Create phishing-resistant users and accelerate your enterprise to passwordless
Télécharger les ressourcesÀ propos de cette session
Jeff Frederick, directeur principal Ingénierie des solutions pour le secteur public chez Yubico, soutient que l'authentification résistante à l'hameçonnage (PKI/carte à puce et FIDO) doit couvrir les moments où elle échoue habituellement : l'intégration d'un nouvel employé, l'enregistrement d'un appareil et la récupération de compte. Sa solution est « l'utilisateur résistant à l'hameçonnage » : les administrateurs préenregistrent une YubiKey avant même le premier jour, pour qu'une nouvelle recrue n'ait jamais à passer par un mot de passe et une AMF hameçonnables. Il présente deux produits : FIDO Pre-Reg, provisionné en usine, offert par abonnement, intégré à Okta dès aujourd'hui et à Microsoft Entra ID en préversion (exemple d'Okta qui a déployé 6000 clés dans 42 pays), et YubiEnroll, un outil sur site pour les organisations plus petites qui enregistrent leurs clés localement. La même clé peut ensuite porter un certificat PKI pour les entreprises ayant leur propre autorité de certification. Une longue période de questions aborde la récupération d'une clé perdue, la durabilité et le cycle de vie des YubiKeys, les passkeys matérielles contre logicielles et l'attestation, les limites de justificatifs résidents, l'usage en environnement isolé (OT) avec mots de passe statiques, la résistance syndicale dans le secteur public et l'exigence canadienne de niveau d'assurance LOA3, ainsi que les stratégies d'adoption qui commencent par les utilisateurs privilégiés et les cadres.
Passwordless authentication can significantly reduce the risk of breaches and phishing attacks by eliminating passwords altogether from the equation. And device-bound passkeys offer a way to accelerate to passwordless as more organizations consider the move away from passwords and broken MFA and towards enhanced security and operational benefits with phishing-resistant MFA. But modern organizations are increasingly thinking past phishing-resistant authentication as a technology and are instead laser focused on the user. Strong authentication and going passwordless starts and ends with the user and phishing-resistant users in turn create phishing-resistant enterprises that can accelerate to enhanced security and operational efficiency, all within a modern passwordless environment.
À retenir
- Étendre l'authentification résistante à l'hameçonnage à l'intégration, à l'enregistrement des appareils et à la récupération de compte, pas seulement à la connexion quotidienne, car ce sont les moments les plus ciblés par les attaquants.
- Utiliser le préenregistrement en usine ou côté administrateur (FIDO Pre-Reg ou un outil sur site comme YubiEnroll) pour que la première connexion d'un nouvel employé soit déjà résistante à l'hameçonnage, réduisant les appels au centre d'assistance.
- Pour les environnements à haute sécurité, préférer des clés matérielles attestables aux passkeys logicielles synchronisées, seule l'attestation matérielle pouvant prouver que la clé privée a été générée sur un appareil authentique.
- Vérifier l'exigence de niveau d'assurance (par exemple LOA3 au Canada) avant de choisir un authentificateur; le SMS, les applications de notification et la plupart des passkeys logicielles n'atteignent pas ce niveau.
- Déployer les clés matérielles d'abord auprès des utilisateurs privilégiés, des administrateurs TI et des cadres pour valider le processus avant un déploiement à toute l'entreprise.
Conférenciers

Jeff Frederick is the Director of Solutions Engineering for Public Sector at Yubico, Inc. Jeff has over 30 years of experience in the area of Identity, Credential, and Access Management (ICAM) with Public Sector organizations as well as Commercial… Lire la suiteRéduire
Jeff Frederick is the Director of Solutions Engineering for Public Sector at Yubico, Inc. Jeff has over 30 years of experience in the area of Identity, Credential, and Access Management (ICAM) with Public Sector organizations as well as Commercial customers. In addition, he has extensive experience in various Cybersecurity domains. In his current role, Jeff assists Public Sector customers in developing and implementing strong Multi Factor Authentication solutions to protect their Information Technology assets and data. He helps customers develop strategies for topics such as: Identity Proofing, Identity and Credential Lifecycle, Authentication, Authorization, and Compliance.
