ΑρχικήSecurityMicrosoft Entra ID: Τέλος το SMS - Μετάβαση σε passkeys

Microsoft Entra ID: Τέλος το SMS – Μετάβαση σε passkeys

Η Microsoft προειδοποιεί τους διαχειριστές οργανισμών που χρησιμοποιούν το Microsoft Entra ID να ξεκινήσουν εγκαίρως τη μετάβαση των χρηστών σε πιο ασφαλείς, ανθεκτικές στο phishing μεθόδους ελέγχου ταυτότητας. Η εταιρεία έχει ήδη προγραμματίσει σημαντικές αλλαγές στον τρόπο με τον οποίο πραγματοποιείται η σύνδεση στους λογαριασμούς, με το SMS και τις φωνητικές κλήσεις να αποσύρονται ως εγγενείς μέθοδοι τηλεφωνικού ελέγχου ταυτότητας από την 1η Φεβρουαρίου 2027.

Microsoft Entra ID

Η αλλαγή αφορά κυρίως τα workforce tenants του Entra ID και σημαίνει ότι οι οργανισμοί που εξακολουθούν να βασίζονται σε τηλεφωνικούς αριθμούς, για την αρχική ταυτοποίηση των χρηστών, θα πρέπει να προετοιμαστούν άμεσα. Στόχος της Microsoft είναι η μετάβαση σε τεχνολογίες που προσφέρουν μεγαλύτερη αντοχή απέναντι στις σύγχρονες τεχνικές phishing και υποκλοπής διαπιστευτηρίων.

Δείτε επίσης: Το NCSC προτείνει τα passkeys ως προεπιλεγμένη μέθοδο αυθεντικοποίησης

Γιατί το SMS δεν θεωρείται πλέον αρκετά ασφαλές

Το SMS αποτέλεσε για χρόνια έναν εύκολο τρόπο επιβεβαίωσης της ταυτότητας ενός χρήστη. Ωστόσο, η συγκεκριμένη τεχνολογία έχει πλέον αρκετές αδυναμίες, καθώς οι επιτιθέμενοι μπορούν να αξιοποιήσουν phishing, social engineering και επιθέσεις μεταφοράς αριθμού (SIM swapping) για να αποκτήσουν πρόσβαση σε κωδικούς επιβεβαίωσης.

Το πρόβλημα γίνεται ακόμη μεγαλύτερο όταν ένας τηλεφωνικός αριθμός χρησιμοποιείται ως βασικό σημείο εισόδου σε εταιρικούς λογαριασμούς. Μία επιτυχημένη επίθεση μπορεί να επιτρέψει σε έναν δράστη να παρακάμψει ένα κρίσιμο επίπεδο προστασίας και να αποκτήσει πρόσβαση σε εταιρικά δεδομένα, εφαρμογές και υπηρεσίες.

Για τον λόγο αυτό, η Microsoft προωθεί μεθόδους που δεν βασίζονται σε κωδικούς οι οποίοι μπορούν να υποκλαπούν ή να παρασυρθούν μέσω ενός phishing μηνύματος.

Τα passkeys στο επίκεντρο της μετάβασης

Μία από τις βασικές εναλλακτικές που προτείνει η Microsoft είναι τα passkeys, τα οποία επιτρέπουν την ταυτοποίηση χωρίς την παραδοσιακή χρήση κωδικών πρόσβασης.

Αντί ένας χρήστης να πληκτρολογεί έναν κωδικό που μπορεί να κλαπεί, η διαδικασία βασίζεται σε κρυπτογραφικά κλειδιά και σε έναν έλεγχο που πραγματοποιείται στη συσκευή του. Η προσέγγιση αυτή δυσκολεύει σημαντικά τις επιθέσεις phishing, καθώς δεν υπάρχει ένας κωδικός που ο χρήστης μπορεί να αποκαλύψει σε μια ψεύτικη σελίδα.

Η Microsoft έχει ήδη ξεκινήσει τη διάθεση των passkeys ως προεπιλεγμένης επιλογής ελέγχου ταυτότητας στο Entra ID. Καθώς η διαδικασία επεκτείνεται στους οργανισμούς, χρήστες που χρησιμοποιούν SMS ή φωνητική κλήση θα μπορούν να κληθούν να καταχωρίσουν passkey κατά την επόμενη διαδικασία ελέγχου ταυτότητας πολλαπλών παραγόντων.

Πολυπαραγοντική ταυτοποίηση και passkeys

Δεν είναι μόνο τα passkeys η λύση

Οι οργανισμοί δεν περιορίζονται σε μία μόνο επιλογή. Το Entra ID υποστηρίζει επίσης κλειδιά ασφαλείας FIDO2, έλεγχο ταυτότητας μέσω QR code και άλλες μεθόδους, ανάλογα με τις ανάγκες και την υποδομή κάθε επιχείρησης.

Τα FIDO2 security keys μπορούν να αποτελέσουν ιδιαίτερα χρήσιμη λύση για εταιρικά περιβάλλοντα όπου απαιτείται ισχυρός έλεγχος πρόσβασης, ενώ άλλες μέθοδοι μπορούν να αξιοποιηθούν σε διαφορετικά σενάρια εργασίας.

Δείτε επίσης: Η Microsoft διορθώνει κρίσιμο ελάττωμα στο Entra ID

Η επιλογή της κατάλληλης τεχνολογίας δεν θα πρέπει να γίνει μόνο με βάση το επίπεδο ασφάλειας. Οι διαχειριστές χρειάζεται να εξετάσουν επίσης τη συμβατότητα των συσκευών, την εμπειρία των εργαζομένων και τη δυνατότητα υποστήριξης της νέας διαδικασίας από το IT τμήμα.

Τι πρέπει να κάνουν τώρα οι διαχειριστές

Η Microsoft συνιστά στους οργανισμούς να εντοπίσουν εγκαίρως τους χρήστες που εξακολουθούν να βασίζονται σε SMS ή φωνητικές κλήσεις και να τους μεταφέρουν σε υποστηριζόμενες εναλλακτικές.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για τον σκοπό αυτό υπάρχουν εργαλεία ελέγχου, μεταξύ των οποίων το PowerShell σενάριο «Entra SMS/Voice Policy Scanner», το οποίο μπορούν να χρησιμοποιήσουν διαχειριστές με συγκεκριμένους ρόλους, όπως Global Reader, Authentication Policy Administrator ή Security Reader.

Ο έλεγχος αυτός είναι σημαντικός, επειδή σε έναν μεγάλο οργανισμό μπορεί να υπάρχουν δεκάδες ή χιλιάδες λογαριασμοί που εξακολουθούν να εξαρτώνται από παλιότερες μεθόδους. Η μετάβαση δεν αφορά μόνο την ενεργοποίηση μιας νέας ρύθμισης, αλλά και την ενημέρωση των χρηστών ώστε να γνωρίζουν πώς θα συνδέονται στο μέλλον.

Τι αλλάζει από τον Φεβρουάριο του 2027

Η Microsoft έχει ξεκαθαρίσει ότι από 1 Φεβρουαρίου 2027 θα σταματήσει να παρέχει τις δικές της υπηρεσίες τηλεπικοινωνίας για authentication μέσω SMS και φωνητικής κλήσης στο Entra ID. Αυτό σημαίνει ότι οι οργανισμοί δεν θα μπορούν να βασίζονται στις συγκεκριμένες μεθόδους ως εγγενείς επιλογές της υπηρεσίας.

Η αλλαγή ισχύει ακόμη και για οργανισμούς που χρησιμοποιούν τη δυνατότητα Choose Your Own Telephony Provider, όταν πρόκειται για τη χρήση SMS ή φωνητικής κλήσης ως πρώτου παράγοντα σύνδεσης. Ωστόσο, οργανισμοί που έχουν υποχρέωση να χρησιμοποιούν τηλεφωνικό έλεγχο ταυτότητας μπορούν να εξετάσουν λύσεις τρίτων παρόχων μέσω του Microsoft Security Store.

Δείτε επίσης: Microsoft Teams: Περισσότερος έλεγχος στα επικίνδυνα αρχεία

Microsoft Entra ID: Τέλος το SMS - Μετάβαση σε passkeys

Μια ευρύτερη αλλαγή στην εταιρική ασφάλεια

Η κατάργηση του SMS δεν αποτελεί απλώς μια αλλαγή ρύθμισης στο Entra ID. Αντανακλά τη γενικότερη μετατόπιση της εταιρικής ασφάλειας προς passwordless και phishing-resistant authentication.

Για τις επιχειρήσεις, η περίοδος μέχρι τον Φεβρουάριο του 2027 προσφέρει χρόνο για δοκιμές, εκπαίδευση και σταδιακή μετάβαση. Όσο νωρίτερα εντοπιστούν οι λογαριασμοί που εξαρτώνται από SMS και φωνητικές κλήσεις, τόσο μικρότερος είναι ο κίνδυνος προβλημάτων πρόσβασης όταν οι παλιές μέθοδοι πάψουν να υποστηρίζονται.

Η αλλαγή αποτελεί, επομένως, μια ευκαιρία για τους οργανισμούς να επανεξετάσουν συνολικά την πολιτική ταυτοποίησης και να περιορίσουν την εξάρτηση από μεθόδους που πλέον θεωρούνται πιο ευάλωτες στις σύγχρονες επιθέσεις phishing.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS