор одинаково защищает от фишинга. Код из SMS или приложения пользователь может ввести на поддельной странице. Passkey на основе FIDO/WebAuthn привязан к настоящему домену и подтверждает вход криптографически.

К
Команда информационной безопасности ВирТЭКЗащита инфраструктуры и данных

Определите требуемый уровень защиты

Passkeys бывают синхронизируемыми между устройствами пользователя и привязанными к конкретному устройству или аппаратному ключу. Первый вариант удобнее и ускоряет массовое внедрение, второй даёт более строгий контроль над физическим аутентификатором. Для администраторов, финансовых операций и доступа к критическим системам политика может отличаться от офисного сценария.

Не начинайте с полного запрета паролей. Сначала разделите группы пользователей, приложения и уровень риска, а затем выберите допустимые типы аутентификаторов и способы подтверждения устройства.

Проверьте всю цепочку входа

Надёжность определяется не только страницей основного SSO. Нужно проверить VPN, VDI, мобильные приложения, старые протоколы, аварийные учётные записи, восстановление доступа и внешних подрядчиков. Если устаревший способ входа остаётся параллельным обходным путём, общий риск почти не меняется.

Отдельно решают, нужна ли аттестация устройства, какие модели аппаратных ключей разрешены и как система отличает управляемое устройство от личного.

Спроектируйте регистрацию и восстановление

Первичная регистрация должна опираться на уже подтверждённую личность, а не на одно слабое письмо со ссылкой. Для нового сотрудника, замены телефона, потери ключа и блокировки устройства нужны разные процедуры. Служба поддержки не должна отменять сильную аутентификацию после короткого телефонного разговора.

Практичная схема предусматривает два аутентификатора или управляемый резервный путь, журналирование регистрации и удаления ключей, уведомление пользователя и быстрое прекращение сессий при инциденте.

Запускайте поэтапно

Пилот проводят на сотрудниках, которые используют разные ОС, браузеры, мобильные устройства и удалённый доступ. Измеряют долю успешной регистрации, ошибки входа, обращения в поддержку и время восстановления. Затем подключают привилегированные роли и наиболее атакуемые группы, сохраняя контролируемый период совместимости.

Закройте старые обходы

Переход завершён не тогда, когда passkey добавлен в профиль, а когда фишинг-уязвимые способы отключены там, где это требуется политикой. Контролируют старые сессии, протоколы без современной аутентификации, резервные коды и процессы help desk.

Хорошая программа одновременно повышает защиту и упрощает вход. Пользователь видит понятное подтверждение на своём устройстве, а команда безопасности получает привязку к домену, управляемые политики и проверяемую историю изменений.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером