Jelszómentes bejelentkezés: passkey cégeknek
Technológiai hírek

Jelszómentes bejelentkezés: passkey cégeknek

A jelszómentes bejelentkezés ma már nem futurisztikus kényelmi funkció, hanem nagyon is gyakorlati válasz a vállalati fiókokat érő támadásokra. A passkey-alapú azonosítás lényege, hogy a felhasználó nem begépel egy jelszót, hanem a saját eszközével – például ujjlenyomattal, arcfelismeréssel, PIN-kóddal vagy biztonsági kulccsal – igazolja magát. Ez egyszerre javíthatja a felhasználói élményt és erősítheti a vállalati kiberbiztonságot.

Mi az a passkey, és miben más, mint a jelszó?

A passkey egy modern hitelesítési megoldás, amely a FIDO2 és WebAuthn szabványokra épül. A működése leegyszerűsítve: a szolgáltatás és a felhasználó eszköze között egy kriptográfiai kulcspár jön létre. A publikus kulcs a szolgáltatónál, a privát kulcs pedig a felhasználó eszközén marad. Bejelentkezéskor nem a jelszó „utazik” az interneten, hanem az eszköz bizonyítja, hogy rendelkezik a megfelelő privát kulccsal.

Ez azért fontos, mert a hagyományos jelszavakkal több alapvető probléma is van. A felhasználók gyakran újrahasznosítják őket, túl egyszerű jelszavakat választanak, vagy adathalász oldalon adják meg azokat. Egy passkey ezzel szemben jellemzően az adott webhelyhez vagy alkalmazáshoz kötődik, így sokkal nehezebb egy hamis belépési oldalon „ellopni”.

A passkey nem azonos a böngészőbe mentett jelszóval. Nem egy titkos szöveg, amelyet ki lehet másolni, hanem egy hitelesítési mechanizmus. A felhasználó számára mégis egyszerűnek tűnik: jóváhagyja a belépést az eszközén, és kész.

Miért fontos ez céges környezetben?

Vállalati környezetben az azonosítás cégeknek nem csak kényelmi kérdés. Egy kompromittált e-mail-fiók, felhős tárhely, CRM vagy rendszergazdai hozzáférés komoly üzleti kockázatot jelenthet. A támadók gyakran nem technikai sebezhetőségekkel kezdik, hanem jelszavakkal: adathalász e-mailekkel, újrahasznosított belépési adatokkal, kiszivárgott adatbázisokkal.

A jelszómentes bejelentkezés egyik legnagyobb előnye az adathalászat elleni védelem erősítése. Mivel a passkey az eredeti domainhez kötődik, egy hamisított bejelentkezési oldal nem tudja egyszerűen begyűjteni és újra felhasználni a felhasználó hitelesítő adatait. Ez nem jelenti azt, hogy minden támadás lehetetlenné válik, de jelentősen csökkentheti a jelszólopáson alapuló incidensek esélyét.

Emellett a helpdesk-terhelés is mérséklődhet. Kevesebb elfelejtett jelszó, kevesebb zárolt fiók, kevesebb jelszó-visszaállítás. Ez különösen olyan cégeknél lehet érezhető, ahol sok felhasználó dolgozik több különböző alkalmazással, akár hibrid vagy távoli munkavégzésben.

Hol használható a passkey a vállalati IT-ban?

A passkey bevezetése leggyakrabban az identitáskezelésnél kezdődik. Ha a cég Microsoft Entra ID-t, Google Workspace-t, Okta-t, más identity providert vagy modern SSO-megoldást használ, érdemes megvizsgálni, milyen FIDO2- és passkey-támogatás érhető el. A cél az, hogy a felhasználók ne külön-külön alkalmazásokban kapjanak eltérő belépési élményt, hanem egységes, kontrollált azonosítási folyamaton menjenek keresztül.

Tipikus vállalati felhasználási területek:

  • E-mail és kollaborációs platformok: például levelezés, dokumentummegosztás, videókonferencia.
  • Felhős üzleti alkalmazások: CRM, ERP, projektmenedzsment, ügyfélszolgálati rendszerek.
  • Rendszergazdai és kiemelt jogosultságú fiókok: ahol különösen fontos a jelszavak kiváltása vagy erős kiegészítése.
  • VPN és távoli hozzáférés: ha a használt megoldás támogatja a modern hitelesítési szabványokat.

Különbséget kell tenni a szinkronizált passkey-k és a hardveres biztonsági kulcsok között. A szinkronizált passkey-k kényelmesek, mert több saját eszközön is elérhetők lehetnek egy platformfiókon keresztül. A hardveres FIDO2 kulcsok viszont sok szervezetnél jobban kontrollálhatók, különösen kiemelt jogosultságú felhasználóknál vagy szigorúbb biztonsági környezetben.

Bevezetési szempontok: nem csak technológiai döntés

A passkey bevezetése előtt érdemes felmérni, milyen eszközöket és rendszereket használ a cég. Nem mindegy, hogy a munkatársak céges laptopon, saját mobilon, közös munkaállomáson vagy virtualizált környezetben dolgoznak. Az sem mellékes, hogyan történik az elveszett vagy lecserélt eszközök kezelése.

Hasznos, ha a bevezetés nem egyszerre, minden felhasználóra történik. Egy jól kontrollált pilot sok problémát előre megmutat: mely böngészők támogatottak, hogyan működik a belépés mobilról, milyen oktatásra van szükség, hol akad el a felhasználói élmény.

A vállalati kiberbiztonság szempontjából a következő kérdéseket érdemes tisztázni:

  • Mely rendszerekben vezethető be elsőként a jelszómentes bejelentkezés?
  • Kik kapjanak hardveres FIDO2 kulcsot?
  • Mi a teendő elveszett eszköz vagy távozó munkavállaló esetén?
  • Marad-e tartalék belépési mód, és azt hogyan védik?
  • Hogyan illeszkedik a megoldás a meglévő MFA-, SSO- és eszközmenedzsment-stratégiába?

Mire nem megoldás önmagában?

A passkey erős védelmet adhat a jelszólopás és az adathalászat egyes formái ellen, de nem helyettesíti a teljes biztonsági stratégiát. Továbbra is szükség van jogosultságkezelésre, naplózásra, eszközvédelemre, frissítésekre, incidenskezelésre és felhasználói edukációra. Ha például egy eszköz fertőzött, vagy egy felhasználó túl széles jogosultságot kapott, a belépési módszer önmagában nem old meg mindent.

A jelszómentes bejelentkezés akkor működik igazán jól céges környezetben, ha nem elszigetelt funkcióként kezelik, hanem az identitás- és hozzáféréskezelés részeként. A cél nem az, hogy „legyen passkey”, hanem hogy a munkatársak biztonságosabban, kevesebb súrlódással férjenek hozzá azokhoz a rendszerekhez, amelyekre valóban szükségük van.

A passkey tehát nem divatos kiegészítő, hanem érett technológiai irány. A cégek számára különösen ott lehet értékes, ahol sok a felhős szolgáltatás, gyakori a távoli munkavégzés, és kiemelt kockázatot jelent a fiókátvétel. Megfelelő tervezéssel a FIDO2-alapú azonosítás egyszerre teheti egyszerűbbé a belépést és erősebbé a védelmet.

Vélemény, hozzászólás?

Az e-mail címet nem tesszük közzé. A kötelező mezőket * karakterrel jelöltük

This site uses Akismet to reduce spam. Learn how your comment data is processed.