Uwierzytelnianie wieloskładnikowe wymaga więcej niż jednego dowodu tożsamości przed udzieleniem dostępu. Samo hasło to jeden czynnik. Hasło i kod z telefonu to dwa. Sprawa jest prosta: nawet jeśli atakujący ukradnie hasło, nadal nie będzie mógł uzyskać dostępu. Uwierzytelnianie wieloskładnikowe blokuje zdecydowaną większość ataków opartych na poświadczeniach, dlatego znajduje się na szczycie każdej listy kontrolnej bezpieczeństwa.
Czynniki te dzielą się na trzy szerokie kategorie. Coś, co wiesz: hasło, PIN, pytanie bezpieczeństwa. Coś, co posiadasz: telefon, token sprzętowy, karta inteligentna. Coś, czym jesteś: odcisk palca, twarz, głos. Silne uwierzytelnianie wieloskładnikowe (MFA) opiera się na co najmniej dwóch różnych kategoriach. Dwa hasła to nie MFA. Hasło i pytanie bezpieczeństwa są słabe, ponieważ oba są czynnikami wiedzy, które można odgadnąć lub wykorzystać w phishingu.
Typowe metody MFA
- Kody SMS — wygodne, ale podatne na zamianę kart SIM
- Aplikacje uwierzytelniające — kody oparte na czasie, silniejsze niż SMS
- Klucze sprzętowe — urządzenia fizyczne, odporne na phishing
- Powiadomienia push — zatwierdzaj lub odrzucaj na telefonie
- Biometria — odcisk palca lub twarz jako drugi czynnik
Nie wszystkie metody MFA są sobie równe. Ataki typu push tired, w których atakujący spamuje żądaniami zatwierdzenia, aż ofiara kliknie przycisk „zaakceptuj”, skutecznie pokonały metody oparte na aplikacjach. Dopasowywanie liczb i klucze sprzętowe niwelują tę lukę. Wybierz najsilniejszą metodę obsługiwaną przez Twój system i włącz ją wszędzie tam, gdzie jest dostępna.
Comments
No comments yet. Be the first to share a thought.
Leave a comment