Tofaktor for domenekontoen uten å bli låst ute
Beskytt domeneleverandør, DNS og kontaktadresse med phishing-resistent innlogging, minst to kontrollerte veier inn og en testet gjenopprettingsplan.
Vymo · · 6 min lesing
Den som kontrollerer domenekontoen, kan ofte endre navnetjenere, DNS og kontaktdata. Det kan påvirke nettside og e-post samtidig. Derfor bør domenekonto, DNS-konto og kontaktadresse få virksomhetens sterkeste tilgjengelige innlogging.
MFA reduserer risikoen vesentlig, men er ikke en garanti. En angriper kan fortsatt utnytte falsk gjenoppretting, stjålne aktive økter, svak supportkontroll, godkjenningsmas eller en kompromittert administrator. God MFA kombineres derfor med få administratorer, varsling og en testet vei tilbake.
2FA og MFA: hva er forskjellen?
Flerfaktorautentisering (MFA) bruker autentisering fra minst to ulike kategorier:
- noe du vet, som passord eller PIN
- noe du har, som en registrert enhet eller sikkerhetsnøkkel
- noe du er, som fingeravtrykk eller ansiktsgjenkjenning
Tofaktorautentisering (2FA) er MFA med to faktorer. To passord, eller passord pluss et sikkerhetsspørsmål, er ikke to faktorer fordi begge er noe du vet.
En passkey kan gi passordløs innlogging og kan, avhengig av løsningen, bruke lokal PIN eller biometri for brukerverifisering. Ikke avgjør sikkerhetsnivået bare ut fra ordet «passkey»; kontroller hvordan leverandøren registrerer, synkroniserer, gjenoppretter og håndhever nøkkelen.
Velg metode etter risiko
| Metode | Motstand mot falsk innloggingsside | Viktigste risiko | Egnet bruk |
|---|---|---|---|
| enhetsbundet FIDO-sikkerhetsnøkkel | høy | tap, manglende reservenøkkel eller svak kontogjenoppretting | administratorer og kritiske kontoer |
| passkey | høy ved korrekt implementering | konto eller økosystem som synkroniserer nøkkelen kan bli gjenopprettingspunkt | bred innføring når leverandøren støtter det godt |
| push med nummermatching | bedre enn enkel godkjenning | falsk innlogging, sosial manipulering og godkjenningsmas | alternativ når FIDO ikke støttes |
| TOTP-kode i autentiseringsapp | middels | koden kan stjeles via en falsk side i sanntid | reserve når sterkere metode mangler |
| SMS-kode | begrenset | SIM-bytte, omdirigering, sosial manipulering og dekning | siste tilgjengelige ekstra faktor |
| e-postkode | avhenger av kontaktadressen | sirkulær gjenoppretting hvis samme e-post skal åpnes | unngå som eneste reserve for e-postkontoen |
CISA anbefaler phishing-resistent MFA og trekker frem FIDO/WebAuthn. Hvis den ønskede metoden ikke finnes, er en svakere ekstra faktor normalt bedre enn bare passord, men virksomheten bør dokumentere begrensningen og planlegge oppgradering.
Sikkerhetsnøkkel eller synkronisert passkey?
Begge bygger vanligvis på FIDO-standarder og knytter innloggingen til riktig tjeneste. Forskjellen i praksis ligger ofte i hvor den private nøkkelen finnes og hvordan den blir tilgjengelig på en ny enhet.
Enhetsbundet sikkerhetsnøkkel
- den fysiske nøkkelen må være tilgjengelig
- gir tydelig kontroll over hvilke eksemplarer som finnes
- passer for svært privilegerte kontoer
- krever minst én reservenøkkel og en prosess for tap
- må støtte enhetene og tilkoblingene dere faktisk bruker
Synkronisert passkey
- kan bli tilgjengelig på flere enheter via en passkey-leverandør
- er enklere i daglig bruk og ved enhetsbytte
- flytter en del av tilliten til kontoen som synkroniserer nøklene
- krever kontroll på deling, gjenoppretting, private enheter og avslutning
- bør testes på tvers av bedriftens faktiske plattformer
For en domeneadministrator kan en vanlig løsning være to fysiske nøkler under virksomhetens kontroll. For øvrige brukere kan en godt styrt passkey-løsning gi enklere utrulling. Valget avhenger av leverandørstøtte og virksomhetens enhetsstyring.
Hvor skal den sterkeste innloggingen brukes først?
Prioriter kontoer som kan endre eller gjenopprette de andre:
- kontaktadressen som mottar sikkerhets- og flyttemeldinger
- registrar- eller forhandlerkontoen for domenet
- DNS- og navnetjenerkontoen
- e-postens toppadministrator
- webhotell, publisering og CDN
- passordmanager og identitetsplattform
- økonomi, betaling og regnskap
Tegn et enkelt avhengighetskart. Hvis domenekontoen kan nullstilles via e-post, e-posten via DNS og DNS via den samme e-posten, har virksomheten en sirkel som må brytes med alternative kontroller.
Trygg utrulling i ni trinn
1. Kartlegg før endring
Noter konto, eier, administratorer, registrert e-post og telefon, aktive MFA-metoder, gjenoppretting og supportkontakt. Kontroller at virksomhetsnavn og kontaktdata er riktige.
2. Opprett navngitte administratorer
Unngå én delt admin@-innlogging. Gi hver ansvarlig en personlig identitet og minste rolle som løser oppgaven. Daglig e-post skal ikke skje fra toppadministratoren.
3. Sikre kontaktadressen først
Bruk en bedriftsstyrt adresse som ikke forsvinner når én ansatt slutter. Beskytt den med sterk MFA og egne gjenopprettingsmetoder.
4. Registrer primær og reserve
Registrer minst to kontrollerte metoder når leverandøren tillater det. Det kan være to sikkerhetsnøkler oppbevart på ulike sikre steder, eller passkey kombinert med en kontrollert reserve.
5. Lagre gjenopprettingskodene separat
En gjenopprettingskode kan omgå den vanlige faktoren. Oppbevar den kryptert eller fysisk sikret med begrenset og dokumentert tilgang. Ikke la eneste kopi ligge på telefonen eller i postboksen den skal gjenopprette.
6. Test før gammel metode fjernes
Logg ut en testøkt og prøv primærmetode, reserve og riktig innloggingsadresse. Test på utstyret administratorene faktisk bruker. Fjern først den gamle faktoren når testen er dokumentert.
7. Slå på varsler
Varsle minst ved:
- ny faktor eller sikkerhetsnøkkel
- endret gjenopprettingsadresse eller telefon
- passordreset
- ny administrator
- domene-, DNS- eller navnetjenerendring
- innlogging eller gjenoppretting fra uventet miljø
Varslet må gå til en kanal som fortsatt virker hvis hovedkontoen er overtatt.
8. Fjern gamle metoder
Slett utrangerte telefoner, ukjente nøkler, gamle TOTP-registreringer og private gjenopprettingsadresser. Tilbakekall aktive økter og tokens når en administrator slutter eller mister en enhet.
9. Dokumenter og øv
Skriv hvem som kan åpne reserven, hvordan identiteten verifiseres og hvem som kontakter leverandøren. Gjennomfør en kontrollert gjenopprettingstest minst årlig og etter større endringer.
Unngå godkjenningsmas
En rekke uventede push-varsler kan være et angrep. Brukeren bør:
- avvise forespørselen
- ikke kontakte et nummer eller en lenke i varselet
- varsle virksomhetens ansvarlige i en kjent kanal
- bruke en ren enhet til å kontrollere konto og økter
- endre kompromitterte autentikatorer og undersøke hendelsen
Nummermatching reduserer risikoen for blind godkjenning, men gjør ikke en falsk innloggingsøkt trygg.
Når telefonen eller nøkkelen blir borte
Tap av en faktor er ikke automatisk kontokompromittering, men håndteres raskt:
- Bruk en registrert reserve fra en kjent, oppdatert enhet.
- Sperr eller fjern den tapte faktoren.
- Tilbakekall relevante økter og tokens.
- Kontroller nye faktorer, gjenoppretting og nylige endringer.
- Registrer en ny reserve og test den.
- Dokumenter tidspunkt, konto og tiltak.
Hvis den tapte enheten var ulåst eller ga tilgang til synkroniserte passkeys, e-post eller passordmanager, må hendelsen vurderes bredere enn selve domenekontoen.
Når en administrator slutter
- sperr den personlige kontoen til avtalt tidspunkt
- fjern roller, faktorer, nøkler, delegering og aktive økter
- kontroller private telefonnumre og e-postadresser i gjenopprettingen
- roter bare delte koder og hemmeligheter personen faktisk hadde tilgang til
- verifiser at minst to kontrollerte ansvarlige fortsatt kan logge inn
- gjennomgå nylige domene- og DNS-endringer
Ikke overfør den gamle brukeridentiteten til neste ansatt. Navngitte kontoer gir sporbarhet og en ren avslutning.
Kvartalskontroll
| Kontroll | Godkjent når |
|---|---|
| administratorliste | alle har eier, rolle og behov |
| MFA-metode | sterkeste støttede metode er håndhevet eller unntak dokumentert |
| reservenøkler | finnes, er tilgjengelige og har navngitt forvalter |
| gjenopprettingsdata | tilhører virksomheten og er oppdatert |
| varsler | går til en uavhengig, overvåket kanal |
| gamle faktorer og økter | er fjernet |
| test | dato, resultat og tiltak er dokumentert |
Hva kan Vymo hjelpe med?
Vymo selger domener til registrerte virksomheter, men nettsiden lover ikke en bestemt MFA-metode, passkey-støtte eller automatiserte sikkerhetsvarsler i domeneproduktet. Avklar derfor disse funksjonene før bestilling hvis de er krav.
Send en kort kravliste med ønsket metode, antall administratorer, behov for reservenøkler, varsler og gjenoppretting. Ikke send passord, sikkerhetsnøkkeldata eller gjenopprettingskoder i skjemaet. Les også beredskapsplanen for mistet domenetilgang og guiden om domenekapring .
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.