راهنمای طراحی MFA ضد فیشینگ با ADSelfService Plus؛ FIDO2، Passkey، Conditional Access، Entra ID، Windows، RDP، VPN و SSPR برای کاهش Account Takeover.

شرکت مدانت

سناریو را این‌طور تصور کنید: کاربر سازمانی نام کاربری و رمز عبورش را در یک صفحه جعلی Microsoft 365 وارد می‌کند. اگر تنها کنترل امنیتی شما Password باشد، مهاجم همان لحظه می‌تواند Credential را استفاده کند. حتی MFAهای مبتنی بر کد یک‌بارمصرف نیز در بعضی حملات Adversary-in-the-Middle می‌توانند هدف قرار گیرند. برای همین سازمان‌ها به سمت Phishing-resistant MFA، Passkey و FIDO2 حرکت می‌کنند.

MFA ضد فیشینگ با ADSelfService Plus یک مسیر عملی برای محافظت از Active Directory، Microsoft Entra ID، Windows Login، RDP، VPN و برنامه‌های سازمانی فراهم می‌کند. در این راهنما، تمرکز بر طراحی Authentication امن است؛ نه صرفاً فعال‌کردن یک عامل دوم.

چرا MFA معمولی همیشه کافی نیست؟

MFA سطح حمله را کاهش می‌دهد، اما قدرت روش‌های احراز هویت یکسان نیست. SMS، Email OTP، TOTP، Push و FIDO2 هرکدام مدل تهدید متفاوتی دارند. روش‌های مقاوم در برابر فیشینگ تلاش می‌کنند Secret قابل‌سرقت یا کد قابل‌انتقال را از مسیر Authentication حذف کنند.

روش مزیت ریسک اصلی
Password + SMS پیاده‌سازی ساده SIM Swap و Phishing
TOTP وابستگی کمتر به شبکه موبایل قابل فیش‌شدن در حملات پیشرفته
Push تجربه کاربری بهتر MFA Fatigue
FIDO2 / Passkey مقاومت بالاتر در برابر Phishing نیاز به برنامه‌ریزی Device و Enrollment

ADSelfService Plus چه قابلیت‌هایی برای MFA دارد؟

طبق مستندات رسمی ManageEngine، ADSelfService Plus از MFA برای Endpointها، VPN، OWA، RDP، Microsoft Entra ID و Applicationها پشتیبانی می‌کند. قابلیت Conditional Access نیز می‌تواند تصمیم احراز هویت را بر اساس پارامترهایی مانند IP Address، Device، Business Hours و Geolocation تغییر دهد.

در Build 7000 که در ۱۳ ژوئن ۲۰۲۶ منتشر شده، ManageEngine پشتیبانی گسترده‌تری از Microsoft Entra ID را اعلام کرده و به بیش از ۱۶ Authenticator مقاوم در برابر فیشینگ، از جمله FIDO Passkeys، Biometrics و Custom TOTP اشاره کرده است.

FIDO2 و Passkey چه تفاوتی با OTP دارند؟

در مدل FIDO2، Authentication به Cryptographic Key Pair متکی است و Credential به Domain یا Service مربوط Bind می‌شود. به همین دلیل مهاجم نمی‌تواند صرفاً با نمایش یک صفحه جعلی، همان Secret را برای ورود به سرویس واقعی استفاده کند.

از دید عملیاتی، هدف این نیست که همه کاربران را در یک روز Passwordless کنید. بهتر است ابتدا نقش‌های پرریسک، مدیران، تیم مالی، ادمین‌ها و کاربران Remote در Scope قرار گیرند.

Conditional Access؛ MFA را Context-aware کنید

اگر برای هر کاربر و هر Login دقیقاً یک Policy اعمال شود، هم Experience ضعیف می‌شود و هم تیم امنیت از Context واقعی استفاده نمی‌کند. Conditional Access اجازه می‌دهد Risk Context وارد تصمیم شود.

Context نمونه تصمیم
IP داخلی سازمان MFA سبک‌تر یا Session طولانی‌تر
IP ناشناس MFA قوی‌تر
خارج از ساعات کاری Step-up Authentication
Device ناشناخته FIDO2 یا MFA اضافی
Geolocation غیرعادی Block یا Verification بیشتر

سناریوی Entra ID در محیط Hybrid

بسیاری از سازمان‌ها همچنان Active Directory داخلی دارند اما Microsoft 365 و Entra ID نیز به‌صورت گسترده استفاده می‌شوند. در این معماری، Identity Control نباید بین On-prem و Cloud از هم جدا بماند.

ADSelfService Plus می‌تواند Self-Service Password Reset، MFA، SSO و Password Synchronization را در محیط Hybrid به هم نزدیک کند. این موضوع به‌خصوص برای سازمان‌هایی مفید است که می‌خواهند Help Desk را از حجم بالای Password Ticketها آزاد کنند و هم‌زمان امنیت ورود را افزایش دهند.

صفحه ADSelfService Plus در مدانت مرجع اصلی بررسی قابلیت‌ها، لایسنس و خدمات استقرار این محصول است.

MFA برای Windows Login و RDP

Credential Theft فقط در Cloud اتفاق نمی‌افتد. اگر مهاجم Password یک Account را به‌دست آورد، RDP یا Login به Endpoint می‌تواند مسیر Lateral Movement باشد. ADSelfService Plus امکان اضافه‌کردن MFA به Windows Login و RDP را فراهم می‌کند.

برای محیط‌های Remote، Offline MFA نیز مهم است. طبق مستند رسمی، ADSelfService Plus می‌تواند MFA را برای Windows و macOS حتی زمانی که ارتباط با Server در دسترس نیست پیاده کند؛ البته طراحی Cache و Policy باید با دقت انجام شود.

MFA برای VPN؛ مرز شبکه را جدی بگیرید

VPN معمولاً سطح دسترسی گسترده‌تری از یک Application منفرد می‌دهد. بنابراین Account Compromise در VPN می‌تواند Impact زیادی داشته باشد. افزودن MFA به VPN با ADSelfService Plus یکی از کنترل‌های مهم برای Remote Workforce است.

Passwordless برای چه کاربرانی شروع شود؟

  1. Privileged Adminها؛
  2. کاربران مالی و حسابداری؛
  3. مدیران ارشد؛
  4. تیم‌های Remote و Vendorها؛
  5. کاربران با دسترسی به اطلاعات حساس؛
  6. سپس Rollout مرحله‌ای برای کاربران عمومی.

Enrollment؛ نقطه‌ای که پروژه‌ها شکست می‌خورند

قابلیت فنی به‌تنهایی کافی نیست. اگر Enrollment پیچیده باشد، کاربران مقاومت می‌کنند و Help Desk تحت فشار قرار می‌گیرد. پروژه باید شامل Communication، Pilot، Self-Service Enrollment و Recovery Path باشد.

Recovery Path را از ابتدا طراحی کنید

اگر کاربر Passkey یا Device خود را از دست بدهد، چه اتفاقی می‌افتد؟ فرآیند Recovery نباید آن‌قدر ضعیف باشد که کل MFA را دور بزند. Identity Verification، Help Desk Verification و Temporary Access باید Policy مشخص داشته باشند.

SSPR و MFA را کنار هم ببینید

Self-Service Password Reset بدون Identity Verification قوی می‌تواند به نقطه حمله تبدیل شود. ADSelfService Plus امکان استفاده از MFA برای Password Reset و Account Unlock را فراهم می‌کند تا کاربر قبل از تغییر Credential احراز هویت شود.

اگر تیم شما هم‌زمان روی Active Directory Automation کار می‌کند، مقاله Delegation امن Help Desk با ADManager Plus مکمل خوبی برای جداسازی وظایف Help Desk است.

چطور Policy مهاجرت به Passwordless را طراحی کنیم؟

فاز Scope هدف
Pilot ۱۰ تا ۳۰ کاربر IT تست Enrollment و Recovery
High Risk Admin و Finance کاهش Phishing Risk
Remote VPN و RDP محافظت Access از بیرون
Broad Rollout کاربران عمومی یکپارچه‌سازی Experience

KPIهای پروژه

  • درصد کاربران Enrolled در FIDO2/Passkey؛
  • تعداد Password Reset Ticketها؛
  • نرخ MFA Failure؛
  • تعداد Loginهای Block شده بر اساس Context؛
  • زمان متوسط Recovery کاربر؛
  • درصد Accountهای Privileged با MFA مقاوم در برابر فیشینگ.

نکات کلیدی

  • همه MFAها سطح امنیت یکسان ندارند.
  • FIDO2 و Passkey برای کاهش Phishing Risk مناسب‌ترند.
  • Conditional Access باید بر اساس Context واقعی طراحی شود.
  • Windows، RDP، VPN و Entra ID باید در یک معماری Identity دیده شوند.
  • Recovery Process نباید Weak Link سیستم باشد.

منابع

سخن پایانی

هدف MFA فقط افزودن یک مرحله دیگر به Login نیست؛ هدف کاهش احتمال Account Takeover با کمترین اصطکاک ممکن است. ADSelfService Plus با ترکیب FIDO2، Passkey، Conditional Access، Endpoint MFA، VPN، RDP و Entra ID می‌تواند یک معماری احراز هویت منسجم‌تر ایجاد کند.

مدانت خدمات استعلام و خرید لایسنس ADSelfService Plus، طراحی MFA و Passwordless، استقرار FIDO2/Passkey، اتصال Entra ID، SSPR، VPN/RDP MFA، آموزش و پشتیبانی ارائه می‌کند. برای بررسی Edition مناسب به صفحه ADSelfService Plus مدانت یا تماس با مدانت مراجعه کنید.

11

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.