Identität überprüfen
Wenn sich ein Benutzer an den Service Desk wendet, muss zuverlässig bestätigt werden können, dass er tatsächlich die Person ist, als die er sich ausgibt. Specops Secure Service Desk schützt durch eine stärkere Identitätsverifizierung vor Identitätsvortäuschung und Social Engineering.
Die Verifizierung erfolgt im Abschnitt Verifizieren Sie die Identität, in dem Sie eine oder mehrere Methoden auswählen können, für die der Benutzer registriert ist. Die Auswahl mehrerer Methoden stärkt die Verifizierung.
Einige Verifizierungsmethoden sind schwächer als andere, und eine einzelne schwache Methode bietet möglicherweise keine ausreichende Sicherheit. Wenn Mehr als einen einzelnen schwachen Faktor zur Verifizierung eines Benutzers erfordern aktiviert ist, muss die Verifizierung mindestens eine starke Methode oder mindestens zwei schwache Methoden umfassen.
Die Verifizierung kann auch vor sensiblen Service-Desk-Aktionen erzwungen werden. Wenn Identitätsverifizierung erzwingen aktiviert ist, muss die Identität des Benutzers verifiziert werden, bevor ein Mitarbeiter andere Aktionen durchführen kann, z. B. das Passwort des Benutzers zurücksetzen oder dessen Computer entsperren. Weitere Informationen finden Sie unter Identitätsverifizierung und Sicherheit.
Verifizierungsmethoden
Es gibt zwei Arten von Verifizierungsmethoden:
- Vom Mitarbeiter verwaltete Methoden
- Methoden über Browser-Links
Vom Mitarbeiter verwaltete Methoden
Vom Mitarbeiter verwaltete Methoden werden vom Service-Desk-Mitarbeiter initiiert und verwaltet und erfordern nicht, dass der Benutzer einen Browser-Link öffnet. Je nach Methode kann der Benutzer eine Anfrage in einer App bestätigen, einen Code vorlesen oder Informationen bereitstellen, die der Mitarbeiter eingibt.
Methoden über Browser-Links
Bei Methoden über Browser-Links schließt der Benutzer die Authentifizierung in seinem Webbrowser ab, indem er einen vom Service-Desk-Mitarbeiter gesendeten Link öffnet. Diese Verifizierungsmethoden sind mit Erfordert das Senden eines Browser-Links an den Benutzer gekennzeichnet.
Wenn mehrere Methoden über Browser-Links für die Identitätsverifizierung ausgewählt werden, erhält der Benutzer einen einzigen Link und schließt alle Authentifizierungsschritte in derselben Browsersitzung ab.
Identitätsdienste, die beide Methoden unterstützen
Identitätsdienste, die sowohl vom Mitarbeiter verwaltete Verifizierung als auch Verifizierung über Browser-Links unterstützen, erscheinen als zwei separate Einträge in der Liste Verifizieren Sie die Identität. Die Einträge sind wie folgt benannt:
| Methode | Name |
|---|---|
| Specops Verified ID |
Hinweis: Beide Methoden werden angezeigt, wenn die Specops Verified ID-Verifizierungsmethode auf Beides gesetzt ist. Wenn nur eine Methode aktiviert ist, erscheint ein einzelner Eintrag Specops Verified ID. |
| RSA SecurID |
|
| Okta Verify |
|
| Manager-Identifizierung |
|
Identität eines Benutzers verifizieren
Nachdem Sie den Benutzer gefunden haben (siehe Benutzer suchen), gehen Sie wie folgt vor:
- Klicken Sie auf Verifizieren Sie die Identität.
- Wählen Sie bei Bedarf die Sprache für SMS aus, die während der Identitätsverifizierung an den Benutzer gesendet werden.
- Wählen Sie eine oder mehrere Verifizierungsmethoden aus und klicken Sie auf Verifizierung starten.
- Folgen Sie den Anweisungen auf dem Bildschirm, um die Verifizierung einzuleiten. Wenn Sie eine Methode über einen Browser-Link ausgewählt haben, leiten Sie den Link an den Benutzer weiter.
-
Lassen Sie die Registerkarte Verifizieren Sie die Identität geöffnet, bis die Verifizierung abgeschlossen ist.
Der Status Nicht verifiziert wird in der oberen rechten Ecke der Seite Verifizieren Sie die Identität angezeigt, bis die Identität des Benutzers verifiziert wurde. Die Anzeige besteht aus der roten Beschriftung Nicht verifiziert und einem roten Benutzersymbol mit einem diagonalen Strich. Nach erfolgreicher Verifizierung ändert sich die Beschriftung zu Verifiziert, und die Anzeige wird grün.
-
Nach Abschluss der Verifizierung bestätigt eine Nachricht, dass die Identität des Benutzers erfolgreich verifiziert wurde. Sie können dann die Service-Desk-Aktionen durchführen.
Manager-Identifizierung verwenden
In manchen Situationen können Kommunikations- oder Datenbeschränkungen Benutzer daran hindern, ihre eigene Identität zu verifizieren. In diesen Fällen kann der Vorgesetzte des Benutzers dessen Identität stellvertretend bestätigen.
Informationen zum Aktivieren der Manager-Identifizierung finden Sie unter Manager-Identifizierung.
So verwenden Sie die Manager-Identifizierung als Verifizierungsmethode:
- Klicken Sie auf Verifizieren Sie die Identität.
- Wählen Sie die Verifizierungsmethode Manager-Identifizierung aus und klicken Sie auf Verifizierung starten.
- Der Manager (wenn im Active Directory als solcher registriert) erhält eine E-Mail mit der Aufforderung, den Benutzer zu verifizieren. Es liegt am Manager (und dem betreffenden Benutzer), sicherzustellen, dass der richtige Benutzer verifiziert wird (z. B. durch Anruf beim Benutzer).
- Der Manager klickt in der E-Mail zur Manager-Identifizierung auf Fortfahren. Der Manager wird zu einem Browserfenster mit der Service-Desk-Verifizierungsanfrage weitergeleitet.
-
Der Manager klickt auf Verifizieren, um den Benutzer zu verifizieren.
Warnung
Es ist in diesen Szenarien unerlässlich, dass der Manager über den Service-Desk-Anruf informiert ist und sicherstellt, dass es sich tatsächlich um den betreffenden Benutzer handelt, der versucht, verifiziert zu werden.
Identitätsverifizierung und Sicherheit
Wenn die Einstellung Identitätsverifizierung erzwingen aktiviert ist, muss die Identität eines Benutzers, der sich an den Service Desk wendet, verifiziert werden, bevor der Mitarbeiter andere Aktionen durchführen kann, z. B. das Passwort des Benutzers zurücksetzen oder dessen Computer entsperren. Dadurch wird die Sicherheit der Interaktion erhöht. Sobald die Identität verifiziert ist, basiert die Interaktion mit dem Service Desk auf der Erstellung von sicheren Sitzungstokens, um die Sitzungsintegrität zu wahren.
In einer typischen Service-Desk-Sitzung stellt der Service-Desk-Agent dem Benutzer eine Identifikationsanfrage, indem er einen der Identitätsdienste des Benutzers verwendet. Sobald sich der Benutzer mit dem Identitätsdienst authentifiziert hat, wird das sichere Token erstellt. Dieses Token wird für die Dauer der Sitzung zwischen dem spezifischen Service-Desk-Agenten und dem Benutzer geteilt. Jede Interaktion (Passwort zurücksetzen, Computer entsperren) wird gegen dieses Token validiert. Für die Dauer der Sitzung funktioniert das Token nur für den Service-Desk-Agenten, der die Identitätsüberprüfung initiiert hat, um Aktionen für den Benutzer durchzuführen, der seine Identität verifiziert hat.
Rückverfolgbarkeit
Neben der Bereitstellung einer sicheren Möglichkeit zur Autorisierung von Aktionen vom Service Desk ermöglichen die Tokens auch die Erstellung eines kontinuierlichen Ereignisprotokolls, das mit jeder Service-Desk-Sitzung verbunden ist. Dadurch wird jede Sitzung nachverfolgbar und durchsuchbar. Alle Informationen zur Sitzung sind über das Berichtsmenü zugänglich.