Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat bekannt gegeben, dass es ab Ende April und mit allgemeiner Verfügbarkeit für Mitte Juni 2026 geplant, Unterstützung für Passkeys für passwortfreie und phishing-resistente Authentifizierung in Microsoft-geschützten Ressourcen Geben Sie von Windows-Geräten. Diese Maßnahme erweitert die passwortlose Authentifizierung nicht nur auf verwaltete Geräte, sondern auch auf nicht registrierte oder nicht mit Entre verbundene persönliche und geteilte Geräte, die eine wesentliche Änderung der Microsoft-Geschäftsplattform-Zugriffsstrategie darstellen.
Die Implementierung verwendet FIDO2-Anmeldeinformationen, die mit dem Gerät verbunden und im sicheren Container von Windows Hello gespeichert werden; Benutzer authentifizieren sich mit lokalen Methoden wie Gesichtserkennung, Fußabdruck oder PIN. Laut Microsoft sind Sie Anmeldeinformationen verlassen nie das Gerät, so dass sie nicht während der Phishing-Angriffe oder durch traditionelle Techniken der Anmelde-Diebstahl abgefangen werden können, die die Barriere gegen die jüngsten Wellen von Kampagnen, die auf SSO-Konten von Entre mit gestohlenen Anmeldeinformationen.

Aus Sicht der Verwaltung und Governance kann Entre den Einsatz durch die Politiken kontrollieren Authentifizierungsmethoden und Conditional Access; d.h. Administratoren können entscheiden, in welchen Szenarien und für welche Gruppen die Verwendung von Passwörtern aktiviert ist, und Ausnahmen oder Einschränkungen in Abhängigkeit vom Zustand des Gerätes und dem Zugriffsrisiko anwenden. Dies erleichtert die inkrementelle und gezielte Einführung von Technologie, ohne den gesamten Zugriff unaufhörlich auszuschließen.
Der wichtigste technische Gewinn ist die Verringerung der Abhängigkeit von traditionellen Passwörtern und MFAs, die auf wiederverwendbaren oder phishing-suszeptablen Faktoren basieren. Die Anwendung von Passwörtern beseitigt jedoch nicht alle Risiken: Sicherheit hängt nun auch von der Integrität des lokalen Geräts ab und wie Registrierungs- und Wiedereinsetzungsflüsse verwaltet werden. Unternehmen sollten komplementäre Angriffsvektoren, wie Geräteverlobung durch Malware oder Social Engineering während der Registrierung eines Passkey gerichtet bewerten.
Ich empfehle, dass Sicherheits- und IT-Beamte diese Änderung in ihrer Identitätskarte einschließen: Aktivieren und testen Sie Passwörter in eine Pilotgruppe, aktualisieren oder erstellen Sie Conditional Access-Richtlinien, die persönliche und freigegebene Geräte enthalten, benötigen MFA-Registrierung, und Dokumentwiederherstellungsströme, die sich nicht nur auf Passwörter verlassen. Es ist der Schlüssel zur Implementierung von Authentifizierung und Alarmüberwachung, um anormale Versuche während und nach der Bereitstellung zu erkennen.

Ebenso wichtig ist die Benutzerausbildung: erklären Sie, was ein Passkey ist, wie Windows Hello verwendet wird, um zu authentifizieren und was das Verfahren bei Verlust oder Diebstahl des Geräts ist. Aus einer Kontinuitätsperspektive sollten autorisierte Alternativen (z.B. verwaltete Hardwareschlüssel oder Microsoft Authenticator) und Restaurationstests zur Vermeidung von Massensperrungen angeboten werden.
Die Ankunft der Entre-Passwörter unter Windows ist mit breiteren Brancheninitiativen, um Passwörter zu verlassen: Organismen und Standards wie die FI. Allianz die Verwendung von öffentlichen Schlüsseln und sicheren Geräten zu fördern, und Lieferanten und technische Anleitungen erklären die praktischen Vorteile von Passwörtern (z.B. diese technische Einführung von Cloudflare: Passkeys - Cloudflare) Microsoft hat auch ähnliche Aktionen innerhalb seiner Sichere Zukunftsinitiative, die versucht, Maßnahmen wie obligatorische MFA in bestimmten Szenarien und Übergang zu passwortfreien Konten zu fördern.
Abschließend schließt die Erweiterung der Passwörter auf unmanaged Windows-Geräte eine wichtige operative Lücke und reduziert die Angriffsfläche, die mit Passwörtern verbunden ist, ist aber keine Panacea. Sichere Annahme erfordert Planung, risikobasierte Zugriffskontrollen, Vorbereitung von Erholungsprozessen und kontinuierliche Überwachung. Organisationen, die diese Punkte ansprechen, werden in der Lage sein, ihre Identitätsposition deutlich zu verbessern, während sie kontrolliert zu einem phishing-resistenten passwortlosen Modell wandern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...