• Многофакторная аутентификация (MFA) — это метод безопасности, который требует от пользователей предоставить два или более фактора проверки для доступа к системе или приложению.
  • Эти факторы обычно включают то, что пользователь знает (например, пароль), то, чем пользователь владеет (например, смартфон или токен безопасности), и то, чем пользователь является (например, отпечаток пальца или распознавание лица).
  • MFA добавляет дополнительный уровень безопасности для предотвращения несанкционированного доступа, поскольку даже при компрометации одного фактора злоумышленнику всё равно придётся преодолеть дополнительные методы аутентификации.

Многофакторная аутентификация (MFA) — это процесс аутентификации, который требует от пользователей предъявить два или более фактора проверки для доступа к ресурсу, например к приложению или онлайн-аккаунту. Она является фундаментальной частью надёжных стратегий управления идентификацией и доступом (IAM).

Что такое многофакторная аутентификация?

Многофакторная аутентификация— это многоуровневый подход к безопасности для защиты данных и приложений, при котором система просит пользователя предъявить комбинацию из двух и более учётных данных для подтверждения личности при входе. MFA повышает безопасность, потому что даже если одно из учётных данных скомпрометировано, неавторизованные пользователи не смогут выполнить второе требование аутентификации и не получат доступ к целевому физическому пространству, вычислительному устройству, сети или базе данных.

Факторы аутентификации обычно делятся на три категории.

Первая категория — то, что пользователь знает. Сюда входят традиционные учётные данные, такие как пароли, PIN-коды или контрольные вопросы. Пользователь должен ввести эту информацию для подтверждения своей личности.

Вторая категория — то, чем пользователь владеет. Это наличие физического устройства или токена, например смартфона, токена безопасности или смарт-карты. Пользователь должен предъявить или подтвердить этот элемент, чтобы продолжить.

Третья категория — то, чем пользователь является. Сюда входят биометрические учётные данные, такие как отпечатки пальцев, распознавание лица или сканирование радужной оболочки глаза. Эти уникальные биологические характеристики используются для проверки личности пользователя.

Читайте также:Как защитить «интернет вещей»?

Как работает многофакторная аутентификация?

Процесс аутентификации начинается, когда пользователь пытается получить доступ к системе, приложению или онлайн-сервису, вводя имя пользователя или логин. После ввода имени пользователя или логина пользователю предлагается ввести первый фактор аутентификации. Первый фактор обычно включает то, что пользователь знает, например пароль, PIN-код, секретную фразу или ответы на контрольные вопросы. Этот первый фактор аутентификации служит первым уровнем безопасности, проверяя, что у пользователя есть правильные учётные данные для доступа к системе.

После успешной проверки первого фактора пользователю предлагается указать второй фактор аутентификации. Второй фактор добавляет дополнительный уровень безопасности, требуя от пользователя предъявить то, чем он владеет, или то, чем он является. Этот дополнительный фактор может принимать разные формы, включая одноразовый код (OTP), биометрические методы аутентификации, наличие физического устройства или токена. Пользователь должен успешно предъявить или подтвердить второй фактор, чтобы продолжить процесс входа.

Если оба фактора аутентификации успешно проверены, доступ к системе или приложению предоставляется. Пользователь получает безопасный вход в систему, где может выполнять разрешённые действия или получать доступ к защищённым ресурсам. Однако если хотя бы один из факторов аутентификации не подтверждает личность пользователя, доступ отклоняется, и могут потребоваться дополнительные попытки аутентификации.

Читайте также:Что такое управление рисками кибербезопасности?

Распространённые виды многофакторной аутентификации

Аутентификация на основе знаний основана на том, что пользователь знает, — например, на пароле, PIN-коде или контрольном вопросе. При входе пользователю предлагается ввести свои учётные данные для подтверждения личности. Аутентификация на основе знаний — один из самых традиционных методов, но она уязвима к таким угрозам, как кража пароля и фишинговые атаки.

Аутентификация на основе владения предполагает то, чем пользователь владеет, — например, смартфон, токен безопасности или смарт-карту. Для подтверждения личности пользователь должен иметь физическое устройство или токен. Распространённые методы включают одноразовые коды (OTP), отправляемые по SMS или генерируемые приложениями-аутентификаторами, а также аппаратные токены, которые генерируют уникальные коды для каждой попытки входа.

Биометрическая аутентификация использует уникальные биологические характеристики пользователя, такие как отпечатки пальцев, черты лица или рисунок радужной оболочки, для подтверждения личности. Пользователю предлагается предоставить биометрические данные с помощью таких устройств, как сканеры отпечатков пальцев, системы распознавания лица или сканеры радужной оболочки.

Аутентификация на основе местоположения проверяет личность пользователя по его физическому положению. Этот метод использует данные геолокации устройства пользователя, чтобы подтвердить его присутствие в конкретном месте.

Читайте также:Что такое сервер идентификации WSO2?

Аутентификация на основе времени проверяет личность пользователя по времени попытки аутентификации. Пользователь должен указать привязанный ко времени код или токен, действительный только в течение определённого периода, обычно нескольких минут. Аутентификация на основе времени добавляет дополнительный уровень безопасности, гарантируя, что коды аутентификации действительны ограниченное время, что снижает риск перехвата и несанкционированного доступа.

Поведенческая аутентификация анализирует поведение и привычки пользователя для подтверждения его личности. Этот метод оценивает такие факторы, как скорость набора текста, движения мыши и особенности использования устройства, чтобы создать уникальный поведенческий профиль каждого пользователя. Поведенческая аутентификация обеспечивает непрерывную проверку, адаптируясь к изменениям в поведении пользователя со временем для выявления подозрительной активности и попыток несанкционированного доступа.