סיסמאות מלוות אותנו כמעט מהרגע שבו התחלנו להשתמש במערכות מחשוב. במשך שנים הן היו ברירת המחדל להגנה על חשבונות, אפליקציות ומידע ארגוני.
אבל אותה שיטה הפכה גם לאחת מנקודות התורפה המוכרות ביותר בארגון.
משתמשים שוכחים סיסמאות, ממחזרים אותן בין שירותים, בוחרים סיסמאות שקל לזכור – ולכן גם קל יותר לנחש, ונופלים בניסיונות Phishing שנועדו לגרום להם למסור את פרטי ההזדהות שלהם.
מבחינת הארגון, המשמעות היא לא רק סיכון אבטחתי. היא גם עומס שוטף על צוותי ה-IT, שמתמודדים עם איפוסי סיסמאות, נעילות חשבונות ובעיות התחברות.
לכן המעבר מ-Passwords ל-Passwordless Authentication הוא הרבה יותר משיפור בחוויית המשתמש. הוא משנה את אחת מהנחות היסוד של עולם ה-Identity: במקום לנסות להגן טוב יותר על הסיסמה, אפשר לצמצם משמעותית את התלות בה מלכתחילה.
מה זה בעצם Passwordless?
Passwordless Authentication מאפשר למשתמש להוכיח את זהותו מבלי להקליד סיסמה.
אחת הטכנולוגיות המרכזיות שמאפשרות זאת היא Passkeys.
במקום סוד משותף שהמשתמש צריך לזכור ולהקליד, Passkeys מבוססים על זוג מפתחות קריפטוגרפיים. המפתח הפרטי נשמר באופן מאובטח במכשיר של המשתמש, והמשתמש מאשר את ההזדהות באמצעות ביומטריה, PIN או מנגנון האימות של המכשיר.
מבחינת המשתמש, התהליך פשוט: במקום לזכור עוד סיסמה, הוא יכול להיכנס באמצעות טביעת אצבע, זיהוי פנים או האימות שבו הוא כבר משתמש במכשיר שלו.
מאחורי החוויה הפשוטה הזאת נמצא שינוי אבטחתי משמעותי: אין סיסמה שהמשתמש צריך למסור לאתר ולכן אין סיסמה שניתן לגנוב ממנו באמצעות אתר Phishing ולהשתמש בה במקום אחר.
פחות סיסמאות, פחות הזדמנויות לתקיפה
הבעיה בסיסמאות אינה רק שהן מעצבנות את המשתמש.
סיסמאות הן מידע שניתן לגנוב, לשתף, למחזר או לחשוף. גם כאשר מוסיפים להן שכבות הגנה נוספות, כמו קוד חד-פעמי ב-SMS, המשתמש עדיין נדרש לקבל החלטה: איפה להקליד את פרטי ההזדהות שלו והאם הבקשה שמולו לגיטימית.
Passkeys משנים את המודל.
ההזדהות מבוססת על קריפטוגרפיה ונקשרת לשירות שאליו המשתמש מנסה להתחבר. כתוצאה מכך, אתר מתחזה אינו יכול פשוט לאסוף את הסיסמה או את ה-Passkey ולהשתמש בהם כדי להתחבר לאתר האמיתי.
עבור ארגונים, המשמעות היא אפשרות לשפר בו-זמנית שני דברים שלעתים נתפסים כמנוגדים: אבטחה וחוויית משתמש.
אבל Passkey לבדו אינו אסטרטגיית Identity
המעבר ל-Passkeys פותר בעיה משמעותית, אבל הוא לא עונה על כל שאלות הגישה בארגון.
נניח שעובד הזדהה בהצלחה באמצעות Passkey. האם המשמעות היא שהוא צריך לקבל גישה לכל אפליקציה מכל מכשיר, מכל מקום ובכל מצב?
לא בהכרח.
זהות המשתמש היא רק חלק מההחלטה. מערך Identity מודרני צריך לדעת גם מה מצב המכשיר שממנו מתבצעת הגישה, מה רמת הסיכון של ההתחברות, מאיזו רשת היא מגיעה, לאיזה משאב המשתמש מבקש להיכנס והאם ההתנהגות תואמת את מה שהארגון מצפה לראות.
לכן Passwordless צריך להיות חלק מתפיסה רחבה יותר של Zero Trust ו-Identity Security.
שלוש שכבות שצריכות לעבוד יחד
הראשונה היא כמובן Passwordless Authentication צמצום התלות בסיסמאות ומתן אפשרות להזדהות באמצעות Passkeys ושיטות אימות מודרניות.
השנייה היא אימות וגישה מבוססי הקשר. עצם העובדה שהמשתמש הוא אכן מי שהוא טוען להיות אינה בהכרח מספיקה. החלטת הגישה יכולה להשתנות בהתאם למכשיר, למיקום, לרשת, למשאב שאליו מנסים להגיע ולרמת הסיכון באותו רגע.
השכבה השלישית היא ניהול מדיניות אחוד. ככל שמספר האפליקציות, המשתמשים והמכשירים בארגון גדל, קשה לנהל כל מערכת בנפרד. הארגון צריך שכבה מרכזית שמאפשרת להגדיר ולאכוף מדיניות גישה באופן עקבי.
השילוב בין שלושת המרכיבים הוא זה שהופך את המעבר מסיסמאות לשינוי אמיתי במערך הזהויות, ולא רק להחלפה של אמצעי התחברות אחד באחר.
איפה Okta נכנסת לתמונה?
Okta מאפשרת לארגונים לנהל את שכבת הזהות והגישה בצורה מרכזית ולשלב Passwordless כחלק ממערך Identity רחב יותר.
באמצעות יכולות כמו Okta FastPass ארגונים יכולים לאפשר חוויית Passwordless ולצמצם את הצורך בסיסמאות, תוך שילוב מידע על המשתמש, המכשיר והקשר ההתחברות בהחלטות הגישה.
במקביל, מדיניות גישה אדפטיבית מאפשרת להתייחס לרמת הסיכון ולא רק לשאלה האם המשתמש הצליח להזדהות. כך ניתן, לדוגמה, לאפשר גישה בתנאים מסוימים, לדרוש אימות נוסף כאשר רמת הסיכון עולה או לחסום ניסיון גישה שאינו עומד במדיניות הארגונית.
הגישה הזו מחברת בין חוויית משתמש פשוטה יותר לבין Zero Trust: לא לסמוך על עצם העובדה שהתרחשה הזדהות, אלא לקבל החלטת גישה בהתאם להקשר ולמדיניות שהארגון הגדיר.
המעבר ל-Passwordless מתחיל בטכנולוגיה, אבל לא מסתיים בה
להפעיל Passkeys זו פעולה טכנולוגית. לבנות סביבת Passwordless ארגונית היא כבר תהליך.
צריך להבין אילו משתמשים ואפליקציות מתאימים למעבר, אילו שיטות אימות קיימות היום, אילו מערכות עדיין תלויות בסיסמאות, כיצד מטפלים בתרחישי Recovery ומהי מדיניות הגישה המתאימה לכל סוג משתמש ומשאב.
חשוב גם לתכנן את חוויית המשתמש. מעבר מוצלח ל-Passwordless אמור להפוך את ההתחברות לפשוטה יותר, לא ליצור שכבה חדשה של מורכבות.
לכן השאלה שארגונים צריכים לשאול אינה רק איך מפעילים Passkeys? אלא איך בונים מערך Identity שבו אנחנו כבר לא צריכים להסתמך על סיסמה כקו ההגנה המרכזי?
מ-Passkeys לאסטרטגיית Identity
הסיסמה אולי עדיין לא נעלמה לחלוטין, אבל הכיוון ברור: ארגונים יכולים לצמצם את התלות באמצעי הזדהות שקל לשכוח, לגנוב או להעביר, ולעבור למודל שמחבר בין זהות, מכשיר, הקשר וסיכון.
Passkeys הם חלק משמעותי מהשינוי הזה. אבל הערך האמיתי מגיע כשהם משתלבים בתוך אסטרטגיית Identity מלאה.
אינטגריטי תוכנה מסייעת לארגונים לתכנן וליישם מערכי Identity ו-Zero Trust המותאמים לסביבה הארגונית שלהם – החל ממיפוי המצב הקיים והגדרת מדיניות הגישה, דרך תכנון המעבר ל-Passwordless ועד ליישום והטמעה של פתרונות Okta.
באמצעות יכולות ה-Identity של Okta, ניתן לחבר בין Passwordless Authentication – מדיניות גישה מבוססת הקשר וניהול מרכזי, וליצור חוויית כניסה פשוטה יותר למשתמשים, תוך חיזוק השליטה והאבטחה של הארגון.
כי המטרה אינה רק להיפטר מהסיסמה. המטרה היא לבנות דרך טובה ובטוחה יותר להוכיח מי נכנס, ולהחליט למה הוא רשאי לגשת.
למידע נוסף, השאירו פרטים בטופס.