分享

为什么中小企业不部署单点登录 (SSO)

 祺印说信安 2024-06-23 发布于河南

网络安全等级保护知识汇总0620版

在 CISA 的 Secure by Design 白皮书中,我们敦促软件制造商考虑他们的商业行为可能会无意中降低客户的安全状况。我们建议将基本安全功能作为基本服务产品的一部分提供。消费者不应该为基本安全卫生支付溢价、隐藏附加费或额外费用。特别是,我们提到单点登录功能应该作为基本产品的一部分默认提供——消费者不应该需要承担繁重的“SSO 税”才能获得这一必要的安全措施。 

虽然对某些功能收取更多费用似乎是合理的,但这种做法可能会阻碍组织采用强大的身份和访问管理 (IAM) 系统,从而阻碍安全状况的改善。组织,包括安全贫困线以下的组织,都应该享有基本的安全卫生。我们认为,安全不应被定价为奢侈品,而应被视为客户的权利。 

但是,SSO 税并不是阻碍中小企业 (SMB) 采用 SSO 的唯一障碍。客户对 SSO 的看法各不相同。一些 SMB 认为它增加了价值,可以改善他们的安全状况,而另一些 SMB 则认为 SSO 的费用并不能带来显著的运营改善和相应的回报。后一种观点反映了对 SSO 优势的清晰传达的需要。我们希望更多地了解 SSO 在 SMB 中的应用情况,并开始编写一份报告来更清楚地阐明这一主题。我们与 SMB 进行了焦点小组讨论,以了解他们对 SSO 及其好处的了解程度,了解他们在实施和维护 SSO 方面的用户体验,并了解 SMB 在实施 SSO 计划时遇到的障碍。 

该报告列举了以下主要内容: 

首先,小型企业通常选择手动密码和手动操作方法,而不是 SSO 选项。这些方法的初始采用成本往往较低,但这种初始成本差异并未反映维护手动密码相关的隐性管理成本。SSO 购买成本差异的主要原因是 SSO 通常仅作为高级企业级服务提供。这种企业服务的每位用户成本可能比缺乏 SSO 且通常需要最低用户数量的低级服务高得多。对于许多组织来说,这可能是巨大的障碍。 

其次,缺乏技术知识和意识是 SSO 采用的另一个重大障碍。供应商确信他们提供了足够的培训材料和操作指南来支持客户有效部署 SSO 技术。然而,客户的看法和用户体验各不相同。客户认为 SSO 是一个复杂的解决方案,有许多可能阻碍其成功部署的可变部件。在客户考虑采用 SSO 之前,需要解决这些实施挑战。 

第三,客户对支持材料和说明的准确性和完整性的满意度各不相同。即使是一些经验更丰富、技术更精湛的用户也表示,需要提交大量支持单,并与供应商的客户支持人员进行多次互动,以填补空白或解决不准确和遗漏的问题。对于资源有限的中小企业来说,时间的机会成本和支持材料的麻烦使得追求正确的 SSO 实施看起来成本过高,并导致负面的用户体验。 

显然,不仅在经济方面,而且在用户体验、SSO 服务提供结构和产品设计、功能意识以及正确实施和维护 SSO 所需的技术指南和说明方面还有很多工作要做,以便提高中小企业的采用率。制造商应该认识到中小企业客户面临的这些独特挑战,并配置他们的设置以减少运营摩擦和挫折。这样做符合安全设计原则 1:对客户安全结果负责。同时,CISA 将继续提高人们对 SSO 好处的认识。我们可以共同努力,切实提高我们国家的安全保障。


往期回顾

精彩回顾:祺印说信安2024之前

230个网络和数据安全相关法律法规规范文件打包下载
2023年收集标准合集下载
收集信通院白皮书系列合集(618个)下载
美国网络安全机构更新了DDoS缓解指南
CISA发布桌面演习包:水坝部门-水电设施
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
网络安全等级保护:分级保护工作浅析
网络安全等级保护:安全等级测评与风险评估一点点乱弹
网络安全等级保护:什么是网络安全等级保护?
等级保护网络架构安全要求与网络分段的7个安全优点
网络安全等级保护相关知识汇总
等级保护测评之安全物理环境测评PPT

>>>数据安全系列<<<

数据安全管理从哪里开始
数据安全知识:数据安全策略规划
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理

>>>错与罚<<<

上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!

假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!

网安局:拒不履行网络安全保护义务,处罚!事关备案!

网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析
严厉打击网络谣言!商丘警方公布4起典型案例
新乡网安依法查处3起不履行网络安全保护义务案
侮辱南阳火灾遇难学生的“谯城芳芳姐”获十日行政拘留
宁夏网警公布5起打击谣言典型案例
吉林警方公布3起、湖北公安公布5起打击谣言典型案例
安徽警方依法打击整治网络谣言10起典型案例
2023年度国家网络与信息安全信息通报工作总结会议在京召开
焦点访谈丨拒绝“按键”伤人 避免网络戾气变成伤人利器
全国公安厅局长会议召开 忠实履行神圣职责 为扎实稳健推进中国式现代化贡献公安力量
公安部:纵深推进全面从严管党治警 着力锻造忠诚干净担当的新时代公安铁军
山西公布10、辽宁网警公布6起打击谣言典型案例
重庆璧山出现比缅甸还恐怖的新型背债人?警方:系某房产中介为博眼球造谣
上海、四川、浙江、福建警方宣传和打击整治网络谣言
四川德阳网警开展打击整治网络谣言宣传活动
广安警方公布4起打击整治网络谣言典型案例
四川查处两起利用AI编造、传播网络谣言案件
西安网警依法处置一起网络暴力案件
中信银行被罚400万,涉信息安全风险隐患未得到整改、虚假演练等
中行被罚430万,涉迟报重要信息系统重大突发事件等
新疆警方公布5起打击整治网络谣言典型案件
山西忻州一网民因编造地震谣言被依法查处
公安部召开新闻发布会通报打击黑客类违法犯罪举措成效并答记者问
有坏人!快藏好您的个人信息
在西藏架设“GOIP”设备给骗子提供帮助,10人落网!
网上买卖传播淫秽物品,触犯法律!
“温州帮”竟然是缅北电诈后台?警方通报来了
借甘肃积石山地震造谣博流量,行拘!
陕西警方公布6起打谣典型案例
“再来一次12级地震”,行拘!
江西警方公布7起“打谣”典型案例
江苏警方公布8起打谣典型案例
越想越生气,酒后干出糊涂事……
邯郸刘某某因编造网络谣言被依法查处!

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具
2023年网络安全资金下降40%
为什么攻击模拟是避免 KO 的关键
持续安全监控对于稳健的网络安全策略的重要性
网络安全策略:远程访问策略
网络安全策略:账户管理策略

保护企业的19项网络安全最佳实践

实现混合网络时代的“无摩擦防御”

物联网不是一份持续接受的礼物
确保完整的 IT 资产可见性及安全
网络安全行业裁员的负面影响专业人员可能涌入网络犯罪
现代网络安全基于风险的漏洞管理
网络安全框架2.0版之CSF层的概念图示
网络安全领域薪酬新趋势
英国政府发布云 SCADA 安全指南
网络安全框架2.0版之CSF核心
网络安全框架2.0版之前言和概述
网络安全框架2.0版之CSF核心简介
安全运营和事件管理的10个教训
看老外如何为网络安全合规时代做好准备
基于打字模式的键盘声学侧通道攻击
运营技术 (OT) 和网络安全:保护关键信息基础设施
运营技术之云托管的监控和数据采集 (SCADA)
运营技术之技术和云解决方案适用性

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多