FIDO 的无密码登录

10 年 2022 月 XNUMX 日 | 博客 FIDO 的无密码登录


fido 无密码登录

立即使用 CyberHoot 保护您的业务!!!


注册领取优惠

2022 年 XNUMX 月初,谷歌、苹果和微软宣布计划支持由 在线快速身份识别 (FIDO) 联盟 和世界 万维网联盟CyberHoot 也已拥抱了摆脱密码的理念。我们不再需要密码登录,而是通过一个特殊的链接发送到您的邮箱(您每天都会登录的地方)。

为什么要做出这一改变?

无密码登录将允许组织跨设备和平台为消费者提供一致、安全且简单的无密码登录。 FIDO 说:

扩展的标准化功能将使网站和应用程序能够提供端到端的无密码选项。用户将通过每天多次解锁设备的相同操作登录,例如简单的指纹或人脸验证,或设备PIN码验证。这种新方法可以防止网络钓鱼,并且与密码和传统的多因素技术(例如通过短信发送的一次性密码)相比,登录将更加安全。

网络安全行业众所周知,纯密码身份验证对个人和公司来说都可能构成巨大的安全风险。对于最终用户来说,管理如此多不同网站的密码几乎是不可能的。这通常会导致多个账户重复使用同一个密码(因此 CyberHoot 建议使用 密码管理员).

FIDO 指出,密码管理器和 双因素身份验证(2FA) 虽然效果不错,但业界一直在通力合作,致力于开发更便捷、更安全的登录技术。CyberHoot 经常发现,许多人未能为密码管理器设置强密码,或者用户忘记或拒绝在关键账户上启用双重身份验证 (2FA),因为他们认为这不方便。因此,这项 FIDO 计划或将对中小企业整体网络安全带来福音。 

如何运作?

FIDO宣布,这款新的无密码工具未来将提供以下功能: 

  1. 允许用户在许多设备(甚至是新设备)上自动访问其 FIDO 登录凭据(有些人称之为“密钥”),而无需重新注册每个帐户。
  2. 使用户能够在其移动设备上使用 FIDO 身份验证来登录附近设备上的应用程序或网站,无论他们运行的操作系统平台或浏览器如何。

虽然像上面描述的那样拥有一个“万能钥匙”很棒,但距离普及可能还需要几年时间。Keeper Security 首席技术官兼联合创始人 Craig Lurey 讨论了采用过程中面临的挑战:

尽管多因素身份验证 (MFA) 是一种实用且高效的保护最终用户免受凭证盗窃造成的侵害的方法,但企业和消费者对多因素身份验证的采用速度缓慢,这很好地预示了无密码技术可能的采用时间表。

首先,供应商必须将该技术融入其网站和应用程序中;其次,终端用户必须了解该技术,并逐渐信任和采用它。需要注意的是,这其中也包括用户逐渐习惯依赖移动设备。 

从组织到消费者的采用来看,无密码技术可能还需要很多年才能普及。总而言之:我们至少还要再使用十年密码。单因素无密码登录存在太多功能、逻辑和安全问题,不可能一夜之间成为常态。

这对您的 SMB 或 MSP 意味着什么?

这意味着您应该继续遵循 CyberHoot 关于网络安全和身份验证流程的建议,直到无密码选项可用且经过充分测试。在此之前,您需要将 14 个字符、非复杂且不会过期的密码存储在密码管理器中。此外,您需要添加 多重身份验证 (MFA) 所有关键账户。培训员工掌握强密码习惯和密码管理器的益处。就这么简单。除了密码之外,CyberHoot 还推荐以下最低限度的网络安全建议。 

CyberHoot 的最低基本网络安全建议

以下建议将帮助您和您的企业应对日常可能面临的各种威胁。 通过聘请 CyberHoot 的 vCISO 程序开发服务可以获得以下列出的所有建议。

  1. 用政策和程序来管理员工。你至少需要制定密码策略、可接受使用策略、信息处理策略以及书面信息安全计划 (WISP)。
  2. 培训员工如何发现和避免 网络钓鱼攻击. 采用 CyberHoot 等学习管理系统来教导员工他们需要的技能,使他们更加自信、高效和安全。
  3. 使用网络钓鱼攻击测试员工的实践经验。CyberHoot 的网络钓鱼测试允许企业使用可信的网络钓鱼攻击来测试员工,并对未通过测试的员工进行补救性网络钓鱼培训。
  4. 部署关键网络安全技术,包括 双因素认证 在所有关键账户上。启用垃圾邮件过滤、验证备份并部署 DNS 保护。 杀毒软件以及所有端点上的反恶意软件。
  5. 在现代的在家办公时代,请确保通过验证个人设备的安全性(修补、防病毒、DNS 保护)或完全禁止其使用来管理连接到网络的个人设备。
  6. 如果您过去两年没有进行过第三方风险评估,现在就应该进行一次。在组织中建立风险管理框架对于利用有限的时间和金钱应对最严重的风险至关重要。
  7. 购买网络安全保险,在灾难性故障情况下为您提供保障。网络安全保险与汽车、火灾、洪水或人寿保险一样,在您最需要的时候为您提供保障。

除了网络保险之外,以上所有建议都已融入 CyberHoot 的产品和虚拟首席信息安全官服务中。借助 CyberHoot,您可以管理、培训、评估和测试您的员工。访问 CyberHoot.com 立即注册我们的服务。至少注册我们的月度课程,继续学习。 网络安全通讯 掌握最新的网络安全更新。

来源: 

安全世界

延伸阅读: 

苹果、谷歌和微软即将在所有主要平台上实现无密码登录

苹果、谷歌和微软联手开发无密码登录

最新博客

关注最新动态 安全见解

发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。

攻击者不需要密钥,他们已经掌握了你的密钥。

攻击者不需要密钥,他们已经掌握了你的密钥。

大多数数据泄露事件并非始于凌晨三点穿着连帽衫的黑客破解代码,而是始于你的用户名和……

了解更多
克劳德·米索斯打开了潘多拉魔盒。“玻璃之翼”计划正争分夺秒地将其关闭。

克劳德·米索斯打开了潘多拉魔盒。“玻璃之翼”计划正争分夺秒地将其关闭。

文章更新:截至2026年5月6日,包括谷歌DeepMind、微软、xAI等在内的所有美国主要人工智能实验室……

了解更多
当“CEO”打电话来要求你快速转移资金时

当“CEO”打电话来要求你快速转移资金时

如何在假冒CEO收到真实汇款之前识别高管冒充骗局。

了解更多