مایکروسافت در تازه‌ترین گام برای تقویت امنیت هویت دیجیتال، اعلام کرده است که کلید عبور (Passkey) را به روش پیش‌فرض احراز هویت در سرویس Microsoft Entra ID تبدیل می‌کند و به‌تدریج استفاده از روش‌های سنتی مانند پیامک و تماس صوتی را کنار می‌گذارد. این تصمیم در شرایطی اتخاذ شده است که حملات مبتنی بر هوش مصنوعی، فیشینگ پیشرفته و سرقت اعتبارنامه‌ها با سرعت و پیچیدگی بیشتری در حال گسترش هستند و سازمان‌ها را با تهدیدهای جدیدی مواجه کرده‌اند. مایکروسافت با این تغییر، کلید عبور را از یک گزینه امنیتی اختیاری به استاندارد جدید احراز هویت سازمانی تبدیل می‌کند؛ تغییری که بسیاری از مشتریان این شرکت را ملزم خواهد کرد در مسیر گذار به معماری‌های بدون رمز عبور حرکت کنند.

استفاده از کلید عبور به عنوان استاندارد پیش‌فرض

مایکروسافت از 1 سپتامبر 2026، عرضه کلید عبور را به‌عنوان روش پیش‌فرض احراز هویت در سرویس ابری مدیریت هویت و دسترسی (IAM) خود یعنی Microsoft Entra ID آغاز خواهد کرد. پس از پایان دوره گذار در تاریخ 1 فوریه 2027  پشتیبانی داخلی مایکروسافت از احراز هویت مبتنی بر پیامک و تماس صوتی به‌طور رسمی پایان می‌یابد.

این اقدام نشان می‌دهد مایکروسافت بر ضرورت فوری استفاده از استانداردهای امن‌تر احراز هویت تأکید دارد؛ به‌خصوص در شرایطی که مهاجمان سایبری با بهره‌گیری از هوش مصنوعی، حملات خود را سریع‌تر، گسترده‌تر و پیچیده‌تر از گذشته اجرا می‌کنند.

به گفته انسار سکر (Ensar Seker)، مدیر ارشد امنیت اطلاعات (CISO) شرکت SOCRadar، این تغییر یک «نقطه عطف مهم» محسوب می‌شود؛ زیرا احراز هویت بدون رمز عبور را از یک قابلیت امنیتی اختیاری به یک استاندارد مورد انتظار در سازمان‌ها تبدیل می‌کند.

او تأکید کرد که این تغییر اهمیت زیادی دارد، زیرا مهاجمان به‌طور فزاینده‌ای از هوش مصنوعی برای خودکارسازی کمپین‌های فیشینگ، ایجاد صفحات جعلی ورود بسیار واقعی و اجرای سرقت گسترده اعتبارنامه‌ها استفاده می‌کنند.

کاهش ریسک سرقت اعتبارنامه‌ها

کلید عبور به کاربران این امکان را می‌دهد که بدون وارد کردن رمز عبور، هویت خود را از طریق روش‌هایی مانند اثر انگشت، تشخیص چهره یا مکانیزم قفل صفحه دستگاه تأیید کنند.

این اعتبارنامه‌های رمزنگاری‌شده می‌توانند در بسترهای مختلفی ذخیره شوند؛ از جمله:

  • کلیدهای امنیتی فیزیکی مبتنی بر USB مانند YubiKey
  • رایانه‌ها
  • تلفن‌های همراه
  • حساب‌های ابری

مایکروسافت اعلام کرده است که این روش، وابستگی سازمان‌ها به روش‌های احراز هویت آسیب‌پذیر در برابر حملات فیشینگ، مانند پیامک و تماس صوتی، را کاهش می‌دهد و با حذف امکان سرقت مستقیم اعتبارنامه‌ها، سطح محافظت در برابر حملات مبتنی بر هویت را افزایش می‌دهد.

ندیم عبدو (Nadim Abdo)، معاون سازمانی مایکروسافت در بخش مهندسی هویت و دسترسی شبکه در این باره گفته است: «این روش تجربه بهتری برای کاربران فراهم کرده و در عین حال، کار را برای مهاجمان سایبری دشوارتر می‌کند.»

برنامه شش‌ماهه مایکروسافت برای جایگزینی روش‌های سنتی احراز هویت

مایکروسافت برای اجرای این تغییر، یک برنامه زمانی مرحله‌ای و نسبتاً سریع را در نظر گرفته است:

  • 1 سپتامبر 2026: از این تاریخ، کاربرانی که همچنان احراز هویت خود را از طریق پیامک یا تماس صوتی انجام می‌دهند، هنگام ورود با احراز هویت چندمرحله‌ای (MFA)، به‌صورت خودکار با فرآیند ثبت کلید عبور مواجه خواهند شد و راهنمای لازم برای راه‌اندازی آن را دریافت خواهند کرد.
  • 18 سپتامبر 2026:مایکروسافت جزئیات مربوط به قیمت‌گذاری، شرایط تجاری و فهرست اپراتورهای مخابراتی پشتیبانی‌شده را برای سازمان‌هایی منتشر می‌کند که به دلیل الزامات قانونی، محدودیت‌های فنی یا چالش‌های عملیاتی، همچنان به استفاده از پیامک یا تماس صوتی نیاز دارند.
  • 30 اکتبر 2026: سازمان‌هایی که همچنان به احراز هویت مبتنی بر پیامک و تماس صوتی متکی هستند، موظف خواهند بود یک ارائه‌دهنده مخابراتی مورد تأیید مایکروسافت را از طریق فروشگاه امنیتی مایکروسافت (Microsoft Security Store) انتخاب و پیکربندی کنند. پس از این مرحله، مسئولیت پرداخت تمامی هزینه‌های مرتبط با سرویس مخابراتی بر عهده خود سازمان‌ها خواهد بود.
  • 1 فوریه 2027: مایکروسافت ارائه سرویس داخلی ارسال پیامک و تماس صوتی برای احراز هویت را به‌عنوان یکی از قابلیت‌های بومی Microsoft Entra ID متوقف خواهد کرد.

پس از این تاریخ، سازمان‌هایی که همچنان برای احراز هویت چندمرحله‌ای (MFA) به پیامک یا تماس صوتی وابسته هستند، باید پیش از ورود کاربران، این روش احراز هویت را برای آن‌ها ثبت کنند. همچنین مایکروسافت اعلام کرده است که گزینه‌ای برای عدم پذیرش این تغییر وجود نخواهد داشت.

دامنه اجرای تغییرات در محیط‌های ابری Microsoft Entra ID

مایکروسافت اعلام کرده است که این برنامه زمانی در مرحله نخست فقط برای نسخه Microsoft Entra ID میزبانی‌شده در ابر عمومی (Public Cloud-hosted Entra ID) اجرا خواهد شد. پشتیبانی از سایر محیط‌های ابری طبق یک زمان‌بندی جداگانه انجام می‌شود و جزئیات مربوط به تاریخ اجرا و نحوه پیاده‌سازی آن‌ها در آینده از سوی مایکروسافت اعلام خواهد شد.

 

به گفته ندیم عبدو، اگرچه روش‌های احراز هویت مبتنی بر پیامک و تماس صوتی در گذشته نقش مهمی در فراهم کردن احراز هویت چندمرحله‌ای (MFA) برای میلیاردها کاربر داشته‌اند، اما چشم‌انداز تهدیدات سایبری از نظر سرعت، مقیاس و سطح پیچیدگی به‌طور قابل توجهی تغییر کرده است.

مزایای کلید عبور برای کاهش حملات مبتنی بر هویت

به گفته انسار سکر، این تغییر ساختار سطح حمله (Attack Surface) را به شکل اساسی تغییر می‌دهد؛ زیرا برخلاف رمزهای عبور، در این روش هیچ اطلاعات محرمانه مشترکی میان کاربر و سرویس وجود ندارد که مهاجمان بتوانند آن را به دست آورده و برای نفوذ استفاده کنند.

در این شیوه، احراز هویت به در اختیار داشتن دستگاه کاربر و تأیید هویت از طریق روش‌هایی مانند احراز هویت بیومتریک  شامل اثر انگشت یا تشخیص چهره، یا وارد کردن پین (PIN) دستگاه وابسته است.

همچنین سکر تأکید کرد حتی صفحات فیشینگ بسیار متقاعدکننده‌ای که با استفاده از هوش مصنوعی ایجاد می‌شوند، دیگر نمی‌توانند مانند گذشته با فریب کاربران، رمز عبور یا کدهای یک‌بارمصرف خود را در اختیار مهاجمان قرار دهند.

موانع پیش‌روی سازمان‌ها برای پذیرش احراز هویت بدون رمز عبور

با وجود مزایای امنیتی قابل توجه، استفاده گسترده از این فناوری در محیط‌های سازمانی تاکنون با سرعت مورد انتظار پیش نرفته است. به گفته سکر، یکی از دلایل اصلی این موضوع، پراکندگی زیرساخت‌های هویتی  در سازمان‌ها و وابستگی بسیاری از آن‌ها به نرم‌افزارهای قدیمی است؛ نرم‌افزارهایی که همچنان تنها از روش‌های احراز هویت مبتنی بر رمز عبور پشتیبانی می‌کنند.

سازمان‌ها در مسیر پیاده‌سازی این فناوری با چالش‌های متعددی مواجه هستند، از جمله:

  • سازگاری میان پلتفرم‌های مختلف
  • مدیریت چرخه عمر اعتبارنامه‌ها
  • فرآیندهای بازیابی حساب و دسترسی
  • مدیریت حساب‌های اشتراکی
  • فرآیندهای ورود و خروج کارکنان از سازمان

سکر معتقد است تا همین اواخر، بسیاری از سازمان‌ها این فناوری را بیشتر یک راهکار مناسب برای کاربران مصرف‌کننده  می‌دانستند و آن را بخشی از راهبرد مدیریت هویت سازمانی در نظر نمی‌گرفتند. به همین دلیل، پذیرش و پیاده‌سازی آن در مقیاس سازمانی با تأخیر همراه بوده است.

تغییر رویکرد سازمان‌ها به احراز هویت مدرن

به گفته انسار سکر، اقدام مایکروسافت می‌تواند روند پذیرش این فناوری را در سازمان‌ها تغییر دهد؛ زیرا Microsoft Entra ID به یکی از اجزای اصلی زیرساخت هویتی بسیاری از سازمان‌ها تبدیل شده است.

سکر توضیح می‌دهد که تنظیمات پیش‌فرض معمولاً نقش مهمی در افزایش پذیرش فناوری‌های امنیتی دارند. به همین دلیل، زمانی که احراز هویت بدون رمز عبور از یک قابلیت اختیاری به یک الزام سازمانی تبدیل شود، سازمان‌ها تمایل بیشتری برای پیاده‌سازی گسترده آن در مقیاس وسیع خواهند داشت.

به گفته سکر، مهم‌ترین دستاورد این تغییر، «کاهش چشمگیر» حملات مبتنی بر اعتبارنامه خواهد بود. بسیاری از نفوذهای موفق همچنان از طریق اعتبارنامه‌های سرقت‌شده‌ای انجام می‌شوند که مهاجمان آن‌ها را با استفاده از روش‌هایی مانند فیشینگ، بدافزارهای رباینده اطلاعات (Infostealer)، استفاده مجدد از رمز عبور (Password Reuse) و حملات میانی (Adversary-in-the-Middle Attacks) به دست می‌آورند.

او تأکید می‌کند که این فناوری می‌تواند بسیاری از این مسیرهای حمله را حذف کرده یا به میزان قابل توجهی کاهش دهد. علاوه بر افزایش سطح امنیت، این رویکرد وابستگی کاربران به مدیریت مداوم رمزهای عبور را کاهش می‌دهد و هزینه‌های مرتبط با درخواست‌های بازنشانی رمز عبور از سوی واحد پشتیبانی را نیز کم می‌کند.

کاهش وابستگی به آموزش کاربران برای مقابله با فیشینگ

سکر معتقد است سازمان‌ها به‌جای اینکه به‌طور مداوم تلاش کنند توانایی کاربران را برای شناسایی حملات فیشینگ پیچیده‌تر افزایش دهند، باید از راهکارهایی استفاده کنند که اساساً امکان سرقت اعتبارنامه‌ها را از بین می‌برند. به گفته او، این روش با حذف اعتبارنامه قابل سرقت از فرآیند احراز هویت، رویکرد متفاوتی برای مقابله با این تهدیدات ارائه می‌دهد.

او این فناوری را یک راهبرد امنیتی پایدارتر در بلندمدت می‌داند؛ زیرا سازمان‌ها دیگر نمی‌توانند تنها به آموزش آگاهی امنیتی کاربران برای مقابله با حملات فیشینگ پیشرفته متکی باشند.

با این حال، سکر تأکید می‌کند که این تغییر یک راهکار جامع برای مقابله با تمام تهدیدات امنیتی نیست و نمی‌تواند از موارد زیر جلوگیری کند:

  • نفوذ به Endpoint
  • سرقت توکن‌های نشست
  • فعالیت‌های مخرب داخلی
  • حملاتی که در آن مهاجم کنترل یک دستگاه مورد اعتماد را در اختیار گرفته است.

به همین دلیل، سازمان‌ها باید استفاده از این فناوری را در کنار سایر لایه‌های امنیتی مانند حفاظت از Endpoint،  مانیتورینگ مستمر، سیاست‌های دسترسی شرطی و شناسایی تهدیدات هویتی پیاده‌سازی کنند.

اقدامات ضروری سازمان‌ها

مایکروسافت برای آماده‌سازی سازمان‌ها جهت این تغییر، توصیه کرده است ابتدا سیاست‌های احراز هویت خود را بازبینی کرده و کاربرانی را که همچنان از پیامک یا تماس صوتی استفاده می‌کنند، شناسایی کنند.

پس از آن، سازمان‌ها باید با توجه به نوع دستگاه‌های مورد استفاده کاربران و گردش‌کارهای (Workflows) سازمانی، مناسب‌ترین روش احراز هویت را انتخاب کرده و اطمینان حاصل کنند که تمامی کارکنان به کلید عبور و کلیدهای امنیتی مورد نیاز دسترسی دارند.

سرویس Entra ID از دو نوع اعتبارنامه پشتیبانی می‌کند:

  • همگام‌سازی‌شده: این نوع اعتبارنامه‌ها در مدیریت‌کننده‌های اعتبارنامه پلتفرم (Platform Credential Managers) مانند iCloud Keychain و مدیریت‌کننده رمز عبور گوگل (Google Password Manager) ذخیره می‌شوند و امکان استفاده از آن‌ها در دستگاه‌های مختلف را فراهم می‌کنند.
  • وابسته به دستگاه: این نوع اعتبارنامه‌ها به یک دستگاه مشخص متصل هستند و نمونه‌هایی از آن‌ها شامل اعتبارنامه‌های Microsoft Authenticator، اعتبارنامه Entra در ویندوز و کلیدهای امنیتی FIDO2 می‌شوند.

سکر توصیه می‌کند سازمان‌ها میزان سازگاری زیرساخت‌های هویتی خود با استاندارد FIDO2 و فناوری‌های احراز هویت مدرن را ارزیابی کرده و فرآیندهای مشخصی برای ثبت‌نام و بازیابی دسترسی کاربران ایجاد کنند.

همچنین سازمان‌ها باید کارکنان را درباره تغییرات پیش‌رو، نحوه عملکرد این روش احراز هویت و مراحل ثبت و راه‌اندازی آن آموزش دهند تا فرآیند انتقال با کمترین چالش انجام شود.

علاوه بر این، اجرای شیوه‌های مدیریت امن دستگاه‌ها، رعایت اصل حداقل سطح دسترسی (Least Privilege)، اعمال سیاست‌های دسترسی شرطی و استفاده از احراز هویت مبتنی بر ریسک باید در تمام مراحل این گذار ادامه داشته باشد.

در نهایت، سکر این تغییر را اقدامی ضروری برای آینده امنیت سازمانی می‌داند و هشدار می‌دهد سازمان‌هایی که در سال‌های آینده همچنان وابستگی زیادی به رمزهای عبور داشته باشند، با ریسک عملیاتی بیشتری مواجه خواهند شد؛ زیرا هوش مصنوعی هزینه اجرای حملات مبتنی بر سرقت اعتبارنامه‌ها را کاهش داده و توانایی مهاجمان برای اجرای این حملات را افزایش می‌دهد.

منابع

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *