MA 07:42

Az új, jelszómentes korszak: így felelsz meg az ISO 27001-nek

Az új, jelszómentes korszak: így felelsz meg az ISO 27001-nek
Az informatikai világban alapvető változás zajlik: a hagyományos jelszavas hitelesítés ideje leáldozóban van, helyét egyre inkább a passkey technológia veszi át. Aki már túl van a cég első nagyobb növekedésén, pontosan érzi ennek jelentőségét – mintha az elavult dízelautót cserélné le egy modern elektromosra. Az átállás azonban nemcsak kényelmesebb és biztonságosabb rendszert jelent, hanem az ISO/IEC 27001 szabvány szerinti vállalati megfelelőség új kihívásait is elhozza.

Jelszavak helyett: a passkey technológia alapjai

Évtizedekig a jelszavak jelentették a digitális hitelesítés alapját, ám mára egyre több a vészjelző: a felhasználók 84%-a ugyanazt a jelszót használja több fiókban is, így egymást követő sérülékenységi láncokat nyitva a támadók előtt. Mindeközben a jelszóalapú rendszerek karbantartása bonyolult és költséges marad.

A passkey technológia ezzel szemben kriptográfiai kulcspárokat használ. Regisztrációkor a készülék generál egy privát és egy publikus kulcsot: a privát kulcs mindig az eszközön marad, a publikus kulcsot a szolgáltatás tárolja. Bejelentkezéskor a szolgáltatás küld egy kihívást, amit az eszköz a privát kulccsal ír alá, a rendszer pedig ezt ellenőrzi. Mivel a privát kulcs soha nem hagyja el az eszközt, nincs mit elfogni vagy adathalászattal megszerezni.

A passkey-t kétféleképpen lehet alkalmazni: eszközhöz kötötten (például hardverkulcson tárolva) és szinkronizálhatóan, azaz több eszköz között titkosított felhőn keresztül megosztva. Az ilyen megoldások már a legújabb nemzetközi ajánlásoknak is megfelelnek, igazodnak az NIST AAL2/AAL3 elvárásokhoz, és ma már milliárdos nagyságrendben terjednek – csak az Amazon már 175 millió passkey-t hozott létre, a Google rendszereiben is megjelentek a jelszómentes fiókok.

Az ISO/IEC 27001 megfelelőség új szabályai

Az ISO/IEC 27001 nemzetközi szabvány részletes útmutatót ad az információbiztonsági kockázatok kezeléséhez. A 2022-es frissítés négy fő témakört különít el: szervezeti, emberi, fizikai és technológiai kontrollokat. A hitelesítés ehhez három fő kontrollon keresztül kapcsolódik:

– Annex A 5.15 (Hozzáférés-vezérlés): előírja, hogy a szervezetnek politikákat kell kidolgozni felhasználói hitelesítésre, jogosultságokra, hozzáférés-kiadásra és -visszavonásra.
– 5.17 (Hitelesítési információk): a hitelesítő adatok kiosztásának és kezelésének szabályozása, a hitelesítési adatok védelmének dokumentálása.
– 8.5 (Biztonságos hitelesítés): technikai követelmények, például többfaktoros hitelesítés előírása kiemelt hozzáférésekhez.

Bár a passkey bevezetése jelentős fejlődés, a megfelelőséghez bizonyítani kell, hogy az új hitelesítési stratégia legalább annyira biztonságos, mint a korábbi, a kockázatok kiértékelése és a működtetés dokumentálása is kötelező.

A gyakorlati átállás: hogyan igazodj az ISO kontrollokhoz?

A passkey-re váltás számos kontrollt érint:

– 5.15: Privilegizált fiókokhoz ajánlott az eszközhöz kötött passkey (AAL3), standard felhasználóknak a szinkronizált verzió (AAL2). Fontos dokumentálni a tartalék hitelesítés menetét (pl. eszköz elvesztése esetén), valamint hogy milyen esetekben lehetséges ideiglenesen a klasszikus jelszavas bejelentkezés.
– 5.17: Rögzíteni kell a teljes regisztrációs folyamatot, a publikus kulcsokat tároló adatbázis titkosítási elveit, a hitelesítési adatokhoz való hozzáférés szabályozását.
– 8.5: Részletezni kell, hogyan teljesül a többfaktoros hitelesítés (pl. eszköz birtoklása + biometria/PIN), mi véd az adathalászoldalakkal szemben, hogyan valósul meg a WebAuthn/FIDO2.

Természetesen az új módszerek új kockázatokat is hoznak: ilyen a készülék elvesztése vagy az, ha valaki kizárólag egyetlen eszközön tárolja a passkey-t. Dokumentálni kell a veszélyek kezelését és az új, speciális fenyegetések elhárításának módját.


A passkey előnyei és az új kihívások

Az elmúlt évek visszajelzései egyértelműek: ahol csak passkey-t használnak, ott teljesen megszűnnek a hagyományos jelszóalapú támadások. A Google-nál 30%-kal nőtt a sikeres bejelentkezések aránya, miközben 20%-kal gyorsabb lett a folyamat. Bár a passkey önmagában nem old meg minden problémát, jelentős mértékben csökkenti az informatikai helpdesk költségeket is, hiszen egy-egy jelszó-visszaállítás 25 000 forint körüli összegbe kerül, a jelszavas problémák az összes helpdesk-hívás akár 40%-át kitehetik.

Mindeközben a megfelelőségi terhek is egyszerűsödnek: a passkey egy technikai kontroll révén több szabvány elvárásainak is megfelel (NIST, PCI DSS 4.0, GDPR, SOC 2, stb.).

Bár a passkey-k ellenállnak a klasszikus adathalásznak, új támadási módok jelennek meg, például amikor támadók visszairányítják a felhasználót jelszavas módra, vagy magát az eszközt támadják. Az autentikációs rendszer mellett fejlett monitorozásra és felhasználói oktatásra is szükség van.

Jó gyakorlatok és vállalati megfontolások

Elsőként a kiváltságos/érzékeny hozzáféréseket kell passkey-re átállítani, és mindezt részletesen dokumentálni. A passkey csak az egyik réteg egy többlépcsős biztonsági stratégiában, amit ki kell egészíteni például eszköztitkosítással, képernyőzárral, folyamatos naplózással.

A fokozatos migráció elengedhetetlen: vegyes működési időszakban mindkét hitelesítési módot támogatni kell. Ilyenkor nő a komplexitás – külön szabályzatokra, naplózásra, támogatásra lehet szükség. Fontos a helyreállítási lehetőségek sokrétűsége: tartalék hitelesítési módok, helyreállító kódok, adminisztrátori beavatkozás.

Az ISO/IEC 27001 minden lépés dokumentálását várja el: a technikai részleteket, a szabályzatokat, a kockázatelemzéseket, a működtetési eljárásokat és a képzési anyagokat is.

Készen állsz a jelszómentes jövőre?

A hagyományos jelszóalapú autentikáció még működik, de a jövő nem neki dolgozik. Az MI-vel támogatott, jól dokumentált, passkey-alapú hitelesítési keretrendszerek ma már elérhető közelségbe hozzák a biztonságosabb, egyszerűbb vállalati működést. Aki most fektet az átállásba, az nemcsak a megfelelőséget, hanem a versenyelőnyt is hosszú távra biztosítja.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 09:25

A Galaxy S26-ról eddig csak gagyi MI-szivárgás csöpög

💧 Friss Samsung-promó jött a Galaxy S26-ról, de ez az előzetes konkrétan annyira mű, mint egy rossz szűrő...

MA 09:17

A Washington Hotel botránya: zsarolóvírus és ellopott vendéglista

A japán Washington Hotel lánc sem úszta meg: most épp egy pofátlan zsarolóvírus-támadás miatt áll a bál...

MA 08:57

A Rode nagy dobása: mikrofonod közvetlenül az iPhone-hoz csatlakozik

Nem hiszem el, de végre rájöttek a Rode-nál, hogy mikrofonjainkat nem kell mindenáron drótokkal, kütyükkel, műanyag herékkel összebilincselni, csak hogy szóljon a hangunk az iPhone-ba vagy iPadbe...

MA 08:48

Az MI átveszi az irányítást: aggódhatnak a fejlesztők – vége a ló–ember románcnak?

Ember és mesterséges intelligencia most olyan, mint egy kentaur: félig ember, félig gép, együtt ütősebbek, mint külön-külön...

MA 08:43

A Ring-kamerák sötét oldala: kutyakereséstől tömeges megfigyelésig

A Super Bowl alatt bemutatott Ring Search Party funkció sokakat meglepett: a kedves reklám, amelyben a kütyü a házi kedvenc megtalálásában segít, komoly adatvédelmi aggályokat vetett fel...

MA 08:33

Az infostealer-banda már az OpenClaw zsebében kotorászik – nagy a baj

Na most figyelj: az OpenClaw AI‑asszisztens elképesztő gyorsasággal lett népszerű, szinte mindent kezel a gépeden – beleértve az e-maileket, chatalkalmazásokat, helyi fájlokat, sőt, belép még mindenféle online szolgáltatásba is...

MA 08:25

Az új fogyasztószer sötét oldala: amikor már semmi sem érdekel

Egyre többen harapnak rá a GLP-1 nevű csodafogyókúrás gyógyszerre, főleg mióta a Super Bowl reklámjaiban is ömlöttek velünk szembe ezek a szerek...

MA 08:18

Az MI forradalmasíthatja az oktatás jövőjét – de csak együtt

📚 Az oktatás évszázadokon át szinte változatlan maradt: a tanítási módszerek, az osztálytermi rend és a személytelen, egységes oktatás makacsul kitartanak, miközben az élet minden területét gyökeresen átalakítják a technológiai újítások...

MA 08:01

Az első engedély a hosszú csend után: Hongkong beizzítja a kriptópiacot

🔥 Hongkong végre megint mozgolódik kriptófronton: a Victory Fintech (VDX) megkapta a hivatalos engedélyt a helyi pénzügyi hatóságtól, így mostantól digitális eszközkereskedési platformként működhet, és egyből felkerült az elitlistára a többi 11 jóváhagyott platform mellé...

MA 07:58

Az OpenClaw: hype vagy valódi forradalom?

Különösen igaz ez akkor, ha az internet hirtelen felkap egy új technológiát, majd szinte azonnal kiderül, hogy a háttérben jóval kevesebb valós újítás rejlik, mint azt elsőre gondoltuk...

MA 07:49

Az Alibaba új AI-ja berobban: Qwen3.5, a kínai chatbotfront ügynöke

🔥 Vasárnap este, amikor a kínai újév kezdetét vette, az Alibaba pimasz mosollyal bejelentette és kiadta az új Qwen3...

MA 07:33

Az ingyen pénz nem okoz több balesetet vagy halált

💰 Az Egyesült Államokban egyre több helyen vezetik be azokat a programokat, amelyek során közvetlenül juttatnak pénzt az embereknek, ám ezek a kezdeményezések rendszeresen kiváltják a szkeptikusok kritikáját...

MA 07:17

Az Apple TV lecsap az F1-re: külön csatorna a nappalidba

Ugyanúgy, ahogy a Ferrari padlógázt nyom az egyenesben, az Apple sem vacakol: a Formula–1 mostantól saját csatornát kapott az Apple TV alkalmazásban...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 2/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Earplug (iPhone/iPad)Az Earplug egy minimalista relaxációs alkalmazás, amelyet alvásproblémák esetén használhatsz...

MA 07:01

Az agyam eldobom: Most tényleg ölre mennek a Steam Deck OLED-ért!

😱 Hoppá, gamerek, itt már nem csak a Diablóban kell vért izzadni: az új Steam Deck OLED egy ideig csak mutatóban lesz az üzletekben!..

MA 06:57

Az új adószabályok tényleg neked kedveznek, vagy csak átverés az egész?

Idén az adózás szokásosan gáz: elveszett papírok, stressz, félelem, hogy belezavarodsz mindenbe...

MA 06:49

Az új vérteszt áttörést hozhat a rák korai felismerésében

Egy csepp vérből már felismerhető lehet a daganat, még mielőtt azt bármilyen képalkotó vizsgálat kimutatná...

MA 06:33

Az Antarktisz utolsó őslakója már műanyagon él

Érdekes felvetés, hogy a világ legtávolabbi, leghidegebb tájait is eléri az emberi tevékenység következménye – a szennyezés...

MA 06:25

A férfiak öregedésének rejtett ára: az Y-kromoszóma eltűnése

👷 Ahogy a férfiak idősödnek, sejtjeikben egyre gyakrabban eltűnik az Y kromoszóma, amelyet sokáig ártalmatlannak tartottak...

MA 06:17

Az első PCIe 6.0-s SSD: a szerverek játékszere, nem a tiéd

💻 Na, végre megérkezett a PCIe 6.0 SSD, amit most először tényleg lehet venni – persze, hogy tiszta legyen: te úgysem fogsz hozzájutni, mert ezt csak az óriási AI-adatközpontoknak dobják oda...

MA 06:05

Történelmi események a mai napon (Február 17.)

Rövid utazás a történelemben: csaták, forradalmi technológiák és politikai fordulatok egyetlen napon átívelve...

hétfő 20:56

Az MI‑apokalipszis öt vészjósló jele: közelebb, mint gondolnád

Az utóbbi években rajongók és fejlesztők egy új MI-aranykort hirdettek, az ipari forradalom ígéretével és korábban elképzelhetetlen áttörésekkel...

hétfő 20:02

A Vatikánban mostantól AI fordítja élőben a misét 60 nyelven

⛪ Na, képzeld el, ott ülsz a Szent Péter-bazilika padjában, zsibbasztod a térded, és halvány fogalmad sincs, miről beszél a pap olaszul vagy latinul...

hétfő 19:56

A legendás Quake 3-at hajtó ördögi matek

🔥 A ’90-es évek végén, amikor a számítógépes hardver még messze nem volt ilyen gyors, a játékfejlesztőknek a lehető leghatékonyabb kódokat kellett írniuk, hogy a legmodernebb grafikát és élményt hozzák ki a gépeikből...

hétfő 19:39

Az Android szabadságának vége? Így változnak a letöltések

🚧 Az Android mindig is a szabadság szinonimája volt: a felhasználók szabadon telepíthettek alkalmazásokat külső forrásból, függetlenül a Play Áruháztól...

hétfő 19:19

Az Apple március 4-én tarol: új Mac, iPad, friss iPhone-színek?

New York, London, Sanghaj – az Apple idén végre kimozdul az unalmas Apple Parkból, és új eseményt dob össze március 4-én, magyar idő szerint délután 3 órakor...

hétfő 19:02

Az égitestek titkos órája: meddig él egy bolygó?

A bolygók születnek, alakulnak, majd elpusztulnak — de hogy mennyi ideig tart mindez, az a csillaguktól és saját belső folyamataiktól is függ...

APP
hétfő 18:59

APPok, Amik Ingyenesek MA, 2/16

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Tunepal (iPhone/iPad)Az alkalmazás a Sunday Times toplistáin is szerepelt: 2012-ben bekerült minden idők 500 legjobb appja közé, 2010-ben pedig az iPhone húsz legfontosabb kulturális alkalmazása között említették...

hétfő 18:56

Az agyi gyulladás lehet a kényszeresség rejtett mozgatórugója

Évtizedeken át a kényszeres viselkedést egyszerűen rossz beidegződésnek gondolták, mintha az agy csak rutinból ismételné ugyanazokat a cselekvéseket...