- Многофакторная аутентификация (MFA) — это мера безопасности, которая требует от пользователей предоставить как минимум два фактора проверки для подтверждения своей личности при доступе к приложению или системе.
- Три фактора многофакторной аутентификации (MFA) — это факторы знания, факторы владения и факторы присущности.
- Эти факторы независимы друг от друга, то есть если один метод скомпрометирован, остальные остаются защищёнными. MFA — важный элемент надёжной стратегии безопасности, поскольку она обеспечивает несколько уровней защиты.
Многофакторная аутентификация, или MFA, — это тип защиты доступа к учётным записям, который требует от пользователей подтверждать свою личность двумя или более способами для входа. Этот метод гораздо безопаснее традиционного подхода, требующего только одного метода аутентификации, обычно пароля.
MFA устраняет этот риск, запрашивая у пользователя дополнительное подтверждение личности. Это означает, что даже если злоумышленник узнает пароль пользователя, он не сможет получить доступ к учётной записи, поскольку она защищена вторым уровнем безопасности. В MFA используются три основных метода проверки после того, как пользователь ввёл свои учётные данные. Они включают то, что пользователь знает (знание), то, чем он владеет (владение), или то, чем он является (присущность).
Факторы знания
Аутентификация на основе знаний (KBA) — первый тип аутентификации, при котором используются знания пользователя. Это может быть PIN-код, запасной пароль или ответ на контрольный вопрос. Обычно при создании учётной записи настраиваются контрольные вопросы с заранее определёнными ответами. Их также часто используют для подтверждения личности пользователя, если он забыл пароль, и для восстановления доступа к учётной записи.
Статическая KBA менее безопасна, чем динамическая KBA. Контрольные вопросы для этого метода аутентификации генерируются в реальном времени на основе часто обновляемых данных, например кредитных операций. Поскольку злоумышленнику потребуется доступ к базе данных, где генерируются вопросы, ему будет сложнее определить ответы. При статической KBA злоумышленнику, возможно, достаточно знать кличку питомца пользователя.
Читайте также:Кто такой Джефф Вайнер? Бывший генеральный директор LinkedIn воплощает «сострадательное управление»
Факторы владения
Использование того, чем владеет пользователь, — это второй метод аутентификации. Это может быть физический объект, позволяющий пользователю пройти куда-либо, например ключ или смарт-карта. В цифровой сфере обычно используется токен, генерирующий одноразовый пароль (OTP). Вот три примера факторов владения.
1. Коды проверки по электронной почте и SMS
Коды проверки, отправляемые по SMS или электронной почте, — пожалуй, самая распространённая форма аутентификации. К сожалению, они также наименее безопасны среди факторов владения, поскольку могут быть перехвачены злоумышленниками. Целенаправленные атаки на мобильные сети или почтовые ящики осуществить проще, чем кажется.
2. Одноразовые пароли на основе времени (TOTP)
TOTP концептуально похожи на коды проверки по электронной почте и SMS, но на практике они безопаснее. Это по двум причинам: код генерируется непосредственно на устройстве, принадлежащем пользователю, и код имеет строгий срок действия до истечения.
Без участия сторонней сети и при очень узком временном окне возможности взлома значительно ниже.
3. Push-уведомления
Push-уведомления — это более продвинутая версия TOTP, которую легко реализовать с помощью мобильных приложений, таких как JumpCloud Protect. Вместо ввода временного кода пользователю достаточно принять запрос на аутентификацию, сгенерированный непосредственно на его смартфоне.
Этот фактор так же прост, как нажатие кнопки, и обеспечивает лучший пользовательский опыт, чем TOTP. Кроме того, MFA на основе push-уведомлений органично включает ещё один фактор безопасности, требуя от пользователя аутентификации на телефоне с помощью PIN-кода, отпечатка пальца или распознавания лица.
Читайте также:Кто такая Джулия Хартц? Генеральный директор Eventbrite создала компанию стоимостью в миллиард долларов за 4 года
Факторы присущности
У нас есть биометрическая аутентификация, основанная на том, чем является пользователь. Это самый безопасный метод аутентификации, поскольку такие данные сложнее всего украсть злоумышленнику.
В отличие от поведенческой биометрии, физическую биометрию пользователь не может изменить, и она не зависит от какого-либо устройства. Физические биометрические факторы включают отпечатки пальцев, распознавание лица, распознавание голоса и сканирование радужной оболочки или сетчатки глаза.
В контексте аутентификации самым распространённым биометрическим фактором, конечно же, является отпечаток пальца. Хотя технически этот фактор можно подделать, это требует значительных усилий, а технология сканеров отпечатков пальцев постоянно совершенствуется. Отпечатки пальцев обычно считаются очень безопасной формой аутентификации, особенно в сочетании с другими факторами.
Каждый из этих методов аутентификации имеет свои преимущества и недостатки, и некоторые из них лучше подходят для одних отраслей, чем для других. Например, аутентификация по SMS-токену проста в реализации для большого количества пользователей и подходит почти всем, но не обеспечивает такую безопасность, как биометрическая аутентификация. Самой безопасной формой аутентификации является биометрия, но это также означает, что компания должна внедрить более строгие протоколы безопасности для защиты личных данных своих сотрудников.
Вам необходимо учитывать угрозы безопасности, с которыми сталкивается ваша компания, и использовать эти знания для определения уровня MFA, необходимого для защиты вашей сети.

