密码至今仍是企业安全中被利用最多的薄弱环节之一,这并非因为员工粗心大意,而是因为一个需要被记住、输入、偶尔还要重复使用的共享密钥,其本质上就容易受到网络钓鱼和撞库攻击的侵害。而基于绑定物理设备的公钥密码学构建的密钥(Passkey),则从根本上消除了这一共享密钥:攻击者无从钓取任何东西,因为私钥从未离开用户的设备。
为混乱的过渡期做规划,而非只关注最终状态
一份切合实际的密钥部署计划,必须充分考虑密码与密钥长期并存的过渡期、员工在多台支持程度不一的设备上使用密钥的情形,以及账户恢复机制必须在设备丢失时仍然保持既安全又可用。若为追求快速强制推行而跳过这些规划,通常会招致大量求助台工单和变通做法,悄然重新引入密钥本应消除的那些薄弱环节。
优先向风险最高的群体——管理员、财务人员以及任何能够访问敏感系统的人员——推行部署,能够在扩展到更广泛员工群体之前,率先实现大部分的风险削减,并在回退代价尚且较低时,及早发现与遗留应用程序的集成问题。
贾万信息技术集团(JIG)帮助企业规划兼顾运营现实、而不仅仅是密码学层面的无密码认证部署。
