کمیته رکن چهارم– مؤسسه NIST با همکاری CISA راهنمای نهایی تازهای برای جلوگیری از جعل، سرقت و سوءاستفاده از توکنهای هویتی و دسترسی در سامانههای ابری منتشر کرد.
به گزارش کمیته رکن چهارم، گزارش NIST IR 8587 در ۱۵ September 2026 نهایی شد و برای سازمانهای دولتی و ارائهدهندگان خدمات ابری توصیههای اجرایی ارائه میکند. توکنها و assertionها دادههایی هستند که پس از ورود کاربر، هویت یا مجوز او را به سرویسهای دیگر ثابت میکنند؛ سرقت آنها میتواند به مهاجم اجازه دهد بدون داشتن گذرواژه به سامانه دسترسی پیدا کند.
این راهنما بر مدیریت امن کلیدها و اسرار، اعتبارسنجی دقیق توکن، محدودکردن زمان و دامنه اعتبار، کنترل کامل چرخه عمر و پایش پیوسته تأکید دارد. همچنین سامانههای ورود یکپارچه، ارتباط میان ارائهدهندگان هویت و دسترسی APIها را در بر میگیرد.
توصیه تحریریه این است که تیمهای امنیتی فهرست صادرکنندگان و مصرفکنندگان توکن را بهروز کنند، کلیدها را دورهای تعویض کنند و هشدارهای استفاده غیرعادی از توکن را فعال نگه دارند.
منبع: NIST



