FortiClient: ασφαλής ταυτοποίηση με MFA και πιστοποιητικά
Η κρυπτογράφηση προστατεύει τη διαδρομή, αλλά η ταυτοποίηση αποφασίζει ποιος επιτρέπεται να τη χρησιμοποιήσει. Το FortiClient μπορεί να συμμετέχει σε ροές με κωδικό, δεύτερο παράγοντα, SAML και πιστοποιητικά, ανάλογα με την πύλη και την πολιτική.
Γιατί ο κωδικός δεν αρκεί πάντα
Ένας κωδικός μπορεί να κλαπεί με phishing, να επαναχρησιμοποιηθεί ή να διαρρεύσει από άλλη υπηρεσία. Το MFA προσθέτει δεύτερη απόδειξη, όπως προσωρινό κωδικό, έγκριση σε εφαρμογή ή hardware token. Ακόμη κι αν κάποιος γνωρίζει τον κωδικό, δεν ολοκληρώνει εύκολα τη σύνδεση χωρίς τον δεύτερο παράγοντα.
Το MFA δεν διορθώνει έναν αδύναμο κωδικό και δεν προστατεύει χρήστη που εγκρίνει αδιάκριτα ειδοποιήσεις. Χρησιμοποιήστε μοναδικό κωδικό, διαβάζετε το αίτημα και απορρίπτετε έγκριση που δεν ξεκινήσατε. Πολλές απρόσμενες ειδοποιήσεις μπορεί να δείχνουν επίθεση και πρέπει να αναφερθούν.
Κωδικοί μιας χρήσης και FortiToken
Ένας προσωρινός κωδικός ισχύει για μικρό χρονικό διάστημα και συνδέεται με συγκεκριμένο λογαριασμό. Μπορεί να παράγεται από token ή εφαρμογή και να ζητείται μετά τον κύριο κωδικό. Η σωστή ώρα στη συσκευή είναι σημαντική για χρονικά βασισμένους κωδικούς· μεγάλη απόκλιση μπορεί να προκαλέσει απόρριψη.
Αν χαθεί το token ή αλλάξει τηλέφωνο ο χρήστης, ακολουθείται η επίσημη διαδικασία ανάκτησης του οργανισμού. Δεν δοκιμάζουμε να παρακάμψουμε τον έλεγχο και δεν χρησιμοποιούμε token άλλου ατόμου. Οι εφεδρικοί κωδικοί, όταν υπάρχουν, φυλάσσονται χωριστά από τον κύριο κωδικό.
SAML και εταιρική ταυτότητα
Σε μια ροή SAML, το FortiClient μπορεί να ανοίξει ενσωματωμένο ή εξωτερικό browser ώστε ο χρήστης να ταυτοποιηθεί στον εταιρικό πάροχο ταυτότητας. Έτσι ο οργανισμός εφαρμόζει κοινές πολιτικές, MFA και ελέγχους κινδύνου. Ο χρήστης πρέπει να ελέγχει το domain της σελίδας σύνδεσης και να μην εισάγει στοιχεία σε παρόμοια αλλά άγνωστη διεύθυνση.
Πρόβλημα στην ανακατεύθυνση, αποκλεισμένα cookies ή λάθος ώρα μπορεί να διακόψουν τη ροή. Είναι χρήσιμο να καταγραφεί ποιο στάδιο ολοκληρώνεται: αν εμφανίζεται η εταιρική σελίδα, αν επιτυγχάνει το MFA και αν η επιστροφή στον client πραγματοποιείται.
Ο ρόλος των ψηφιακών πιστοποιητικών
Ένα πιστοποιητικό συνδέει μια ταυτότητα με δημόσιο κλειδί και υπογράφεται από αρχή που εμπιστεύεται η άλλη πλευρά. Η πύλη παρουσιάζει πιστοποιητικό ώστε ο client να ελέγξει ότι επικοινωνεί με το σωστό σύστημα. Ο οργανισμός μπορεί επίσης να απαιτεί πιστοποιητικό χρήστη ή συσκευής, προσθέτοντας απόδειξη που δεν βασίζεται μόνο σε πληκτρολογημένο μυστικό.
Το ιδιωτικό κλειδί δεν πρέπει να εξάγεται ή να αποστέλλεται. Ληγμένο, ανακλημένο ή μη αξιόπιστο πιστοποιητικό προκαλεί αποτυχία για καλό λόγο. Αν εμφανιστεί προειδοποίηση, ελέγξτε το όνομα της πύλης, την ημερομηνία συστήματος και την εταιρική αλυσίδα εμπιστοσύνης αντί να αποδεχθείτε την εξαίρεση.
Ασφαλής καθημερινή πρακτική
Επιβεβαιώστε ότι το αίτημα MFA αντιστοιχεί σε σύνδεση που ξεκινήσατε, κλειδώστε τη συσκευή όταν απομακρύνεστε και μην αποθηκεύετε κωδικούς σε κοινόχρηστα αρχεία. Αν ο οργανισμός απαιτεί πιστοποιητικό, αφήστε τη διαχείρισή του στα εγκεκριμένα εργαλεία. Η κεντρική σελίδα μας για download forticlient εξηγεί γιατί η εφαρμογή πρέπει να προέρχεται από επίσημη πηγή.
Σε αποτυχία ταυτοποίησης καταγράψτε την ακριβή ώρα και το στάδιο χωρίς να κοινοποιήσετε μυστικά. Διαφορετικό μήνυμα για λανθασμένο κωδικό, ληγμένο token ή μη αξιόπιστο πιστοποιητικό οδηγεί σε διαφορετική ομάδα ελέγχου. Οι επαναλαμβανόμενες τυχαίες προσπάθειες μπορεί να κλειδώσουν τον λογαριασμό.
Συμπέρασμα
Η ισχυρή ταυτοποίηση στο FortiClient συνδυάζει κατάλληλες πολιτικές, προσεκτικό χρήστη και αξιόπιστη διαχείριση. Ο κωδικός, το MFA, το SAML και τα πιστοποιητικά καλύπτουν διαφορετικούς κινδύνους. Όταν ο χρήστης κατανοεί τι εγκρίνει και ο οργανισμός διαθέτει σαφή διαδικασία ανάκτησης, η πρόσβαση παραμένει ασφαλής χωρίς περιττή σύγχυση.