אפס אמון מתחיל באימות המכשיר
מדוע לתת אמון במשתמש בלי לאמת את המכשיר דומה לבדיקת תעודה מזהה בלי לשים לב לרכב. איך מודיעין מכשירים משתלב בארכיטקטורות אפס אמון.
ארכיטקטורות אפס אמון בנויות על עיקרון פשוט: לעולם אל תיתן אמון, תמיד אמת. אך רוב המימושים מתמקדים באימות המשתמש — הזהות שלו, ההרשאות שלו, גורמי האימות שלו — תוך התעלמות מהמכשיר שבו הוא משתמש. זה כמו לבדוק לאדם תעודה מזהה בכניסה, אך לא לשים לב שהוא הגיע ברכב גנוב.
נקודת העיוורון של המכשיר
הבה נשקול מערך אפס אמון טיפוסי: משתמש מזדהה באמצעות פרטי הכניסה שלו, משלים אימות רב-שלבי (MFA) ומקבל טוקן הפעלה. המערכת מאמתת מי הוא, אך לא במה הוא משתמש. אם תוקף גונב את טוקן ההפעלה ומשחזר אותו ממכשיר אחר, רוב המערכות יקבלו אותו. אם מכשירו של משתמש לגיטימי נפרץ ומריץ מתקפת man-in-the-browser, המערכת אינה יכולה לזהות זאת משום שמעולם לא אימתה את המכשיר.
אימות מכשיר סוגר את הפער הזה. על ידי יצירת טביעת אצבע קבועה של מכשיר לכל הפעלה, תוכל לזהות מתי טוקן הפעלה נודד למכשיר אחר, מתי משתמש מוכר מופיע במכשיר לא מוכר, או מתי מכשיר מציג מאפיינים הקשורים לפריצה (שימוש ב-VPN, מצב גלישה בסתר, חבלה בדפדפן).
ניקוד אמון למכשיר
לא כל המכשירים ראויים לאותה רמת אמון. מכשיר שנצפה בעבר, בעל מאפיינים עקביים, המתחבר ממיקום מוכר, ראוי לאמון גבוה. מכשיר חדש, שרץ מ-VPN, עם דפדפן במצב גלישה בסתר וסימני אוטומציה, ראוי לאמון נמוך מאוד.
ניתוח ה-Smart Signals שלנו מפיק ציון אמון מקיף למכשיר, המתחשב ביציבות החומרה (האם טביעת האצבע של המכשיר נצפתה בעבר?), באותות סביבתיים (VPN, פרוקסי, Tor, מצב גלישה בסתר), באינדיקטורים לחבלה (user agent מזויף, canvas ששונה, WebGL לא עקבי) ובדפוסים התנהגותיים (קצב בקשות, דפוסי ניווט, תזמון אינטראקציות).
אימות מדורג (Step-Up)
ציוני אמון למכשיר מאפשרים אימות מדורג דינמי. במקום לדרוש את אותם גורמי אימות בכל גישה, תוכל להתאים את הדרישות בהתאם לפרופיל הסיכון של המכשיר.
סיכון נמוך (מכשיר מוכר, מיקום מוכר, ללא חריגות): התר כניסה עם סיסמה בלבד והפעלה ארוכה. סיכון בינוני (מכשיר חדש, מיקום מוכר): דרוש MFA. סיכון גבוה (מכשיר חדש, VPN, גלישה בסתר, קצב גבוה): דרוש MFA בתוספת אימות נוסף (אישור באימייל, שאלות אבטחה). סיכון קריטי (אינדיקטורים לבוט, זוהתה חבלה): חסום את הבקשה לחלוטין.
גישה זו משפרת את האבטחה מבלי לפגוע בחוויית המשתמש. משתמשים לגיטימיים במכשירים הרגילים שלהם עוברים את האימות בקלות, בעוד הפעלות חשודות נתקלות בחיכוך מתאים.
ניטור מכשיר רציף
אפס אמון אינו בדיקת שער חד-פעמית — הוא אימות רציף. המערכת שלנו מנטרת את מאפייני המכשיר לאורך כל ההפעלה, ולא רק בכניסה. אם הפעלה שהתחילה במכשיר לגיטימי מועברת איכשהו למכשיר אחר באמצע ההפעלה (מה שמעיד על גניבת טוקן), אנו מזהים את השינוי מיידית.
אנו מנטרים גם שינויים במאפייני המכשיר שעשויים להעיד על פריצה: מעבר פתאומי ל-VPN, פתיחת כלי הפיתוח של הדפדפן, או הופעת שרידים של מסגרת אוטומציה. שינויים אלו באמצע ההפעלה מפעילים התראות ויכולים להסלים אוטומטית את רמת הסיכון של ההפעלה.
מימוש
שילוב אימות מכשיר בארכיטקטורת אפס אמון הוא פשוט עם tracio.ai. הוסף את סוכן ה-JavaScript שלנו לעמודי האימות ולעמודי היישום הקריטיים. בצד השרת, בדוק את טביעת האצבע של המכשיר ואת ציון האמון בעת אימות טוקני הפעלה. השתמש בציון האמון כדי להניע החלטות אימות מדורג.
עבור רוב הצוותים, השילוב אורך פחות מיום. סוכן ה-JavaScript מוסיף פחות מ-50ms של השהיה. ה-API בצד השרת מחזיר מודיעין מכשירים בפחות מ-10ms. התוצאה היא מימוש אפס אמון שמאמת באמת גם את המשתמש וגם את המכשיר.