Gesaan dan skop
Soalan produk ini menguji cara anda menukar kawalan keselamatan kepada pengalaman bertingkat. Matlamatnya bukanlah untuk membuatkan setiap halaman meminta kata laluan sekali lagi; ia adalah untuk menentukan tindakan bernilai tinggi, isyarat risiko, kekuatan pengesahan, pemulihan dan pengukuran.
Perkara yang dinilai oleh penemu duga
- Sama ada anda boleh menyusun kedudukan risiko tindakan mengikut nilai aset dan sifatnya yang tidak boleh diubah (irreversibility).
- Sama ada anda memahami peranan berbeza bagi pengesahan semula (reauthentication), MFA, kepercayaan peranti dan isyarat risiko.
- Sama ada anda boleh mengendalikan kebolehcapaian, penggunaan rentas peranti, SSO perusahaan dan pemulihan akaun.
- Sama ada anda boleh menilai keselamatan, kadar kejayaan, pengabaian dan kos sokongan secara bersama.
Soalan penjelasan untuk ditanya
Sahkan peranan pengguna, kebenaran tenant, kebolehbalikan (reversibility), kepekaan data, keupayaan penyedia identiti perusahaan, jangka hayat sesi semasa, liputan MFA dan saluran pemulihan. Jelaskan model ancaman juga: rampasan sesi, peranti berkongsi, kesilapan orang dalam atau pengambilalihan akaun selepas log masuk berisiko tinggi.
Rangka kerja jawapan 30 saat
Saya akan membina matriks risiko tindakan: eksport penuh tenant, perubahan MFA, perubahan pembayaran atau pemadaman tenant adalah berisiko tinggi; melihat laporan adalah berisiko rendah. Tindakan berisiko tinggi akan mencetuskan pengesahan semula yang terikat dengan masa, sebaik-baiknya menggunakan faktor kukuh sedia ada atau WebAuthn, dengan keperluan yang lebih ketat selepas peristiwa risiko atau pada peranti baharu. Aliran ini memerlukan sebab yang jelas, alternatif yang mudah diakses, pemulihan terkawal dan peristiwa audit. Saya akan melancarkannya secara beransur-ansur dan mengukur sekatan berisiko tinggi, penyiapan yang sah, pengabaian, peristiwa pengambilalihan dan kos sokongan berbanding hanya mengira bilangan prom.
Penyelesaian langkah demi langkah
1. Tentukan risiko mengikut tindakan, bukan mengikut halaman
Nilaikan tindakan mengikut radius letupan (blast radius), ketakbolehbalikan, peningkatan keistimewaan (privilege elevation) dan kepekaan data. Pemadaman tenant, eksport data peribadi, menukar faktor pemulihan dan pemberian hak admin tergolong dalam set berisiko tinggi; bacaan biasa dan keutamaan yang boleh diterbalikkan biasanya memerlukan kurang geseran. Produk, keselamatan, undang-undang dan sokongan harus meluluskan matriks ini bersama-sama.
2. Pilih kekuatan dan jangka hayat pengesahan
Tindakan berisiko tinggi boleh memerlukan kelayakan utama ditambah MFA, atau upacara WebAuthn yang tahan pancingan data (phishing). Asersi pengesahan semula harus terikat kepada pengguna, tenant, skop tindakan dan jangka hayat yang pendek; ia tidak boleh menjadi pas yang kekal lama. Isyarat seperti peranti baharu, lokasi luar biasa atau pemulihan yang selesai harus memendekkan jangka hayat atau meningkatkan keperluan, bukan secara automatik menjadi satu-satunya sebab penolakan.
3. Reka bentuk pengalaman yang mudah difahami dan boleh diakses
Jelaskan sebab pengesahan diperlukan, perkara yang dilindunginya dan perkara yang berlaku selepas selesai. Sokong penggunaan papan kekunci, pembaca skrin dan alternatif yang tidak bergantung pada satu biometrik; pengguna SSO perusahaan harus kembali ke penyedia identiti mereka. Jangan dedahkan peraturan risiko dalaman dalam teks ralat atau memerangkap pengguna dalam gelung selepas kegagalan berulang.
4. Rancang pemulihan dan laluan pengecualian
Peranti MFA yang hilang, kelulusan rentas peranti, pemulihan akaun dan bantuan admin perusahaan memerlukan laluan yang jelas. Pemulihan itu sendiri adalah berisiko tinggi, jadi soalan sandaran yang lebih lemah tidak boleh memintas step-up. Rekodkan sebabnya, maklumkan pengguna yang berkaitan dan hadkan faktor pemulihan yang baru ditambah daripada terus membenarkan tindakan sensitif secara serta-merta.
5. Sambungkan kawalan kepada kebenaran dan audit bahagian belakang (backend)
Prom pada bahagian hadapan (frontend) bukanlah perlindungan. Pelayan mesti mengesahkan asersi pengesahan semula sesi, tindakan dan skop tenant supaya ia tidak boleh dimainkan semula (replayed) terhadap API lain. Peristiwa audit merekodkan pelaku (actor), tenant, tindakan, kaedah pengesahan, ringkasan isyarat risiko dan keputusan; log tidak boleh menyimpan rahsia atau kelayakan penuh. Perkhidmatan yang mengendalikan data sensitif masih memerlukan TLS yang dikonfigurasikan dengan betul.
6. Sahkan keselamatan dan hasil produk secara berperingkat
Mulakan dengan tenant dalaman dan peratusan kecil tindakan berisiko tinggi. Perhatikan kejayaan pengesahan, pengabaian, pemulihan, penolakan palsu dan tiket sokongan sebelum mengembangkannya. Metrik keselamatan termasuk tindakan berisiko tinggi yang disekat, pengambilalihan sesi dan pemulihan tidak normal; metrik pengalaman termasuk masa penyiapan, kadar kejayaan dan prom yang berulang. Jika risiko menurun manakala kegagalan yang sah meningkat, laraskan peringkat tindakan, jangka hayat atau pemulihan dan bukannya melumpuhkan kawalan tersebut begitu sahaja.
Contoh jawapan berkualiti tinggi
Saya akan mengesahkan model ancaman dengan bahagian keselamatan, sokongan dan admin perusahaan, kemudian menyusun kedudukan tindakan mengikut radius letupan, ketakbolehbalikan, peningkatan keistimewaan dan kepekaan data. Eksport penuh tenant, perubahan MFA, perubahan pembayaran atau pemadaman tenant adalah berisiko tinggi, manakala tontonan laporan kekal dengan geseran rendah. Tindakan berisiko tinggi mencetuskan asersi jangka pendek yang terikat kepada pengguna, tenant dan tindakan, sebaik-baiknya melalui WebAuthn atau MFA perusahaan; peranti baharu, lokasi luar biasa atau pemulihan baru-baru ini meningkatkan keperluan. UI menjelaskan sebabnya dan menyokong laluan papan kekunci, pembaca skrin dan IdP perusahaan, manakala pemulihan tidak boleh menggunakan faktor yang lebih lemah untuk memintas perlindungan. Pelayan mengesahkan asersi dan menulis peristiwa audit; frontend tidak boleh memberi kebenaran dengan sendirinya. Saya akan melancarkannya secara beransur-ansur dan memantau sekatan berisiko tinggi, kejayaan yang sah, pengabaian, pengambilalihan dan kos sokongan, kemudian melaraskan matriks dan jangka hayat berdasarkan bukti.
Kesilapan biasa
- Memerlukan log masuk baharu pada setiap halaman sehingga pengguna memintas atau melumpuhkan kawalan tersebut.
- Menunjukkan dialog pengesahan semula di bahagian frontend sementara API mengabaikan skop tindakan.
- Menggunakan SMS atau soalan keselamatan sebagai satu-satunya laluan pemulihan berisiko tinggi tanpa model ancaman.
- Mengabaikan SSO perusahaan, kebolehcapaian, rentas peranti atau laluan kehilangan MFA.
- Mengukur bilangan prom tanpa data pengambilalihan, penolakan palsu, masa penyiapan atau sokongan.
- Menulis isyarat risiko mentah ke dalam salinan pengguna atau log audit dan mendedahkan butiran pengesanan.
Soalan susulan dan jawapan
Bilakah satu log masuk sudah mencukupi?
Bacaan atau keutamaan berisiko rendah, boleh diterbalikkan dan mempunyai radius letupan kecil boleh menggunakan semula sesi semasa. Melangkau step-up bergantung pada risiko tindakan, keadaan sesi dan dasar organisasi; menyatakan bahawa "pengguna sudah log masuk" adalah tidak mencukupi.
Adakah peranti baharu mesti sentiasa menyekat tindakan sensitif?
Tidak. Peranti baharu ialah isyarat untuk meningkatkan jaminan (assurance), bukan bukti niat jahat. Perlukan MFA yang lebih kuat, maklumkan admin tenant atau pendekkan jangka hayat asersi, kemudian laras dengan data penolakan palsu dan pengambilalihan.
Bagaimanakah anda menghalang main semula (replay) asersi pengesahan semula?
Ikatkannya pada pelayan kepada pengguna, tenant, tindakan, sumber dan tetingkap masa yang singkat, kemudian gunakannya atau putarkannya selepas operasi yang berjaya. Bendera umum "disahkan" tidak boleh membenarkan setiap API sensitif.
Bagaimana jika pengguna tidak dapat melengkapkan MFA?
Tawarkan laluan pemulihan yang diaudit seperti bantuan admin perusahaan atau faktor kukuh lain, dengan pemberitahuan dan tempoh bertenang (cooling period). Pemulihan itu sendiri tidak boleh memintas perlindungan tindakan berisiko tinggi secara langsung.