الامتثال

إرشادات مصادقة NIST: دليل التنفيذ

يوفر NIST SP 800-63 إرشادات شاملة للمصادقة. تعلّم كيفية تنفيذ هذه المعايير لتعزيز التحقق من هوية مؤسستك.

الكاتبة
ECEvolving Cyber
تاريخ النشر
٥ ديسمبر ٢٠٢٥
وقت القراءة
قراءة مدتها 11 دقيقة

تقدم إرشادات الهوية الرقمية الخاصة بـ NIST (السلسلة المنشورة كإصدار خاص 800-63) الإطار الأساسي للمصادقة الرقمية الآمنة والمحافظة على الخصوصية في الولايات المتحدة وخارجها. واعتبارًا من عام 2026، الإصدار الحالي هو المراجعة 4 (SP 800-63-4)، التي تم الانتهاء منها في يوليو/أغسطس 2025. ويحل هذا التحديث الكبير محل المراجعة 3 لعام 2017 (SP 800-63-3) ويتناول التهديدات المتطورة مثل الهجمات المدفوعة بالذكاء الاصطناعي (على سبيل المثال، التزييف العميق، هجمات الحقن)، وزيادة تعقيد التخطيط الاحتيالي (Phishing)، والمصادقات القابلة للمزامنة (مثل مفاتيح المرور)، وتحسين اعتبارات سهولة الاستخدام/الخصوصية.

تتكون المجموعة من أربعة مجلدات:

  • SP 800-63-4 — نظرة عامة وإطار إدارة المخاطر.
  • SP 800-63A-4 — إثبات الهوية والتسجيل (مستويات ضمان الهوية: IAL1–3).
  • SP 800-63B-4 — المصادقة وإدارة أجهزة المصادقة (مستويات ضمان المصادقة: AAL1–3).
  • SP 800-63C-4 — الاتحاد والإقرارات (مستويات ضمان الاتحاد: FAL1–3).

يركز هذا الدليل بشكل أساسي على المصادقة (من SP 800-63B-4)، مع خطوات التنفيذ، والتغييرات الرئيسية عن الإصدارات السابقة، والتوصيات العملية للمنظمات.

فهم مستويات ضمان المصادقة (AALs)

تعرف NIST ثلاثة مستويات متدرجة لضمان المصادقة بناءً على قوة عمليات المصادقة ومقاومتها للهجمات:

المستوىالوصفحالة الاستخدام
AAL1ضمان منخفض. يكفي التوثيق بعامل واحد (مثل كلمة المرور أو السر المحفوظ في الذاكرة).مناسب للتطبيقات منخفضة المخاطر.
AAL2ضمان متوسط. مطلوب توثيق متعدد العوامل (MFA)، مع التشجيع بشدة على استخدام خيار واحد مقاوم للتصيد.شائع لمعظم خدمات المؤسسات والمستهلكين.
AAL3ضمان عالي. توثيق متعدد العوامل مقاوم للتصيد + مقاومة اختراق المرجع (مثل أجهزة المصادقة التشفيرية المادية أو FIDO2 بمفاتيح قوية).مطلوب للأنظمة عالية الأثر (مثل المالية والبنية التحتية الحيوية).

المبدأ الأساسي: اختر AAL بناءً على تقييم المخاطر — وليس كقاعدة موحدة للجميع.

التغييرات الرئيسية في SP 800-63B-4 (2025)

النسخة الرابعة تتحول نحو إرشادات قائمة على المخاطر وتركز على النتائج بدلاً من قوائم التحقق الصارمة. تشمل التحديثات البارزة ما يلي:

  • الترويج القوي لـ المصادقات المقاومة للتصيد الاحتيالي (مثل مفاتيح مرور FIDO2، سواء المرتبطة بالجهاز أو القابلة للمزامنة) كأساس لمستوى AAL2/AAL3.
  • دمج المصادقات القابلة للمزامنة (مثل مفاتيح المرور المتزامنة عبر الأجهزة) مع ضوابط أمانية محددة.
  • تعزيز الدفاعات ضد الهجمات الآلية، والتزييف العميق/الحقن أثناء التسجيل، واختراق المدقق.
  • استمرار التركيز على عدم وجوب تغيير كلمة المرور بشكل دوري إلا عند وجود دليل على الاختراق.
  • التركيز على سهولة الاستخدام، وإمكانية الوصول، والخصوصية (مثل أداء متساوٍ للبيومترية، وتقليل الاحتكاك).
  • تحديث نماذج التهديدات مع الأخذ بعين الاعتبار الاحتيال المدعوم بالذكاء الاصطناعي.

متطلبات مصادقة ## وخطوات التنفيذ

اتبع هذه الخطوات لتنفيذ المصادقة المتوافقة مع NIST:

1. إجراء تقييم المخاطر واختيار AAL

  • قم بإجراء عملية إدارة مخاطر الهوية الرقمية (DIRM) وفقًا لـ SP 800-63-4.
  • اربط التأثيرات المحتملة (مثل السرية، السلامة، التوافر) لتحديد IAL/AAL/FAL المبدئية.
  • نفذ تدابير مخصصة استنادًا إلى تهديدات إضافية (مثل إضافة مقاومة التصيد للوصول عن بُعد).

2. اختر وقم بنشر المصادقات

الأسرار المحفوظة في الذاكرة (كلمات المرور/رموز PIN):

  • الحد الأدنى 8 أحرف للكلمات التي يختارها المستخدم؛ 6 للأكواد التي يولّدها النظام.
  • لا توجد قواعد تكوين (مثل: لا إجبار على الحروف الكبيرة/الرموز/الأرقام).
  • التحقق مقابل قوائم كلمات المرور المخترقة (مثل: تكامل مع موقع Have I Been Pwned).
  • السماح بالمسافات/اليونيكود؛ تشجيع استخدام العبارات الأمنية.

مصادقة متعددة العوامل (AAL2+):

  • تتطلب المصادقة متعددة العوامل لـ AAL2/AAL3.
  • يُفضّل الخيارات المقاومة للتصيد الاحتيالي: FIDO2/WebAuthn (المفاتيح)، المعتمدة على الشهادات، أو الرموز المادية.
  • يتم الآن دعم المفاتيح القابلة للمزامنة بشكل صريح مع ضوابط الربط والإلغاء.

القياسات الحيوية:

  • استخدمها كجزء من عامل متعدد (وليس كعامل وحيد).
  • ضمان اكتشاف الهجمات العرضية (الحيوية) والإنصاف الديموغرافي.
  • تجنب رموز التحقق عبر الرسائل القصيرة (OTP) للمستوى العالي من التأكيد بسبب مخاطر استبدال بطاقة SIM؛ ويفضل استخدام رموز التحقق عبر التطبيقات (TOTP) أو الإشعارات الدفعية فقط إذا كانت مقاومة للتصيد الاحتيالي.

3. تنفيذ متطلبات التحقق

  • خزّن الأسرار مشفرة باستخدام الخوارزميات المعتمدة (مثل PBKDF2، Argon2، bcrypt) مع عدد كبير من التكرارات/الملح.
  • استخدم تحديد المعدل، CAPTCHA، أو التحقق التكيفي لإحباط هجمات القوة الغاشمة/حشو بيانات الاعتماد.
  • لا تنقل الأسرار النصية أبداً؛ استخدم قنوات آمنة (TLS 1.3+).

4. إدارة دورة حياة المصادق

  • الربط: ربط المصادقين بحسابات المشتركين بشكل آمن.
  • الفقدان/السرقة/الخطر: دعم الإلغاء، إعادة الربط، والإشعارات.
  • انتهاء الصلاحية/التجديد: لا توجد إعادة تعيين كلمات المرور قسرية؛ التغيير فقط عند وجود دليل على الاختراق.
  • النسخ الاحتياطي/الاسترداد: عمليات آمنة للمصادقين المفقودين (مثل رموز الاسترداد، جهات الاتصال الموثوقة).

5. تفعيل الاتحاد (إذا كان ذلك قابلاً للتطبيق)

  • استخدم SP 800-63C-4 لتأكيد الهوية عبر المجالات.
  • فضل بروتوكولات الاتحاد المقاومة للاختراق (مثل OpenID Connect مع FIDO).

6. رصد، تدقيق، وتحسين

  • سجّل أحداث المصادقة دون تفاصيل حساسة.
  • نفّذ مقاييس التقييم المستمر (جديد في الإصدار 4).
  • أجرِ اختبارات منتظمة (مثل محاكاة التصيد من فريق أحمر).

نصائح للتنفيذ العملي لعام 2026

  1. ابدأ بمفاتيح المرور: انتقل إلى FIDO2/مفاتيح المرور لـ AAL2+ — فهي تلغي الأسرار المشتركة وتقاوم التصيد الاحتيالي.

  2. ٢. مديرو كلمات المرور: تشجيع الاستخدام لإنشاء/تخزين أسرار طويلة وفريدة.

  3. التنفيذ المرحلي: ابدأ بفرض المصادقة متعددة العوامل AAL2، ثم أضف مقاومة التصيد الاحتيالي.

  4. الامتثال للأدوات والمعايير:

    • استخدم المكتبات التي تدعم WebAuthn/FIDO2 (مثل المتصفحات وSDKs الخاصة بالهواتف المحمولة).
    • دمج خدمات التحقق من الاختراق.
    • بالنسبة للجهات الفيدرالية/عالية التأكيد: التوافق مع متطلبات FedRAMP أو CMMC بالإشارة إلى NIST 800-63.

المزالق الشائعة التي يجب تجنبها:

  • الاحتفاظ بقواعد التعقيد القديمة أو إعادة التعيين القسرية.
  • الاعتماد المفرط على الرسائل القصيرة/البريد الإلكتروني للمصادقة متعددة العوامل.
  • تجاهل مخاطر المصادقات القابلة للمزامنة (مثل التشفير المتماثل من النهاية إلى النهاية بشكل صحيح).

باتباع NIST SP 800-63B-4، تحقق المؤسسات مصادقة أقوى وأكثر قابلية للاستخدام مع تقليل خطر الاختراق الناتج عن سرقة بيانات الاعتماد والتصيد الاحتيالي — وهو أمر بالغ الأهمية في عصر الهجمات المدعومة بالذكاء الاصطناعي.

مصادر

اعتمد هذه الإرشادات بشكل متكرر، وأعطِ أولوية للمصادقة متعددة العوامل المقاومة للتصيد الاحتيالي، وقم بإعادة تقييم المخاطر بانتظام. المصادقة الآمنة هي أساس الثقة الحديثة.