2026. 02. 17., 07:42

Az új, jelszómentes korszak: így felelsz meg az ISO 27001-nek

Az új, jelszómentes korszak: így felelsz meg az ISO 27001-nek
Az informatikai világban alapvető változás zajlik: a hagyományos jelszavas hitelesítés ideje leáldozóban van, helyét egyre inkább a passkey technológia veszi át. Aki már túl van a cég első nagyobb növekedésén, pontosan érzi ennek jelentőségét – mintha az elavult dízelautót cserélné le egy modern elektromosra. Az átállás azonban nemcsak kényelmesebb és biztonságosabb rendszert jelent, hanem az ISO/IEC 27001 szabvány szerinti vállalati megfelelőség új kihívásait is elhozza.

Jelszavak helyett: a passkey technológia alapjai

Évtizedekig a jelszavak jelentették a digitális hitelesítés alapját, ám mára egyre több a vészjelző: a felhasználók 84%-a ugyanazt a jelszót használja több fiókban is, így egymást követő sérülékenységi láncokat nyitva a támadók előtt. Mindeközben a jelszóalapú rendszerek karbantartása bonyolult és költséges marad.

A passkey technológia ezzel szemben kriptográfiai kulcspárokat használ. Regisztrációkor a készülék generál egy privát és egy publikus kulcsot: a privát kulcs mindig az eszközön marad, a publikus kulcsot a szolgáltatás tárolja. Bejelentkezéskor a szolgáltatás küld egy kihívást, amit az eszköz a privát kulccsal ír alá, a rendszer pedig ezt ellenőrzi. Mivel a privát kulcs soha nem hagyja el az eszközt, nincs mit elfogni vagy adathalászattal megszerezni.

A passkey-t kétféleképpen lehet alkalmazni: eszközhöz kötötten (például hardverkulcson tárolva) és szinkronizálhatóan, azaz több eszköz között titkosított felhőn keresztül megosztva. Az ilyen megoldások már a legújabb nemzetközi ajánlásoknak is megfelelnek, igazodnak az NIST AAL2/AAL3 elvárásokhoz, és ma már milliárdos nagyságrendben terjednek – csak az Amazon már 175 millió passkey-t hozott létre, a Google rendszereiben is megjelentek a jelszómentes fiókok.

Az ISO/IEC 27001 megfelelőség új szabályai

Az ISO/IEC 27001 nemzetközi szabvány részletes útmutatót ad az információbiztonsági kockázatok kezeléséhez. A 2022-es frissítés négy fő témakört különít el: szervezeti, emberi, fizikai és technológiai kontrollokat. A hitelesítés ehhez három fő kontrollon keresztül kapcsolódik:

– Annex A 5.15 (Hozzáférés-vezérlés): előírja, hogy a szervezetnek politikákat kell kidolgozni felhasználói hitelesítésre, jogosultságokra, hozzáférés-kiadásra és -visszavonásra.
– 5.17 (Hitelesítési információk): a hitelesítő adatok kiosztásának és kezelésének szabályozása, a hitelesítési adatok védelmének dokumentálása.
– 8.5 (Biztonságos hitelesítés): technikai követelmények, például többfaktoros hitelesítés előírása kiemelt hozzáférésekhez.

Bár a passkey bevezetése jelentős fejlődés, a megfelelőséghez bizonyítani kell, hogy az új hitelesítési stratégia legalább annyira biztonságos, mint a korábbi, a kockázatok kiértékelése és a működtetés dokumentálása is kötelező.

A gyakorlati átállás: hogyan igazodj az ISO kontrollokhoz?

A passkey-re váltás számos kontrollt érint:

– 5.15: Privilegizált fiókokhoz ajánlott az eszközhöz kötött passkey (AAL3), standard felhasználóknak a szinkronizált verzió (AAL2). Fontos dokumentálni a tartalék hitelesítés menetét (pl. eszköz elvesztése esetén), valamint hogy milyen esetekben lehetséges ideiglenesen a klasszikus jelszavas bejelentkezés.
– 5.17: Rögzíteni kell a teljes regisztrációs folyamatot, a publikus kulcsokat tároló adatbázis titkosítási elveit, a hitelesítési adatokhoz való hozzáférés szabályozását.
– 8.5: Részletezni kell, hogyan teljesül a többfaktoros hitelesítés (pl. eszköz birtoklása + biometria/PIN), mi véd az adathalászoldalakkal szemben, hogyan valósul meg a WebAuthn/FIDO2.

Természetesen az új módszerek új kockázatokat is hoznak: ilyen a készülék elvesztése vagy az, ha valaki kizárólag egyetlen eszközön tárolja a passkey-t. Dokumentálni kell a veszélyek kezelését és az új, speciális fenyegetések elhárításának módját.


A passkey előnyei és az új kihívások

Az elmúlt évek visszajelzései egyértelműek: ahol csak passkey-t használnak, ott teljesen megszűnnek a hagyományos jelszóalapú támadások. A Google-nál 30%-kal nőtt a sikeres bejelentkezések aránya, miközben 20%-kal gyorsabb lett a folyamat. Bár a passkey önmagában nem old meg minden problémát, jelentős mértékben csökkenti az informatikai helpdesk költségeket is, hiszen egy-egy jelszó-visszaállítás 25 000 forint körüli összegbe kerül, a jelszavas problémák az összes helpdesk-hívás akár 40%-át kitehetik.

Mindeközben a megfelelőségi terhek is egyszerűsödnek: a passkey egy technikai kontroll révén több szabvány elvárásainak is megfelel (NIST, PCI DSS 4.0, GDPR, SOC 2, stb.).

Bár a passkey-k ellenállnak a klasszikus adathalásznak, új támadási módok jelennek meg, például amikor támadók visszairányítják a felhasználót jelszavas módra, vagy magát az eszközt támadják. Az autentikációs rendszer mellett fejlett monitorozásra és felhasználói oktatásra is szükség van.

Jó gyakorlatok és vállalati megfontolások

Elsőként a kiváltságos/érzékeny hozzáféréseket kell passkey-re átállítani, és mindezt részletesen dokumentálni. A passkey csak az egyik réteg egy többlépcsős biztonsági stratégiában, amit ki kell egészíteni például eszköztitkosítással, képernyőzárral, folyamatos naplózással.

A fokozatos migráció elengedhetetlen: vegyes működési időszakban mindkét hitelesítési módot támogatni kell. Ilyenkor nő a komplexitás – külön szabályzatokra, naplózásra, támogatásra lehet szükség. Fontos a helyreállítási lehetőségek sokrétűsége: tartalék hitelesítési módok, helyreállító kódok, adminisztrátori beavatkozás.

Az ISO/IEC 27001 minden lépés dokumentálását várja el: a technikai részleteket, a szabályzatokat, a kockázatelemzéseket, a működtetési eljárásokat és a képzési anyagokat is.

Készen állsz a jelszómentes jövőre?

A hagyományos jelszóalapú autentikáció még működik, de a jövő nem neki dolgozik. Az MI-vel támogatott, jól dokumentált, passkey-alapú hitelesítési keretrendszerek ma már elérhető közelségbe hozzák a biztonságosabb, egyszerűbb vállalati működést. Aki most fektet az átállásba, az nemcsak a megfelelőséget, hanem a versenyelőnyt is hosszú távra biztosítja.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

péntek 21:44

A kereskedők rémálma: betört az MI az autószalonokba

Jó, jó, persze, csak épp közben megérkezett a mesterséges intelligencia is az autóvásárlás világába...

péntek 21:34

Az iráni hackerek Amerika ipari rendszereire vadásznak

Az Egyesült Államokban közel 4000 ipari vezérlőrendszer vált sebezhetővé iráni kibertámadásokkal szemben, miután kiderült, hogy számos Rockwell Automation PLC közvetlenül az internetre csatlakozik...

péntek 21:24

Az Artemis II legénysége visszatér – látványos vízreszállás a Csendes-óceánban

Érdekes megjegyezni, hogy négy űrhajós tíznapos, a Holdat megkerülő útja után minden a NASA tervei szerint halad...

péntek 21:12

Az Alzheimer-kór elleni küzdelem válságban van – új kezelés kell!

💡 Kezdetben az Alzheimer-kór kezelése főként az agyi fehérjék, különösen az amyloid-béta eltávolítását célozta...

péntek 21:01

Az FBI elolvasta a Signal-üzeneteidet – komolyan?

💁 A privacy-őrültek évekig boldogan nyomták a csetet a Signalon, hiszen csak a küldő és a fogadó látja az üzeneteket, minden szuperül titkosított, az üzenetek ráadásul idővel elpárolognak a telefonból...

péntek 20:56

A Windows 11 végre megszabadul az idegesítő Copilot-gomboktól!

Na, végre! A Microsoft lassan, de biztosan leszámol azzal, hogy minden sarkon ránk erőlteti a Copilot-gombokat a Windows 11-ben...

péntek 20:45

Az Asus leszámolna a videokártyák olvadásával

⚡ Az utóbbi években sok PC-rajongót tartott izgalomban vagy éppen aggodalomban a csúcskategóriás grafikus kártyák, például az RTX 4090 vagy a hamarosan megjelenő RTX 5090, valamint a hozzájuk tartozó tápkábelek leolvadása...

péntek 20:34

A Starlink-forradalom küszöbén: olcsóbb, gyorsabb űrinternet?

🚀 A legfrissebb hírek szerint a műholdas internet tényleg felpöröghet, az új FCC-szabályoknak köszönhetően...

péntek 20:23

A Gmail titkosítása végre teljes mobilon

🔒 Fontos kérdés, hogy mennyire védettek az e-mailek okostelefonokon. Most először vált elérhetővé a Gmail végponttól végpontig terjedő titkosítása (E2EE) minden Android- és iOS-eszközön, így a vállalati felhasználók külön alkalmazás nélkül olvashatnak és írhatnak titkosított leveleket...

péntek 20:01

Az atomok fényjele leleplezheti a gravitációs hullámokat

💫 A gravitációs hullámok eddig kizárólag hatalmas, kilométeres méretű műszerekkel voltak kimutathatók; ezek apró téridő-rezgéseket érzékelnek, amelyek például fekete lyukak összeolvadásakor keletkeznek...

péntek 19:56

A Play Áruházból eltűnt egy kedvelt horrorjáték – de miért?

Kezdetben az Android-felhasználók gond nélkül letölthették a Doki Doki Irodalmi Klub!..

péntek 19:45

A filléres napelemek titka: hibákból születő csúcshatékonyság

A vezető, ám helyigényes szilícium-napelemek piacán egy új versenytárs kezd feltörni: a különleges szerkezetű, hibákkal teli perovszkit-napelemek...

péntek 19:34

Az európai repterek három héten belül kerozin nélkül maradhatnak

✈ Az európai repülőterek súlyos üzemanyaghiánnyal nézhetnek szembe három héten belül, ami jelentősen megzavarná a nyári utazási szezont és komoly károkat okozna a gazdaságnak...

péntek 19:25

A szupravezetés hihetetlen visszatérése extrém mágneses térben

💥 Egy különleges fém, az urán-ditellurid (UTe2) egészen új oldalát mutatta meg a fizikusoknak, amikor nemrégiben váratlanul visszatért benne a szupravezetés szinte rekorderősségű mágneses terekben – pedig normál esetben ilyen körülmények között már rég megszűnne...

péntek 19:02

Az emberi küzdelemnek vége a kibervédelemben?

Erre utal többek között az, hogy a legkomolyabb biztonsági rések egyre gyorsabban kerülnek a támadók kezébe, mint ahogy a védekezés képes lenne lépést tartani velük...

péntek 18:56

Az MI-láz rekordbevételt hozott a TSMC-nek

A tajvani TSMC idei első negyedéves árbevétele elképesztő, 35%-os növekedést mutatott a januártól márciusig tartó időszakban, köszönhetően az MI-chipek iránti világméretű kereslet folyamatos emelkedésének...

péntek 18:45

A legsebezhetőbbek az androidos kriptovaluta-alkalmazások

Mintegy 50 millió Androidos készülék volt veszélyben egy súlyos biztonsági hiba miatt, amelyet a Microsoft szakértői az EngageLab SDK-ban azonosítottak...

péntek 18:34

Az Artemis II űrhajósai végre vízre szállnak – így nézheted a Netflixen

Az Orion űrhajó hősei, Victor Glover, Reid Wiseman, Christina Koch és Jeremy Hansen már hazafelé tartanak, és hamarosan a Csendes-óceánon hajtanak végre vízreszállást...

péntek 18:23

A CPUID feltörése veszélybe sodorta a népszerű PC‑mérőket

⚠ Milliók által használt diagnosztikai programokat tettek használhatatlanná hackerek, akik a népszerű CPU-Z és HWMonitor hivatalos letöltési linkjeit módosították...

péntek 17:35

Az otthoni sétapad tényleg csodaszer? Két modellt teszteltem

Az utóbbi években a sétapadok, más néven íróasztal alá helyezhető futópadok igazi wellness-sztárrá váltak...

péntek 17:23

Az FBI iPhone-értesítésekből rakta össze a törölt Signal-üzeneteket

Ez a jelenség jól illusztrálható azzal, hogy a texasi ICE Prairieland Detention Facility-nél történt rongálás és petárdázás ügyében a hatóságok váratlan módszerrel jutottak hozzá kulcsfontosságú bizonyítékokhoz...

péntek 17:02

Amikor a szülő tehetetlen: a Discord-támadások kegyetlen valósága

🙁 Brady Frey számára egy teljesen átlagos napnak indult, amikor egyszer csak kiderült, hogy tinédzser lánya Discord-fiókját feltörték...

péntek 16:33

Az első baktériumdob: hallgasd, melyik kórokozó fertőzött meg!

🎵 Képzeld el, hogy nem mikroszkóppal lesed a bacikat, hanem meghallgatod őket!..

péntek 16:23

Dél-Koreában alanyi jogon jár az alapszintű mobilnet

Dél-Korea úttörő lépést tett: mostantól minden mobil-előfizető számára elérhető az alapszintű internet-hozzáférés...

péntek 16:12

Az Amazon aranyat érő MI-chipjein máris betelt a kapacitás

Egy lényeges szempont, hogy az Amazon vezetője, Andy Jassy friss éves levelében számos meglepő újdonsággal szolgált a felhőóriás háza tájáról...

péntek 16:01

Az ősi versek felfedik a Nap titkos dühkitöréseit

🌞 Egy lényeges szempont, hogy évezredekkel ezelőtt a korabeli költők, például a japán nemes Fujiwara no Sadaie, olyan látványos égi jelenségeket jegyeztek fel, mint az északi fény...

péntek 15:56

A semmiből születő részecskék: nem sci-fi, hanem valóság

Na most kapaszkodj, mert a tudósoknak végre sikerült kifaggatni az abszolút semmit, és kiderült: a tökéletes vákuum sem üres igazán...

péntek 15:45

Az Amazon májusban lekapcsolja a régi Kindle-olvasókat

📖 Az Amazon bejelentette, hogy május 20-tól megszünteti a 2012 előtt megjelent Kindle e-könyv-olvasók támogatását...

péntek 15:23

Az Anthropic ügynökei már helyetted is dolgozhatnak

Érdemes tudni, hogy a Claude fejlesztője, az Anthropic új szolgáltatást kínál azoknak a vállalkozásoknak, amelyek szeretnék automatizálni a napi feladatokat...