Sigurnost digitalnog identiteta ne završava višefaktorskom autentifikacijom
Organizacije bi trebale moći odgovoriti na četiri pitanja: tko ima pristup, čemu može pristupiti, koja mu je razina ovlasti potrebna i postoji li još uvijek poslovno opravdanje za taj pristup
piše: Neven Stanivuk, CISO, mer
Višefaktorska autentifikacija (MFA) danas je jedna od osnovnih kontrola zaštite korisničkih računa, osobito povlaštenih pristupa. No MFA rješava samo dio problema. Autentifikacija potvrđuje identitet korisnika u trenutku prijave; ne određuje kojim resursima taj korisnik smije pristupiti, koje ovlasti treba imati i koliko dugo su mu one opravdane. Upravo zato sigurnost digitalnog identiteta treba promatrati kroz cijeli životni ciklus pristupa – od otvaranja korisničkog računa i dodjele prava preko promjene uloge do pravodobnog ukidanja pristupa.
Ovisno o administratorskom računu
Kod povlaštenih računa posljedice kompromitacije mogu biti znatno veće jer takvi računi često omogućuju promjene postavki, upravljanje korisnicima i pristup osjetljivijim funkcijama. MFA zato treba biti standard, ali ne može kompenzirati preširoko dodijeljene ovlasti.
Ako korisnik ima administratorska prava koja mu nisu potrebna, ako se pristupi ne revidiraju nakon promjene radnog mjesta ili ako račun ostane aktivan nakon prestanka potrebe za njim, problem je u upravljanju pristupom, a ne u autentifikaciji.
Princip najmanjih ovlasti zato je jednako važan kao i snažna autentifikacija. Svaki korisnik treba imati samo ona prava koja su mu potrebna za obavljanje posla i samo onoliko dugo koliko su opravdana.
Nije svaki MFA jednako otporan na phishing
Ni oznaka MFA sama po sebi ne govori koliko je određena metoda otporna na napad. Jednokratni kodovi koje korisnik ručno prepisuje pružaju dodatnu zaštitu u odnosu na samu zaporku, ali nisu otporni na phishing: napadač ih može pokušati presresti i iskoristiti u stvarnom vremenu.
Naprednije metode autentifikacije, poput standarda FIDO2/WebAuthn, mogu pružiti veću otpornost na phishing jer potvrdu identiteta vežu uz legitimnu uslugu kojoj korisnik pristupa. Zato izbor načina autentifikacije treba prilagoditi razini rizika, posebno kod administratorskih i drugih povlaštenih računa.
AI i socijalni inženjering
Razvoj generativne umjetne inteligencije ne mijenja temeljni cilj napada usmjerenih na digitalni identitet. Cilj je i dalje navesti korisnika da otkrije pristupne podatke ili odobri neovlašteni pristup, ali AI takve pokušaje može učiniti uvjerljivijima, personaliziranijima i lakšima za provođenje u velikom opsegu. Poruke danas mogu sve vjernije oponašati legitimnu poslovnu komunikaciju, zbog čega se sigurnosni model ne smije oslanjati na pretpostavku da će korisnik svaki pokušaj prijevare prepoznati na vrijeme.
Edukacija ostaje važna, ali mora biti podržana tehničkim kontrolama koje ograničavaju posljedice pogreške.
Upravljanje identitetom i pristupom
U meru smo 2FA učinili obveznim za korisnike s administratorskim ovlastima u aplikaciji mer. To je važna kontrola, ali nije završna točka sigurnosti digitalnog identiteta. Organizacije bi trebale moći odgovoriti na četiri pitanja: tko ima pristup, čemu može pristupiti, koja mu je razina ovlasti potrebna i postoji li još uvijek poslovno opravdanje za taj pristup.
Odgovori se mijenjaju tijekom vremena, pa se moraju mijenjati i prava pristupa. Upravljanje digitalnim identitetima zato nije jednokratna konfiguracija, nego kontinuirani proces koji povezuje autentifikaciju, autorizaciju, princip najmanjih ovlasti i redovitu reviziju korisničkih prava.
MFA je važan sigurnosni sloj, a zrelost počinje kada organizacija jednako ozbiljno upravlja i onime što se događa nakon uspješne prijave.
