Microsoft подталкивает корпоративную безопасность всё ближе к будущему без паролей. Но «123456» выживет.

ключи доступа Entra Id Microsoft беспарольная аутентификация фишинг гибрид csoonline.com

Microsoft сделала ключи доступа методом по умолчанию в Entra ID, а к 2027 году откажется от SMS и голосовой аутентификации. Узнайте, как это повлияет на корпоративную безопасность, почему гибридная модель неизбежна и какие риски несут BYOD-экосистемы.

Сегодня начинается закат эры корпоративной аутентификации Microsoft.

С 1 сентября ключи доступа (passkeys) стали методом аутентификации по умолчанию для Entra ID, облачного сервиса управления идентификацией и доступом (IAM) от Microsoft. К 1 февраля 2027 года SMS- и голосовая аутентификация, предоставляемая Microsoft, уйдут в прошлое.

Этот шаг рассматривается как попытка подтолкнуть предприятия к беспарольной аутентификации — идее, которую руководители безопасности в целом поддерживают, но часто не могут полностью внедрить.

Поддержка Microsoft ключей доступа в корпоративном сегменте может стать поворотным моментом для этой беспарольной технологии, но устаревшие приложения и специализированные сценарии использования остаются камнем преткновения.

В результате специалисты по безопасности и независимые эксперты видят ближайшее корпоративное будущее как гибридный мир аутентификации, где пароли (и связанные с ними риски) по-прежнему будут существовать.

Как ключи доступа противостоят фишингу

Основное преимущество ключей доступа перед паролями в том, что они полностью устраняют общие секреты. Вместо ввода угадываемой строки пользователи проходят аутентификацию с помощью криптографических пар ключей, которые разблокируются локально биометрией устройства или PIN-кодом.

Ключи доступа устойчивы к классическому фишингу, потому что поддельный сайт не может обмануть браузер или ОС, заставив использовать ключ доступа для неправильного домена, благодаря встроенным криптографическим проверкам.

Многие потребительские и корпоративные сервисы теперь предлагают ключи доступа как вариант входа, и технология поддерживается государственными органами технического обеспечения, такими как Национальный центр кибербезопасности Великобритании (NCSC).

Реальность на местах

С точки зрения корпоративного CISO, ключи доступа обеспечивают повышенную безопасность и лучший пользовательский опыт, но создают проблемы в управлении и жизненном цикле устройств, а также вызывают опасения по поводу привязки к экосистеме.

«Продвижение NCSC отражает реальность: традиционные пароли даже с многофакторной аутентификацией остаются уязвимыми для современного, усиленного AI фишинга и атак с подбором учётных данных», — говорит Джейсон Сороко, старший научный сотрудник глобального центра сертификации Sectigo.

Алекс Лори, GTM CTO вендора корпоративного управления идентификацией и доступом Ping Identity, отмечает, что пароли остаются одним из самых слабых звеньев в корпоративной безопасности, «в основном потому, что их можно украсть или использовать повторно».

«Ключи доступа резко снижают эффективность фишинговых атак, привязывая аутентификацию к легитимному приложению или веб-сайту, и решение Microsoft сделать ключи доступа методом по умолчанию отражает растущую зрелость беспарольной аутентификации в отрасли», — говорит Лори.

Тем не менее, хотя ключи доступа идеальны для потребительских сценариев, где отношения с пользователем заранее не известны, они не идеальны для аутентификации сотрудников, указывает Сороко из Sectigo.

«Широкому внедрению ключей доступа в модели B2E (бизнес-сотруднику) по-прежнему препятствуют серьёзные барьеры, в первую очередь связанные с операционной сложностью восстановления учётных записей, головной болью от соответствия требованиям при привязке корпоративных учётных данных к личным потребительским экосистемам (например, BYOD Apple ID или учётная запись Google) и полной несовместимостью устаревшей инфраструктуры», — отмечает он.

«Всякий раз, когда требуется строго контролируемое управление отношениями, будет существовать лучшая беспарольная технология», — говорит Сороко.

Дрей Ага, старший менеджер по операционной безопасности вендора управляемого обнаружения и реагирования Huntress, называет решение Microsoft сделать ключи доступа методом по умолчанию в Entra ID «переломным моментом» для корпоративного внедрения, отмечая при этом несколько потенциальных недостатков.

«Подвох для CISO — потеря контроля: полагаясь на Apple, Google или Microsoft в синхронизации и восстановлении этих ключей, мы снимаем с себя бремя безопасности, но жёстко привязываем корпоративную безопасность к потребительским экосистемам», — говорит Ага. «Если сотрудник потеряет доступ к своей личной учётной записи, восстановление его корпоративной идентификации станет ещё большей головной болью для ИТ-отдела».

Фрагментация экосистем

Фрагментация экосистем среди платформ, поддерживающих ключи доступа, — ещё одно препятствие.

«Создание ключа доступа на iPhone и попытка использовать его на общем корпоративном компьютере с Windows пока не работают бесшовно», — объясняет Ага. «Пока ключи доступа не будут свободно передаваться между конкурирующими платформами, пользовательский опыт будет ощущаться фрагментированным».

Одна из самых больших проблем, с которыми сталкиваются команды безопасности, — не то, как пользователи входят в систему, когда всё работает как положено, а как корпоративные работники могут восстановить доступ, когда они теряют устройство или меняют роли.

«CISO должны обеспечить, чтобы процессы восстановления были устойчивыми к фишингу и случайно не вводили более слабую безопасность, чем сами ключи доступа», — говорит Лори из Ping Identity. «Надёжное восстановление необходимо для поддержания как безопасности, так и непрерывности бизнеса».

Ключи доступа обещают повышенную безопасность, но только если технология применяется надёжно и последовательно.

«Доклад Pass-the-Passkey Family of Attacks на Black Hat USA 2026 — полезное напоминание о том, что ключи доступа смягчают целые классы атак, но ошибочные реализации всё ещё могут создавать пути для ретрансляции, повторного воспроизведения, подмены или выдачи себя за другого», — говорит Михаэль Графнеттер, главный аналитик по безопасности SpecterOps.

Гибридная модель даст паролям отсрочку

Внедрение ключей доступа для доступа к облачным приложениям даёт предприятиям простую победу в области безопасности, но полный переход на ключи доступа в настоящее время является «мифом для устаревших и малых предприятий», утверждает Ага.

«Ключи доступа опираются на современные веб-стандарты», — добавляет он. «Они не будут хорошо работать с пользовательскими внутренними приложениями, старой локальной инфраструктурой или нишевыми промышленными рабочими процессами».

В обозримом будущем единственной реалистичной стратегией является гибрид, считает Ага.

«CISO должны активно внедрять ключи доступа для современных облачных приложений, чтобы немедленно повысить безопасность, но сохранить традиционную устойчивую к фишингу MFA или физические аппаратные токены в качестве моста для устаревших систем», — советует он.

Другие эксперты также поддерживают гибридную модель.

«Устаревшие приложения и специализированные сценарии использования означают, что некоторые системы могут ещё не поддерживать ключи доступа», — говорит Рич Грин, инструктор SANS Institute, в интервью CSO. «Для многих организаций гибридная модель поэтому является наиболее практичным подходом, позволяя внедрять ключи доступа там, где они готовы, продолжая поддерживать пароли для приложений и рабочих процессов, которые всё ещё полагаются на старые методы аутентификации».

Даже для основных приложений лучшая стратегия развёртывания — планировать постепенное внедрение ключей доступа, а не единовременно.

«Поэтапное развёртывание, начиная с пилотных групп или выбранных приложений, позволяет организациям выявлять и решать проблемы в меньшем масштабе, прежде чем расширять внедрение ключей доступа на всё предприятие», — советует Грин. «По мере отказа от устаревших систем ключи доступа могут внедряться более широко по всей среде».

Немногие организации могут перевести все приложения на ключи доступа и отказаться от паролей за одну ночь.

«Устаревшие приложения, специализированные бизнес-системы и стороннее программное обеспечение могут ещё некоторое время полагаться на традиционные методы аутентификации», — отмечает Лори из Ping Identity. «Вместо того чтобы стремиться к немедленной и полной миграции, организациям следует принять поэтапную стратегию, которая внедряет ключи доступа там, где они приносят наибольшую пользу с точки зрения безопасности, сохраняя при этом безопасную поддержку устаревших сред».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: