Mobile-Bound Passkey – Passkeys powiązane wyłącznie z telefonem służbowym

Mobile-Bound Passkey Passkeys powiązane wyłącznie z telefonem służbowym

Czym jest Mobile-Bound Passkey?

Mobile-Bound Passkey to metoda uwierzytelniania bezhasłowego, w której klucz kryptograficzny (passkey) jest przechowywany wyłącznie na jednym, autoryzowanym urządzeniu mobilnym. W przeciwieństwie do synchronizowanych passkeyów, które mogą być kopiowane i przechowywane w chmurze, Mobile-Bound Passkey uniemożliwia ich migrację na inne urządzenia. Klucz prywatny jest zapisany w dedykowanej aplikacji i powiązany z bezpiecznym środowiskiem urządzenia, takim jak Secure Element lub Trusted Platform Module (TPM).

Dzięki temu organizacje mają pełną kontrolę nad dostępem użytkowników i eliminują ryzyko związane z przechowywaniem uwierzytelnienia w chmurze. Mobile-Bound Passkey to rozwiązanie, które łączy wysokie bezpieczeństwo i wygodę użytkowania, jednocześnie odpowiadając na potrzeby firm związane z zarządzaniem tożsamością i dostępem (IAM).

Jak działa Mobile-Bound Passkey?

1. Rejestracja – Użytkownik rejestruje Mobile-Bound Passkey na urządzeniu mobilnym, korzystając z dedykowanej aplikacji. Klucz kryptograficzny jest generowany i zapisywany w zabezpieczonym środowisku urządzenia.

2. Uwierzytelnianie – Gdy użytkownik chce uzyskać dostęp do zasobu (np. aplikacji firmowej), autoryzacja odbywa się za pomocą klucza przechowywanego na telefonie, bez potrzeby wpisywania hasła.

3. Brak synchronizacji – Klucz prywatny nie jest kopiowany ani przechowywany w chmurze, co eliminuje ryzyko przejęcia go przez nieautoryzowane osoby.

Mobile-Bound Passkey wykorzystuje standardy FIDO2 i WebAuthn, co oznacza, że może być wdrażany w istniejących systemach IAM, takich jak SAML, OAuth, OpenID Connect, bez konieczności modyfikacji aplikacji.

Korzyści Mobile-Bound Passkey

1. Zwiększone bezpieczeństwo

  • Klucz prywatny jest przechowywany lokalnie, co eliminuje ryzyko jego przejęcia w wyniku ataku na infrastrukturę chmurową.
  • Brak synchronizacji oznacza, że użytkownik nie może skopiować passkeya na inne urządzenie, co ogranicza ryzyko nieautoryzowanego dostępu.
  • Wykorzystanie sprzętowych mechanizmów bezpieczeństwa, takich jak Secure Element lub TPM, zapobiega atakom typu phishing i man-in-the-middle (MITM).

2. Pełna kontrola dla organizacji

  • Firmy mogą wymusić korzystanie z Mobile-Bound Passkey wyłącznie na urządzeniach zatwierdzonych przez organizację.
  • Eliminacja potrzeby zarządzania fizycznymi kluczami bezpieczeństwa, takimi jak YubiKey, co upraszcza logistykę i zmniejsza koszty operacyjne.
  • Możliwość centralnego zarządzania polityką uwierzytelniania, co zapewnia zgodność z przepisami i normami bezpieczeństwa.

3. Zgodność z regulacjami i normami

  • Mobile-Bound Passkey spełnia wymagania PSD2, które zakazują przechowywania kluczy uwierzytelniających w chmurze.
  • Pomaga w spełnieniu wymagań NIS2, DORA i GDPR, które kładą nacisk na silne uwierzytelnianie i ochronę danych.
  • Zapewnia zgodność z wytycznymi dotyczącymi Zero Trust Security, ograniczając możliwość nieautoryzowanego dostępu.

4. Wygoda użytkownika

  • Uwierzytelnianie jest szybkie i bezproblemowe – użytkownik loguje się przy użyciu telefonu, zamiast wpisywać hasło.
  • Brak konieczności pamiętania i zarządzania wieloma hasłami.
  • Integracja z biometrią (Face ID, odcisk palca) pozwala na intuicyjne i bezpieczne uwierzytelnianie.

Gdzie sprawdzi się Mobile-Bound Passkey?

Mobile-Bound Passkey znajduje zastosowanie w sektorach, gdzie wymagana jest wysoka kontrola dostępu oraz zgodność z regulacjami bezpieczeństwa.

1. Sektor finansowy

  • Banki i instytucje finansowe mogą wdrożyć Mobile-Bound Passkey, aby spełnić wymogi PSD2 i zapewnić silne uwierzytelnianie klientom oraz pracownikom.
  • Eliminuje potrzebę stosowania fizycznych tokenów do logowania.

2. Opieka zdrowotna

  • Szpitale i kliniki mogą chronić dostęp do danych pacjentów zgodnie z wymogami HIPAA.
  • Uwierzytelnianie oparte na Mobile-Bound Passkey redukuje ryzyko naruszenia poufnych informacji medycznych.

3. Administracja publiczna i sektor rządowy

  • Organizacje rządowe mogą wykorzystać Mobile-Bound Passkey do ochrony systemów i baz danych przed nieautoryzowanym dostępem.
  • Brak konieczności przechowywania kluczy w chmurze zwiększa bezpieczeństwo narodowe i minimalizuje ryzyko ingerencji zewnętrznych podmiotów.

4. Przedsiębiorstwa i korporacje

  • Mobile-Bound Passkey upraszcza zarządzanie dostępem dla pracowników, eliminując konieczność resetowania haseł i obsługi zapomnianych loginów.
  • Firmy mogą stosować politykę uwierzytelniania, która wymusza korzystanie z autoryzowanych urządzeń mobilnych.

Podsumowanie

Mobile-Bound Passkey to przełomowe rozwiązanie dla firm, które chcą przejść na bezhasłowe uwierzytelnianie, ale nie chcą rezygnować z kontroli nad bezpieczeństwem i zgodnością z regulacjami.

Dzięki przechowywaniu klucza tylko na jednym urządzeniu mobilnym, Mobile-Bound Passkey eliminuje ryzyka związane z synchronizacją i przechowywaniem w chmurze, zapewniając:

  • Silne uwierzytelnianie dzięki wykorzystaniu sprzętowych mechanizmów bezpieczeństwa.
  • Pełną kontrolę dla organizacji, która może narzucać zasady dostępu.
  • Zgodność z regulacjami dotyczącymi ochrony danych i uwierzytelniania.
  • Lepsze doświadczenie użytkownika, eliminując potrzebę stosowania fizycznych kluczy bezpieczeństwa czy haseł.

Dla firm, które szukają nowoczesnego i bezpiecznego sposobu na wdrożenie passkeyów, Mobile-Bound Passkey jest rozwiązaniem, które warto rozważyć.

Dowiedz sie jak sprawnie wdrozyc passkeys Umow rozmowe aby uzyskac wsparcie eksperta Secfense

Chcesz dowiedzieć się więcej o wdrożeniu Mobile-Bound Passkey w Twojej organizacji? Skontaktuj się z ekspertem Secfense i pobierz raport specjalny nt. wdrażania passkeys w organizacjach.

Antoni takes care of all the marketing content that comes from Secfense. Czytaj więcej

Referencje

Każdego dnia stajemy przed coraz to nowymi wyzwaniami. Musimy być stale o krok przed atakującymi, przewidywać ich działania. W technologii User Access Security Broker dostrzegliśmy rozwiązanie, które zapewnia nowy poziom bezpieczeństwa zarówno przy pracy z biura, jak i z domu. Współpracę z Secfense postrzegamy jako szansę na dzielenie się naszym doświadczeniem w ramach rozwiązania, którego twórcy są świadomi znaczenia nieszablonowego myślenia.

Krzysztof Słotwiński

Dyrektor Pionu Bezpieczeństwa i Zarządzania Ciągłością Działania

Bank BNP Paribas Polska

W ramach analizy przedwdrożeniowej zweryfikowaliśmy, że użytkownicy korzystają z bardzo różnych platform klienckich: komputerów stacjonarnych, laptopów, tabletów, smartfonów i tradycyjnych telefonów komórkowych. Każde z tych urządzeń różni się zaawansowaniem technologicznym i funkcjami, a także poziomem zabezpieczeń. Z uwagi na to, a także ze względu na rekomendację KNF zdecydowaliśmy się na wprowadzenie dodatkowej ochrony w postaci mechanizmów uwierzytelniania wieloskładnikowego opartego na FIDO. Dzięki temu użytkownicy naszych aplikacji mogą się do nich bezpiecznie logować, unikając popularnych cyberzagrożeń – phishingu, przejęcia konta oraz kradzieży danych swoich i klientów.

Marcin Bobruk

Prezes Zarządu

Sandis

Cieszymy się, że możemy współpracować z Secfense w celu zwiększenia bezpieczeństwa dostępu użytkowników do naszych aplikacji internetowych. Integrując ich brokera bezpieczeństwa dostępu użytkowników, zapewniamy bezproblemową i bezpieczną ochronę naszych aplikacji i systemów, zapewniając naszym klientom najwyższy poziom bezpieczeństwa i wygody.

Charm Abeywardana

IT & Infrastructure

Visium Networks

Przed inwestycją w Secfense mieliśmy okazję porozmawiać z jej dotychczasowymi klientami. Ich reakcje były jednomyślne: to takie proste w użyciu! Szczególne wrażenie zrobił na nas fakt, że wdrożenie Secfense nie wymaga zaangażowania programistów IT. Daje to ogromną przewagę nad konkurencją, a jednocześnie otwiera drzwi potencjalnym klientom, którzy do tej pory bali się zmian związanych z wdrażaniem rozwiązań uwierzytelniania wieloskładnikowego.

Mateusz Bodio

Dyrektor Zarządzający

RKKVC

Jednym z największych wyzwań, przed którymi stoi dziś świat, jest zabezpieczenie naszej tożsamości online – mówi Stanislav Ivanov, partner założyciel w Tera Ventures. – Dlatego tak bardzo zależało nam na tym, aby Secfense znalazł się w naszym portfolio. Firma umożliwia wprowadzenie silnego uwierzytelniania w sposób zautomatyzowany. Do tej pory organizacje musiały selektywnie chronić aplikacje, ponieważ wdrożenie nowej technologii było bardzo trudne, a nawet niemożliwe. Dzięki Secfense implementacja uwierzytelniania wieloskładnikowego nie stanowi już problemu, a wszystkie organizacje mogą korzystać z najwyższych standardów bezpieczeństwa.

Stanislav Ivanov

Partner i współzałożyciel

Tera Ventures

Nawet jeśli sieć i infrastruktura są wystarczająco zabezpieczone, socjotechnika i skradzione hasła mogą zostać wykorzystane do przejęcia kontroli przez atakujących. Uwierzytelnianie wieloskładnikowe (MFA) to aktualny trend. Secfense rozwiązuje problem trudnej implementacji MFA i umożliwia zbudowanie polityk bezpieczeństwa w organizacji opartej na modelu zero trust i bez stosowania hasła.

Eduard Kučera

Partner

Presto Ventures