Сегодня начинается закат эры корпоративной аутентификации Microsoft.
С 1 сентября ключи доступа (passkeys) стали методом аутентификации по умолчанию для Entra ID, облачного сервиса управления идентификацией и доступом (IAM) от Microsoft. К 1 февраля 2027 года SMS- и голосовая аутентификация, предоставляемая Microsoft, уйдут в прошлое.
Этот шаг рассматривается как попытка подтолкнуть предприятия к беспарольной аутентификации — идее, которую руководители безопасности в целом поддерживают, но часто не могут полностью внедрить.
Поддержка Microsoft ключей доступа в корпоративном сегменте может стать поворотным моментом для этой беспарольной технологии, но устаревшие приложения и специализированные сценарии использования остаются камнем преткновения.
В результате специалисты по безопасности и независимые эксперты видят ближайшее корпоративное будущее как гибридный мир аутентификации, где пароли (и связанные с ними риски) по-прежнему будут существовать.
Как ключи доступа противостоят фишингу
Основное преимущество ключей доступа перед паролями в том, что они полностью устраняют общие секреты. Вместо ввода угадываемой строки пользователи проходят аутентификацию с помощью криптографических пар ключей, которые разблокируются локально биометрией устройства или PIN-кодом.
Ключи доступа устойчивы к классическому фишингу, потому что поддельный сайт не может обмануть браузер или ОС, заставив использовать ключ доступа для неправильного домена, благодаря встроенным криптографическим проверкам.
Многие потребительские и корпоративные сервисы теперь предлагают ключи доступа как вариант входа, и технология поддерживается государственными органами технического обеспечения, такими как Национальный центр кибербезопасности Великобритании (NCSC).
Реальность на местах
С точки зрения корпоративного CISO, ключи доступа обеспечивают повышенную безопасность и лучший пользовательский опыт, но создают проблемы в управлении и жизненном цикле устройств, а также вызывают опасения по поводу привязки к экосистеме.
«Продвижение NCSC отражает реальность: традиционные пароли даже с многофакторной аутентификацией остаются уязвимыми для современного, усиленного AI фишинга и атак с подбором учётных данных», — говорит Джейсон Сороко, старший научный сотрудник глобального центра сертификации Sectigo.
Алекс Лори, GTM CTO вендора корпоративного управления идентификацией и доступом Ping Identity, отмечает, что пароли остаются одним из самых слабых звеньев в корпоративной безопасности, «в основном потому, что их можно украсть или использовать повторно».
«Ключи доступа резко снижают эффективность фишинговых атак, привязывая аутентификацию к легитимному приложению или веб-сайту, и решение Microsoft сделать ключи доступа методом по умолчанию отражает растущую зрелость беспарольной аутентификации в отрасли», — говорит Лори.
Тем не менее, хотя ключи доступа идеальны для потребительских сценариев, где отношения с пользователем заранее не известны, они не идеальны для аутентификации сотрудников, указывает Сороко из Sectigo.
«Широкому внедрению ключей доступа в модели B2E (бизнес-сотруднику) по-прежнему препятствуют серьёзные барьеры, в первую очередь связанные с операционной сложностью восстановления учётных записей, головной болью от соответствия требованиям при привязке корпоративных учётных данных к личным потребительским экосистемам (например, BYOD Apple ID или учётная запись Google) и полной несовместимостью устаревшей инфраструктуры», — отмечает он.
«Всякий раз, когда требуется строго контролируемое управление отношениями, будет существовать лучшая беспарольная технология», — говорит Сороко.
Дрей Ага, старший менеджер по операционной безопасности вендора управляемого обнаружения и реагирования Huntress, называет решение Microsoft сделать ключи доступа методом по умолчанию в Entra ID «переломным моментом» для корпоративного внедрения, отмечая при этом несколько потенциальных недостатков.
«Подвох для CISO — потеря контроля: полагаясь на Apple, Google или Microsoft в синхронизации и восстановлении этих ключей, мы снимаем с себя бремя безопасности, но жёстко привязываем корпоративную безопасность к потребительским экосистемам», — говорит Ага. «Если сотрудник потеряет доступ к своей личной учётной записи, восстановление его корпоративной идентификации станет ещё большей головной болью для ИТ-отдела».
Фрагментация экосистем
Фрагментация экосистем среди платформ, поддерживающих ключи доступа, — ещё одно препятствие.
«Создание ключа доступа на iPhone и попытка использовать его на общем корпоративном компьютере с Windows пока не работают бесшовно», — объясняет Ага. «Пока ключи доступа не будут свободно передаваться между конкурирующими платформами, пользовательский опыт будет ощущаться фрагментированным».
Одна из самых больших проблем, с которыми сталкиваются команды безопасности, — не то, как пользователи входят в систему, когда всё работает как положено, а как корпоративные работники могут восстановить доступ, когда они теряют устройство или меняют роли.
«CISO должны обеспечить, чтобы процессы восстановления были устойчивыми к фишингу и случайно не вводили более слабую безопасность, чем сами ключи доступа», — говорит Лори из Ping Identity. «Надёжное восстановление необходимо для поддержания как безопасности, так и непрерывности бизнеса».
Ключи доступа обещают повышенную безопасность, но только если технология применяется надёжно и последовательно.
«Доклад Pass-the-Passkey Family of Attacks на Black Hat USA 2026 — полезное напоминание о том, что ключи доступа смягчают целые классы атак, но ошибочные реализации всё ещё могут создавать пути для ретрансляции, повторного воспроизведения, подмены или выдачи себя за другого», — говорит Михаэль Графнеттер, главный аналитик по безопасности SpecterOps.
Гибридная модель даст паролям отсрочку
Внедрение ключей доступа для доступа к облачным приложениям даёт предприятиям простую победу в области безопасности, но полный переход на ключи доступа в настоящее время является «мифом для устаревших и малых предприятий», утверждает Ага.
«Ключи доступа опираются на современные веб-стандарты», — добавляет он. «Они не будут хорошо работать с пользовательскими внутренними приложениями, старой локальной инфраструктурой или нишевыми промышленными рабочими процессами».
В обозримом будущем единственной реалистичной стратегией является гибрид, считает Ага.
«CISO должны активно внедрять ключи доступа для современных облачных приложений, чтобы немедленно повысить безопасность, но сохранить традиционную устойчивую к фишингу MFA или физические аппаратные токены в качестве моста для устаревших систем», — советует он.
Другие эксперты также поддерживают гибридную модель.
«Устаревшие приложения и специализированные сценарии использования означают, что некоторые системы могут ещё не поддерживать ключи доступа», — говорит Рич Грин, инструктор SANS Institute, в интервью CSO. «Для многих организаций гибридная модель поэтому является наиболее практичным подходом, позволяя внедрять ключи доступа там, где они готовы, продолжая поддерживать пароли для приложений и рабочих процессов, которые всё ещё полагаются на старые методы аутентификации».
Даже для основных приложений лучшая стратегия развёртывания — планировать постепенное внедрение ключей доступа, а не единовременно.
«Поэтапное развёртывание, начиная с пилотных групп или выбранных приложений, позволяет организациям выявлять и решать проблемы в меньшем масштабе, прежде чем расширять внедрение ключей доступа на всё предприятие», — советует Грин. «По мере отказа от устаревших систем ключи доступа могут внедряться более широко по всей среде».
Немногие организации могут перевести все приложения на ключи доступа и отказаться от паролей за одну ночь.
«Устаревшие приложения, специализированные бизнес-системы и стороннее программное обеспечение могут ещё некоторое время полагаться на традиционные методы аутентификации», — отмечает Лори из Ping Identity. «Вместо того чтобы стремиться к немедленной и полной миграции, организациям следует принять поэтапную стратегию, которая внедряет ключи доступа там, где они приносят наибольшую пользу с точки зрения безопасности, сохраняя при этом безопасную поддержку устаревших сред».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – John Leyden




