Введение

Сброс пароля самообслуживания (SSPR) определяется как любой процесс или технология, позволяющая пользователям, забывшим свой пароль или вызвавшим блокировку учетной записи из-за подозрительной активности, пройти аутентификацию с использованием альтернативного метода и самостоятельно решить проблему, не обращаясь в службу поддержки. Это распространенная функция в программном обеспечении для управления идентификацией, часто поставляемая в одном пакете с возможностью синхронизации паролей. Как правило, пользователи, забывшие пароль, запускают приложение самообслуживания из расширения на экране входа в систему рабочей станции, используя свой или чужой веб-браузер, либо через телефонный звонок. Пользователи подтверждают свою личность, не используя забытый или заблокированный пароль, отвечая на ряд персональных вопросов, используя аппаратный токен аутентификации, отвечая на уведомление по электронной почте или, реже, предоставляя биометрические данные, например, образец голоса. Пользователи могут задать новый, разблокированный пароль или запросить генерацию случайного пароля. Сброс пароля самообслуживания ускоряет решение проблем для пользователей и снижает нагрузку на службу поддержки. Он также позволяет гарантировать, что проблемы с паролем решаются только после надлежащей аутентификации пользователя, устраняя важную уязвимость многих служб поддержки – атаки социальной инженерии, когда злоумышленник звонит в службу поддержки, представляется пользователем, утверждает, что забыл пароль учетной записи, и просит установить новый пароль.

Сброс на основе электронной почты или телефона

Многие веб-системы, не использующие единый вход, позволяют пользователям отправлять ссылку для восстановления пароля на свой зарегистрированный адрес электронной почты или номер телефона. Однако многие крупные платформы социальных сетей раскрывают часть адреса электронной почты пользователя и некоторые цифры номера телефона при использовании функции восстановления пароля. Зачастую по этой подсказке можно восстановить полный адрес электронной почты.

Двухфакторная аутентификация

Двухфакторная аутентификация является методом "сильной аутентификации", так как она добавляет дополнительный уровень безопасности к процессу сброса пароля. В большинстве случаев она включает в себя аутентификацию на основе предпочтений пользователя и второй фактор физической аутентификации (с использованием чего-либо, чем владеет пользователь, например, смарт-карты, USB-токены и т.п.). Распространенным методом является использование SMS и электронной почты. Современное программное обеспечение SSPR требует от пользователя указать номер мобильного телефона или личный адрес электронной почты при настройке. В случае сброса пароля на телефон или электронную почту пользователя будет отправлен PIN-код, который необходимо будет ввести в процессе сброса пароля. Современные технологии также позволяют аутентификацию с помощью голосовой биометрии, используя технологию распознавания голоса.

Вариант поручительства

В сочетании с аутентификацией на основе предпочтений, процедуры самостоятельного восстановления пароля также могут опираться на сеть существующих личных связей между пользователями. В этом сценарии пользователь, забывший пароль, обращается за помощью к коллеге. Коллега, оказывающий помощь, проходит аутентификацию в приложении восстановления пароля и подтверждает личность пользователя. В этом случае проблема смещается с аутентификации пользователя, забывшего пароль, на определение того, какие пользователи должны иметь возможность подтверждать личность других пользователей.

Разрешение RBAC

Хотя важно обеспечивать многофакторную аутентификацию при работе с конечными точками программного обеспечения SSPR в ненадежных сетях, существует еще один важный аспект, который необходимо учитывать в современных решениях SSPR. Это функция ролевой модели доступа (RBAC), отвечающая за настройку уровней доступа для пользователей. При выполнении критически важных операций самообслуживания по сбросу паролей для привилегированных учетных записей может потребоваться разрешить разблокировку учетной записи и ограничить возможность смены пароля. Ответственность за изменение паролей этих учетных записей лежит на службах поддержки. Дополнительную информацию и видео о практической работе таких порталов можно найти в разделе внешних ссылок под названием SecureMFA SSPR Portal.