MFA resistente al phishing
Che cos'è l'MFA resistente al phishing?
L'autenticazione a più fattori (MFA) resistente al phishing è un progresso decisivo nella protezione degli account utente dal furto di identità. L'MFA tradizionale, per quanto efficace e ancora ritenuta sicura da molti professionisti, può comunque cadere vittima di tentativi di phishing. Gli autori degli attacchi inducono gli utenti a rivelare le proprie credenziali (di solito il primo fattore di autenticazione) oppure hanno sviluppato tecniche per sottrarre il secondo fattore, che può essere una semplice conferma in un'app di autenticazione o una password monouso generata al suo interno.Al momento esistono poche opzioni per un secondo fattore di autenticazione che sia comodo e non vulnerabile agli attacchi di phishing. Oltre alle chiavi FIDO2 e ai meccanismi proprietari come Windows Hello for Business (WHfB), solo i certificati offrono un secondo fattore davvero sicuro. L'autenticazione basata su certificati è una tecnologia matura e immediatamente disponibile su piattaforme diverse (sistemi operativi e browser) e presso i vari provider di identità (IDP).
Perché è rilevante per la mia organizzazione?
Sicurezza e violazioni dei dati: nel mondo interconnesso di oggi le minacce informatiche sono ovunque. Le organizzazioni sono esposte al rischio di violazioni dei dati, accessi non autorizzati e furti di identità. Proteggere le identità di dipendenti e clienti garantisce che le informazioni sensibili restino riservate.Impatto finanziario: una violazione della sicurezza può causare perdite finanziarie significative. Le organizzazioni possono sostenere costi legali, sanzioni normative e spese per il contenimento dei danni. Inoltre, i danni reputazionali possono incidere sulla fiducia e sulla fedeltà dei clienti.
Conformità e obblighi di legge: molti settori sono soggetti a requisiti di conformità stringenti (come GDPR, HIPAA o PCI DSS). Non proteggere le identità può avere conseguenze legali. La conformità assicura che le organizzazioni trattino i dati personali in modo responsabile.
Continuità operativa: il furto di identità o la compromissione delle credenziali possono interrompere l'attività aziendale. Garantire un accesso sicuro ai sistemi critici e alle applicazioni è essenziale per una produttività senza interruzioni.
Data la criticità della protezione delle identità, provider di identità come Microsoft e governi come quello statunitense incoraggiano attivamente o addirittura impongono agli amministratori di applicare l'MFA resistente al phishing nei propri tenant.
Come funziona l'MFA resistente al phishing con i certificati?
L'MFA resistente al phishing è un meccanismo di autenticazione che deve essere abilitato nella soluzione di gestione delle identità di un'organizzazione, ad esempio in Entra ID di Microsoft. Una volta attivato, le applicazioni convalidano e verificano l'identità dell'utente, per esempio sulla base di certificati digitali attendibili. Questi certificati digitali possono essere distribuiti a dispositivi aziendali attendibili tramite una soluzione MDM oppure emessi su token hardware o smart card come le YubiKey consegnate agli utenti interessati.Come può SCEPman aiutare la vostra organizzazione a realizzare un'MFA resistente al phishing?
SCEPman è un'autorità di certificazione (CA) nata nel cloud che si integra senza attriti con le principali soluzioni MDM come Microsoft Intune o Jamf Pro, e consente così alla vostra organizzazione di emettere, rinnovare e revocare senza fatica i certificati adatti all'MFA sui vostri endpoint attendibili.Per una sicurezza rafforzata, SCEPman agevola l'emissione comoda di certificati di identità su smart card come le YubiKey. Gli impieghi tipici delle smart card sono gli scenari in cui gli amministratori devono accedere a portali o sistemi privilegiati come Azure Portal (tramite Entra ID CBA) o le Privileged Access Workstation (PAW), ad esempio tramite il protocollo remote desktop (RDP).