A passkey egy adathalász támadásokkal szemben ellenálló, jelszó nélküli hitelesítési módszer, amely a felhasználó eszközén tárolt kriptográfiai kulcspárra épül, és amelyet lehetetlen egy hamis weboldalon felhasználni, mert a hitelesítő ellenőrzi, hogy a bejelentkezési kérelmet küldő weboldal domain neve megegyezik-e azzal, amelyhez a kulcspárt eredetileg létrehozták. Sok kisvállalkozás még mindig a hagyományos jelszavas bejelentkezésre épít, miközben a passkey pontosan azt a sebezhetőséget küszöböli ki, ami a legtöbb sikeres adathalász támadás alapja: a jelszó ellopható és felhasználható egy hamis oldalon, a passkey viszont technikailag lehetetlenné teszi ezt. Az esetek jelentős részében a vállalati bejelentkezés jövője nem egy távoli, elméleti fejlesztés, hanem már most zajló átállás, amelyet a nagy technológiai vállalatok és a Microsoft is aktívan támogat. Az alábbiakban végigvesszük, miért ellenállóbb a passkey az adathalászattal szemben, hogyan javítja a felhasználói élményt, és milyen lépésekkel vezethető be egy kisvállalkozásnál.

Miért ellenállóbb a passkey az adathalász támadásokkal szemben, mint a hagyományos jelszó

A hagyományos jelszóval ellentétben a passkey esetében nincs mit lehallgatni vagy ellopni a szerverről, mert a bejelentkezési folyamat során nem halad át titkos információ a hálózaton, amit egy támadó ellophatna. Az általunk vizsgált esetekben a legtöbb sikeres adathalász támadás azért működött, mert a felhasználó egy hamis oldalon véletlenül megadta a jelszavát, ez a hiba viszont a passkey esetében technikailag kizárt.

Mi történik ténylegesen, ha valaki megpróbál egy passkey-t adathalász oldalon felhasználni

A passkey hitelesítője mindig ellenőrzi a bejelentkezési kérelmet küldő weboldal domain nevét, és ha ez nem egyezik a kulcspár létrehozásakor rögzített doménnel, a bejelentkezés automatikusan meghiúsul, függetlenül attól, mennyire hiteles a hamis oldal. Mikor nem elég csak a munkatársak éberségére hagyatkozni az adathalászat elleni védelemben? Szinte soha, mert egy jól megírt, hiteles hamis oldal még a legéberebb munkatársat is megtévesztheti, míg a passkey technikai szinten teszi lehetetlenné a sikeres csalást.

Kinek nem elég a hagyományos jelszó és kétfaktoros hitelesítés kombinációja

Bár a kétfaktoros hitelesítés jelentősen javítja a biztonságot a puszta jelszóhoz képest, számos hagyományos módszer – például az SMS-alapú kód – továbbra is érzékeny az adathalász támadásokra, mert a felhasználó egy hamis oldalon ezt a kódot is megadhatja. Megéri-e csak a hagyományos kétfaktoros hitelesítésre hagyatkozni? Az esetek jelentős részében nem, mert a legtöbb ügyfél akkor szembesül a hiányossággal, amikor egy kifinomult adathalász kísérlet során a támadó valós időben megszerzi az SMS-kódot is.

Hitelesítési módszerAdathalász-ellenállásFelhasználói élmény
Hagyományos jelszóAlacsony, könnyen ellophatóLassabb, memorizálást igényel
Jelszó + SMS-alapú kétfaktorosKözepes, az SMS-kód is ellophatLassabb, extra lépést igényel
PasskeyMagas, technikailag lehetetlen a hamisításGyorsabb, biometrikus azonosítással

Milyen konkrét lépésekkel vezethető be a passkey egy kisvállalkozásnál

A bevezetés nem igényel azonnali, teljes körű átállást – egy fokozatos, tervezett folyamat is eljuttat a passkey-alapú vállalati bejelentkezéshez. Mit tegyél most, ha fontolgatod a passkey bevezetését? Mérd fel, mely rendszereitek támogatják már a passkey-alapú hitelesítést, és kezdd ezekkel a bevezetést.

IT tanácsadás és kockázatfelmérés a passkey-bevezetés megtervezéséhez

A passkey bevezetése nem egyszerű technikai kapcsoló átállítása, hanem tervezést igényel: mely rendszerek támogatják, milyen eszközökön érhető el a munkatársaknak, és hogyan kezelhető az átmeneti időszak, amikor még mindkét módszer párhuzamosan létezik. Tapasztalataink alapján a legtöbb cégvezető akkor vezeti be sikeresen a passkey-t, ha ezt a tervezést egy külső szakértővel közösen végzi el. Az IT tanácsadás kockázatfelmérési szolgáltatás éppen ezt az objektív, lépésről lépésre haladó tervezést biztosítja.

Rendszergazda szolgáltatás bevonása a passkey folyamatos felügyeletéhez

A passkey-eknek jelenleg nincs automatikus lejárata, ezért ajánlott a folyamatos monitorozás és az életciklus-higiénia biztosítása, hogy egy elveszett vagy ellopott eszközhöz tartozó kulcs időben visszavonásra kerüljön. A legtöbb ügyfél akkor marad tartósan biztonságos, ha egy külső rendszergazda szolgáltatás folyamatosan felügyeli a regisztrált passkey-eket és a hozzájuk tartozó eszközöket. Érdemes-e rendszergazda szolgáltatást bevonni kifejezetten a passkey-ek folyamatos felügyeletéhez? Igen, mert a rendszergazda szolgáltatás igénybevétele most biztosítja, hogy a passkey-alapú hitelesítés ne csak bevezetésre, hanem folyamatos karbantartásra is kerüljön.

  • Mérd fel, mely vállalati rendszerek támogatják már a passkey-alapú hitelesítést
  • Válaszd ki, mely munkatársi csoportoknál érdemes elsőként bevezetni a passkey-t
  • Alakíts ki tervezett átmeneti időszakot, amíg a jelszó és a passkey párhuzamosan elérhető
  • Vezess be folyamatos monitorozást a regisztrált passkey-ek és eszközök nyomon követésére
  • Készíts eljárást az elveszett vagy ellopott eszközökhöz tartozó passkey azonnali visszavonására
  1. Térképezd fel, mely rendszereitek támogatják már natívan a passkey-alapú bejelentkezést
  2. Válassz ki egy pilot csoportot a munkatársak közül a bevezetés teszteléséhez
  3. Alakíts ki tervezett átmeneti időszakot a jelszavas és passkey-alapú hitelesítés együttélésére
  4. Vezess be folyamatos felügyeletet a regisztrált passkey-ek és eszközök nyomon követésére
  5. Terjeszd ki fokozatosan a passkey használatát a teljes szervezetre a tapasztalatok alapján

Mikor nem elég még a passkey önmagában, és mikor válik teljes körű bevezetése szükségessé

Nem minden rendszer és minden munkatárs esetében egyszerű vagy azonnal lehetséges a teljes passkey-átállás – bizonyos esetekben átmenetileg szükséges lehet a hagyományos módszerek fenntartása is. Mikor nem elég még kizárólag passkey-re hagyatkozni? Akkor, ha egyes régebbi rendszerek nem támogatják natívan ezt a technológiát, mert ilyenkor átmenetileg más adathalász-ellenálló módszerre, például FIDO2 biztonsági kulcsra van szükség. Mielőtt eldöntöd, milyen ütemben vezeted be a passkey-t, érdemes tisztázni egy konkrét feltételt: ha a cég rendszerei pénzügyi vagy ügyféladatokat kezelnek, az adathalász-ellenálló hitelesítés bevezetése nem opcionális fejlesztés, hanem alapvető biztonsági lépés.

IT biztonsági mentés és weboldal karbantartás mint a passkey-alapú védelem kiegészítő rétege

A passkey bevezetése nem helyettesíti a teljes körű biztonsági stratégiát – a mentési rendszer és a weboldal karbantartása továbbra is kritikus, mert egy passkey-vel védett fiók is csak akkor ér valamit, ha a mögötte lévő adatok és rendszerek is megfelelően védettek. Mire figyelj, ha a passkey bevezetése mellett döntesz? Arra, hogy a passkey-t tartalmazó eszközökről is szükséges a biztonsági mentés, mert enélkül egy elveszett eszköz esetén a fiókhoz való hozzáférés is elveszhet. Az IT biztonsági mentés kiszervezése azonnal és a weboldal karbantartás biztonsági frissítése ezért mindig szorosan kapcsolódjon a passkey-alapú hitelesítés bevezetéséhez. Az IWS egy IT üzemeltetési szolgáltatás, amelyet kis- és középvállalkozások használnak informatikai rendszereik biztonságos és zökkenőmentes üzemeltetésére, beleértve a vállalati bejelentkezés jövőjét meghatározó, adathalász-ellenálló hitelesítési módszerek tervezett bevezetését is. Ahogy azt a Nemzeti Kiberbiztonsági Intézet passkey előnyeiről és hátrányairól szóló tájékoztatója is megerősíti, a passkey legnagyobb előnye, hogy védelmet nyújt az adathalászat ellen, mert míg egy adathalász weboldalon véletlenül megadhatjuk a jelszavunkat, a passkey esetében erre technikailag nincs mód.

Milyen kihívásokat kell kezelni a passkey vállalati bevezetése során

A passkey bevezetése technikailag egyszerű, de a szervezeti oldalon számos kihívás merülhet fel, amelyeket érdemes előre átgondolni, mielőtt a teljes szervezetre kiterjesztenék a rendszert.

Az eszközvesztés kezelése, amit sokan alábecsülnek

Ha egy munkatárs elveszíti azt az eszközt, amelyen a passkey tárolva van, és nincs szinkronizálva vagy biztonsági mentve máshova, előfordulhat, hogy nem fér hozzá a fiókjához, amíg új passkey-t nem regisztrálnak. Mikor nem elég csak egyetlen eszközön tárolni a passkey-t? Szinte soha, mert vállalati környezetben mindig szükséges egy tartalék hozzáférési módszer és egy egyértelmű folyamat arra az esetre, ha egy eszköz elveszik vagy meghibásodik.

A munkatársak ellenállása az új technológiával szemben

A passkey-k népszerűségének növekedésével a szervezeteknek módot kell találniuk arra, hogy leküzdjék a munkatársak esetleges ellenállását a változással szemben, mert egy új hitelesítési módszer bevezetése kezdetben mindig bizonytalanságot kelthet. Mit tegyél most, ha attól tartasz, hogy a munkatársak nehezen fogadják el az új rendszert? Kezdd egy kisebb pilot csoporttal, és mutasd meg konkrét, gyakorlati példákon keresztül, mennyivel gyorsabb és egyszerűbb a passkey-alapú bejelentkezés a hagyományos jelszóhoz képest.

Hogyan válaszd ki a megfelelő passkey-típust a vállalati környezetedhez

Nem minden passkey egyforma: az eszközhöz kötött és a szinkronizált kulcsok más-más biztonsági és kényelmi szintet nyújtanak, ezért a választás a cég biztonsági követelményeitől függ.

Mikor érdemes eszközhöz kötött passkey-t választani

Ha az eszközhatár szigorú szabályozása fontos követelmény a cégednél, az eszközhöz kötött hozzáférési kulcsok ajánlottak, mert ezek a hitelesítő adatok egy adott eszközhöz vannak kötve, és nem szinkronizálódnak máshova. Mikor nem elég a szinkronizált passkey a szigorú biztonsági követelményekhez? Akkor, ha a cégnek pontosan tudnia kell, mely fizikai eszközök férhetnek hozzá az érzékeny rendszerekhez, mert az eszközhöz kötött kulcsok ebben nyújtanak nagyobb kontrollt.

Mikor elegendő a szinkronizált passkey a legtöbb munkatársnak

Más felhasználói populációk esetén a szinkronizált hozzáférési kulcsok használata ajánlott, mert ezek erős adathalászati ellenállást biztosítanak, miközben kényelmesebb, több eszköz közötti használatot tesznek lehetővé. Mikor érdemes a szinkronizált verziót választani az eszközhöz kötött helyett? Akkor, ha a munkatársak gyakran váltanak eszközök között a napi munkájuk során, mert ilyenkor a szinkronizált passkey jelentősen egyszerűbb felhasználói élményt nyújt anélkül, hogy a biztonságból érdemben engedne.

Mit tegyél véglegesen, ha egy tartósan biztonságos passkey-alapú hitelesítést akarsz fenntartani

A passkey bevezetése nem egyszeri projekt, hanem folyamatosan fenntartott gyakorlat kell legyen, mert a munkatársak érkezése és távozása, az eszközök cseréje és a rendszerek bővülése folyamatosan új felügyeleti feladatokat generál. Az esetek jelentős részében a legnagyobb kockázat nem a bevezetés hiánya, hanem az, hogy a cégek egyszer sikeresen bevezetik a passkey-t, majd a folyamatos felügyelet – az elveszett eszközök kezelése, az inaktív passkey-ek visszavonása – fokozatosan elmarad, miközben a rendszer egyre nagyobbá és komplexebbé válik. Tapasztalataink alapján azok a cégek tartják fenn tartósan a biztonságos passkey-alapú hitelesítést, amelyeknél a felügyelet és a rendszeres ellenőrzés a napi üzemeltetés szerves részévé válik, nem egyszeri bevezetési projektként kezelik. A tartósan biztonságos állapothoz három elem együttes megléte szükséges: folyamatos monitorozás a regisztrált passkey-ek és a hozzájuk tartozó eszközök állapotáról, egyértelmű, gyorsan végrehajtható folyamat egy elveszett eszközhöz tartozó kulcs visszavonására, és rendszeres felülvizsgálat arról, hogy minden aktív passkey egy jelenlegi munkatárshoz és eszközhöz köthető-e. Kinek nem elég ez a folyamatos felügyeleti modell? Azoknak a nagyon kicsi, stabil létszámú vállalkozásoknak, ahol a fluktuáció és az eszközváltás minimális – számukra egy egyszerűbb, ritkábban ellenőrzött gyakorlat is elegendő lehet. A legtöbb, folyamatosan változó létszámú vagy eszközparkú kisvállalkozás számára azonban a folyamatos felügyelet az egyetlen módja annak, hogy a passkey-alapú hitelesítés tartósan biztonságos maradjon.

Milyen jelek mutatják, hogy a passkey-alapú hitelesítés ténylegesen biztonságos marad

A rendszer akkor tekinthető tartósan biztonságosnak, ha minden regisztrált passkey egy jelenlegi munkatárshoz és aktív eszközhöz köthető, egy elveszett eszköz esetén a kapcsolódó kulcs azonnal visszavonásra kerül, és a rendszeres felülvizsgálat nem talál inaktív vagy elfeledett passkey-eket. A legtöbb cégvezető akkor ismeri fel, hogy a rendszer valóban biztonságos maradt, ha egy véletlenszerű ellenőrzés során nem derül ki olyan aktív passkey, amely egy régen távozott munkatárshoz vagy egy elavult eszközhöz köthető.

Mikor érdemes teljes körű felülvizsgálatot indítani a passkey-alapú hitelesítésben

Érdemes teljes körű felülvizsgálatot indítani, ha a cég jelentős növekedésen megy keresztül, ha új rendszereket vezetnek be nagy számban, vagy ha egy ellenőrzés során kiderül, hogy több elfeledett, aktív passkey is található a rendszerben. Mikor jobb azonnal, soron kívül felülvizsgálni a passkey-alapú hitelesítést, mint várni a következő tervezett alkalomra? Akkor, ha egy munkatárs elveszít egy eszközt, vagy ha egy biztonsági incidens gyanúja merül fel, mert ezek egyértelmű jelei annak, hogy azonnali, soron kívüli beavatkozásra van szükség, nem várhat a rendszeres ütemezésig.