Da li uopšte moram da koristim lozinku?
Ne — i više bismo voleli da to ne radite. Prijava putem imejla sa magičnom vezom je podrazumevana, a možete da registrujete pristupni ključ (Touch ID, Face ID, Windows Hello ili hardverski ključ) i prijavljujete se bez ikada podešene lozinke. Imejl i lozinka ostaju dostupni kao rezervna opcija, uz minimum od dvanaest znakova, zabranu ponovne upotrebe poslednje tri i Argon2 heširanje.
Da li mogu da učinim dvofaktorsku autentifikaciju obaveznom za svoj tim?
TOTP dvofaktorska autentifikacija je ugrađena u sloj identiteta i može se primeniti putem pravila u celoj organizaciji, umesto da se prepusti svakom članu da je sam uključi. Ključevi za pristup (passkeys) su jača opcija tamo gde ih uređaji vašeg tima podržavaju, pošto uklanjaju lozinku koju bi napadač pokušao da ukrade pešingom.
Neko iz mog tima zadužen je samo za fakture. Mogu li da im zabranim pristup sajtovima?
Da. Uloga menadžera naplate obezbeđuje pristup fakturama, pretplatama, načinima plaćanja i katalogu paketa, i ništa više — bez mogućnosti pregleda, kreiranja, ponovnog pokretanja, suspendovanja ili brisanja sajta. Važi i obrnuto: uloga programera upravlja sajtovima i API pristupu bez ikakve kontrole nad naplatom. Uloge se dodeljuju po organizaciji, tako da uloga u jednoj organizaciji ne daje pristup u drugoj, nepovezanoj organizaciji — mada se uloga u matičnoj organizaciji primenjuje na organizacije ugnježđene ispod nje.
Šta se dešava ako jedno od naših API ključeva procuri?
Opozovite ga sa kontrolne table i on odmah prestaje da radi. Vremenski okvir štete je ograničen onim što je taj ključ uopšte mogao da uradi, zbog čega ključevi nose granularne opsege i beleže vremensku oznaku poslednjeg korišćenja — uski opsezi i vidljiv trag korišćenja su ono što curenje pretvara u lokalizovani incident umesto u potpunu kompromitaciju naloga. Imajte na umu da se ključevi izdaju organizaciji, a ne pojedincu, pa ih tretirajte kao deljene akreditive i rotirajte ih kada ljudi odlaze. Na našoj strani se čuva samo heš vrednost ključa, tako da curenje iz naše baze podataka ne proizvodi funkcionalan akreditiv.
Da li mogu da vidim ko je šta radio na mom nalogu?
Da. Svaka privilegovana radnja se upisuje u revizorski zapis koji se samo dopunjuje, a koji sadrži podatke o akteru, radnji, cilju, pratećim dokazima, izvornoj IP adresi i vremenskoj oznaci. Vlasnici i uloge sa dozvolom samo za čitanje mogu ga čitati direktno. Radnje osoblja na vašem nalogu evidentiraju se u istom nizu, a osetljive ili destruktivne radnje osoblja mogu najpre zahtevati dodatnu autentifikaciju ili odobrenje dve osobe.
Već koristimo Okta / Entra ID. Može li se naš tim prijaviti pomoću toga?
Da — SAML SSO je podržan za enterprise i agencijske naloge, tako da se vaši zaposleni prijavljuju pomoću postojećih korporativnih akreditativa, a brisanje naloga iz vašeg direktorijuma automatski uklanja i njihov pristup ovde. Možete kombinovati pristupe: SSO za stalno zaposlene, nalozi sa ograničenim pristupom putem magičnih linkova za spoljne saradnike, sve unutar istog modela dozvola.
Prelazim sa vaše V1 platforme. Da li se moja stara lozinka prenosi?
Ne — lozinke se namerno ne migriraju. Vaš nalog se uvozi bez nje, a pri prvom prijavljivanju koristite magičnu vezu ili postavljate novu lozinku u skladu sa važećom politikom. Prenos starog heša lozinke doneo bi stare slabosti u novi sistem, tako da to ne činimo.
Kako da ovo isprobam bez ostavljanja podataka o kartici?
Proba za Footprint-Free traje 14 dana, besplatna je bez unosa kartice i pokriva do pet sajtova. Tokom probe dobijate kompletan sloj identiteta – ključevi prolaza, dvofaktorska autentifikacija, uloge, API ključevi i evidencija revizije nisu zaključani iza plaćenog paketa.