چگونه فناوری FIDO و بیومتریک جایگزین رمزهای عبور سنتی میشوند؟
در دنیای دیجیتال امروز، احراز هویت بدون رمز عبور به یکی از مهمترین موضوعات امنیت سایبری تبدیل شده است. سازمانها و کاربران به دنبال راهحلهایی هستند که هم امنیت بیشتری داشته باشند و هم تجربه کاربری بهتری ارائه دهند. رمزهای عبور سنتی که بیش از نیم قرن است در حال استفاده هستند، دیگر پاسخگوی نیازهای امنیتی عصر حاضر نیستند.
مرتضی اسدی، شرکت رهسا
4 دقیقه مطالعه | 8 آذر 1404
فهرست مطالب
چرا رمزهای عبور دیگر کافی نیستند؟
رمزهای عبور سنتی با چالشهای متعددی روبرو هستند که امنیت سیستمها را به خطر میاندازند. کاربران معمولاً از رمزهای ضعیف استفاده میکنند یا یک رمز را برای چندین حساب کاربری به کار میبرند. همچنین حملات فیشینگ، keylogger و نفوذ به پایگاههای داده، همگی تهدیداتی جدی برای رمزهای عبور محسوب میشوند. طبق آمار مایکروسافت، بیش از 80 درصد از نقضهای امنیتی به دلیل ضعف یا سرقت رمزهای عبور رخ میدهد.
مشکل دیگر رمزهای عبور، پیچیدگی مدیریت آنها برای کاربران است. یک کاربر معمولی باید دهها رمز عبور مختلف را به خاطر بسپارد که این امر منجر به استفاده مجدد از رمزها یا یادداشت آنها در مکانهای ناامن میشود. این وضعیت نیاز به احراز هویت بیومتریک و راهحلهای نوین را بیش از پیش نمایان میکند.
استاندارد FIDO چیست و چگونه کار میکند؟
استاندارد FIDO (Fast Identity Online) یک پروتکل احراز هویت باز است که توسط اتحادیه FIDO توسعه یافته است. این استاندارد با هدف حذف وابستگی به رمزهای عبور و ایجاد روشهای احراز هویت امنتر و سادهتر طراحی شده است. FIDO Alliance که در سال 2012 تأسیس شد، امروزه بیش از 250 عضو از جمله گوگل، مایکروسافت، اپل و سامسونگ را در بر میگیرد.
پروتکل FIDO2 که جدیدترین نسخه این استاندارد است، از دو جزء اصلی تشکیل شده: WebAuthn که یک API مرورگر است و CTAP که پروتکل ارتباطی بین دستگاه احراز هویت و پلتفرم است. این معماری امکان پسوردلس شدن فرآیند ورود را فراهم میکند.
نحوه عملکرد احراز هویت بیومتریک در FIDO
در سیستمهای مبتنی بر FIDO، احراز هویت چندعاملی به شکل کاملاً متفاوتی انجام میشود. به جای ارسال رمز عبور به سرور، از رمزنگاری کلید عمومی استفاده میشود. هنگام ثبتنام، دستگاه کاربر یک جفت کلید عمومی و خصوصی تولید میکند. کلید عمومی به سرور ارسال میشود در حالی که کلید خصوصی هرگز دستگاه را ترک نمیکند.
برای ورود به سیستم، کاربر باید هویت خود را از طریق روشهای بیومتریک مانند اثر انگشت، تشخیص چهره یا عنبیه چشم تأیید کند. این تأیید محلی روی دستگاه انجام میشود و سپس یک امضای دیجیتال با استفاده از کلید خصوصی ایجاد و به سرور ارسال میشود. سرور با استفاده از کلید عمومی ذخیره شده، صحت امضا را بررسی میکند.
مزایای احراز هویت بدون گذرواژه برای سازمانها
سازمانهایی که به سمت MFA و راهحلهای بدون رمز عبور حرکت میکنند، از مزایای متعددی بهرهمند میشوند. کاهش هزینههای پشتیبانی یکی از مهمترین این مزایا است. طبق تحقیقات Forrester، حدود 50 درصد از تماسهای مرکز پشتیبانی مربوط به بازیابی رمز عبور است که با حذف رمزهای عبور، این هزینهها به طور چشمگیری کاهش مییابد.
افزایش بهرهوری کارکنان نیز مزیت دیگری است که نباید نادیده گرفته شود. کارمندان به جای صرف وقت برای به خاطر سپردن و وارد کردن رمزهای پیچیده، میتوانند با یک حرکت ساده بیومتریک وارد سیستمها شوند. این امر به ویژه در محیطهای کاری که نیاز به ورود مکرر به سیستمهای مختلف دارند، بسیار ارزشمند است.
چالشهای پیادهسازی فناوریهای بدون رمز عبور
با وجود مزایای فراوان، پیادهسازی passwordless authentication با چالشهایی نیز همراه است. یکی از مهمترین این چالشها، نیاز به سرمایهگذاری اولیه برای تغییر زیرساختها و آموزش کاربران است. بسیاری از سیستمهای قدیمی هنوز بر پایه رمزهای عبور طراحی شدهاند و نیاز به بازطراحی یا جایگزینی دارند.
مقاومت کاربران در برابر تغییر نیز چالش دیگری است که سازمانها با آن مواجه هستند. بسیاری از کاربران به استفاده از رمزهای عبور عادت کردهاند و ممکن است در ابتدا نسبت به روشهای جدید احراز هویت مقاومت نشان دهند. آموزش صحیح و تدریجی کردن فرآیند انتقال میتواند در کاهش این مقاومت مؤثر باشد.
نقش بیومتریک در آینده احراز هویت
فناوریهای بیومتریک نقش کلیدی در آینده احراز هویت بیومتریک ایفا میکنند. از اثر انگشت و تشخیص چهره گرفته تا الگوهای رفتاری و صدا، همگی میتوانند برای شناسایی منحصر به فرد افراد استفاده شوند. پیشرفتهای اخیر در هوش مصنوعی و یادگیری ماشین، دقت و امنیت این روشها را به طور قابل توجهی افزایش داده است.
تشخیص چهره سهبعدی که در گوشیهای مدرن استفاده میشود، نمونهای از پیشرفت فناوری بیومتریک است. این سیستمها با استفاده از سنسورهای مادون قرمز و نقشهبرداری عمق، قادر به تشخیص چهره حتی در تاریکی هستند و در برابر عکسهای دوبعدی مقاوم میباشند.
پیادهسازی عملی FIDO در سازمانها
برای پیادهسازی موفق استاندارد FIDO در سازمانها، نیاز به برنامهریزی دقیق و مرحلهای است. ابتدا باید سیستمهای حیاتی و حساس شناسایی شوند و احراز هویت بدون رمز عبور برای آنها اولویتبندی شود. سپس میتوان به تدریج این روش را به سایر بخشهای سازمان گسترش داد.
انتخاب راهحل مناسب نیز اهمیت بسیاری دارد. سازمانها میتوانند از راهحلهای مختلفی مانند سامانه احراز هویت نشانه مبتنی بر استاندارد FIDO استفاده کنند که علاوه بر پشتیبانی از توکنهای سختافزاری، امکان استفاده از گوشیهای هوشمند را نیز فراهم میکند. این انعطافپذیری به سازمانها کمک میکند تا بر اساس نیازها و بودجه خود، بهترین راهحل را انتخاب کنند.
امنیت در برابر حملات فیشینگ با FIDO
یکی از مهمترین مزایای کلید عبور یا passkey در استاندارد FIDO، مقاومت ذاتی در برابر حملات فیشینگ است. برخلاف رمزهای عبور که میتوانند توسط کاربران در سایتهای جعلی وارد شوند، احراز هویت FIDO به دامنه وبسایت گره خورده است. این بدان معناست که حتی اگر کاربر فریب سایت فیشینگ را بخورد، اطلاعات احراز هویت او قابل استفاده در سایت اصلی نخواهد بود.
علاوه بر این، عدم انتقال اطلاعات حساس به سرور، خطر نشت اطلاعات در صورت هک شدن پایگاه داده را از بین میبرد. در سیستمهای سنتی، هکرها با دسترسی به پایگاه داده میتوانند هش رمزهای عبور را به دست آورده و با روشهای مختلف آنها را بشکنند. اما در FIDO، تنها کلیدهای عمومی در سرور ذخیره میشوند که بدون کلید خصوصی متناظر، هیچ ارزشی ندارند.
تجربه کاربری بهبود یافته با احراز هویت بیومتریک
احراز هویت چندعاملی مبتنی بر بیومتریک، تجربه کاربری را به طور قابل توجهی بهبود میبخشد. کاربران دیگر نیازی به حفظ رمزهای پیچیده ندارند و میتوانند با یک لمس یا نگاه، به حسابهای خود دسترسی پیدا کنند. این سادگی به ویژه برای کاربران مسن یا کمتجربه که با فناوری دیجیتال آشنایی کمتری دارند، بسیار ارزشمند است.
سرعت ورود نیز به طور چشمگیری افزایش مییابد. در حالی که تایپ یک رمز عبور پیچیده ممکن است چندین ثانیه طول بکشد، احراز هویت با اثر انگشت یا تشخیص چهره در کسری از ثانیه انجام میشود. این بهبود سرعت در محیطهایی که کاربران به طور مکرر نیاز به ورود و خروج دارند، تأثیر قابل توجهی بر بهرهوری دارد.
آینده احراز هویت: ترکیب روشهای مختلف
آینده احراز هویت در ترکیب هوشمندانه روشهای مختلف نهفته است. MFA آینده نه تنها از بیومتریک استفاده میکند، بلکه عوامل رفتاری مانند الگوی تایپ، نحوه حرکت ماوس و حتی راه رفتن را نیز در نظر میگیرد. این احراز هویت پیوسته یا continuous authentication تضمین میکند که حتی پس از ورود اولیه، هویت کاربر به طور مداوم تأیید شود.
هوش مصنوعی نقش کلیدی در این تحول ایفا میکند. الگوریتمهای یادگیری ماشین میتوانند الگوهای رفتاری منحصر به فرد هر کاربر را یاد بگیرند و هرگونه انحراف از این الگوها را به عنوان تهدید احتمالی شناسایی کنند. این رویکرد امنیت را افزایش میدهد بدون آنکه تجربه کاربری را مختل کند.
نتیجهگیری: آماده شدن برای دنیای بدون رمز عبور
انتقال به احراز هویت بدون رمز عبور اجتنابناپذیر است. سازمانهایی که زودتر این تحول را بپذیرند، از مزایای امنیتی و عملیاتی بیشتری بهرهمند خواهند شد. با وجود چالشهای پیادهسازی، مزایای بلندمدت این فناوریها بسیار بیشتر از هزینههای اولیه است.
برای شروع این مسیر، سازمانها میتوانند از راهحلهای آماده مانند توکنهای فایدو رهسا استفاده کنند که امکان پیادهسازی سریع و مقرون به صرفه احراز هویت بدون رمز عبور را فراهم میکنند. همچنین استفاده از سامانه احراز هویت فوآس رهسا میتواند گام مؤثری در جهت ارتقای امنیت سازمانی باشد.
دوران رمزهای عبور رو به پایان است و passwordless authentication آینده احراز هویت دیجیتال را رقم خواهد زد. سازمانهایی که از هماکنون برای این تحول آماده شوند، در رقابت دیجیتال آینده برنده خواهند بود.