Microsoft принуждает к корпоративному переходу на «passkeys»

Microsoft Passkeys Entra Id беCпарольная аутентификация Mfa кибербезопасность csoonline.com

Microsoft принуждает предприятия перейти на passkeys: с 1 сентября 2026 года они станут методом аутентификации по умолчанию в Entra ID, а SMS и голос отключат к февралю 2027 года. Узнайте, как подготовиться к обязательному переходу, избежать рисков и защитить учетные данные от ИИ-фишинга.

Passkeys существуют уже некоторое время, но внедрение в масштабах предприятия до сих пор шло медленно по ряду причин. Однако скоро у многих клиентов Microsoft не останется выбора.

Начиная с 1 сентября Microsoft сделает passkeys методом аутентификации по умолчанию в своем облачном сервисе управления идентификацией и доступом (IAM) Entra ID. А после переходного периода предоставляемая Microsoft SMS- и голосовая аутентификация официально завершится 1 февраля 2027 года.

Этим шагом Microsoft, похоже, подчеркивает настоятельную необходимость в более безопасном стандарте аутентификации, поскольку злоумышленники усиливают свои атаки с помощью ИИ.

Это «важная веха», поскольку она превращает беcпарольную аутентификацию из опционального усиления безопасности в ожидаемый стандарт, отметил Энсар Шекер, директор по информационной безопасности (CISO) в SOCRadar. «Этот сдвиг значителен, так как атакующие все чаще полагаются на ИИ для автоматизации фишинговых кампаний, создания убедительных страниц входа и масштабного хищения учетных данных».

Шестимесячное развертывание passkeys от Microsoft

Passkeys требуют от пользователей аутентификации через отпечаток пальца, сканирование лица или механизм блокировки экрана, а не с помощью пароля. Они могут храниться на физических USB-ключах (например, YubiKey) или как цифровые учетные данные на компьютерах, телефонах или в облачных аккаунтах.

Этот метод, как утверждает Microsoft, снижает зависимость от подверженных фишингу инструментов аутентификации, таких как SMS и голос, и усиливает защиту от кражи учетных данных.

Passkeys «лучше работают для пользователей и хуже для кибератакующих», — написал Надим Абдо, корпоративный вице-президент Microsoft по разработке идентификации и сетевому доступу, в блог-посте.

Объявленные Microsoft сроки развертывания passkeys относительно жесткие:

  • 1 сентября 2026 г.: Все пользователи с включенным SMS или голосом будут «автоматически активированы и подтолкнуты» к регистрации passkey при входе с многофакторной аутентификацией (MFA).
  • 18 сентября 2026 г.: Будут опубликованы цены, коммерческие условия и список поддерживаемых телекоммуникационных провайдеров для сценариев, которые все еще требуют SMS или голосовой аутентификации из-за регуляторных, технических или операционных ограничений.
  • 30 октября 2026 г.: Предприятия, все еще использующие SMS и голос, должны выбрать и настроить поддерживаемого телекоммуникационного провайдера через Microsoft Security Store. С этого момента они будут нести ответственность за любые связанные с телекоммуникациями расходы.
  • 1 февраля 2027 г.: Предоставление Microsoft телекоммуникационных услуг для SMS- и голосовой аутентификации в качестве встроенной возможности Microsoft Entra завершается.

После 1 февраля предприятия, которым требуется SMS или голос для MFA, должны зарегистрировать passkey перед входом. Возможности отказаться не будет.

Важно отметить, что эти даты относятся к Entra ID, размещенному в публичном облаке. Поддержка других облачных сред будет следовать отдельному графику; дополнительные рекомендации и даты будут объявлены позже.

Хотя SMS и голос хорошо выполняли свою задачу, говорит Абдо, предоставив MFA миллиардам пользователей, у которых иначе ее не было, угроза изменилась по «скорости, масштабу и сложности», что делает этот переход к passkeys необходимым.

Преимущества passkeys

Шекер из SOCRadar указал, что passkeys принципиально меняют поверхность атаки, потому что, в отличие от паролей, не происходит передачи общих секретов, которые могут быть украдены злоумышленниками. Аутентификация требует наличия устройства пользователя вместе с биометрической проверкой или PIN-кодом.

«Даже очень убедительные фишинговые страницы, созданные с помощью ИИ, не могут просто обманом заставить пользователя передать passkey так, как это можно сделать с паролями или одноразовыми кодами», — сказал он.

Так почему же мы не видим широкого внедрения в организациях? Экосистемы идентификации «фрагментированы», отметил Шекер, и многие предприятия по-прежнему полагаются на устаревшие приложения, поддерживающие только пароли. Они также сталкиваются с проблемами кроссплатформенной совместимости, управления жизненным циклом, процессов восстановления, общих учетных записей, а также адаптации и увольнения сотрудников.

Кроме того, «до недавнего времени многие организации рассматривали passkeys как потребительскую технологию, а не как корпоративную стратегию идентификации», — сказал он.

Шаг Microsoft меняет это уравнение, потому что Entra находится в центре инфраструктуры идентификации многих организаций, отметил Шекер. Настройки по умолчанию обычно являются наиболее сильным драйвером внедрения безопасности, поэтому, когда беcпарольная аутентификация становится обязательной, а не опциональной, организации с гораздо большей вероятностью развернут ее в масштабе.

Его самым большим преимуществом будет «драматическое сокращение» атак на основе учетных данных, сказал Шекер. Он указал, что большинство успешных компрометаций по-прежнему начинаются с кражи учетных данных, полученных через фишинг, инфостилер-вредоносное ПО, повторное использование паролей или атаки «человек посередине». Passkeys «устраняют или значительно сокращают» многие из этих путей атак, одновременно снижая усталость от паролей и затраты службы поддержки, связанные со сбросом паролей.

Кроме того, вместо того чтобы пытаться постоянно улучшать способность пользователей обнаруживать все более изощренные фишинговые попытки, passkeys полностью исключают учетные данные из уравнения, отметил Шекер. «Это представляет собой более устойчивую долгосрочную стратегию безопасности, чем полагаться исключительно на обучение пользователей».

Тем не менее, passkeys — не серебряная пуля, поскольку они не предотвращают компрометацию оконечных устройств, кражу токенов сессии, злонамеренных инсайдеров или атаки, когда злоумышленник уже получил контроль над доверенным устройством. Предприятия должны дополнять passkeys защитой оконечных устройств, непрерывным мониторингом, политиками условного доступа и обнаружением угроз идентичности, советует Шекер.

Как предприятиям подготовиться

Для подготовки к переходу на passkeys Microsoft рекомендует предприятиям пересмотреть свою политику аутентификации и определить группы, все еще использующие SMS или голосовую аутентификацию. Затем они должны выбрать наилучший метод аутентификации для устройств и рабочих процессов пользователей и убедиться, что все сотрудники обеспечены passkeys и ключами безопасности.

Entra ID поддерживает как синхронизированные passkeys (хранящиеся в платформенных менеджерах учетных данных, таких как iCloud Keychain и Google Password Manager), так и привязанные к устройству passkeys, например, passkeys Microsoft Authenticator, Entra passkey на Windows или ключи безопасности FIDO2.

Шекер посоветовал предприятиям оценить поддержку FIDO2 и passkeys в своей инфраструктуре идентификации и разработать четкие процедуры регистрации и восстановления. Они также должны проинформировать пользователей о том, что меняется, как работают passkeys и как они могут завершить регистрацию. Кроме того, сказал Шекер, важно установить методы безопасного управления устройствами и продолжать применять политики минимальных привилегий, условного доступа и аутентификации на основе рисков на протяжении всего перехода.

В конечном счете, указал он, этот шаг имеет решающее значение. «В ближайшие несколько лет организации, которые продолжат полагаться в первую очередь на пароли, вероятно, столкнутся с более высоким операционным риском, поскольку ИИ продолжает снижать стоимость и повышать эффективность атак на основе учетных данных», — сказал он.

Эта статья изначально появилась на Computerworld.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: