題目與適用場景
你的 B2B SaaS 曾發生管理員帳戶遭釣魚接管。管理員可以匯出客戶資料、修改身分策略與邀請成員。團隊考慮強制使用通行密鑰或 FIDO2 安全密鑰,但擔心遷移成本、裝置遺失與支援量上升。
請回答是否應強制、先覆蓋哪些使用者、如何遷移、如何處理恢復與例外,以及如何證明安全收益。題目考察產品決策,不要求先挑選特定供應商。
面試官在考察什麼
面試官要聽到你把威脅嚴重性、受影響使用者數量、可逆性、合規承諾與交付成本放進同一決策。CISA 建議組織朝抗釣魚 MFA 遷移;NIST 討論具備驗證方名稱綁定的抗釣魚協定;OWASP 建議對高風險操作採用風險驅動 MFA 或重新驗證。
優秀回答不會把「所有人立即強制」當成唯一選項,而是先分級管理員、建立安全基線、提供恢復路徑,再用真實資料決定擴大範圍。
30 秒回答框架
「我會批准抗釣魚 MFA 的方向,但先按權限與暴露面分層。超級管理員和能匯出資料的角色先強制使用通行密鑰或 FIDO2 安全密鑰,其他管理員設定遷移期限。遷移前做裝置相容與恢復演練,保留受稽核的臨時恢復通道。用接管事件、抗釣魚 MFA 覆蓋率、管理員完成率、支援工單與高風險操作攔截率判斷成效;若安全收益明顯且摩擦可控,再擴大到更多角色。」
分步深入分析
第一步:定義決策對象與威脅
先明確管理員能做什麼:讀取客戶資料、匯出資料、改變 SSO 或邀請成員的權限不同。用歷史接管事件、攻擊路徑、資料敏感度與潛在損失建立基線。目標是在限定時間內減少高影響接管。
第二步:比較驗證方案
抗釣魚方案利用驗證方綁定與公鑰密碼學,假冒網站不能輕易誘導出可重用的共享秘密。通行密鑰通常依賴平台或同步憑證,安全密鑰需要硬體採購與生命週期管理。簡訊、知識問題與普通郵件驗證碼可作為恢復或過渡手段,但不能宣稱相同保護。
第三步:做使用者與權限分層
先覆蓋超級管理員、帳單與資料匯出管理員、身分設定管理員,以及支援團隊的高權限工具帳戶。普通唯讀管理員可先收到遷移任務與風險提示。不要只按公司規模分層;高影響操作的權限與可達資料更能說明優先級。
第四步:設計遷移與恢復
遷移前收集瀏覽器、作業系統與硬體相容性,提供至少兩種註冊方式。使用者應註冊第二個驗證器或由團隊保管的安全密鑰。裝置遺失時走受稽核的恢復流程,由既有管理員與企業證明共同批准;不要把客服手動重設做成無條件後門。
第五步:處理例外與漸進強制
為無法立即遷移的地區、舊裝置或自動化帳戶定義有期限的例外。例外必須綁定最小權限、額外審批、短期有效與告警。先從註冊提醒、風險操作追加挑戰、唯讀限制,推進到高權限操作阻斷,最後才是登入級強制。
第六步:定義指標與護欄
核心結果包括管理員帳戶接管數、抗釣魚 MFA 覆蓋率與高風險操作攔截率。護欄指標包括註冊完成率、失敗率、恢復成功時間、支援工單量、登入轉換與誤阻斷率。按角色、地區、裝置與客戶規模切片,避免平均數掩蓋小群體故障。
第七步:運行試點與決策門檻
在內部管理員或自願客戶中進行分階段試點,比较提醒、風險操作挑戰與強制註冊的完成率及事件率。安全功能不適合為了轉換率做長期隨機對照而暴露高風險組;可以用上線前後基線、分批 rollout 與歷史同期比較。預先寫好擴大、暫停與回滾條件。
第八步:建立長期營運機制
追蹤驗證器註冊、撤銷、恢復、員工離職與客戶管理員變更。產品、支援、安全與合規共同維護策略。重大事件後檢視是否調整角色分層、恢復證據與例外期限,而不是只增加一次提示。
取捨、邊界與資訊增益
強制越快,暴露窗口越短,但裝置相容與恢復壓力越大。分階段遷移降低中斷,卻要求過渡期持續監控。通行密鑰的使用摩擦通常低於硬體密鑰,但企業可能需要集中採購、交付與離職回收。
抗釣魚 MFA 降低憑證被代理網站竊取的風險,不能阻止惡意管理員主動授權,也不能取代最小權限、審批、異常偵測與資料匯出稽核。自動化服務帳戶應使用工作負載身分或短期憑證。
高品質示範回答
「我會推進抗釣魚 MFA,但把它當成有風險分層與恢復設計的產品專案。先覆蓋超級管理員、資料匯出與身分策略角色,因為這些角色的接管損失最高。通行密鑰與 FIDO2 安全密鑰都能作為目標方案;簡訊與普通推送只作為明確標註的過渡或恢復方式。
我會先做內部試點,驗證平台相容、第二驗證器註冊與遺失裝置恢復。然後分三階段推進:提醒與風險操作挑戰、到期前限制高風險操作、最終強制。例外要有期限、最小權限、審批與告警。結果看接管事件、覆蓋率、完成率與高風險攔截,護欄看恢復時間、支援量與誤阻斷。達到預設安全收益且護欄可接受後,再擴大到更多管理員。」
常見錯誤
- 直接宣布所有使用者當天強制。 沒有相容性與恢復演練,容易製造鎖定事故。
- 把簡訊、普通推送與抗釣魚 MFA 混為一談。 面對釣魚代理的能力不同。
- 只看註冊覆蓋率。 覆蓋率上升但高風險角色仍被例外放過,結果沒有改善。
- 沒有第二驗證器與恢復證據。 遺失裝置會迫使支援團隊開後門。
- 把例外做成永久白名單。 例外擴大後會成為容易攻擊的路徑。
- 只按客戶規模排序。 權限與資料影響比公司規模更直接。
- 忽略自動化帳戶。 人員 MFA 策略無法解決服務憑證長期暴露。
- 用安全實驗犧牲高風險使用者。 應保護試點對象並預先定義停止條件。
追問與參考答案
為什麼不先要求所有人使用簡訊 MFA?
簡訊能提高基礎覆蓋,卻不能代表抗釣魚保護。可作為過渡,同時為高權限角色設定明確的抗釣魚遷移期限。
如何證明強制策略沒有傷害業務?
同時看安全結果與護欄:接管事件、高風險攔截與覆蓋率改善,恢復時長、工單與誤阻斷不能超過門檻,並按角色與地區切片。
客戶拒絕註冊第二個驗證器怎麼辦?
把第二驗證器作為高權限角色的上線條件,提供可稽核的組織恢復流程與期限明確的例外。拒絕不應變成客服無條件重設。
通行密鑰同步會不會降低安全性?
要說明威脅模型與平台實作,不能一概而論。極高保證場景可要求硬體密鑰;多數管理員仍要搭配裝置管理、撤銷與恢復策略評估。
什麼時候擴大到普通管理員?
當高權限試點達到覆蓋、完成率與接管下降目標,且恢復與支援護欄穩定後,再按權限與資料影響逐層擴大。