A helyreállítási folyamatok közé tartoznak a visszaállítási linkek, a tartalék kódok, a helyreállítási e-mail- vagy telefon-igazolás, a helpdesk-identitásellenőrzés és az adminisztrátori visszaállítás. A támadók a leggyengébb láncszemet használják ki: SIM-cserét az SMS-es helyreállítás ellen, biztonsági kérdések kitalálását, vagy a support-személyzet manipulálását egy másik személy fiókjának visszaállítására.
Legfontosabb pontok
Megfelelő erősségű helyreállításA phishing-ellenálló bejelentkezés gyenge visszaállítási útvonallal párosítva azt jelenti, hogy a visszaállítási útvonal lesz a támadási felület.
Folyamat-instrumentációRiasztás a helyreállítási kísérletekre, igazolási bizonyíték követelése kiemelt fiókoknál, és a helpdesk-visszaállítások külön auditálása az önkiszolgálótól.
Fontos korlátA helyreállítás kialakításánál fogva biztonságot cserél rendelkezésre állásra. Minden tartalék, amely megakadályozza a felhasználók kizárását, egyben visszaélhető kapu is — biztonsági kontrollként kezelendő, nem kényelmi funkcióként.