Құпия сөзді өздігінен қалпына келтіру (SSPR) – бұл қолдау орталығына хабарласусыз, құпия сөзді ұмытқанда немесе тіркелгенде тікелей өзіңіз шешуге мүмкіндік береді. Қауіпсіздікті арттырыңыз!
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Өзін-өзі қызмет көрсету паролін қалпына келтіру (SSPR) – бұл паролін ұмытып кеткен немесе есептік жазбасы бұғатталған пайдаланушыларға, басқа бір аутентификациялық факторды қолданып, көмек орталығына хабарламай-ақ өздерінің мәселесін шешуге мүмкіндік беретін процесс немесе технология. Бұл, сәйкестікті басқару бағдарламалық құралдарында жиі кездесетін мүмкіндік және көбінесе парольді синхрондау мүмкіндігімен бірге ұсынылады. Әдетте, паролін ұмытып кеткен пайдаланушылар өздерінің немесе басқа пайдаланушының веб-браузерін пайдаланып, жұмыс станциясына кіру экранынан немесе телефон қосылысы арқылы өзін-өзі қызмет көрсету қолданбасын іске қосады. Пайдаланушылар ұмытылған немесе бұғатталған парольді пайдаланбай, жеке сұрақтарға жауап беру, аппараттық аутентификация токенін қолдану, хабарламаға жауап беру немесе сирек жағдайларда дауыс тану сияқты биометриялық мәліметтер ұсыну арқылы өзін куәлендіреді. Содан кейін пайдаланушылар жаңа, бұғатталмаған парольді орнатуға немесе кездейсоқ түрде жасалған парольді беруді сұрауға болады. Өзін-өзі қызмет көрсету паролін қалпына келтіру, пайдаланушылар үшін мәселенің шешілуін жеделдетеді және көмек орталығына түсетін қоңыраулардың санын азайтады. Бұл сонымен қатар парольге қатысты мәселелер тек пайдаланушының сәйкестігі расталғаннан кейін ғана шешілетінін қамтамасыз етеді, көптеген көмек орталықтарының осал тұсы – әлеуметтік инженерия шабуылдарының алдын алады. Мұндай шабуылдарда, шабуыл жасаушы көмек орталығына қоңырау шалып, өзін зардап шеккен пайдаланушы ретінде таныстырып, есептік жазбаның паролін ұмытып қалғанын айтып, жаңа пароль сұрайды.
Self service password reset (SSPR) is defined as any process or technology that allows users who have either forgotten their password or triggered an intruder lockout to authenticate with an alternate factor, and repair their own problem, without calling the help desk. It is a common feature in identity management software and often bundled in the same software package as a password synchronization capability. Typically users who have forgotten their password launch a self service application from an extension to their workstation login prompt, using their own or another user's web browser, or through a telephone call. Users establish their identity, without using their forgotten or disabled password, by answering a series of personal questions, using a hardware authentication token, responding to a notification e mail or, less often, by providing a biometric sample such as voice recognition. Users can then either specify a new, unlocked password, or ask that a randomly generated one be provided. Self service password reset expedites problem resolution for users "after the fact", and thus reduces help desk call volume. It can also be used to ensure that password problems are only resolved after adequate user authentication, eliminating an important weakness of many help desks: social engineering attacks, where an intruder calls the help desk, pretends to be the intended victim user, claims to have forgotten the account password, and asks for a new password.
Электрондық пошта немесе телефон арқылы қалпына келтіру
Көптеген веб-базалы жүйелерде жалғыз кіру қолданбасы қолданылмаған жағдайда, пайдаланушылар парольді қалпына келтіру сілтемесін тіркелген электрондық пошта мекенжайына немесе телефон нөміріне жіберуге мүмкіндік алады. Дегенмен, көптеген ірі әлеуметтік желілер «парольді ұмытып қалдым» функциясын пайдаланғанда пайдаланушының электрондық пошта мекенжайының бір бөлігін және телефон нөмірінің бірнеше цифрын ашады. Көбінесе осы ақпараттан электрондық поштаның толық мекенжайын анықтауға болады.
Many web based systems not using single sign on allow users to send a password reset link to their registered email address or phone number. However, many large social media platforms reveal a part of a user's email address and some of the phone number digits when using the 'forgotten password' function. Often the whole email address can be derived from this hint.
Екі факторлы аутентификация
Екі факторлы аутентификация – бұл «күшті аутентификация» әдісі, себебі ол парольді қалпына келтіру процесіне қауіпсіздіктің қосымша қабатын қосады. Көп жағдайда бұл – пайдаланушының қалауына негізделген аутентификация және физикалық аутентификацияның екінші түрі (пайдаланушыға тиесілі нәрсені пайдалану, мысалы смарт-карталар, USB токендер және т.б.). Ең танымал әдістердің бірі – SMS және электрондық пошта арқылы. Жаңартқыш SSPR бағдарламалық құралы пайдаланушыдан орнату кезінде ұялы телефон нөмірін немесе жеке электрондық пошта мекенжайын енгізуді қажет етеді. Парольді қалпына келтіру кезінде PIN-код пайдаланушының телефонына немесе электрондық поштасына жіберіледі, және олар парольді қалпына келтіру үшін осы кодты енгізуі тиіс. Заманауи технология дауыс тану технологиясын қолдана отырып, дауыс биометриясы арқылы аутентификация жасауға да мүмкіндік береді.
Two factor authentication is a 'strong authentication' method, as it adds another layer of security to the password reset process. In most cases this consists of Preference Based Authentication plus a second form of physical authentication (using something the user possesses, i. e. Smartcards, USB tokens, etc.). One popular method is through SMS and email. Advanced SSPR software requires the user to provide a mobile phone number or personal e mail address during setup. In the event of a password reset, a PIN code will be sent to the user's phone or email and they will need to enter this code during the password reset process. Modern technology also allows authentication via voice biometrics using voice recognition technology.
Кепілдік беру мүмкіндігі
Артықшылықтарға негізделген аутентификациямен қатар, өзін-өзі қызмет көрсету парольді қалпына келтіру процедуралары пайдаланушылар арасындағы қалыптасқан жеке қарым-қатынастар желісіне де сүйене алады. Осы жағдайда, паролін ұмытып қалған пайдаланушы көмек үшін әріптесіне жүгінеді. "Көмекші" әріптес парольді қалпына келтіру қолданбасы арқылы аутентификацияланып, пайдаланушының кім екенін растайды. Бұл жағдайда мәселе паролін ұмытқан пайдаланушыны анықтаудан, қай пайдаланушылардың басқа пайдаланушыларға кепілдік бере алуы керек екенін түсінуге қарай өзгереді.
In conjunction with preference based authentication, self service password reset procedures could also rely on the network of existing human relations among users. In this scenario, the user who forgot the password asks a colleague for assistance. The "helper" colleague authenticates with the password reset application and vouches for user's identity. In this scenario, the problem changes from one of authenticating the user who forgot the password to one of understanding which users should have the ability to vouch for which other users.
RBAC рұқсаты
SSPR бағдарламалық жасақтамасының соңғы нүктесі сенімсіз желілерге қосылғанда көп факторлы аутентификацияны қамтамасыз ету маңызды болғанымен, қазіргі SSPR шешуі керек тағы бір маңызды мәселе бар. Бұл – пайдаланушыларға қолжетімділік деңгейін анықтауға жауапты РБАК (Role-Based Access Control) мүмкіндігі. Ерекше құқықтары бар тіркелгілердің өзін-өзі қалпына келтіру парольдерін жасағанда, тіркелгіні ашуға рұқсат ету және парольді өзгерту мүмкіндігін шектеу қажет. Осы тіркелгілердің парольдерін өзгертуге жауаптылық қолдау командаларында. Мұндай порталдардың қалай жұмыс істейтіні туралы толық ақпарат пен бейнелерді SecureMFA SSPR порталы деп аталатын сыртқы сілтемелер бөлімінен таба аласыз.
Though it is important to provide multifactor authentication when SSPR software endpoint faces untrusted networks, there is another important aspect which modern SSPR needs to address. It is Role Base Access Control (RBAC) feature which is responsible for access level provisioning for the users. When doing critical self service password resets for privileged accounts you may want to allow account unlocks and to restrict password change functionality. The support teams have a responsibility of changing passwords of these accounts. More information and videos on how such portals work in practice can be found under the external links section called SecureMFA SSPR Portal.