Самообслуживание по сбросу пароля: методы и безопасность.
Self-service password reset
Самообслуживание по сбросу пароля (SSPR): восстановление доступа без помощи техподдержки. Методы аутентификации, вопросы, токены, email, биометрия. Безопасность!
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Сброс пароля самообслуживания (SSPR) определяется как любой процесс или технология, позволяющая пользователям, забывшим свой пароль или вызвавшим блокировку учетной записи из-за подозрительной активности, пройти аутентификацию с использованием альтернативного метода и самостоятельно решить проблему, не обращаясь в службу поддержки. Это распространенная функция в программном обеспечении для управления идентификацией, часто поставляемая в одном пакете с возможностью синхронизации паролей. Как правило, пользователи, забывшие пароль, запускают приложение самообслуживания из расширения на экране входа в систему рабочей станции, используя свой или чужой веб-браузер, либо через телефонный звонок. Пользователи подтверждают свою личность, не используя забытый или заблокированный пароль, отвечая на ряд персональных вопросов, используя аппаратный токен аутентификации, отвечая на уведомление по электронной почте или, реже, предоставляя биометрические данные, например, образец голоса. Пользователи могут задать новый, разблокированный пароль или запросить генерацию случайного пароля. Сброс пароля самообслуживания ускоряет решение проблем для пользователей и снижает нагрузку на службу поддержки. Он также позволяет гарантировать, что проблемы с паролем решаются только после надлежащей аутентификации пользователя, устраняя важную уязвимость многих служб поддержки – атаки социальной инженерии, когда злоумышленник звонит в службу поддержки, представляется пользователем, утверждает, что забыл пароль учетной записи, и просит установить новый пароль.
Self service password reset (SSPR) is defined as any process or technology that allows users who have either forgotten their password or triggered an intruder lockout to authenticate with an alternate factor, and repair their own problem, without calling the help desk. It is a common feature in identity management software and often bundled in the same software package as a password synchronization capability. Typically users who have forgotten their password launch a self service application from an extension to their workstation login prompt, using their own or another user's web browser, or through a telephone call. Users establish their identity, without using their forgotten or disabled password, by answering a series of personal questions, using a hardware authentication token, responding to a notification e mail or, less often, by providing a biometric sample such as voice recognition. Users can then either specify a new, unlocked password, or ask that a randomly generated one be provided. Self service password reset expedites problem resolution for users "after the fact", and thus reduces help desk call volume. It can also be used to ensure that password problems are only resolved after adequate user authentication, eliminating an important weakness of many help desks: social engineering attacks, where an intruder calls the help desk, pretends to be the intended victim user, claims to have forgotten the account password, and asks for a new password.
Сброс на основе электронной почты или телефона
Многие веб-системы, не использующие единый вход, позволяют пользователям отправлять ссылку для восстановления пароля на свой зарегистрированный адрес электронной почты или номер телефона. Однако многие крупные платформы социальных сетей раскрывают часть адреса электронной почты пользователя и некоторые цифры номера телефона при использовании функции восстановления пароля. Зачастую по этой подсказке можно восстановить полный адрес электронной почты.
Many web based systems not using single sign on allow users to send a password reset link to their registered email address or phone number. However, many large social media platforms reveal a part of a user's email address and some of the phone number digits when using the 'forgotten password' function. Often the whole email address can be derived from this hint.
Двухфакторная аутентификация
Двухфакторная аутентификация является методом "сильной аутентификации", так как она добавляет дополнительный уровень безопасности к процессу сброса пароля. В большинстве случаев она включает в себя аутентификацию на основе предпочтений пользователя и второй фактор физической аутентификации (с использованием чего-либо, чем владеет пользователь, например, смарт-карты, USB-токены и т.п.). Распространенным методом является использование SMS и электронной почты. Современное программное обеспечение SSPR требует от пользователя указать номер мобильного телефона или личный адрес электронной почты при настройке. В случае сброса пароля на телефон или электронную почту пользователя будет отправлен PIN-код, который необходимо будет ввести в процессе сброса пароля. Современные технологии также позволяют аутентификацию с помощью голосовой биометрии, используя технологию распознавания голоса.
Two factor authentication is a 'strong authentication' method, as it adds another layer of security to the password reset process. In most cases this consists of Preference Based Authentication plus a second form of physical authentication (using something the user possesses, i. e. Smartcards, USB tokens, etc.). One popular method is through SMS and email. Advanced SSPR software requires the user to provide a mobile phone number or personal e mail address during setup. In the event of a password reset, a PIN code will be sent to the user's phone or email and they will need to enter this code during the password reset process. Modern technology also allows authentication via voice biometrics using voice recognition technology.
Вариант поручительства
В сочетании с аутентификацией на основе предпочтений, процедуры самостоятельного восстановления пароля также могут опираться на сеть существующих личных связей между пользователями. В этом сценарии пользователь, забывший пароль, обращается за помощью к коллеге. Коллега, оказывающий помощь, проходит аутентификацию в приложении восстановления пароля и подтверждает личность пользователя. В этом случае проблема смещается с аутентификации пользователя, забывшего пароль, на определение того, какие пользователи должны иметь возможность подтверждать личность других пользователей.
In conjunction with preference based authentication, self service password reset procedures could also rely on the network of existing human relations among users. In this scenario, the user who forgot the password asks a colleague for assistance. The "helper" colleague authenticates with the password reset application and vouches for user's identity. In this scenario, the problem changes from one of authenticating the user who forgot the password to one of understanding which users should have the ability to vouch for which other users.
Разрешение RBAC
Хотя важно обеспечивать многофакторную аутентификацию при работе с конечными точками программного обеспечения SSPR в ненадежных сетях, существует еще один важный аспект, который необходимо учитывать в современных решениях SSPR. Это функция ролевой модели доступа (RBAC), отвечающая за настройку уровней доступа для пользователей. При выполнении критически важных операций самообслуживания по сбросу паролей для привилегированных учетных записей может потребоваться разрешить разблокировку учетной записи и ограничить возможность смены пароля. Ответственность за изменение паролей этих учетных записей лежит на службах поддержки. Дополнительную информацию и видео о практической работе таких порталов можно найти в разделе внешних ссылок под названием SecureMFA SSPR Portal.
Though it is important to provide multifactor authentication when SSPR software endpoint faces untrusted networks, there is another important aspect which modern SSPR needs to address. It is Role Base Access Control (RBAC) feature which is responsible for access level provisioning for the users. When doing critical self service password resets for privileged accounts you may want to allow account unlocks and to restrict password change functionality. The support teams have a responsibility of changing passwords of these accounts. More information and videos on how such portals work in practice can be found under the external links section called SecureMFA SSPR Portal.