مایکروسافت در تازهترین گام برای تقویت امنیت هویت دیجیتال، اعلام کرده است که کلید عبور (Passkey) را به روش پیشفرض احراز هویت در سرویس Microsoft Entra ID تبدیل میکند و بهتدریج استفاده از روشهای سنتی مانند پیامک و تماس صوتی را کنار میگذارد. این تصمیم در شرایطی اتخاذ شده است که حملات مبتنی بر هوش مصنوعی، فیشینگ پیشرفته و سرقت اعتبارنامهها با سرعت و پیچیدگی بیشتری در حال گسترش هستند و سازمانها را با تهدیدهای جدیدی مواجه کردهاند. مایکروسافت با این تغییر، کلید عبور را از یک گزینه امنیتی اختیاری به استاندارد جدید احراز هویت سازمانی تبدیل میکند؛ تغییری که بسیاری از مشتریان این شرکت را ملزم خواهد کرد در مسیر گذار به معماریهای بدون رمز عبور حرکت کنند.
استفاده از کلید عبور به عنوان استاندارد پیشفرض
مایکروسافت از 1 سپتامبر 2026، عرضه کلید عبور را بهعنوان روش پیشفرض احراز هویت در سرویس ابری مدیریت هویت و دسترسی (IAM) خود یعنی Microsoft Entra ID آغاز خواهد کرد. پس از پایان دوره گذار در تاریخ 1 فوریه 2027 پشتیبانی داخلی مایکروسافت از احراز هویت مبتنی بر پیامک و تماس صوتی بهطور رسمی پایان مییابد.
این اقدام نشان میدهد مایکروسافت بر ضرورت فوری استفاده از استانداردهای امنتر احراز هویت تأکید دارد؛ بهخصوص در شرایطی که مهاجمان سایبری با بهرهگیری از هوش مصنوعی، حملات خود را سریعتر، گستردهتر و پیچیدهتر از گذشته اجرا میکنند.
به گفته انسار سکر (Ensar Seker)، مدیر ارشد امنیت اطلاعات (CISO) شرکت SOCRadar، این تغییر یک «نقطه عطف مهم» محسوب میشود؛ زیرا احراز هویت بدون رمز عبور را از یک قابلیت امنیتی اختیاری به یک استاندارد مورد انتظار در سازمانها تبدیل میکند.
او تأکید کرد که این تغییر اهمیت زیادی دارد، زیرا مهاجمان بهطور فزایندهای از هوش مصنوعی برای خودکارسازی کمپینهای فیشینگ، ایجاد صفحات جعلی ورود بسیار واقعی و اجرای سرقت گسترده اعتبارنامهها استفاده میکنند.
کاهش ریسک سرقت اعتبارنامهها
کلید عبور به کاربران این امکان را میدهد که بدون وارد کردن رمز عبور، هویت خود را از طریق روشهایی مانند اثر انگشت، تشخیص چهره یا مکانیزم قفل صفحه دستگاه تأیید کنند.
این اعتبارنامههای رمزنگاریشده میتوانند در بسترهای مختلفی ذخیره شوند؛ از جمله:
- کلیدهای امنیتی فیزیکی مبتنی بر USB مانند YubiKey
- رایانهها
- تلفنهای همراه
- حسابهای ابری
مایکروسافت اعلام کرده است که این روش، وابستگی سازمانها به روشهای احراز هویت آسیبپذیر در برابر حملات فیشینگ، مانند پیامک و تماس صوتی، را کاهش میدهد و با حذف امکان سرقت مستقیم اعتبارنامهها، سطح محافظت در برابر حملات مبتنی بر هویت را افزایش میدهد.
ندیم عبدو (Nadim Abdo)، معاون سازمانی مایکروسافت در بخش مهندسی هویت و دسترسی شبکه در این باره گفته است: «این روش تجربه بهتری برای کاربران فراهم کرده و در عین حال، کار را برای مهاجمان سایبری دشوارتر میکند.»
برنامه ششماهه مایکروسافت برای جایگزینی روشهای سنتی احراز هویت
مایکروسافت برای اجرای این تغییر، یک برنامه زمانی مرحلهای و نسبتاً سریع را در نظر گرفته است:
- 1 سپتامبر 2026: از این تاریخ، کاربرانی که همچنان احراز هویت خود را از طریق پیامک یا تماس صوتی انجام میدهند، هنگام ورود با احراز هویت چندمرحلهای (MFA)، بهصورت خودکار با فرآیند ثبت کلید عبور مواجه خواهند شد و راهنمای لازم برای راهاندازی آن را دریافت خواهند کرد.
- 18 سپتامبر 2026:مایکروسافت جزئیات مربوط به قیمتگذاری، شرایط تجاری و فهرست اپراتورهای مخابراتی پشتیبانیشده را برای سازمانهایی منتشر میکند که به دلیل الزامات قانونی، محدودیتهای فنی یا چالشهای عملیاتی، همچنان به استفاده از پیامک یا تماس صوتی نیاز دارند.
- 30 اکتبر 2026: سازمانهایی که همچنان به احراز هویت مبتنی بر پیامک و تماس صوتی متکی هستند، موظف خواهند بود یک ارائهدهنده مخابراتی مورد تأیید مایکروسافت را از طریق فروشگاه امنیتی مایکروسافت (Microsoft Security Store) انتخاب و پیکربندی کنند. پس از این مرحله، مسئولیت پرداخت تمامی هزینههای مرتبط با سرویس مخابراتی بر عهده خود سازمانها خواهد بود.
- 1 فوریه 2027: مایکروسافت ارائه سرویس داخلی ارسال پیامک و تماس صوتی برای احراز هویت را بهعنوان یکی از قابلیتهای بومی Microsoft Entra ID متوقف خواهد کرد.
پس از این تاریخ، سازمانهایی که همچنان برای احراز هویت چندمرحلهای (MFA) به پیامک یا تماس صوتی وابسته هستند، باید پیش از ورود کاربران، این روش احراز هویت را برای آنها ثبت کنند. همچنین مایکروسافت اعلام کرده است که گزینهای برای عدم پذیرش این تغییر وجود نخواهد داشت.
دامنه اجرای تغییرات در محیطهای ابری Microsoft Entra ID
مایکروسافت اعلام کرده است که این برنامه زمانی در مرحله نخست فقط برای نسخه Microsoft Entra ID میزبانیشده در ابر عمومی (Public Cloud-hosted Entra ID) اجرا خواهد شد. پشتیبانی از سایر محیطهای ابری طبق یک زمانبندی جداگانه انجام میشود و جزئیات مربوط به تاریخ اجرا و نحوه پیادهسازی آنها در آینده از سوی مایکروسافت اعلام خواهد شد.
به گفته ندیم عبدو، اگرچه روشهای احراز هویت مبتنی بر پیامک و تماس صوتی در گذشته نقش مهمی در فراهم کردن احراز هویت چندمرحلهای (MFA) برای میلیاردها کاربر داشتهاند، اما چشمانداز تهدیدات سایبری از نظر سرعت، مقیاس و سطح پیچیدگی بهطور قابل توجهی تغییر کرده است.
مزایای کلید عبور برای کاهش حملات مبتنی بر هویت
به گفته انسار سکر، این تغییر ساختار سطح حمله (Attack Surface) را به شکل اساسی تغییر میدهد؛ زیرا برخلاف رمزهای عبور، در این روش هیچ اطلاعات محرمانه مشترکی میان کاربر و سرویس وجود ندارد که مهاجمان بتوانند آن را به دست آورده و برای نفوذ استفاده کنند.
در این شیوه، احراز هویت به در اختیار داشتن دستگاه کاربر و تأیید هویت از طریق روشهایی مانند احراز هویت بیومتریک شامل اثر انگشت یا تشخیص چهره، یا وارد کردن پین (PIN) دستگاه وابسته است.
همچنین سکر تأکید کرد حتی صفحات فیشینگ بسیار متقاعدکنندهای که با استفاده از هوش مصنوعی ایجاد میشوند، دیگر نمیتوانند مانند گذشته با فریب کاربران، رمز عبور یا کدهای یکبارمصرف خود را در اختیار مهاجمان قرار دهند.
موانع پیشروی سازمانها برای پذیرش احراز هویت بدون رمز عبور
با وجود مزایای امنیتی قابل توجه، استفاده گسترده از این فناوری در محیطهای سازمانی تاکنون با سرعت مورد انتظار پیش نرفته است. به گفته سکر، یکی از دلایل اصلی این موضوع، پراکندگی زیرساختهای هویتی در سازمانها و وابستگی بسیاری از آنها به نرمافزارهای قدیمی است؛ نرمافزارهایی که همچنان تنها از روشهای احراز هویت مبتنی بر رمز عبور پشتیبانی میکنند.
سازمانها در مسیر پیادهسازی این فناوری با چالشهای متعددی مواجه هستند، از جمله:
- سازگاری میان پلتفرمهای مختلف
- مدیریت چرخه عمر اعتبارنامهها
- فرآیندهای بازیابی حساب و دسترسی
- مدیریت حسابهای اشتراکی
- فرآیندهای ورود و خروج کارکنان از سازمان
سکر معتقد است تا همین اواخر، بسیاری از سازمانها این فناوری را بیشتر یک راهکار مناسب برای کاربران مصرفکننده میدانستند و آن را بخشی از راهبرد مدیریت هویت سازمانی در نظر نمیگرفتند. به همین دلیل، پذیرش و پیادهسازی آن در مقیاس سازمانی با تأخیر همراه بوده است.
تغییر رویکرد سازمانها به احراز هویت مدرن
به گفته انسار سکر، اقدام مایکروسافت میتواند روند پذیرش این فناوری را در سازمانها تغییر دهد؛ زیرا Microsoft Entra ID به یکی از اجزای اصلی زیرساخت هویتی بسیاری از سازمانها تبدیل شده است.
سکر توضیح میدهد که تنظیمات پیشفرض معمولاً نقش مهمی در افزایش پذیرش فناوریهای امنیتی دارند. به همین دلیل، زمانی که احراز هویت بدون رمز عبور از یک قابلیت اختیاری به یک الزام سازمانی تبدیل شود، سازمانها تمایل بیشتری برای پیادهسازی گسترده آن در مقیاس وسیع خواهند داشت.
به گفته سکر، مهمترین دستاورد این تغییر، «کاهش چشمگیر» حملات مبتنی بر اعتبارنامه خواهد بود. بسیاری از نفوذهای موفق همچنان از طریق اعتبارنامههای سرقتشدهای انجام میشوند که مهاجمان آنها را با استفاده از روشهایی مانند فیشینگ، بدافزارهای رباینده اطلاعات (Infostealer)، استفاده مجدد از رمز عبور (Password Reuse) و حملات میانی (Adversary-in-the-Middle Attacks) به دست میآورند.
او تأکید میکند که این فناوری میتواند بسیاری از این مسیرهای حمله را حذف کرده یا به میزان قابل توجهی کاهش دهد. علاوه بر افزایش سطح امنیت، این رویکرد وابستگی کاربران به مدیریت مداوم رمزهای عبور را کاهش میدهد و هزینههای مرتبط با درخواستهای بازنشانی رمز عبور از سوی واحد پشتیبانی را نیز کم میکند.
کاهش وابستگی به آموزش کاربران برای مقابله با فیشینگ
سکر معتقد است سازمانها بهجای اینکه بهطور مداوم تلاش کنند توانایی کاربران را برای شناسایی حملات فیشینگ پیچیدهتر افزایش دهند، باید از راهکارهایی استفاده کنند که اساساً امکان سرقت اعتبارنامهها را از بین میبرند. به گفته او، این روش با حذف اعتبارنامه قابل سرقت از فرآیند احراز هویت، رویکرد متفاوتی برای مقابله با این تهدیدات ارائه میدهد.
او این فناوری را یک راهبرد امنیتی پایدارتر در بلندمدت میداند؛ زیرا سازمانها دیگر نمیتوانند تنها به آموزش آگاهی امنیتی کاربران برای مقابله با حملات فیشینگ پیشرفته متکی باشند.
با این حال، سکر تأکید میکند که این تغییر یک راهکار جامع برای مقابله با تمام تهدیدات امنیتی نیست و نمیتواند از موارد زیر جلوگیری کند:
- نفوذ به Endpoint
- سرقت توکنهای نشست
- فعالیتهای مخرب داخلی
- حملاتی که در آن مهاجم کنترل یک دستگاه مورد اعتماد را در اختیار گرفته است.
به همین دلیل، سازمانها باید استفاده از این فناوری را در کنار سایر لایههای امنیتی مانند حفاظت از Endpoint، مانیتورینگ مستمر، سیاستهای دسترسی شرطی و شناسایی تهدیدات هویتی پیادهسازی کنند.
اقدامات ضروری سازمانها
مایکروسافت برای آمادهسازی سازمانها جهت این تغییر، توصیه کرده است ابتدا سیاستهای احراز هویت خود را بازبینی کرده و کاربرانی را که همچنان از پیامک یا تماس صوتی استفاده میکنند، شناسایی کنند.
پس از آن، سازمانها باید با توجه به نوع دستگاههای مورد استفاده کاربران و گردشکارهای (Workflows) سازمانی، مناسبترین روش احراز هویت را انتخاب کرده و اطمینان حاصل کنند که تمامی کارکنان به کلید عبور و کلیدهای امنیتی مورد نیاز دسترسی دارند.
سرویس Entra ID از دو نوع اعتبارنامه پشتیبانی میکند:
- همگامسازیشده: این نوع اعتبارنامهها در مدیریتکنندههای اعتبارنامه پلتفرم (Platform Credential Managers) مانند iCloud Keychain و مدیریتکننده رمز عبور گوگل (Google Password Manager) ذخیره میشوند و امکان استفاده از آنها در دستگاههای مختلف را فراهم میکنند.
- وابسته به دستگاه: این نوع اعتبارنامهها به یک دستگاه مشخص متصل هستند و نمونههایی از آنها شامل اعتبارنامههای Microsoft Authenticator، اعتبارنامه Entra در ویندوز و کلیدهای امنیتی FIDO2 میشوند.
سکر توصیه میکند سازمانها میزان سازگاری زیرساختهای هویتی خود با استاندارد FIDO2 و فناوریهای احراز هویت مدرن را ارزیابی کرده و فرآیندهای مشخصی برای ثبتنام و بازیابی دسترسی کاربران ایجاد کنند.
همچنین سازمانها باید کارکنان را درباره تغییرات پیشرو، نحوه عملکرد این روش احراز هویت و مراحل ثبت و راهاندازی آن آموزش دهند تا فرآیند انتقال با کمترین چالش انجام شود.
علاوه بر این، اجرای شیوههای مدیریت امن دستگاهها، رعایت اصل حداقل سطح دسترسی (Least Privilege)، اعمال سیاستهای دسترسی شرطی و استفاده از احراز هویت مبتنی بر ریسک باید در تمام مراحل این گذار ادامه داشته باشد.
در نهایت، سکر این تغییر را اقدامی ضروری برای آینده امنیت سازمانی میداند و هشدار میدهد سازمانهایی که در سالهای آینده همچنان وابستگی زیادی به رمزهای عبور داشته باشند، با ریسک عملیاتی بیشتری مواجه خواهند شد؛ زیرا هوش مصنوعی هزینه اجرای حملات مبتنی بر سرقت اعتبارنامهها را کاهش داده و توانایی مهاجمان برای اجرای این حملات را افزایش میدهد.
