MeldID pievienoja panikas režīmu: kas notiek, kad nevar uzticēties piekļuvei kontam
MeldID ir ieviesis jaunus drošības mehānismus ārkārtas situācijām: atliktā paroles maiņa, automatizēta atjaunošanas procesu pārtraukšana bez mobilās lietotnes un panikas režīms, kas atsauc aktīvos piekļuves tokenus, bloķē neaizvērtos paroles maiņas mēģinājumus un nepazūd lietotāja saglabātie dati.
Iepriekšējā rakstā par MeldID es rakstīju par to, kā sistēma darbojas parastajā režīmā: tā glabā pārvaldītu profilu, palīdz piekļūt sasaistītajiem pakalpojumiem, sinhronizē TOTP ierakstus starp ierīcēm un ļauj apstiprināt jaunas autorizācijas, izmantojot mobilo lietotni.
Bet jebkurai identifikācijas sistēmai ir scenārijs, par ko parasti atceras too vēlāk: ko darīt, ja lietotājs vairs neuzticas pašreizējai piekļuvei savam kontam?
Tam nav nepieciešams jau zināt, ka noticis uzbrukums. Dažreiz pietiek ar negaidītu paroles atjaunošanas paziņojumu, noraidītu sesiju vai piekļuvi no ierīces, kuru īpašnieks nepazīst.
Īpaši tādos gadījumos MeldID ir ieviesis divus jaunus mehānismus: atliktā paroles maiņa un panikas režīms.
Sākumā jāsaprot, kā darbojas MeldID parole
MeldID lietotājs paša paroles neizdomā — to ģenerē sistēma. Tas ļauj pilnībā izslēgt vāju un paredzamu kombināciju, atkārtotu parasto paroļu lietošanu un citus ar paša paroles izvēli saistītus riskus.
Turklāt darbojoties paroles nevar nosūtīt lietotājam pa e-pastu. E-pasts nav vieta, no kuras var dabūt esošo MeldID paroli.
Atjaunošanas procedūra arī neatklāj veco paroli. Tā ļauj uzsākt jaunas paroles izveidi.
Tāpēc kompromitējot e-pastu rodas cita draudu iespēja: persona, kas ieguvusi piekļuvi e-pasta kontam, nezinās darbojošo MeldID paroli, bet var mēģināt izmantot atjaunošanas procesu un iestatīt jaunu.
Tāpēc šis scenārijs izraisīja izmaiņas atjaunošanas loģikā.
Parole tagad netiek mainīta uzreiz
Parasto atjaunošanas scenāriju parasti raksturo tūlītēja paroles maiņa: lietotājs pieprasa jaunu paroli, saņem paziņojumu un pabeidz procedūru.
Tā ir ērti, ja e-pasts ir tikai lietotāja kontrolē. Bet, ja piekļuvi tam ir ieguvusi cita persona, tūlītēja atjaunošana padara e-pastu par tiešu ceļu uz konta pārņemšanu.
MeldID pieprasījums pēc jaunas paroles vispirms kļūst par brīdinājumu, nevis tūlītēju vecās maiņu. Lietotājs saņem paziņojumu par atjaunošanas mēģinājumu, un pēc tam sākas noteikts gaidīšanas periods.
Šī perioda ilgums var mainīties, bet princips paliek tas pats: starp pieprasījumu un faktiskā jaunas paroles aktivizēšanu ir laiks situācijas pārbaudīšanai.
Vecā parole tajā brīdī saglabā spēku. Tādēļ pats pieprasījuma uzsākšanas fakts vēl nenozīmē, ka kontroles pār savu kontu var pārņemt cits cilvēks.
Ja lietotnes nav pieejamas
Ir svarīgs scenārijs, kuru viegli var aizmirst — lietotājs pats var atjaunot paroli, bet tajā pašā laikā nevar piekļūt MeldID lietotnei: tā ir zaudēta, salauzta, izslēgta vai pagaidu nepieejama.
Šādā gadījumā atjaunošana tomēr būs iespējamā. Pēc noteiktā perioda jaunā parole automātiski stāsies spēkā. Mobilā lietotne nav obligāts priekšnoteikums standarta atjaunošanas procedūrai.
Tādēļ cilvēkam, kurš pats uzsāka paroles maiņu un tagad nevar atvērt lietotni, nav nepieciešams sākt procesu no jauna. Pietiek tikai gaidīt, kamēr tas pabeidzies, un ielogoties ar jauno paroli.
Ja lietotne ir pieejama, iespējas ir vairāk: lietotājs var tūlīt aktivizēt jauno paroli vai atcelt aizdomīgu pieprasījumu. Ja piekļuve lietotnei nav, turpina darboties standarta atliktā atjaunošana.
Par lietotāja lēmumu turpināt vai nē
Ja atjaunošana patiesi tika uzsākta konta īpašnieka un lietotne ir pieejama, tas var atvērt MeldID un tūlīt aktivizēt jauno paroli, neatliekot līdz noteiktajam periodam.
Ja pieprasījums bija negaidīts, to var atcelt lietotnē. Šajā gadījumā jauna parole netiek aktivizēta, un vecā paliek spēkā.
Tas ir svarīgs manu uzskatā, — šī ir būtiska izmaiņa atjaunošanas loģikā. Sistēma neatbalsta katru pieprasījumu automātiski par pareizu tikai tāpēc, ka tas tika uzsākts pa e-pastu. Tā ļauj konta īpašniekam iejaukties un pieņemt lēmumu, izmantojot uzticamu mobilo ierīci.
Iedomāsimies parastā situāciju: lietotājs saņem paziņojumu par paroles maiņu, nesanāk paša to pieprasīt. Viņš atceļ operāciju lietotnē, un pēc tam pārbauda e-pastu, ierīces un meklē aizdomīgu aktivitāšu cēloņus.
MeldID nevar atkārtoti pārņemt kontroli pār kompromitētu e-pasta kontu. Bet tas var nepieļaut kompromitācijas tūlītēju pāreju pie jaunas galvenās paroles.
Panikas režīms atsauc aktīvos piekļuves tokenus
Atliktā paroles maiņa palīdz iegūt laiku. Panikas režīms ir domāts situācijai, kad tas vairs nav pietiekami, un lietotājs vēlas nekavējoties pārtraukt iepriekš izsniegtās piekļuves kontam.
To aktivizē no mobilās lietotnes ar vienu darbību.
Pēc aktivizēšanas sistēma atsauc spēkā esošos tokenus — piekļuves atslēgas, kas ļauj lietotnēm un tīmekļa vietnēm noteikt, ka lietotājs jau ir autorizēts. Vienlaicīgi tiek pārtrauktas esošās sesijas mobilajos klientos un saistītajās tīmekļa vietnēs.
Tas nozīmē, ka tiek pārtraukt ne tikai pašreizējā sesija telefonā, bet arī atsauc piekļuvi citās ierīcēs, planšetēs, pārlūkprogrammās un saistītajās lietotnēs, kurās iepriekš ir veikta autorizācija.
Šis režīms darbojas iepriekš noteiktā periodā. Tā ilgums var mainīties, tāpēc svarīgāks par konkrētu laiku ir princips — esošās piekļuves tiek atjaunotas, bet lietotājam tiek sniegts drošs laiks situācijas pārbaudīšanai.
Panikas režīms nesagrauj datus
Vārds "panikas režīms" var skanēt radikāli, tāpēc svarīgi izskaidrot, ko tas nedara.
Panikas režīms neizdzēš TOTP ierakstus, saglabāto profilu, iestatījumus vai citus lietotāja datus. tas neiztīra konta saturu un nepārveido to par tukšu.
Mainās piekļuves stāvoklis: tiek atsaukti darbojās esošie tokeni un pārtrauktas sesijas. Pēc konta atgriešanās normālā režīmā saglabātie dati paliek vietā un nav nepieciešama vēlreiz to pievienošana.
Tas ir būtisks atšķirības punkts starp ārkārtas piekļuves pārtraukšanu un konta satura dzēšanu. Lietotājs var aizvērt esošos savienojumus, nebaidoties, ka tas iznīcinās viņa ierakstus vai iestatījumus.
Kas notiek ar paroles maiņu panikas režīmā
Panikas režīmam ir vēl viens svarīgs noteikums: tas pārtrauc visas neaizvērto paroles maiņas mēģinājumus.
Nav svarīgi, kad tika pieprasīta jauna parole — pirms panikas aktivizēšanas vai tās laikā. Šāds pieprasījums nevar automātiski pabeigties pēc aizsargmehānisma izslēgšanas.
Pēc panikas beigām spēkā paliek parole, kas tika iestatīta līdz tās aktivizēšanai.
Tas ir apzināti izdarīts.
Parastā atjaunošanas procedūra paredz lietotāja iespēju redzēt aizdomīgu pieprasījumu MeldID lietotnē un to atcelt pirms jaunās paroles stāšanās spēkā.
Panikas laikā uz šo scenāriju vairs nevar paļauties.
Iedomāsimies, ka lietotājs pamanījis aizdomīgas aktivitātes un aktivizējis aizsardzības režīmu. Ja ļauj atļaut parasto atjaunošanas taimeri turpināt darbu, ļaundaris var pieprasīt jaunu paroli panikas laikā. Ja gaidīšanas periods beidzas pirms aizsardzības režīma beigām, jaunā parole stāsies spēkā vēl pirms konta atjaunošanas.
Radīsies paradokss: lietotājs aktivizējis pilnvarotu aizsardzību, bet tieši šajā periodā sistēma ļauj mainīt paroli, neatļaujot īpašniekam izmantot parasto atcelšanas mehānismu lietotnē.
Tāpēc panikas režīms neaptur atjaunošanas procesu, lai to vēlāk pabeigtu. Tā ir pārtraukšanas un neizpildītas tieši darba procedūras izbeigšana.
Pieprasījumi, kas bija spēkā pirms panikas aktivizēšanas, pēc tā beigām nevar mainīt paroles. Tas pats attiecas uz pieprasījumiem, kas nākuši klāt panikas režīma laikā.
Tādējādi nekādas neaizpildītas atjaunošanas nevar pārslēgties pāri panikas režīma robežai.
Ja lietotājs pats vēlas vispirms mainīt paroli
Panikas režīms neierobežo lietotāju vēlamajā kārtībā veikt darbības.
Ja piekļuve MeldID lietotnei ir pieejama, lietotājs var uzsākt paroles maiņu un tūlīt apstiprināt jauno paroli lietotnē.
Šajā gadījumā maiņa pabeidzas pirms panikas aktivizēšanas.
Pēc tam lietotājs aktivizē drošības režīmu ar jauno spēkā esošo paroli. Tieši šī parole paliks spēkā pēc panikas režīma beigām.
Vēl ir otra iespēja: pirmo aktivizēt panikas režīmu, izmeklēt aizdomīgos notikumus, un pēc tam, ja nepieciešams, uzsākt jaunu paroles maiņu.
Galvenais ir tas, ka sistēmas vairošanās nevēlas novest pie viena scenārija. Galvenais princips — neaizpildītas paroles maiņa nedrīkst pārsniegt panikas režīma laika ierobežojumu.
Panika dod laiku atgūt kontroli pār e-pastu
Ir scenārijs, kur šis mehānisms ir īpaši svarīgs: lietotājs uzskata, ka problēma nav MeldID vai viņa telefons, bet e-pasts.
Īpaši tādā gadījumā ir izmantots e-pasts kā viens no atjaunošanas kanāliem. Tādēļ kompromitācija ir bīstama pat tad, ja darbojošā parole MeldID joprojām ir nezināma.
Šādā situācijā lietotājs var aktivizēt panikas režīmu un veltīt laiku tieši problēmas avota risināšanai: atjaunot piekļuvi e-pasta kontam, mainīt paroli, pārtraukt neskaidras e-pasta sesijas un pārbaudīt drošības iestatījumus.
Panikas režīma darba laikā MeldID neļauj veikt atjaunošanas procesu, kas varētu izveidot jaunu spēkā esošu paroli.
Ja kāds jau ir veiksmīgi pieprasījis atjaunošanu pirms panikas aktivizēšanas, šī mēģinājuma rezultāts netiks desakivēts. Ja pieprasījums parādās panikas laikā, rezultāts būs tas pats.
Radās aizsargāta laika fens: aktīvās piekļuves MeldID jau ir atsauktas, iespējama kompromitēta e-pasta konts nevar tikt izmantots jaunas paroles iestatīšanai, un īpašniekam ir laiks atgūt kontroli pār e-pastu.
Pēc aizsardzības režīma beigām darbojas iepriekšējā MeldID parole. Ja kontrole pār e-pastu ir atgūta un nav citus signālus par kompromitāciju, lietotājs var turpināt lietot kontu kā parasti.
Ja viņš pēc pārbaudes vēlas mainīt arī MeldID paroli, to var izdarīt atsevišķi.
Motīvi, kāpēc aktivizēt paniku, var būt dažādi
Panikas režīma aktivizēšanai nav nepieciešams vispirms pierādīt uzbrukuma faktu.
Telefonu var būt ieguvis cits cilvēks. Kontā var būt parādījusies nezināma sesija. Lietotājs var saņemt negaidītu paziņojumu par piekļuvi vai atjaunošanu. Dažreiz aizdomīgums nerodas tikai no viena acīmredzama notikuma, bet no vairākām nelielām pazīmēm kopumā.
Šādās situācijās nav obligāti jāveic izmeklēšana pirms pirmās aizsardzības darbības. Dažreiz drošāk ir vispirms īslaicīgi atsaukt aktīvos piekļuves, un pēc tam pārbaudīt detaļas.
Šeit MeldID balstās uz vienkāršu loģiku: ja konta īpašnieks uzskata situāciju par bīstamu un viņam ir piekļuve uzticamai lietotnei, viņam jāvar nekavējoties uzsākt aizsardzības scenāriju. Sistēma neprasa vispirms pierādīt uzbrukuma faktu.
Kāpēc viena paroles maiņa nerisina visu
Parole ir tikai viens no autorizācijas elementiem. Ja jau ir aktīva sesija vai izdots piekļuves tokens, paroles maiņa pati par sevi neizraisa visu iepriekš izdoto piekļuvi atsaukt.
Tādēļ panikas režīms darbojas plašāk. Tas ne tikai maina vienu konta parametru, bet pārslēdz visu kontu uz īpašu drošības stāvokli.
Secība ir šāda:
aktīvās sesijas un tokeni tiek atsaukti;
neaizvērti paroles maiņas mēģinājumi, kas sākti pirms panikas, tiek pārtraukti;
Pieprasījumi pēc atjaunošanas, veikti laikā, kad ir aktīvs panikas režīms, nevar mainīt paroli pēc tā atslēgšanas;
spēkā paliek parole, ar kuru konts ieiet panikas režīmā;
lietaotājs saņem laiku pārbaudīt e-pastu, ierīces un citus iespējamos draudus;
Pēc aizsargrežīma izbeigšanas konta atgriežas normālajā režīmā vai pēc vajadzības atjauno paroli atsevišķi.
Šis nav parasts drošības mehānisms, bet neatliekami izņēmuma scenārijs, kad uzkrītoši zaudēts uzticības līmenis pašreizējai piekļuvei.
Mobilā lietotne kā uzticama punktācija
Jaunas funkcijas ir pieejamas MeldID lietotnēs iPhone un Android. Šī arhitektūra kļūst par uzticamu drošības pārvaldības punktu kopā ar ierīci, ne tikai parasto piekļuves ierīci.
Ar lietotni var:
apstiprināt atliktās paroles maiņu;
atcelt aizdomīgu pieprasījumu;
aktivizēt panikas režīmu;
anulēt aktīvās sesijas dažādās ierīcēs;
noskaidrot, kā turpmāk veidot kontu.
Turklāt mobilā lietotne nemainās TOTP ierakstus un neaizstāj citus aizsardzības mehānismus. Tā pievieno atsevišķu vadības kanālu situācijām, kad parastā autorizācija vairs nav pietiekama, lai pārliecinātos par konta drošību.
Kur ir MeldID aizsardzības robeža
Ir svarīgi atšķirt MeldID drošību un vidi, kurā lieto šo pakalpojumu.
MeldID ir izstrādāts tā, lai pats pakalpojums neradītu parastu kanālu esošās paroles saņemšanai. Parole tiek ģenerēta sistēmas, neizvēlas lietotājs, un tā netiek nosūtīta pa e-pastu. Atjaunošana arī neatklāj esošo paroles, bet uzsāk jauna izveidi.
Tomēr lietotājs joprojām var neatkarīgi atklāt savus akreditācijas datus, piemēram, nododot tos citam cilvēkam vai ievadot vietās, kur tas nebija paredzēts.
Papildu slānis ir paša ierīces drošība un tās operētājsistēmas drošība. Mobilā lietotne darbojas iOS un Android aizsardzības mehānismu ietvaros un nevar aizstāt platformas drošības līmeni.
Tādēļ MeldID koncentrējas uz tiem riskiem, kuri ir vadāmi no paša pakalpojuma puses: akreditācijas datu ģenerēšanu, autorizāciju, tokeniem, sesijām, atjaunošanu un uzbrukumu potenciālajam atjaunošanas kanāla kompromitam.
No piekļuves uz reaģēšanu
Kad pirmo reizi iepazinos ar MeldID, to varēja raksturot kā vienots identifikācijas un profila pārvaldības sistēmu. Pēc mobilo lietotņu ieviešanas un jaunu aizsardzības mehānismu parādīšanās šis apraksts kļuva pārāk šaurs.
Tagad sistēma ne tikai atbild jautājumam “kā ieiet?“, bet arī uz sarežģītākiem jautājumiem:
ko darīt, ja notiek negaidīta atjaunošana;
kā atgūt kontu bez piekļuves lietotnei;
kā saņemt laiku, lai pārbaudītu, pirms aktivizēt jaunu paroli;
kā atcelt atjaunošanas mēģinājumu, kas uzsākts ne īpašnieka;
kā atsaukt aktīvās sesijas;
kā neļaut kompromitētam e-pastam mainīt paroli ārkārtas režīmā;
kā atgūt kontroli pār ārējo atjaunošanas kanālu;
kā saglabāt lietotāja datus, pārtraucot visus aktīvos piekļuves;
kā atgriezties pie normālas darbības pēc situācijas pārbaudes.
Beigās rodas secīgu aizsardzības modeli.
Darbojošā MeldID parole netiek pārraidīta pa atjaunošanas kanālu. Piekļuve e-pastam pati par sevi neizpauž paroli, bet var ļaut uzsākt jaunas paroles izveides procesu. Tāpēc atjaunošana notiek ar uzliekamu kavēšanos un var tikt atcelta uzticamas lietotnes dēļ.
Ja pat tas ir nepietiekami, panikas režīms pārtrauc aktīvās sesijas, atsauc tokenus un neļauj neaizvērtai atjaunošanai pārvarēt aizsardzības periodu.
Lietotājs saņem to, kas ir īpaši būtiski reāla incidenta gadījumā: laiku.
Laiku atgūt kontroli pār e-pastu, pārbaudīt ierīces, izmeklēt incidentu un tikai pēc tam atsākt normālu piekļuvi kontam.
Tāpēc MeldID panikas režīms nav vienkārša “iziet no visur” poga, bet gan īpašs reaģēšanas scenārijs, kad parastā autorizācija vairs nav pietiekama, un īstermiņā ir jāsagaida atjaunotas uzticības ceļš pie konta.
Papildinformācija: meldid.de .