الاستثناء الذي صمد عقدين من الزمن كان أن المستخدمين الداخليين على الشبكة المؤسسية لا ÙŠØØªØ§Ø¬ÙˆÙ† عاملاً ثانياً. كانت الشبكة المؤسسية هي المØÙŠØ·Ø› والمØÙŠØ· هو ØØ¯Ù‘ الثقة؛ وما إن تدخل، ØØªÙ‰ كانت جلسة Ù…ÙØµØ§Ø¯ÙŽÙ‚ عليها كاÙية. لقد زال ذلك النموذج. كل إطار رئيسي ساري Ø§Ù„Ù…ÙØ¹ÙˆÙ„ الآن أزال Ø¥Ø¹ÙØ§Ø¡ المستخدمين الداخليين، وأزال معظمها Ø¥Ø¹ÙØ§Ø¡ الوصول الإداري أيضاً. والمصادقة متعددة العوامل مطلوبة على كل مسار تسجيل دخول، لكل مستخدم، بما ÙÙŠ ذلك مزوّدو الهوية Ø§Ù„Ù…ØªØØ¯ÙˆÙ† (federated)ØŒ ÙˆØØ³Ø§Ø¨Ø§Øª الخدمة، وتدÙقات الاسترداد. تستعرض المقالة المراÙقة ØÙˆÙ„ تقارب الأطر تقويم متى ØªØØ±Ù‘Ùƒ كل إطار. أما هذه المقالة Ùهي Ø§Ù„ØªÙØµÙŠÙ„ المعماري من ØªØØª.
التØÙˆÙ‘Ù„ هو الجزء السهل من القصة. والجزء الأصعب أن "المصادقة متعددة العوامل" بصيغتها المÙÙ†Ùّذة شائعاً ÙÙŠ 2026 لا تزال تشمل عوامل تعدّها الجهات التنظيمية Ù†ÙØ³Ù‡Ø§ الآن Ø¶Ø¹ÙŠÙØ©. كلمات مرور لمرة ÙˆØ§ØØ¯Ø© قائمة على الوقت ØªÙØ³Ù„َّم إلى تطبيق مصادقة. رموز الرسائل القصيرة. إشعارات Ø§Ù„Ø¯ÙØ¹ دون مطابقة الأرقام. كلٌّ منها قابل للتجاوز على نطاق واسع، وكلٌّ منها جرى تجاوزه على نطاق واسع ÙÙŠ الخروقات المسمّاة ÙÙŠ السنوات الثلاث الماضية. وانتقل توقّع الأطر من "هل لديك مصادقة متعددة العوامل" إلى "هل لديك مصادقة متعددة العوامل مقاومة للتصيّد"ØŒ ÙˆØ§Ù„ÙØ§Ø±Ù‚ التشÙيري بين هاتين العبارتين هو ما ÙŠØØ¯Ù‘د ما إذا كانت المنصة تجتاز وضعية تدقيق 2026.
تستعرض هذه المقالة Ø§Ù„ÙØ±Ù‚ التشÙيري، وخصوصية ما هو مطلوب الآن إطاراً إطاراً، وأنماط Ø§Ù„Ø¥Ø®ÙØ§Ù‚ ÙÙŠ العالم الØÙ‚يقي التي تتطابق مع ÙØ¬ÙˆØ§Øª معمارية متوقَّعة، ونقاط الضع٠الأربع التي لا تزال معظم المنصات تتركها Ù…ÙØªÙˆØØ©.
Ø§Ù„ÙØ§Ø±Ù‚ التشÙيري الذي ÙŠØØ³Ù… كل شيء
لكلمة "مقاوم للتصيّد" تعري٠رسمي ÙÙŠ NIST SP 800-63B-4ØŒ النشر النهائي لإرشادات Ø§Ù„Ù…ÙØµØ§Ø¯Ùقات الÙيدرالية ÙÙŠ أغسطس 2025. ÙŠØØ¯Ù‘د القسم 4.1.5 أربعة متطلبات تراكمية. أولاً، مقاومة Ø§Ù†ØªØØ§Ù„ Ø§Ù„Ù…ÙØªØÙ‚Ùّق: يربط Ø§Ù„Ù…ÙØµØ§Ø¯ÙÙ‚ ردّه تشÙيرياً بأصل Ø§Ù„Ù…ÙØªØÙ‚Ùّق، بØÙŠØ« لا يستطيع وكيل خصم ÙÙŠ المنتص٠ترØÙŠÙ„ الرد. ثانياً، مقاومة إعادة التشغيل: تستخدم كل مصادقة قيمة عشوائية لمرة ÙˆØ§ØØ¯Ø© (nonce) أو ØªØØ¯ÙŠØ§Ù‹ جديداً. ثالثاً، سرّ مصادقة غير قابل للتصدير: لا يستطيع Ø§Ù„Ù…ÙØªØ§Ø الخاص مغادرة ØØ¯Ù‘Ù‡ العتادي. رابعاً، نية مستخدم ØµØ±ÙŠØØ©: على المستخدم أداء إجراء يشير إلى المواÙقة على هذه المصادقة، لا أن ØªÙØ¹ØªÙ…د تلقائياً.
أنظ٠طريقة لرؤية ما يعنيه هذا هي مقارنة TOTP ÙˆØ§Ù„Ø¯ÙØ¹ Ùˆ FIDO2/WebAuthn بالاختبارات الأربعة.
كلمة المرور لمرة ÙˆØ§ØØ¯Ø© القائمة على الوقت رقم من ستة أعداد Ù…ÙØ´ØªÙ‚Ù‘ من HMAC-SHA1(shared_secret, time_window). وهي غير مرتبطة بهوية من يسأل. ÙØ§Ù„مستخدم الذي ÙŠØØ·Ù‘ على accouts-google.comØŒ وهي ØµÙØØ© تصيّد منتØÙ„Ø© باسم مشابه، ÙˆÙŠÙØ¯Ø®Ù„ كلمة مروره لمرة ÙˆØ§ØØ¯Ø©ØŒ يكون قد سلّم المهاجم رمزاً يستطيع المهاجم إعادة تشغيله على accounts.google.com الØÙ‚يقي خلال Ù†Ø§ÙØ°Ø© الصلاØÙŠØ© البالغة ثلاثين ثانية. ÙŠÙØ®ÙÙ‚ TOTP ÙÙŠ اختبار مقاومة Ø§Ù†ØªØØ§Ù„ Ø§Ù„Ù…ÙØªØÙ‚Ùّق. إنه مصادقة متعددة العوامل، لكنه ليس مصادقة متعددة العوامل مقاومة للتصيّد.
إشعار Ø§Ù„Ø¯ÙØ¹ مع النقر للمواÙقة أضع٠إذا لم تÙÙØ±Ø¶ مطابقة الأرقام. ÙØ±Ø³Ø§Ù„Ø© Ø§Ù„Ø¯ÙØ¹ لا تØÙ…Ù„ أي إثبات بأن هذه المواÙقة هي Ù„Ù…ØØ§ÙˆÙ„Ø© تسجيل الدخول هذه. والمهاجم الذي يملك اسم المستخدم وكلمة المرور يستطيع إغراق مطالبات Ø§Ù„Ø¯ÙØ¹ ØØªÙ‰ ينقر المستخدم "نعم"ØŒ وهو بالضبط ما ØØ¯Ø« ÙÙŠ خرق Uber عام 2022. ÙˆØ§Ù„Ø¯ÙØ¹ مع مطابقة الأرقام يضيّق Ø§Ù„Ù†Ø§ÙØ°Ø© لأن على المستخدم إدخال رقم معروض على شاشة تسجيل الدخول ÙÙŠ تطبيق المصادقة، لكن المستخدم لا يزال هو من يربط "الرقم على الشاشة" بـ"الرقم على الهاتÙ"ØŒ ويستطيع المهاجم سباق تسجيل دخول مع تسجيل الدخول المتوقَّع للمستخدم الشرعي. مكّنت Microsoft مطابقة الأرقام Ø§ÙØªØ±Ø§Ø¶ÙŠØ§Ù‹ ÙÙŠ ÙØ¨Ø±Ø§ÙŠØ± 2023 ولم تعد تقدّم Ø§Ù„Ø¯ÙØ¹ بدونها؛ والنقطة الجوهرية أن مواÙقة Ø§Ù„Ø¯ÙØ¹ ÙˆØØ¯Ù‡Ø§ ليست مرتبطة تشÙيرياً Ø¨Ø§Ù„Ù…ÙØªØÙ‚Ùّق.
يجتاز FIDO2 مع WebAuthn الاختبارات الأربعة جميعها. ÙŠÙولّد التسجيل زوج Ù…ÙØ§ØªÙŠØ جديداً على Ø§Ù„Ù…ÙØµØ§Ø¯ÙÙ‚ (مرتبطاً بالعتاد Ù„Ù…ÙØ§ØªÙŠØ الأمان؛ مرتبطاً بالعنصر الآمن على iOS أو Android Ù„Ù…ÙØµØ§Ø¯Ùقات المنصة). ولا يغادر Ø§Ù„Ù…ÙØªØ§Ø الخاص العنصر الآمن أبداً. وعند وقت المصادقة، يرسل Ø§Ù„Ø·Ø±Ù Ø§Ù„Ù…Ø¹ØªÙ…ÙØ¯ ØªØØ¯ÙŠØ§Ù‹ مع rpId الخاص به (أصله). ويزوّد Ø§Ù„Ù…ØªØµÙØ Ø§Ù„Ù…ÙØµØ§Ø¯ÙÙ‚ بالأصل Ø§Ù„ÙØ¹Ù„ÙŠ الذي يق٠عليه المستخدم، ويوقّع Ø§Ù„Ù…ÙØµØ§Ø¯ÙÙ‚ نسخةً تتضمن Ø§Ù„ØªØØ¯ÙŠ ÙˆØ°Ù„Ùƒ الأصل Ø§Ù„ÙØ¹Ù„ÙŠ. ويتØÙ‚Ù‚ Ø§Ù„Ø·Ø±Ù Ø§Ù„Ù…Ø¹ØªÙ…ÙØ¯ من التوقيع Ø¨Ø§Ù„Ù…ÙØªØ§Ø العام الذي خزّنه عند التسجيل. وعلى المستخدم لمس Ù…ÙØªØ§Ø الأمان (نية ØµØ±ÙŠØØ©). والتوقيع يكون على الأصل الذي رصده Ø§Ù„Ù…ØªØµÙØØŒ ما يعني أن التوقيع الذي ÙŠØØµØ¯Ù‡ مهاجم على accouts-google.com لن يتØÙ‚Ù‚ على accounts.google.com لأن الأصل ÙÙŠ النسخة الموقّعة خاطئ. هذه مقاومة Ø§Ù†ØªØØ§Ù„ Ø§Ù„Ù…ÙØªØÙ‚Ùّق بصيغة تشÙيرية، لا بصيغة سياسة.
والخاصية ذاتها تنطبق على بطاقات PIV الذكية ÙˆÙÙ‚ Ù…ÙˆØ§ØµÙØ© FIPS 201: تبادل مصادقة عميل TLS أو Kerberos PKINIT يوقّع Ø§Ù„ØªØØ¯ÙŠ Ø¨Ø§Ù„Ù…ÙØªØ§Ø الخاص المخزّن ÙÙŠ العنصر الآمن المقاوم للعبث ÙÙŠ البطاقة، ØÙŠØ« تعرّ٠الشهادة الأصل. وورقة الØÙ‚ائق الصادرة عن CISA ÙÙŠ أكتوبر 2022 ØÙˆÙ„ المصادقة متعددة العوامل المقاومة للتصيّد مباشرة ÙÙŠ هذه النقطة: "المصادقة الوØÙŠØ¯Ø© المقاومة للتصيّد Ø§Ù„Ù…ØªØ§ØØ© على نطاق واسع هي مصادقة FIDO/WebAuthn والمصادقة القائمة على البنية Ø§Ù„ØªØØªÙŠØ© Ù„Ù„Ù…ÙØªØ§Ø العام (PKI)". وكل عامل آخر ÙŠÙØ®ÙÙ‚ ÙÙŠ ÙˆØ§ØØ¯ من اختبارات 800-63B-4 الأربعة.
ما الذي تشترطه الأطر الرئيسية الآن
النمط متسق عبر الولايات القضائية. ØªØ®ØªÙ„Ù Ø§Ù„Ù…ÙØ±Ø¯Ø§Øª. ولا يختل٠الاتجاه.
NIST SP 800-63B-4 (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ أغسطس 2025). نقل النشر النهائي عدة أمور من "Ù…Ùهمَل" إلى "Ù…Ùقيَّد عند كل مستوى من مستويات ضمان المصادقة". ÙØ§Ù„Ù…ÙØµØ§Ø¯Ùقات خارج النطاق القائمة على الرسائل القصيرة والشبكة الهاتÙية العامة (PSTN) مقيّدة الآن عند المستويات 1 Ùˆ2 Ùˆ3Ø› ويتطلب استخدامها تقييم مخاطر، وإشعار المستخدم، وخطة هجرة، وعلى مزوّد خدمة بيانات الاعتماد تقديم بديل غير مقيّد. والبريد الإلكتروني ØµØ±Ø§ØØ©Ù‹ ليس قناة خارج النطاق. وعلى المستوى 2 تقديم خيار ÙˆØ§ØØ¯ على الأقل مقاوم للتصيّد ولو لم يكن Ø§Ù„Ø§ÙØªØ±Ø§Ø¶ÙŠ. ويشترط المستوى 3 Ù…ÙØµØ§Ø¯Ùقاً مرتبطاً بالعتاد بمقاومة Ø§Ù†ØªØØ§Ù„ Ø§Ù„Ù…ÙØªØÙ‚Ùّق ÙˆÙ…ÙØªØ§Ø خاص غير قابل للتصدير؛ ÙˆÙ…ÙØ§ØªÙŠØ المرور القابلة للمزامنة (التي يمكن نسخ Ù…ÙØªØ§ØÙ‡Ø§ الخاص بين الأجهزة عبر مزامنة مشÙّرة من طر٠إلى طرÙ) تتأهّل للمستوى 2 لا للمستوى 3.
NIST SP 800-53 Rev 5 (الÙيدرالي ÙÙŠ الولايات Ø§Ù„Ù…ØªØØ¯Ø©). عائلة IA-2 هي مجموعة الضوابط المرجعية: IA-2(1) المصادقة متعددة العوامل Ù„Ù„ØØ³Ø§Ø¨Ø§Øª المتميزة (Ù…Ù†Ø®ÙØ¶/متوسط/عال٠ÙÙŠ ØØ¯ÙˆØ¯ FedRAMP الدنيا)ØŒ Ùˆ IA-2(2) المصادقة متعددة العوامل Ù„Ù„ØØ³Ø§Ø¨Ø§Øª غير المتميزة (متوسط/عالÙ)ØŒ Ùˆ IA-2(5) ÙŠØØ¸Ø± Ø§Ù„ØØ³Ø§Ø¨Ø§Øª المشتركة غير المميَّزة، Ùˆ IA-2(6) يشترط أن يكون العامل الثاني على جهاز Ù…Ù†ÙØµÙ„ أو قناة معزولة تشÙيرياً، Ùˆ IA-2(8) مصادقة مقاومة لإعادة التشغيل، Ùˆ IA-2(12) قبول بيانات اعتماد PIV للموظÙين الÙيدراليين والمتعاقدين. وتوجّه مذكرة FedRAMP ØÙˆÙ„ المصادقة متعددة العوامل المقاومة للتصيّد الصادرة ÙÙŠ أبريل 2024 مقيّمي 3PAO إلى تقييم مقاومة التصيّد ÙˆÙÙ‚ تعري٠800-63B-4 §4.1.5ØŒ معاملةً الاختبار التراكمي بوصÙÙ‡ السقÙ.
OMB M-22-09 (الÙيدرالي ÙÙŠ الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ يناير 2022). اشترط الإجراء 3 من كل الوكالات المدنية الÙيدرالية ÙØ±Ø¶ المصادقة متعددة العوامل المقاومة للتصيّد للموظÙين والمتعاقدين والشركاء بنهاية السنة المالية 2024 (30 سبتمبر 2024). واشترط الإجراء 4 من الوكالات تقديم المصادقة متعددة العوامل المقاومة للتصيّد خياراً للأنظمة المواجÙهة للجمهور. وتسمّي Ø§Ù„ØØ§Ø´ÙŠØ© 11 PIV Ùˆ WebAuthn الآليتين المؤهّلتين. وتذكر المذكرة مباشرةً أن المصادقة متعددة العوامل عبر الرسائل القصيرة والصوت وكلمة المرور لمرة ÙˆØ§ØØ¯Ø© ليست كاÙية لهد٠انعدام الثقة الÙيدرالي. والتعهّد بالأمن بØÙƒÙ… التصميم الصادر عن CISA ÙÙŠ مايو 2024ØŒ الموقّع من أكثر من 200 مورّد بينهم Microsoft Ùˆ Google Ùˆ AWS Ùˆ IBM Ùˆ Cisco Ùˆ OktaØŒ ألزم الموقّعين بزيادة استخدام المصادقة متعددة العوامل بشكل قابل للقياس عبر منتجاتهم خلال سنة من التوقيع، مع تأكيد ØµØ±ÙŠØ Ø¹Ù„Ù‰ المصادقة متعددة العوامل المÙÙØ¹Ù‘لة Ø§ÙØªØ±Ø§Ø¶ÙŠØ§Ù‹.
PCI DSS 4.0.1 (دولي، المدÙوعات). ÙŠØÙ…Ù„ المتطلب 8 معظم ØªÙØ§ØµÙŠÙ„ المصادقة متعددة العوامل. يشترط 8.4.1 المصادقة متعددة العوامل لكل وصول إداري غير عبر ÙˆØØ¯Ø© التØÙƒÙ… (non-console) إلى بيئة بيانات ØØ§Ù…لي البطاقات (منقولاً من 3.2.1). ويشترط 8.4.2ØŒ الإلزامي منذ 31 مارس 2025ØŒ المصادقة متعددة العوامل لكل وصول إلى بيئة بيانات ØØ§Ù…لي البطاقات، لا الإداري ÙØØ³Ø¨Ø› ÙØ§Ù„مطوّرون ومهندسو الدعم والأطرا٠الثالثة ومستخدمو الاستعلام داخل النطاق Ø§ÙØªØ±Ø§Ø¶ÙŠØ§Ù‹. ويشترط 8.4.3 المصادقة متعددة العوامل لكل وصول شبكي عن Ø¨ÙØ¹Ø¯ ينشأ خارج شبكة الكيان وقد يصل إلى بيئة بيانات ØØ§Ù…لي البطاقات. ويضع 8.5.1ØŒ الإلزامي أيضاً منذ 31 مارس 2025ØŒ أربعة متطلبات تراكمية لتهيئة النظام: مقاوم لإعادة التشغيل، ولا تجاوز من Ù‚ÙØ¨Ù„ أي مستخدم بمن Ùيهم المسؤولون إلا باستثناء موثّق Ù…ØØ¯Ù‘د المدة، وما لا يقل عن نوعين مختلÙين من العوامل، واشتراط Ù†Ø¬Ø§Ø ÙƒÙ„ العوامل قبل الوصول. ÙˆØªØØ¸Ø± الÙقرتان (ب) Ùˆ(د) معاً ØµØ±Ø§ØØ©Ù‹ تدÙقات Ø§Ù„Ø§ØØªÙŠØ§Ø· التي تقبل المستخدم عند عدم ØªÙˆÙØ± العامل الثاني. ويعالج المتطلب 8.6 الاستخدام Ø§Ù„ØªÙØ§Ø¹Ù„ÙŠ Ù„ØØ³Ø§Ø¨Ø§Øª النظام والتطبيق والخدمة: يجب أن ØªÙØ¯Ø§Ø±ØŒ ويجب ألا تØÙ…Ù„ بيانات اعتماد Ù…ÙØ±Ù…ّزة بشكل ثابت ÙÙŠ النصوص البرمجية أو Ù…Ù„ÙØ§Øª التهيئة، ويجب أن يكون لها تدوير لكلمة المرور قائم على تØÙ„يل مخاطر موثّق.
ISO 27001:2022 (دولي). يغطّي الملØÙ‚ A.5.17 دورة ØÙŠØ§Ø© معلومات المصادقة؛ ويقيّد A.8.2 ØÙ‚وق الوصول المتميز مع توصية ØµØ±ÙŠØØ© بالمصادقة متعددة العوامل ÙÙŠ ISO 27002:2022 الÙقرة 8.2Ø› ويجعل A.8.5 المصادقة الآمنة توصية المصادقة متعددة العوامل ØµØ±ÙŠØØ© ÙÙŠ نص الضابط Ù†ÙØ³Ù‡ØŒ مع توجيه التنÙيذ ÙÙŠ ISO 27002:2022 الÙقرة 8.5 الذي يدعو إلى مصادقة تشÙيرية أو ببطاقة ذكية أو برمز أو بيومترية للأنظمة عالية المخاطر ويوجّه المنÙّذين إلى عدم الكش٠عن العامل الذي أخÙÙ‚ أثناء تسجيل دخول ÙØ§Ø´Ù„. ÙˆØ£ÙØºÙ„قت Ù†Ø§ÙØ°Ø© الانتقال من 2013 إلى 2022 ÙÙŠ 31 أكتوبر 2025ØŒ تاركةً 27001:2022 ÙˆØØ¯Ù‡ بتوقعاته Ø§Ù„ØµØ±ÙŠØØ© للمصادقة متعددة العوامل.
SOC 2 (الولايات Ø§Ù„Ù…ØªØØ¯Ø©ØŒ AICPA). Ø£Ø¶Ø§ÙØª نقاط التركيز Ø§Ù„Ù…Ù†Ù‚Ù‘ØØ© لعام 2022 لـ CC6.1 إشارة ØµØ±ÙŠØØ© إلى المصادقة متعددة العوامل للوصول عن Ø¨ÙØ¹Ø¯ والوصول المتميز، وتشير نقاط تركيز CC6.1 الآن أيضاً إلى مصادقة ØØ³Ø§Ø¨ الخدمة والمصادقة بين الآلة والآلة. ÙˆØªÙØªØ±Ø¬ÙŽÙ… ØÙ…اية Ø§Ù„ØØ¯ÙˆØ¯ ÙÙŠ CC6.6 عملياً إلى مصادقة متعددة العوامل على أي واجهة إدارية يمكن الوصول إليها خارجياً. وقد تشدّدت توقعات المدققين بين 2024 Ùˆ2026 على نقطتين Ù…ØØ¯Ø¯ØªÙŠÙ†: Ø§Ù„ØØ³Ø§Ø¨Ø§Øª الإدارية المشتركة ØªÙØ´Ø§Ø± إليها بوصÙها خللاً ÙÙŠ الضوابط ما لم ØªÙØ«Ø¨Øª المساءلة Ø§Ù„ÙØ±Ø¯ÙŠØ©ØŒ والمصادقة متعددة العوامل عند مزوّد الهوية Ø§Ù„Ù…ØªØØ¯ لم تعد دليلاً كاÙياً Ø¨Ù…ÙØ±Ø¯Ù‡Ø§. ويختبر المدققون الآن تهيئة Ø§Ù„Ø·Ø±Ù Ø§Ù„Ù…Ø¹ØªÙ…ÙØ¯ للتأكد من أنه Ø³ÙŠØ±ÙØ¶ ÙØ¹Ù„اً تسجيل دخول لم يؤكّد ادعاء مصادقة متعددة العوامل، لأن Ø§Ù„Ø£Ø·Ø±Ø§Ù Ø§Ù„Ù…Ø¹ØªÙ…ÙØ¯Ø© التي ØªÙØ®ÙÙ‚ ÙÙŠ التØÙ‚Ù‚ من ادعاءي amr Ùˆ acr من مزوّد الهوية تقبل جلسات بعوامل Ø¶Ø¹ÙŠÙØ© إلى الموارد المØÙ…ية.
توجيه NIS2 (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي). ØªÙØ±Ø¶ المادة 21(2)(ÙŠ) ØµØ±Ø§ØØ©Ù‹ "استخدام المصادقة متعددة العوامل أو ØÙ„ول المصادقة المستمرة" بوصÙها تدبير أمن سيبراني أدنى. ÙˆØªÙØµÙ‘Ù„ Ù„Ø§Ø¦ØØ© التنÙيذ للمÙوضية (Ø§Ù„Ø§ØªØØ§Ø¯ الأوروبي) 2024/2690 الصادرة ÙÙŠ 17 أكتوبر 2024 المتطلبات التقنية ÙÙŠ الملØÙ‚ النقطة 6.7 المصادقة: مصادقة متعددة العوامل أو مصادقة قوية Ù…ÙƒØ§ÙØ¦Ø© Ù„Ù„ØØ³Ø§Ø¨Ø§Øª المتميزة، ÙˆØ§Ù„ØØ³Ø§Ø¨Ø§Øª التي تؤدّي إدارة على أنظمة الشبكة والمعلومات، والوصول عن Ø¨ÙØ¹Ø¯ØŒ والوصول إلى البيانات Ø§Ù„ØØ³Ø§Ø³Ø©ØŒ والوصول إلى الواجهات الإدارية. وصياغة "المصادقة المستمرة" هي Ø¥ØØ¯Ù‰ إسهامات NIS2 المميّزة وتشير إلى تØÙ‚Ù‚ مستمر بعد تسجيل الدخول عبر التØÙ„يلات السلوكية، وإشارات الثقة المرتبطة بالجهاز، وكش٠شذوذ الجلسة. وتشير إرشادات التنÙيذ التقنية الصادرة عن ENISA إلى المصادقة متعددة العوامل المقاومة للتصيّد بوصÙها Ø§Ù„Ø§ÙØªØ±Ø§Ø¶ÙŠ Ù„Ù„Ø£Ø¯ÙˆØ§Ø± عالية المخاطر، مستشهدةً بـ FIDO2/WebAuthn والمصادقة القائمة على PKI بوصÙهما التقنيتين المؤهّلتين.
قاعدة الأمن ÙÙŠ HIPAA (الرعاية الصØÙŠØ© ÙÙŠ الولايات Ø§Ù„Ù…ØªØØ¯Ø©). ÙŠÙ‚ØªØ±Ø Ù…Ø´Ø±ÙˆØ¹ القاعدة Ø§Ù„Ù…Ù‚ØªØ±ØØ© ÙÙŠ ديسمبر 2024ØŒ المنشور ÙÙŠ السجل الÙيدرالي ÙÙŠ 6 يناير 2025ØŒ أهمّ إعادة كتابة منذ 2003. ويÙلغى تمييز "القابل للمعالجة" مقابل "المطلوب"Ø› ويشترط القسم Ø§Ù„Ù…Ù‚ØªØ±Ø 164.312(د) ØµØ±Ø§ØØ©Ù‹ المصادقة متعددة العوامل للوصول إلى المعلومات الصØÙŠØ© الإلكترونية المØÙ…ية ولأي إجراء يؤثر ÙÙŠ تهيئة الأمن أو الوصول المتميز أو وظائ٠النسخ Ø§Ù„Ø§ØØªÙŠØ§Ø·ÙŠ ÙˆØ§Ù„Ø§Ø³ØªØ±Ø¯Ø§Ø¯. وتشير القاعدة Ø§Ù„Ù…Ù‚ØªØ±ØØ© إلى NIST SP 800-63B للإرشاد التقني ØÙˆÙ„ قوة Ø§Ù„Ù…ÙØµØ§Ø¯ÙÙ‚. ÙˆÙ†Ø§ÙØ°Ø© الامتثال 180 يوماً بعد نشر القاعدة النهائية؛ ÙˆØ£ÙØºÙ„قت التعليقات ÙÙŠ مارس 2025ØŒ مع توقّع صدور القاعدة النهائية ÙÙŠ 2026.
FINMA (سويسرا). يتوقّع التعميم 2023/1 ØÙˆÙ„ المخاطر التشغيلية والمرونة، الساري منذ 1 يناير 2024ØŒ أساليب مصادقة متناسبة مع المخاطر، مع مصادقة قوية للمستخدمين المتميزين والوصول عن Ø¨ÙØ¹Ø¯. ويوسّع الملØÙ‚ 3 التوقّع ليشمل مزوّدي الخدمات Ø§Ù„Ø³ØØ§Ø¨ÙŠØ© الذين تستخدمهم المصار٠السويسرية، الذين عليهم إثبات ÙØ±Ø¶ مصادقة متعددة العوامل Ù…ÙƒØ§ÙØ¦Ø© Ù„ÙØ±Ø¶ Ø§Ù„Ù…ØµØ±Ù Ù†ÙØ³Ù‡. وتسمّي إرشادات FINMA 05/2025ØŒ السارية ÙÙŠ 1 يناير 2026ØŒ المصادقة متعددة العوامل المقاومة للتصيّد توقعاً لمسؤولي النظام ولأي مسار وصول قد يصل إلى بيانات العملاء أو أنظمة المصرÙية الأساسية. وأشار راصد المخاطر للربع الأول من 2025 إلى المصادقة متعددة العوامل على ØØ³Ø§Ø¨Ø§Øª المشغّلين والمطوّرين لدى مزوّدي المنصات Ø§Ù„Ø³ØØ§Ø¨ÙŠØ© Ø§Ù„Ù…ÙØ³Ù†ÙŽØ¯Ø© (outsourced) بوصÙها ÙØ¬ÙˆØ© متكررة.
ADHICS V2 (الإمارات العربية Ø§Ù„Ù…ØªØØ¯Ø©). ÙŠÙلزÙÙ… معيار دائرة Ø§Ù„ØµØØ© ÙÙŠ أبوظبي بالمصادقة متعددة العوامل لكل وصول إلى المعلومات الصØÙŠØ© المØÙ…ية، لا الإداري ÙØØ³Ø¨ØŒ بصر٠النظر عن المنشأ الداخلي أو الخارجي. ÙˆØªÙØ³Ù…ّى المصادقة المقاومة للتصيّد النهج Ø§Ù„Ù…ÙØ¶Ù‘Ù„ Ù„ØØ³Ø§Ø¨Ø§Øª المشغّلين السريريين والمسؤولين. ويشترط AC 3.7 مهلات انتهاء الجلسة وإعادة المصادقة للعمليات Ø§Ù„ØØ³Ø§Ø³Ø©. ÙˆØ§Ù„ØØ³Ø§Ø¨Ø§Øª المشتركة Ù…ØØ¸ÙˆØ±Ø©Ø› ويتطلب كل وصول إلى المعلومات الصØÙŠØ© المØÙ…ية هوية ÙØ±ÙŠØ¯Ø© مع عامل Ø«Ø§Ù†ÙØŒ بما ÙÙŠ ذلك من داخل الشبكة الموثوقة.
SAMA (المملكة العربية السعودية). يشترط النطاق 3.3.5 من إطار الأمن السيبراني ÙØ±Ø¶ المصادقة متعددة العوامل بناءً على سياسات تراعي دقّتها المستخدم والمجموعة ÙˆØ§Ù„ÙˆØØ¯Ø© التنظيمية والجلسة والجهاز والموقع والوقت. ويÙلزÙÙ… النطاق 3.3.5.4 بمصادقة متعددة العوامل Ù…ÙØ¹Ø²ÙŽÙ‘زة برموز عتادية Ù„Ù„ØØ³Ø§Ø¨Ø§Øª المتميزة ÙˆÙØµÙ„ بيانات الاعتماد المتميزة عن غير المتميزة. ويشترط النطاق 3.3.5.6 المصادقة متعددة العوامل لأي وصول إداري خارجي من طر٠ثالث. وصياغة دقّة "المستخدم والمجموعة ÙˆØ§Ù„ÙˆØØ¯Ø© التنظيمية والجلسة والجهاز والموقع والوقت" من بين أكثر توقعات المصادقة متعددة العوامل ØµØ±Ø§ØØ©Ù‹ لكل سياق ÙÙŠ أي إطار، مستبقةً المصادقة القائمة على المخاطر وأنماط التصعيد بØÙƒÙ… التصميم.
Ø£ØØ¯ عشر مرجعاً إطارياً، وست ولايات قضائية. وشكل المتطلب متسق: مصادقة متعددة العوامل على كل مسار وصول متميز ووصول عن Ø¨ÙØ¹Ø¯ØŒ مقاومة للتصيّد للأدوار عالية المخاطر، مع شطب الاستثناءات التي كانت تقبل عوامل أضع٠من الأطر.
أنماط Ø§Ù„Ø¥Ø®ÙØ§Ù‚ التي تتطابق مع Ø§Ù„ÙØ¬ÙˆØ§Øª المعمارية
الخروقات التي طبعت Ø§Ù„ÙØªØ±Ø© من 2022 إلى 2025 يتطابق كل منها مع Ø¥Ø®ÙØ§Ù‚ معماري Ù…ØØ¯Ø¯ØŒ وتتكرر Ø§Ù„Ø¥Ø®ÙØ§Ù‚ات بتواتر كاÙ٠بØÙŠØ« ينبغي قراءتها بوصÙها أنماطاً لا ØÙˆØ§Ø¯Ø«.
كان خرق Uber ÙÙŠ سبتمبر 2022 ØØ§Ù„Ø© إنهاك Ø¨Ø§Ù„Ø¯ÙØ¹. اشترى المهاجم بيانات اعتماد متعاقد، وضغط مطالبة المصادقة متعددة العوامل مراراً لأكثر من ساعة، وراسل المتعاقد على WhatsApp منتØÙ„اً ØµÙØ© دعم تقنية المعلومات ÙÙŠ Uber. ÙواÙÙ‚ المتعاقد. وانتقل المهاجم إلى Slack الداخلي، وخزينة الوصول المتميز، Ùˆ AWSØŒ Ùˆ Google WorkspaceØŒ Ùˆ HackerOne. والدرس المعماري أن مواÙقة Ø§Ù„Ø¯ÙØ¹ دون مطابقة الأرقام تدرّب المستخدمين على النقر "نعم" انعكاسياً، والمهاجم ÙŠØØªØ§Ø¬ إلى نقرة ÙˆØ§ØØ¯Ø© Ùقط.
كان خرق Cisco ÙÙŠ مايو 2022 ØØ§Ù„Ø© تصيّد لكلمة المرور لمرة ÙˆØ§ØØ¯Ø© عبر وكيل عكسي. صيّد المهاجم بيانات اعتماد Google لموظ٠ÙÙŠ Cisco كانت Ù…ØÙوظة ÙÙŠ Chrome ÙˆÙ…ÙØ²Ø§Ù…َنة من ØØ³Ø§Ø¨ شخصي، ثم هندس اجتماعياً الموظ٠عبر الصوت والرسائل القصيرة لقبول إشعارات Ø§Ù„Ø¯ÙØ¹ للمصادقة متعددة العوامل. ونال المهاجم وصول VPN. والدرس المعماري أن TOTP ÙˆØ§Ù„Ø¯ÙØ¹ Ø§Ù„Ù…ÙØ³Ù„َّمين عبر طقم تصيّد بوكيل عكسي (EvilProxy Ùˆ Evilginx Ùˆ ModlishkaØŒ ÙŠÙØ¨Ø§Ø¹ كخدمة بنØÙˆ 400 دولار شهرياً على منتديات الجريمة السيبرانية) ÙŠØªÙŠØ Ù„Ù„Ù…Ù‡Ø§Ø¬Ù… ØØµØ§Ø¯ كلا العاملين ÙÙŠ الوقت Ø§Ù„ÙØ¹Ù„ÙŠ وإعادة تشغيلهما.
كان خرق Reddit ÙÙŠ ÙØ¨Ø±Ø§ÙŠØ± 2023 ØØ§Ù„Ø© تصيّد موجّه. قدّم مهاجم ØµÙØØ© هبوط ØªØØ§ÙƒÙŠ Ø¨ÙˆÙ‘Ø§Ø¨Ø© شبكة Reddit الداخلية. أدخل الموظ٠بيانات الاعتماد وكلمة المرور لمرة ÙˆØ§ØØ¯Ø©. ونال المهاجم وثائق داخلية وشÙÙØ±Ø© مصدرية. وكانت المصادقة متعددة العوامل المقاومة للتصيّد لتمنعه لأن تأكيد WebAuthn ما كان Ù„ÙŠÙØµØ¯ÙŽÙ‘Ù‚ على أصل التصيّد.
كان اختراقا MGM Resorts Ùˆ Caesars Entertainment ÙÙŠ سبتمبر 2023 ØØ§Ù„تي هندسة اجتماعية لمكتب المساعدة. انتØÙ„ت مجموعة Scattered Spider ØµÙØ© موظÙين رÙÙØ¹Øª ØªÙØ§ØµÙŠÙ„هم من LinkedInØŒ واتصلت بمكتب الخدمة، وطلبت إعادة تعيين كلمة المرور وإعادة تعيين المصادقة متعددة العوامل. وأجرى مكتب المساعدة عمليات إعادة التعيين دون إثبات هوية خارج النطاق. ÙˆØ¯ÙØ¹Øª Caesars Ù†ØÙˆ 15 مليون دولار؛ ÙˆØ£ÙØµØØª MGM عن أثر تشغيلي يبلغ Ù†ØÙˆ 100 مليون دولار ÙÙŠ الربع الثالث من 2023 عبر عمليات الغر٠وماكينات القمار ÙˆÙ…ÙØ§ØªÙŠØ الÙنادق ÙˆØ§Ù„ØØ¬Ø² عبر الإنترنت. والدرس المعماري أن تدÙÙ‚ استرداد المصادقة متعددة العوامل هو Ø³Ø·Ø Ø§Ù„Ù‡Ø¬ÙˆÙ… الجديد. والمتطلب 8.5.1(ب) من PCI DSS 4.0.1 ("لا يمكن تجاوز المصادقة متعددة العوامل من Ù‚ÙØ¨Ù„ أي مستخدمين بمن Ùيهم المستخدمون الإداريون") هو استجابة الأطر.
كان Ø§Ù‚ØªØØ§Ù… Microsoft Midnight Blizzard ÙÙŠ نوÙمبر 2023ØŒ المÙÙØµÙŽØ عنه ÙÙŠ يناير 2024ØŒ ØØ§Ù„Ø© ØØ³Ø§Ø¨ قديم. اخترقت APT29 ØØ³Ø§Ø¨ اختبار ÙÙŠ مستأجر غير إنتاجي لم تكن المصادقة متعددة العوامل Ù…ÙØ¹Ù‘لة Ùيه عبر رشّ كلمات المرور، ثم أساءت استخدام تطبيق OAuth بامتيازات مرÙوعة للانتقال إلى Exchange Online المؤسسي. والدرس المعماري أن "لدينا مصادقة متعددة العوامل Ù…ÙØ±ÙˆØ¶Ø© على نطاق المؤسسة" بلا معنى إذا استمرت ØØ³Ø§Ø¨Ø§Øª الاستثناء؛ ÙØØ³Ø§Ø¨Ø§Øª الاختبار ÙˆØ§Ù„ØØ³Ø§Ø¨Ø§Øª القديمة ÙˆØØ³Ø§Ø¨Ø§Øª الخدمة المنسية بلا مصادقة متعددة العوامل هي ناقل الدخول الأكثر شيوعاً.
كان خرق Change Healthcare ÙÙŠ ÙØ¨Ø±Ø§ÙŠØ± 2024 ØØ§Ù„Ø© غياب تام للمصادقة متعددة العوامل. استخدمت BlackCat بيانات اعتماد Citrix مسروقة على بوّابة وصول عن Ø¨ÙØ¹Ø¯ بلا مصادقة متعددة العوامل. وشهد الرئيس التنÙيذي لـ UnitedHealth أمام لجنة المالية ÙÙŠ مجلس الشيوخ الأمريكي بأن بيانات الاعتماد المخترقة كانت لبوّابة Citrix لم تكن لديها مصادقة متعددة العوامل. وتأثّر Ù†ØÙˆ 190 مليون أمريكي؛ ÙˆØ£ÙØ¨Ù„غ عن ØªÙƒÙ„ÙØ© إجمالية تبلغ Ù†ØÙˆ 2.45 مليار دولار عبر Ø¥ÙØµØ§ØØ§Øª 2024. والدرس المعماري أن بوّابة وصول عن Ø¨ÙØ¹Ø¯ ÙˆØ§ØØ¯Ø© بلا مصادقة متعددة العوامل تستطيع اختراق البنية Ø§Ù„ØªØØªÙŠØ© للمدÙوعات ÙÙŠ صناعة بأكملها.
كانت اختراقات عملاء Snowflake ÙÙŠ مايو ويونيو 2024 ØØ§Ù„ات مستأجر Ù…ÙØ¹Ø·Ù‘Ù„ Ø§ÙØªØ±Ø§Ø¶ÙŠØ§Ù‹. استخدمت مجموعة المهاجمين UNC5537 بيانات اعتماد ØØµØ¯ØªÙ‡Ø§ برمجيات سرقة المعلومات من 2020 ØØªÙ‰ 2024 لتسجيل الدخول إلى Ù†ØÙˆ 165 مستأجراً من عملاء Snowflake. ولم تكن Snowflake ØªÙØ±Ø¶ المصادقة متعددة العوامل Ø§ÙØªØ±Ø§Ø¶ÙŠØ§Ù‹ على ØØ³Ø§Ø¨Ø§Øª العملاء ÙÙŠ ذلك الوقت. وشمل Ø§Ù„Ø¶ØØ§ÙŠØ§ Ticketmaster (560 مليون سجل)ØŒ Ùˆ AT&T (110 ملايين سجل لبيانات المكالمات والرسائل الوصÙية)ØŒ Ùˆ SantanderØŒ Ùˆ Advance Auto PartsØŒ Ùˆ Neiman MarcusØŒ Ùˆ LendingTree. وانتقلت Snowflake إلى المصادقة متعددة العوامل Ø§ÙØªØ±Ø§Ø¶ÙŠØ§Ù‹ Ù„Ù„ØØ³Ø§Ø¨Ø§Øª الجديدة ÙÙŠ يوليو 2024 وأعلنت المصادقة متعددة العوامل الإلزامية للمستخدمين البشر بØÙ„ول نوÙمبر 2025. والدرس المعماري أن المصادقة متعددة العوامل Ø§Ù„Ù…ÙØ¹Ø·Ù‘لة Ø§ÙØªØ±Ø§Ø¶ÙŠØ§Ù‹ على مستوى المنصة تنقل مخاطر التهيئة إلى العميل، وكثير من العملاء لا يهيّئونها.
لكل نمط Ø¥ØµÙ„Ø§Ø Ù…Ø¹Ù…Ø§Ø±ÙŠ مقابل. الإنهاك Ø¨Ø§Ù„Ø¯ÙØ¹: Ø§ÙØ±Ø¶ مطابقة الأرقام أو Ù‡Ø§Ø¬ÙØ± إلى FIDO2. تصيّد كلمة المرور لمرة ÙˆØ§ØØ¯Ø©: Ù‡Ø§Ø¬ÙØ± إلى عوامل مقاومة للتصيّد. الهندسة الاجتماعية لمكتب المساعدة: تØÙ‚Ù‚ خارج النطاق عند الاسترداد، مع اشتراط الأدوار عالية المخاطر تØÙ‚قاً شخصياً أو Ù…ÙØªØ§Ø أمان عتادياً ثانياً Ù…ÙØ³Ø¬Ù‘لاً عند التسجيل. Ø§Ù„ØØ³Ø§Ø¨Ø§Øª القديمة: ÙØ±Ø¶ مصادقة متعددة العوامل على نطاق المستأجر يغطّي ØØ³Ø§Ø¨Ø§Øª الاختبار والخدمة دون استثناء. الغياب التام للمصادقة متعددة العوامل على بوّابات الوصول عن Ø¨ÙØ¹Ø¯: امنع مسار الوصول ØØªÙ‰ تÙهيَّأ المصادقة متعددة العوامل. المنصات Ø§Ù„Ù…ÙØ¹Ø·Ù‘لة Ø§ÙØªØ±Ø§Ø¶ÙŠØ§Ù‹: غيّر Ø§Ù„Ø§ÙØªØ±Ø§Ø¶ÙŠ.
نقاط الضع٠الأربع التي لا تزال معظم المنصات تتركها Ù…ÙØªÙˆØØ©
إلى جانب أنماط الخروقات، تستمر أربع نقاط ضع٠معمارية ÙÙŠ 2026 ØØªÙ‰ لدى المنصات التي Ù†Ùّذت المصادقة متعددة العوامل لتسجيلات الدخول البشرية Ø§Ù„ØªÙØ§Ø¹Ù„ية.
الأولى ØØ³Ø§Ø¨Ø§Øª الخدمة والهويات غير البشرية. أشار تقرير CrowdStrike للتهديدات العالمية لعام 2024 إلى إساءة استخدام Ø§Ù„ØØ³Ø§Ø¨Ø§Øª Ø§Ù„ØµØ§Ù„ØØ© ÙÙŠ غالبية Ø§Ù„Ø§Ù‚ØªØØ§Ù…ات، وتظهر ØØ³Ø§Ø¨Ø§Øª الخدمة على Ù†ØÙˆ غير متناسب لأنها غالباً ما تكون Ù…ÙØ¹Ùاة من سياسات المصادقة متعددة العوامل والتدوير. ويعالج المتطلب 8.6 من PCI DSS 4.0.1 هذا لبيئات ØØ§Ù…لي البطاقات ØªØØ¯ÙŠØ¯Ø§Ù‹: الاستخدام Ø§Ù„ØªÙØ§Ø¹Ù„ÙŠ Ù„ØØ³Ø§Ø¨Ø§Øª النظام والتطبيق والخدمة يجب أن ÙŠÙØ¯Ø§Ø±ØŒ ويجب ألا ÙŠØÙ…Ù„ بيانات اعتماد Ù…ÙØ±Ù…ّزة بشكل ثابت ÙÙŠ النصوص البرمجية أو Ù…Ù„ÙØ§Øª التهيئة، ويجب أن يكون له تدوير لكلمة المرور قائم على تØÙ„يل المخاطر. والإجابة المعمارية هي هويات أعباء عمل قصيرة الأجل: AWS IAM Roles for Service Accounts على EKSØŒ Ùˆ AWS IAM Roles Anywhere لأعباء العمل ÙÙŠ الموقع (قائمة على شهادات X.509ØŒ بلا Ù…ÙØ§ØªÙŠØ وصول طويلة الأجل)ØŒ Ùˆ GCP Workload Identity FederationØŒ Ùˆ Azure Managed IdentitiesØŒ أو SPIFFE/SPIRE التي ØªÙØµØ¯Ø± SVIDs قصيرة الأجل. ويلغي النمط Ù…ÙØªØ§Ø API الطويل الأجل بوصÙÙ‡ ÙØ¦Ø© بيانات اعتماد.
الثانية تدÙÙ‚ الاسترداد والتجاوز. المتطلب 8.5.1(ب) من PCI DSS 4.0.1 مباشر: لا يمكن تجاوز المصادقة متعددة العوامل من Ù‚ÙØ¨Ù„ أي مستخدمين بمن Ùيهم المستخدمون الإداريون. وتدÙقات الاسترداد التي ترتدّ إلى روابط البريد Ø§Ù„Ø³ØØ±ÙŠØ© أو أسئلة الأمان أو رموز الاسترداد عبر الرسائل القصيرة Ùقط غير ممتثلة بنيوياً ما لم تÙقرَن بإدارة استثناءات موثّقة. والإجابة المعمارية هي اشتراط عامل مقاوم للتصيّد عند الاسترداد (Ù…ÙØªØ§Ø أمان عتادي Ø«Ø§Ù†Ù Ù…ÙØ³Ø¬Ù‘Ù„ عند التسجيل، رموز استرداد مطبوعة مخزّنة مادياً) واشتراط تØÙ‚Ù‚ خارج النطاق عبر مكالمة Ùيديو مع مطابقة صورة هوية أو تØÙ‚Ù‚ شخصي للأدوار عالية المخاطر. ÙˆØªØØªØ§Ø¬ ØØ³Ø§Ø¨Ø§Øª الطوارئ (break-glass) إلى توثيق ØµØ±ÙŠØØŒ وتقسيم بيانات الاعتماد بين ØØ§Ù…لين من الأمن ومن الإدارة التنÙيذية، وتخزين مختوم يكش٠العبث ÙÙŠ خزنة، وتنبيه تدقيق على كل استخدام، ومصادقة متعددة العوامل عبر Ù…ÙØªØ§Ø أمان عتادي مخزّن مع بيانات الاعتماد.
الثالثة تجديد الجلسة. رموز ØªØØ¯ÙŠØ« OAuth 2.0 رموز ØØ§Ù…لة (bearer)Ø› وإذا Ø³ÙØ±Ù‘بت، ØªØªÙŠØ Ù„Ù„Ù…Ù‡Ø§Ø¬Ù… Ø§Ù„Ø§ØØªÙاظ بجلسة إلى أجل غير مسمّى. والإجابة المعمارية هي إبطال الرموز عند Ø£ØØ¯Ø§Ø« المخاطر واشتراط إعادة المصادقة على ÙØªØ±Ø§Øª. وتنÙّذ هذا النمط جميعها Microsoft Entra Continuous Access EvaluationØŒ Ùˆ AWS IAM Identity CenterØŒ Ùˆ Okta Identity Threat ProtectionØŒ مع إبطال الرمز خلال دقائق من ØØ¯Ø« مخاطر مثل Ø³ÙØ± مستØÙŠÙ„ØŒ أو تغيير كلمة المرور، أو تغيير امتثال الجهاز.
الرابعة المصادقة Ø§Ù„Ù…ÙØµØ¹ÙŽÙ‘دة للعمليات Ø§Ù„ØØ³Ø§Ø³Ø©. ينبغي اشتراط إعادة المصادقة لتصدير البيانات، وتدوير Ø§Ù„Ù…ÙØ§ØªÙŠØØŒ وإسناد الأدوار، وتغيير الÙوترة، ÙˆØØ°Ù Ø§Ù„ØØ³Ø§Ø¨ØŒ ÙˆØªÙØ¹ÙŠÙ„ الأدوار المتميزة، بصر٠النظر عن عمر الجلسة. ÙˆØªÙØ¹ÙŠÙ„ Azure AD Privileged Identity ManagementØŒ Ùˆ"الوصول إلى API المØÙ…ÙŠ بالمصادقة متعددة العوامل" ÙÙŠ AWS IAM باستخدام شرط aws:MultiFactorAuthAgeØŒ Ùˆ"وضع sudo" ÙÙŠ GitHub للعمليات Ø§Ù„ØØ³Ø§Ø³Ø© على المستودعات هي الأنماط المرجعية. ويقرأ Ø§Ù„Ø·Ø±Ù Ø§Ù„Ù…Ø¹ØªÙ…ÙØ¯ ادعاءي amr Ùˆ acr من رمز مزوّد الهوية ويعيد اشتراط المصادقة إذا كانت القوة أو Ø§Ù„ØØ¯Ø§Ø«Ø© المؤكَّدة غير كاÙية.
الإجابة المعمارية
تعامل Ù†ÙˆÙØ§Ù†ØªØ±Ø§ المصادقة متعددة العوامل بوصÙها نية تصميم بمستوى 2026 لا ميزةً Ù…ÙØ¹Ø§Ø¯ تكييÙها، والالتزامات أدناه هي الإجابة المعمارية خلÙها.
ØªÙØ±Ø¶ Ù†ÙˆÙØ§Ù†ØªØ±Ø§ المصادقة متعددة العوامل على كل مسار تسجيل دخول، بما ÙÙŠ ذلك الدخول الموØÙ‘د (SSO) Ø§Ù„Ù…ØªØØ¯ مع تØÙ‚Ù‚ Ø§Ù„Ø·Ø±Ù Ø§Ù„Ù…Ø¹ØªÙ…ÙØ¯ من ادعاءي amr Ùˆ acr بدلاً من قبول أي جلسة Ù…ÙØµØ§Ø¯ÙŽÙ‚ عليها. وعوامل مقاومة للتصيّد (Ù…ÙØ§ØªÙŠØ FIDO2/WebAuthn العتادية، ÙˆÙ…ÙØ§ØªÙŠØ المرور للمنصة عند المستوى 2ØŒ Ùˆ PIV ÙÙŠ السياقات الÙيدرالية) بوصÙها المسار المÙوصى به، مع ØªÙˆÙØ± TOTP والرسائل القصيرة Ùقط مع اشتراك ØµØ±ÙŠØ ÙˆØªØØ°ÙŠØ± تدقيقي. ولا تجاوز عند Ø¥Ø®ÙØ§Ù‚ العامل الثاني؛ ولا ارتداد إلى عوامل أضعÙ. ÙˆÙØ±Ø¶ على نطاق المستأجر يغطّي ØØ³Ø§Ø¨Ø§Øª الاختبار والقديمة والخدمة والطوارئ دون استثناء، مع تقرير على نطاق المستأجر قابل للتصدير عند الطلب ÙŠÙØ¸Ù‡Ø± أي Ø§Ù„ØØ³Ø§Ø¨Ø§Øª Ù…ÙØ¹Ù‘لة Ùيها المصادقة متعددة العوامل، ونوع العامل، وآخر ØªØØ¯ÙÙ‘ Ù†Ø§Ø¬Ø ÙˆÙØ§Ø´Ù„.
تستخدم المصادقة من خدمة إلى خدمة على Ù†ÙˆÙØ§Ù†ØªØ±Ø§ هويات أعباء عمل قصيرة الأجل، لا Ù…ÙØ§ØªÙŠØ API طويلة الأجل أبداً. وتشترط تدÙقات الاسترداد عاملاً مقاوماً للتصيّد أو تØÙ‚قاً خارج النطاق، مع اشتراط الأدوار عالية المخاطر ØØ§Ù…لي Ù…ÙØ§ØªÙŠØ ماديين أو تØÙ‚قاً شخصياً، ومعاملة ØØ³Ø§Ø¨Ø§Øª الطوارئ بوصÙها Ø£ØØ¯Ø§Ø«Ø§Ù‹ تشغيلية مسمّاة بتنبيهات تدقيق على كل استخدام. ÙˆÙŠÙØ¨Ø·Ù„ تجديد الجلسة الرموز عند Ø£ØØ¯Ø§Ø« المخاطر ويشترط إعادة المصادقة على ÙØªØ±Ø§Øª السياسة، مع مصادقة متعددة العوامل Ù…ÙØµØ¹ÙŽÙ‘دة على كل عملية ØØ³Ø§Ø³Ø© بصر٠النظر عن عمر الجلسة.
كل ØªØØ¯ÙÙ‘ للمصادقة متعددة العوامل ÙŠÙØ·Ù„Ù‚ وكل ØªØØ¯ÙÙ‘ لا ÙŠÙØ·Ù„Ù‚ ÙŠØØ·Ù‘ ÙÙŠ مسار التدقيق المستمر لدى Ù†ÙˆÙØ§Ù†ØªØ±Ø§ØŒ مع تسجيل نوع Ø§Ù„Ù…ÙØµØ§Ø¯ÙÙ‚ ÙˆØØ§Ù„Ø© مقاومة Ø§Ù†ØªØØ§Ù„ Ø§Ù„Ù…ÙØªØÙ‚Ùّق لكل ØØ¯Ø«ØŒ قابلاً للتصدير للجهة التنظيمية للعميل مع أدلة سلامة داعمة. تتناول المقالتان المراÙقتان ØÙˆÙ„ الأدلة المستمرة ومسارات التدقيق التي تكش٠العبث طبقة السلامة التي تجعل سجل المصادقة متعددة العوامل جديراً بالثقة ØÙŠÙ† يقرأه مدقق. وللعملاء الذين يتطلب نموذجهم التهديدي ذلك، يشغّل النشر السيادي لدى Ù†ÙˆÙØ§Ù†ØªØ±Ø§ ØØ²Ù…Ø© الهوية والتدقيق بأكملها داخل بنية العميل Ø§Ù„ØªØØªÙŠØ© الخاصة.
لا شيء من هذا ميزة. كلٌّ منه التزام معماري ÙŠØµØ¨Ø ØØ§Ù…لاً للثقل ÙÙŠ Ø§Ù„Ù„ØØ¸Ø© التي يتجاوز Ùيها مدقق المشتري الخاضع للتنظيم المØÙŠØ· ويسأل من سجّل الدخول، وبأي عامل، وعلى أي جهاز، وماذا كان Ø³ÙŠØØ¯Ø« لو كان العامل خاطئاً. لقد ØªØØ±Ù‘كت الأطر Ø¨ØØ³Ù…. زال الاستثناء. وعلى المعمارية أن تتبع.

