NIST ने ऑनलाइन पहचान और एक्सेस टोकन की सुरक्षा के लिए मार्गदर्शन को अंतिम रूप दिया

Digital identity providers preparing secure machine-readable register integration tests

NIST ने ऑनलाइन पहचान और एक्सेस टोकन को चोरी, जालसाजी तथा दुरुपयोग से बचाने के लिए कार्यान्वयन मार्गदर्शन को अंतिम रूप दिया है। टोकन एप्लिकेशन और सेवाओं को बार-बार क्रेडेंशियल माँगे बिना प्रमाणित उपयोगकर्ताओं को पहचानने देते हैं, लेकिन चोरी या जाली टोकन हमलावर को सामान्य साइन-इन जाँच को दरकिनार करते हुए वैध अकाउंट का रूप धारण करने दे सकते हैं।

मार्गदर्शन संदर्भ क्लाउड कार्यान्वयन का उपयोग करता है

प्रकाशन व्यावसायिक और ओपन-सोर्स तकनीकों पर आधारित ज़ीरो-ट्रस्ट आर्किटेक्चर का वर्णन करता है। इसमें पहचान प्रदाताओं, एप्लिकेशन और क्लाउड सेवाओं में टोकन खोज, दृश्यता, सत्यापन और प्रवर्तन शामिल हैं। NIST ने National Cybersecurity Center of Excellence के माध्यम से CISA और उद्योग सहयोगियों के साथ यह अभ्यास मार्गदर्शिका विकसित की।

अंतिम सामग्री इस बात पर ज़ोर देती है कि टोकन सुरक्षा किसी एक उत्पाद तक सीमित नहीं है। संगठनों को टोकन जारी करने, प्राप्त करने और सत्यापित करने वाली प्रणालियों में समन्वित टेलीमेट्री तथा नीति प्रवर्तन की आवश्यकता है।

परिचालन में निरस्तीकरण और दुरुपयोग की पहचान का परीक्षण होना चाहिए

पहचान टीमों को टोकन प्रकारों की सूची बनानी चाहिए, विश्वास संबंधों का दस्तावेजीकरण करना चाहिए, अनावश्यक टोकन अवधि घटानी चाहिए और पुष्टि करनी चाहिए कि किसी घटना के दौरान निरस्तीकरण काम करता है। निगरानी को असामान्य जारीकरण, रीप्ले और अप्रत्याशित उपकरणों या स्थानों से उपयोग की पहचान करनी चाहिए। ये नियंत्रण फ़िशिंग-प्रतिरोधी प्रमाणीकरण की जगह लेने के बजाय उसके पूरक हैं। SectechMedia संबंधित घटनाक्रमों पर अपने पहचान और एक्सेस-कंट्रोल कवरेज में नज़र रखता है।

स्रोत

Comments

प्रातिक्रिया दे

आपका ईमेल पता प्रकाशित नहीं किया जाएगा. आवश्यक फ़ील्ड चिह्नित हैं *