密碼總是記不起來?企業無密碼驗證新趨勢

Picture of Lacey Lin

Lacey Lin

Marketing Manager
密碼疲勞已是常態,資安威脅卻不斷進化。傳統密碼不僅難以記憶,更是企業資安的破口。如今,身份驗證與存取管理 (IAM) 已進入了一個新階段,無密碼驗證正成為關鍵趨勢。

在生活中,登入帳號已經是一個很普遍的行為,點外送有帳號密碼、叫計程車有帳號密碼、買網購也有帳號密碼;到了工作場域裡,工作電子郵件有一組帳號密碼、出缺勤系統有一組帳號密碼、專案管理工具有也一組帳號密碼,每個帳號都要搭配密碼的情況下,要記住上百組密碼根本是不可能的事情。

這時候有的人可能會選擇將每組密碼紀錄在某處、使用類似「1234」這種簡單的密碼、或是設定幾組密碼重複使用於不同網站中,這樣的方法可能導致個人或是企業資料外洩,甚至是身份或資產都可能遭受嚴重損失。

身份驗證與存取管理(Identity and Access Management, IAM)就是面對這個狀況的好幫手。身份驗證與存取管理其實可以分成兩個部分理解,中心的概念就是在管理「誰」可以「碰到什麼」,身份驗證是在確認「你是誰」,存取管理則是在確認「可不可以碰」。在企業當中,實施身份驗證與存取管理可以確保企業資產的安全、提升資源管理的靈活度,導入 IAM 更可以幫助使用者更輕鬆的完成在各個網站、入口的登入程序。

驗證方式更多元!身份存取管理不斷進化

在二十世紀中後期,電腦還不像現在那麼普及的時候,通常是有個帳號,搭配一組密碼,只要輸入正確的密碼就算是驗證過關,不過隨著時代推進、技術進步,資安攻擊越來越多樣化,驗證方式也不得不增加強度,從單一因素驗證(密碼就好),發展出雙重因素驗證(2FA)、多重因素驗證(MFA),密碼本身的限制也一直增加,從原本英文、數字追加到大小寫字母、特殊符號等。

常見的驗證的方法大致可以分成三大類:你所知道的(Something You Know)、你所擁有的(Something You Have)、你的獨特存在證明(Something You Are),每一大類分別有多種驗證方法,以下舉例說明:

  • 你所知道的(Something You Know):密碼、PIN 碼、安全問題等。
  • 你所擁有的(Something You Have):OTP 驗證碼、App 驗證碼、Email 驗證碼等。
  • 你的獨特存在證明(Something You Are):指紋、臉部、虹膜辨識等。

MFA 相較 2FA 更加嚴謹,更能夠確保安全,但對於使用者來說當然也更加麻煩費時。

近年,更受推廣的是無密碼驗證(Passwordless Authentication)。無密碼驗證根本就是全村的希望,使用者不再需要用小本子記錄密碼、不用再冒著資安風險使用固定幾個密碼組合,而可以透過更為簡單但安全的方式驗證身份,幾種常見方式如下:

  • 生物辨識:指紋、臉部、虹膜辨識等。
  • Passkey:Passkey 是 FIDO (Fast Identity Online) 標準的實踐,透過在裝置上儲存的加密金鑰取代傳統密碼,讓使用者能以生物辨識等方式,快速又安全地登入帳戶。
  • 驗證 App:當使用者要登入時,系統會傳送通知到使用者手機上的驗證 App 中,使用者只需要打開應用程式確認身份。
  • QR Code:這個無密碼驗證方法對於 Line 的使用者來說應該相當熟悉,只要使用手機或平板掃描另一裝置上的驗證 QR Code 就可以輕鬆登入。

無密碼驗證比過去的方法更加安全嚴謹,因為較難被模仿或猜測而可以提高驗證強度,從另一個角度來看,可以省去記憶密碼的麻煩,也能提供使用者更好的體驗。

AI 與無密碼驗證趨勢相輔相成

如同過往我們所提及到數次的, AI 的出現和普及讓資安攻擊更加多變和危險。像是釣魚攻擊除了在生成式 AI 的輔助下可以更快速簡單的大量製造,透過大量資料訓練後的 AI 產出甚至更加精準、更加難以辨識。同時,更有專家警告駭客可能利用 AI Agents 大量自動化帳號接管攻擊(Account Takeover, ATO)。此外,在 AI 的幫助下,弱密碼也會更容易被駭客推敲出來。而無密碼驗證正是這些攻擊下的解決方案。

無密碼驗證的產業也同樣借助 AI 的力量蓬勃發展。大家都很習慣的生物辨識(指紋、臉部等)在 AI 輔助下更加敏銳和精準,在身份存取管理的領域中,AI 更被廣泛應用在潛在的風險偵測,例如臉部辨識時假造影像可能出現的不自然面部表現、異常的登入地點或裝置,還有協助「我不是機器人」的過濾。

企業無密碼驗證導入如何開始?

若企業目前正在使用 Google Workspace,Google Workspace 本身與 Google Cloud Identity 即已無縫整合,管理員可以於企業後台設定開啟無密碼驗證和 Passkey 功能(參考文件),只要確保裝置更新到足夠新的版本就可以輕鬆開始。若企業是 Microsoft 使用者,也有 Microsoft Entra ID 可以啟用。

不過對於更大型的企業來說,思想科技的合作夥伴 Okta 會是個更好的選擇。Okta 可以協助應對複雜的 IT 環境,除了 Google 或是 Micorsoft 的辦公系統,還可以涵蓋 Salesforce、數千種 SaaS 服務、多雲甚至地端環境的身份驗證與存取管理;作為 IAM 解決方案的領導者,Okta 的自動化功能可以大幅幫助 IT 團隊減輕工作負擔;本文內所提及的各種無密碼身份驗證方式如生物辨識、Passkey、應用程式驗證等都包含在服務範圍內,盡可能協助企業落實「身份中心化管理(Centralized Identity Management)」。

根據 Gartner 預測,到 2027 年,超過 75% 的企業內部員工身份驗證將是無密碼的。無密碼驗證不僅能讓員工、使用者的體驗更好、登入更簡單,也能讓企業的數據、資產更加安全。若針對上述的內容有任何疑問,或是想了解更多相關解決方案,歡迎聯絡思想科技專業顧問

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

歡迎您與我們聯絡
我們會協助您取得最佳解決方案!

思想科技 Master Concept
微信公众号:Master_Concept