راهنمای جامع مقابله با تهدیدات امنیتی FIDO2 برای احراز هویت سازمانی
در سالهای اخیر، دغدغه امنیت هویت دیجیتال سازمانها بیش از گذشته مطرح شده است. همزمان با همهگیر شدن حملات فیشینگ، همه به دنبال امنترین راه ممکن برای ورود بدون رمز و احراز هویت چندعاملی هستند.
در این میان، امنیت FIDO2 بهعنوان استانداردی جهانی و مدرن، وعده حفاظت کامل در برابر سرقت هویت و فیشینگ بانکی را میدهد. اما آیا این پروتکل بیمهی مطلق است؟ آیا ادعاهای اخیر مبنی بر قابل نفوذ بودن FIDO2 پایه علمی دارد یا تنها بزرگنمایی تهدیدات است؟
فاطمه ذکیزاده، شرکت رهسا
4 دقیقه مطالعه | 15 مرداد 1404
فهرست مطالب
چرا امنیت FIDO2 موضوع داغ دنیای فناوری شد؟
با تحول فرایندهای اداری و گسترش دولت الکترونیک، توکنهای بیومتریک و سختافزاری پس از روشهای رمز عبور کلاسیک وارد میدان شدند.
FIDO2 با حذف کامل رمز، تکیه بر رمزنگاری کلید عمومی و پیوند کلید خصوصی به هر سرویس، شالودهای برای احراز هویت بیواسطه و بدون رمز عبور چیده است.
شرکتهایی مانند گوگل، اپل و مایکروسافت، ورود با FIDO2 را نه انتخاب، بلکه بزودی یک الزام خواهند دانست.
در ایران هم سامانههایی مثل «نشانه» رهسا با همین استاندارد به سازمانهای دولتی، بانکها و شرکتها خدمات ارائه میدهند.
عملکرد پروتکل FIDO2 در برابر فیشینگ و تهدیدات سایبری
مکانیسمهای رمزگذاری FIDO2 بر پایه پیوند هر کلید خصوصی به دامنه یا اپ استوار است. یعنی اگر حمله فیشینگ حتی کاربر را اغفال کند، توکن ارتباطی با سایت جعلی برقرار نمیکند.
همچنین، اطلاعات FIDO2 هرگز به سرور یا اینترنت ارسال نمیشود؛ همه چیز روی کلید امنیتی و دستگاه کاربر میماند و در برابر حملات سرقت اعتبار یا SIM Swap نفوذناپذیر است.
FIDO2، حتی از مجربترین تکنیکهای فیشینگ هم عبور میکند و با استاندارد WebAuthn، مراقبتهای چندلایه ایجاد میکند.
اختلاف واقعی؛ آیا امنیت FIDO2 شکست خورده است؟
اخیراً گزارشهایی با محوریت حمله PoisonSeed و ادعای شکستپذیری FIDO2 منتشر شده است. در این روش مهاجم تلاش میکند با ساخت صفحه جعلی احراز هویت، کاربر را فریب داده تا از قابلیت احراز هویت بیندستگاهی (Cross-Device) سوءاستفاده کند. اما در حقیقت، پایه این حمله نه نقض پروتکل، بلکه ضعف دانش امنیتی کاربر و مهندسی اجتماعی است.
در عمل حملات فقط وقتی موفق میشوند که کاربر از روی بیاطلاعی کد QR جعلی را اسکن کند. اگر ورود و ثبت توکن جدید فقط از طریق بلوتوث و مسیرهای تأییدشده انجام شود، این حملات ناکام میمانند.
سازمانها با آموزش صحیح کاربران و محدودیت ثبت توکن جدید، ریشه این حمله را میخشکانند.
راهکارهای عملی برای پیادهسازی امنیت FIDO2 در سازمانها
کسبوکارها با استفاده از کلید امنیتی سختافزاری یا موبایل بهعنوان توکن نرمافزاری، میتوانند سیستم جامع MFA را مستقل از رمز و OTP پیاده کنند.
نکته مهم، آموزش پرسنل برای شناخت صفحه اصلی وبسایت و هرگز اسکن نکردن کد QR ناشناس است.
سامانههای احراز هویت چندعاملی مانند فوآس و محصولات نشانه رهسا بهترین گزینه برای کاهش ریسک انسانی، جلوگیری از نفوذ فیشینگ و حملات هدفمند هستند.
اگر سازمانی خواهان امنیت حداکثری باشد، توصیه میشود فقط ثبت و فعالسازی توکن جدید را از شبکه داخلی سازمان و با تأیید امنیت انجام دهد.
تفاوت امنیت FIDO2 با رمز یکبار مصرف و رمز عبور سنتی
امنیت OTP یا رمز یکبار مصرف در برابر حملات Man-in-the-Middle و سرقت گوشی، آسیبپذیر است، اما FIDO2 اساساً غیرقابل عبور است.
انواع محصولات مبتنی بر FIDO2 و شیوه کارکرد آنها
رهسا در مجموعه محصولات فایدو، هم توکن فیزیکی با ارتباط USB و NFC و هم توکن نرمافزاری مبتنی بر موبایل ارائه میدهد.
توکن سختافزاری رهسا حتی در دستگاه آلوده به بدافزار هم اطلاعات را امن نگه میدارد.
📱 اطلاعات بیشتر درباره نشانه موبایل و راهکار بدون رمز
سازمانها میتوانند بر اساس نیاز خود، توکن موبایلی یا سختافزاری را فعال کنند. توکنها با اثر انگشت، NFC، پین یا حتی تشخیص چهره کار میکنند و هیچوقت اطلاعات بیومتریک از دستگاه خارج نمیشود.
آینده رمز عبور با FIDO2؛ حذف گذرواژه و طلوع امنیت بیومتریک
جهتگیری جهانی، حذف رمز و تکیه کامل بر کلیدهای بیومتریک و سختافزاری است. محصولات نوین، نهتنها ورود بدون رمز ارائه میدهند، بلکه امنیت را به شکلی کاربرپسند و تا حدی «اتوماتیک» پیادهسازی میکنند که حتی کارمند کمدانش هم ناخواسته مرتکب اشتباه امنیتی نشود.
با فعال شدن داشبوردهای مانیتورینگ و محدودیتهای ثبت توکن، آینده رمزهای عبور به پایان نزدیک شده و دیگر این آیتم قابل سرقت یا حدس زدن نیست. رهسا به عنوان یکی از اولین عرضهکنندگان راهکارهای FIDO2 قابل اعتماد، تضمین میکند کاربران با خیالی آسوده از محصولات نشانه و سامانههای سازمانی استفاده کنند.
جمعبندی؛ آیا FIDO2 انتخاب قطعی دنیای سازمانی است؟
با نگاهی به تهدیدات فعلی، روشهای پیچیده حملات فیشینگ و تکنیکهای جدید «عبور از رمز»، تنها راه ایمن ورود به سامانههای بانکی، دولت الکترونیک و سازمانی، مهاجرت به احراز هویت بدون رمز با پروتکل FIDO2 است. پیشنهاد میشود برای بهره بردن از حداکثر امنیت پروتکل FIDO2 با اپ تلفن همراه، بلوتوث موبایل خود را هنگام احراز هویت روشن نگهدارید.
محصولات رهسا از جمله توکن فایدو، سامانه احراز هویت نشانه و راهکار فوآس، خیال سازمانها را از امنیت بیواسطه و حذف ریسک احراز هویت راحت میکند.