Перейти к содержимому

Что такое многофакторная аутентификация

  • автор:

Что такое многофакторная аутентификация (MFA)?

Многофакторная аутентификация (MFA) – это процесс входа в систему, который состоит из нескольких шагов и требует от пользователя указать больше информации, а не только пароль. Например, кроме пароля, система может попросить пользователя указать код, отправленный на электронную почту, ответить на секретный вопрос или сканировать отпечатки пальцев. Вторая форма аутентификации может помочь предотвратить несанкционированный доступ к учетной записи, если системный пароль был взломан.

Почему необходима многофакторная аутентификация?

Цифровая безопасность имеет решающее значение в современном мире, поскольку и предприятия, и пользователи хранят конфиденциальную информацию в Интернете. Каждый человек взаимодействует с приложениями, сервисами и данными, которые хранятся в Интернете, используя аккаунты онлайн. Нарушение или неправомерное использование этой информации в Интернете может иметь серьезные реальные последствия, такие как кража финансовых средств, нарушение деловой активности и потеря конфиденциальности.

Хотя пароли защищают цифровые активы, их просто недостаточно. Эксперты в сфере киберпреступности стараются активно подбирать пароли. Узнав один пароль, можно получить доступ к нескольким аккаунтам, для которых вы могли использовать пароль повторно. Многофакторная аутентификация действует как дополнительный уровень безопасности, предотвращая доступ неавторизованных пользователей к этим аккаунам, даже если пароль был украден. Предприятия используют многофакторную аутентификацию для подтверждения личности пользователя и предоставления быстрого и удобного доступа авторизованным пользователям.

Каковы преимущества многофакторной аутентификации?

Снижает риски для безопасности

Многофакторная аутентификация минимизирует риски, связанные с человеческим фактором, неправильными паролями и потерянными устройствами.

Обеспечивает реализацию цифровых инициатив

Организации могут с уверенностью предпринимать цифровые инициативы. Предприятия используют многофакторную аутентификацию для защиты данных организации и пользователей, чтобы они могли безопасно осуществлять онлайн-взаимодействие и транзакции.

Повышение эффективности реагирования системы безопасности

Компании могут настроить систему многофакторной аутентификации на активную отправку предупреждений при обнаружении подозрительных попыток входа в систему. Это помогает как компаниям, так и частным лицам быстрее реагировать на кибератаки, что сводит к минимуму любой потенциальный ущерб.

Как работает многофакторная аутентификация?

Многофакторная аутентификация работает путем запроса у пользователя нескольких форм удостоверения личности во время регистрации аккаунта. Система сохраняет этот идентификатор и информацию о пользователе, чтобы проверить пользователя при следующем входе в систему. Вход в систему – это многоступенчатый процесс, в ходе которого проверяется пароль и другая идентификационная информация.

Ниже описаны этапы процесса многофакторной аутентификации:

Регистрация

Пользователь создает аккаунт с именем пользователя и паролем. Затем он привязывает к своему аккаунту другие элементы, например мобильный телефон или физический брелок. Этот элемент может быть и виртуальным, например адрес электронной почты, номер мобильного телефона или код приложения аутентификатора. Все эти элементы помогают уникально идентифицировать пользователя и не должны передаваться другим лицам.

Аутентификация

При включенной MFA пользователю, входящему на сайт, предлагается указать свои имя пользователя и пароль (первый фактор – знание), после чего запрашивается код аутентификации с устройства MFA (второй фактор – владение).

Если система проверяет пароль, она подключается к другим элементам. Например, она может выслать код на аппаратное устройство или отправить его по SMS на мобильное устройство пользователя.

Реакция

Пользователь завершает процесс аутентификации, проверяя остальные элементы. Например, можно ввести полученный код или нажать кнопку на аппаратном устройстве. Пользователь получает доступ к системе только после проверки всей остальной информации.

Реализация процесса

Многофакторная аутентификация может быть реализована различными способами. Ниже приведены несколько примеров.

  • Система запрашивает только пароль и еще один идентификатор, что называется двухфакторной или двухэтапной аутентификацией.
  • Вместо системы идентификацию пользователя проверяет стороннее приложение, называемое аутентификатором. Пользователь вводит пароль в аутентификатор, и аутентификатор подтверждает пользователя в системе.
  • Во время верификации пользователь вводит биометрическую информацию, сканируя отпечаток пальца, сетчатку глаза или другую часть тела.
  • Система может запросить несколько аутентификаций только при первом обращении к ней на новом устройстве. После этого она запомнит его и будет запрашивать только ваш пароль.

Что такое адаптивная многофакторная аутентификация?

Адаптивная многофакторная аутентификация, или адаптивная MFA, использует бизнес-правила и информацию о пользователе, чтобы определить, какие факторы аутентификации следует применить. Предприятия используют адаптивную аутентификацию, чтобы сбалансировать требования безопасности и удобство работы пользователей.

Например, адаптивные решения аутентификации могут динамически увеличивать или уменьшать шаги аутентификации пользователя, используя контекстную информацию о пользователе, такую как:

  • Количество неудачных попыток входа в систему
  • Географическое положение пользователя
  • Геоскорость или физическое расстояние между последовательными попытками входа в систему
  • Устройство, используемое для входа в систему
  • День и время попытки входа в систему
  • Операционная система
  • IP-адрес источника
  • Роль пользователя

Как искусственный интеллект может улучшить многофакторную аутентификацию?

Решения адаптивной аутентификации используют искусственный интеллект (AI) и машинное обучение (ML) для анализа тенденций и выявления подозрительной активности при доступе к системе. Эти решения могут отслеживать активность пользователей с течением времени для выявления закономерностей, создания базовых профилей пользователей и обнаружения необычного поведения, например:

  • Попытки входа в систему в нестандартное время
  • Попытки входа с нестандартных мест
  • Попытки входа с неизвестных устройств

Алгоритмы машинного обучения присваивают подозрительным событиям баллы риска и корректируют многочисленные факторы аутентификации в режиме реального времени на основе бизнес-политики. Например, если поведение классифицируется как низкорискованное, пользователь может войти в систему, введя только имя пользователя и пароль. С другой стороны, для поведения со средним риском пользователь должен ввести SMS-код, а если поведение сопряжено с высоким риском, то пользователю вообще отказывают в доступе.

Каковы примеры многофакторной аутентификации?

Ниже мы приводим несколько примеров того, как предприятия могут использовать многофакторную аутентификацию.

Удаленный доступ для сотрудников

Компания хочет предоставить удаленный доступ к ресурсам своим сотрудникам. Она может установить многофакторную аутентификацию, требующую входа в систему, аппаратного брелка и сканирования отпечатков пальцев на выданных компанией ноутбуках, которые сотрудники берут домой. На основе IP-адреса сотрудника компания может установить правила, согласно которым сотрудник должен использовать двухфакторную аутентификацию при работе из дома. Однако компания может потребовать трехфакторную аутентификацию, когда сотрудник работает в любой другой сети Wi-Fi.

Доступ к системе только для сотрудников на местах

Больница хочет предоставить доступ к своим медицинским приложениям и данным о пациентах всем своим сотрудникам. Больница выдает сотрудникам бесконтактный пропуск для доступа к этим приложениям, когда они находятся на работе. В начале каждой смены сотрудник должен войти в систему и передать пропуск в центральную систему. Во время смены он может получить доступ ко всем ресурсам одним касанием пропуска без дополнительных требований по входу в систему. По окончании смены права доступа одним касанием заканчиваются. Это сводит к минимуму риск несанкционированного доступа из-за утери пропусков.

Каковы методы многофакторной аутентификации?

Методы аутентификации MFA основаны на том, что вы знаете, что у вас есть и (или) чем вы являетесь. Ниже описаны некоторые распространенные факторы аутентификации.

Фактор знания

В методе фактора знания пользователи должны подтвердить свою личность, раскрыв информацию, которую не знает никто другой. Типичным примером такого фактора аутентификации являются секретные вопросы, ответы на которые знает только пользователь, например имя его первого домашнего животного или девичья фамилия матери. В заявках также может запрашиваться доступ к четырехзначному пин-коду.

Эти методы безопасны только до тех пор, пока никто другой не узнает секретную информацию. Преступники могут изучить личную историю пользователя или обманом заставить его раскрыть эту информацию. ПИН-коды также можно взломать методом перебора, угадывая все возможные комбинации четырехзначных чисел.

Фактор владения

В методе фактора владения пользователи идентифицируют себя по тому, чем они владеют уникальным образом. Ниже приведены некоторые примеры.

  • Физические устройства, такие как мобильные телефоны, жетоны безопасности, карты, аппаратные брелки и ключи безопасности.
  • Цифровые активы, такие как аккаунты электронной почты и приложения-аутентификаторы.

Система отправляет секретный код в виде цифрового сообщения на эти устройства или активы, которые пользователь затем повторно вводит в систему. Аккаунт может быть скомпрометирован в случае потери или кражи устройства. Некоторые маркеры безопасности обходят эту проблему, подключаясь непосредственно к системе, чтобы к ним нельзя было получить цифровой доступ.

Коэффициент ингерентности

Методы ингерентности используют информацию, которая присуща пользователю. Вот несколько примеров таких факторов аутентификации.

  • Сканирование отпечатков пальцев
  • Сканирование сетчатки глаза
  • Распознавание голоса
  • Распознавание лица
  • Поведенческая биометрия, например, динамика нажатия клавиш

Приложение должно собирать и хранить эту информацию вместе с паролем во время регистрации. Компания, управляющая приложением, должна защищать биометрические данные наряду с паролями.

Каковы лучшие методы настройки многофакторной аутентификации?

Все предприятия должны установить общекорпоративные политики для ограничения доступа к цифровым ресурсам и их защиты. Ниже перечислены некоторые из лучших практик управления доступом.

Создание ролей пользователей

Вы можете точно настроить политику контроля доступа, сгруппировав пользователей по ролям. Например, вы можете предоставить привилегированным пользователям-администраторам больше прав доступа, чем конечным пользователям.

Создание надежной политики паролей

Вы должны применять строгие политики, даже если у вас есть трех- или четырехфакторная аутентификация. Вы можете внедрить правила для создания паролей с комбинацией верхнего и нижнего регистра, специальных символов и цифр.

Ротация учетных данных безопасности

Отличная практика – просить пользователей регулярно менять пароли. Вы можете автоматизировать этот процесс, запретив системе доступ до тех пор, пока пароль не будет изменен.

Следование политике наименьших привилегий

Всегда запускайте новых пользователей на самом низком уровне привилегий и прав доступа в вашей системе. Вы можете увеличить привилегии путем ручной авторизации или постепенно, по мере того, как пользователь будет укреплять доверие, используя проверенные аккаунты.

Что такое идентичность AWS?

Вы можете использовать сервисы AWS Identity, чтобы безопасно управлять удостоверениями, ресурсами и разрешениями в любом масштабе. Например, они дают вам указанные ниже преимущества.

  • Рабочий персонал может свободно выбирать место для управления удостоверениями и учетными данными сотрудников, а также выполнять тонкую настройку разрешений, чтобы предоставлять требуемый доступ нужным людям в нужное время.
  • Разработчики могут быстро и просто добавлять в мобильные и интернет‑приложения возможности регистрации, аутентификации и контроля доступа, благодаря чему у разработчиков остается больше времени на создание отличных приложений для клиентов.

Например, для приложений, ориентированных на клиентов, Amazon Cognito помогает создавать простые, безопасные, масштабируемые процедуры регистрации и аутентификации клиентов, соответствующие стандартам. Сервис Amazon Cognito поддерживает многофакторную аутентификацию и шифрование данных при хранении и передаче. Это помогает соблюдать безопасность и обеспечивать соответствие требованиям, в том числе предъявляемым к строго регулируемым организациям, таким как учреждения здравоохранения и торговые предприятия.

Более того, AWS Identity and Access Management (IAM) обеспечивает точный контроль доступа во всех сервисах AWS. С помощью IAM вы можете указать, кто может получать доступ к определенным сервисам и ресурсам и при каких условиях. Благодаря политикам IAM вы управляете разрешениями для сотрудников и систем, выдавая разрешения с наименьшими привилегиями.

Многофакторная аутентификация (MFA) – это функция AWS IAM, которая добавляет дополнительный уровень защиты поверх имени пользователя и пароля. При включенном режиме AWS MFA пользователю, входящему в Консоль управления AWS, предлагается сначала указать свои имя пользователя и пароль (первый фактор – их нужно знать), а затем запрашивается код аутентификации с устройства AWS MFA (второй фактор – его наличие). Таким образом, совместное использование этих факторов обеспечивает повышенный уровень безопасности настроек и ресурсов аккаунта AWS.

Что такое многофакторная аутентификация (MFA)?

Многофакторная аутентификация (MFA) — это метод аутентификации, требующий от пользователя предоставить по меньшей мере два фактора проверки для получения доступа к веб-сайту, приложению или ресурсу.

Насколько важна многофакторная аутентификация?

Многофакторная аутентификация повышает безопасность организации, требуя дополнительных факторов для проверки пользователя. Поскольку имена пользователей и пароли оказались уязвимыми в случае атак, организации, желающие повысить свою безопасность, могут обратиться к многофакторной аутентификации, чтобы обеспечить более высокую степень доверия и потенциал, позволяющий проверенным пользователям получить доступ к веб-сайтам, приложениям и ресурсам.

Как работает многофакторная аутентификация?

Многофакторная аутентификация требует, чтобы пользователь обеспечил хотя бы одним дополнительным фактором проверки для предоставления доступа. Принудительное применение дополнительного фактора, помимо имени пользователя и пароля, обеспечивает более высокий уровень безопасности, запрашивая дополнительную информацию, которую подлинные пользователи могут легко предоставить, а киберпреступникам очень трудно получить в свое распоряжение.

Как правило, процесс заключается в следующем.

  1. Пользователь вводит имя пользователя и пароль для доступа к учетной записи.
  2. Запрашивается второй фактор проверки, например отпечаток пальца, PIN-код или одноразовый пароль (OTP).
  3. Пользователь обеспечивает запрошенным фактором, который основан на информации, ранее предоставленной им при настройке своей учетной записи.

Является ли двухфакторная аутентификация (2FA) одной из форм многофакторной аутентификации?

Да, так и есть. Двухфакторная аутентификация является одной из форм многофакторной аутентификации, требующей, чтобы пользователь предоставил в точности два фактора проверки.

Каковы четыре типа факторов?

Существуют четыре типа факторов, которые могут быть предоставлены для проверки пользователя.

  1. Знания: то, что пользователь знает.
  2. Владение: то, что у пользователя есть.
  3. Биометрические данные: то, что пользователя идентифицирует.
  4. Местоположение: место, где пользователь находится.

Каковы наиболее распространенные аутентификаторы, или токены аутентификации?

  • Прозрачный метод аутентификации
  • Аутентификация физическим форм-фактором
  • Аутентификация нефизическим форм-фактором

Прозрачные аутентификаторы, проверяющие пользователей без их повседневного участия.

  • Цифровые сертификаты
  • IP-геолокация
  • Аутентификация устройств

Материальные устройства, которые пользователи носят с собой и используют при аутентификации.

  • Токены с одноразовым паролем (OTP)
  • Карта с дисплеем
  • Матричная аутентификация
  • Список одноразовых секретных кодов
  • Биометрические данные

Способы проверки личности пользователя без необходимости носить с собой дополнительное физическое устройство.

  • Аутентификация на основе знания
  • Аутентификация по внешнему каналу
  • Интеллектуальные учетные данные для мобильной аутентификации
  • Программные SMS-токены

Что такое адаптивная аутентификация (аутентификация на основе рисков)?

Адаптивная аутентификация, также известная как аутентификация на основе рисков, предполагает анализ рисков, сопряженных с профилем пользователя, по отношению к запрашиваемому доступу. Чем выше риск, сопряженный с профилем пользователя, тем сложнее будут этапы проверок. С помощью адаптивной аутентификации можно запросить у пользователя дополнительные факторы или учетные данные, когда степень риска является подходящей.

Организации могут определять свои собственные степени рисков, но, как правило, риск, сопряженный с профилем пользователя, основан на политиках в отношении того, где пользователи входят в систему, когда они совершают вход, какое устройство используют для входа в систему и подключаются ли они через общедоступную или частную сеть.

Какие решения компании Entrust поддерживают многофакторную аутентификацию?

Компания Entrust поддерживает широкий спектр решений для управления доступом и идентификационными данными (IAM), включая многофакторную аутентификацию.

Что такое многофакторная аутентификация

Что такое многофакторная аутентификация и когда целесообразно её использовать

Защита аккаунтов с помощью одного фактора — сложного пароля — перестала быть надежной около двух десятков лет назад. Поэтому пользователям сети рекомендуется применять дополнительные факторы защиты. Тем более, что сейчас есть возможность выбрать оптимальный вариант по запросам, цене и качеству.

А учитывая то, что пандемия наложила отпечаток на многие сферы социальной жизни, в тренде оказалась удаленная работа — ранее излюбленный формат IT-компаний, а теперь веб-, маркетинговых студий, образовательных ресурсов, call-центров и других предприятий, где задачи на 80-90% осуществляются с помощью компьютеров. Однако нюанс в том, что домашние ПК, на которых чаще всего продолжают удалённо работать сотрудники, нуждаются в такой же защите, как и корпоративные устройства, где может быть установлено соответствующее ПО.

Чтобы избежать утечки корпоративной информации, такие IT-корпорации, как Google и Facebook, уже давно сделали обязательным для членов организации подключение многофакторной аутентификации или MFA (сокращённо) именно с помощью токенов . Почему бы не последовать их примеру?

В данной статье рассмотрим, что такое многофакторная аутентификация, как она работает, её преимущества и недостатки, и какие есть варианты её подключения.

Определение MFA

Многофакторная аутентификация — это расширенная проверка принадлежности аккаунта пользователю, включающая в себя более одного фактора. Под факторами подразумевают:

  • фактор знания — информация, известная субъекту — ПИН-код, пароль, контрольное слово, ответ на секретный вопрос;
  • фактор владения — вещь, принадлежащая пользователю — телефон , планшет, ПК, токен безопасности, смарт-карта;
  • фактор свойства — биологические характеристики субъекта — отпечаток пальца или ладони, радужка глаза, голос, лицо.

Часто многофакторную аутентификацию (MFA) употребляют в значении двухфакторной (2FA) , что не будет ошибкой.

Преимущества многофакторной аутентификации сводятся к кибербезопасности , это:

  • дополнительная защита от несанкционированного доступа к конфиденциальной или корпоративной информации;
  • безопасное проведение банковских операций;
  • уверенность в сохранности данных на серверах.

К недостаткам MFA относят сложность использования для неподготовленных пользователей. Многие просто не понимают, зачем использовать многофакторную аутентификацию (к этому вопросу мы ещё вернёмся чуть ниже). Поэтому, к сожалению, на данный момент распространённость этого метода безопасности находится на уровне 10%.

Как работает многофакторная аутентификация

Принцип работы многофакторной аутентификации заключается в том, что при авторизации пользователя в операционной системе или в какой-либо учётной записи, служба запрашивает подтверждение личности с помощью дополнительных факторов, которыми располагает пользователь.

Примеры многофакторной аутентификации:

  • подтверждение личности с помощью одноразового пароля (OTP), который может быть отправлен службой пользователю несколькими способами: через SMS, почту, приложение или токен ;
  • совершение действия на дополнительном устройстве: нажатие кнопки подтверждения, введение шифра, проговаривание фразы, подключение USB-ключа, сканирование отпечатка пальца.

Разные площадки поддерживают различные типы многофакторной аутентификации . Как правило, авторизовавшись в учётной записи, их можно выбрать и настроить во вкладке «Безопасность».

Когда целесообразно применять многофакторную аутентификацию

Как мы упомянули в начале статьи, многофакторная аутентификация давно используется IT-компаниями не только как рекомендация, но и обязательная мера для работников на ремоуте. Однако хотим обратить особое внимание на случаи, когда нужна MFA для бизнеса. Особенно, когда удаленным сотрудникам требуется подключение к рабочей станции по RDP (протокол удалённого рабочего стола, осуществляемый с помощью Microsoft Remote Desktop, или протоколов VNC, TeamViewer и др. программ).

Ведь если злоумышленники получат доступ к аккаунту администратора, то могут серьезно навредить:

  • разослать письма по базе от имени вашей организации;
  • похитить разработки, стратегические планы, другую интеллектуальную собственность и продать её конкурентам;
  • зашифровать все файлы компании, чтобы затребовать в дальнейшем выкуп.

Чтобы защитить доступ по RDP , рекомендуем такие методы:

  • Закрыть доступы по RDP для внешних IP-адресов, оставив возможность подключения только для IP-адресов сотрудников. Для динамических IP-адресов домашних сетей можно составить «белые списки» по подсети.
  • Поставить дополнительный уровень защиты — многофакторную аутентификацию для RDP или всех сотрудников, входящих в аккаунты с других устройств.

Целесообразность использования многофакторной аутентификации также можно отследить по таблице:

Степень риска Пример использования Способы аутентификации
Низкий — последствия взлома приведут к незначительному ущербу Новая регистрация на площадке отдельного пользователя Достаточно использовать сложный многоразовый пароль
Средний — в случае кражи пароля ущерб будет ощутимым, но не критичным Использование субъектом банкинга или аккаунтов в интернет-магазинах привязанных к банковским картам Требуется дополнительная защита в виде двухэтапной или двухфакторной аутентификации
Высокий — утечка информации может привести к колоссальным негативным последствиям Проведение финансистами крупных межбанковских операций Многофакторная аутентификация обязательна

Надёжность многофакторной аутентификации

К сожалению, многофакторная аутентификация не является 100% защитой во всех случаях, поскольку многое зависит от выбора способов аутентификации и сохранности первичного пароля.

О том, как защитить пароль от кражи , мы рассказывали в прошлый раз. Сейчас обсудим надёжность и удобство способов дополнительной аутентификации:

  • SMS-, E-mail-пароли — могут быть перехвачены ; их может быть не очень удобно использовать, если ввод нужно осуществлять на том же устройстве, куда пришло сообщение, во всяком случае не все пользователи могут разобраться со вкладками;
  • голосовой звонок на мобильный — не очень надежен , так как злоумышленники могут заказать дубликат SIM-карты и принимать на неё звонки; кроме того, неожиданно громкий звонок может помешать , если вы входите в аккаунт на работе, в коворкинге или дома, но ночью, или наоборот, голосовое оповещение может быть не расслышано в шумном месте;
  • приложения, генерирующие одноразовые ОТР-пароли каждые 30 секунд — надёжный фактор , но он корректно работает только при условии подключения к сети; и если вы подключены к общей сети Wi-Fi , то надёжность способа под сомнением;
  • кнопка подтверждения «Да, это я» не поможет в случае утери устройства;
  • токеныили аппаратные ключи безопасностинадёжны при условии, что вы используете сертифицированный продукт; в отличие от других способов авторизации они ещё и более удобны в использовании , особенно если выбрать хорошего производителя, например Yubikey;
  • биометрические факторы подтверждения — надёжны при условии, что устройства работают автономно и не передают биометрические данные на сервер, отправляя их только в зашифрованном виде; иначе их могут украсть, точно так же как и пароли.

Каждый из перечисленных факторов требует грамотного применения. Как правило, защищать нужно и пароли, и устройства, которые вы можете использовать для подтверждения.

Исключение — аппаратные ключи безопасности Yubikey производства Швеции и США, поддерживаемые уже тысячами сервисов. В случае их кражи злоумышленники всё равно не смогут ими воспользоваться, особенно новинкой Yubikey Bio — FIDO со сканером отпечатков пальцев. Не зря ключам Yubikey отдают предпочтение пользователи в 160 странах мира!

Чтобы узнать больше о ключах безопасности Yubikey и их возможностях, свяжитесь с нашими менеджерами.

Многофакторная аутентификация

Начнем с повторения. Есть два термина, которые часто путают: идентификация и аутентификация.

Идентификация (от лат. identifico «отождествлять») – это распознавание какого-либо субъекта по его имени (идентификатору). В сфере информационных технологий идентификация – это присвоение субъектам и объектам доступа идентификатора (обычно состоит из букв, цифр или символов) и его сравнение с перечнем присвоенных идентификаторов.

— то, что он знает, – например, пользователь должен ввести пароль или PIN-код;

— то, что у него есть, – например, пользователь должен прислонить пластиковую карту к считывающему устройству или использовать USB-ключ;

— то, чем он (его часть) является, – эта категория подразумевает применение методов биометрической аутентификации, таких как: сканирование отпечатков пальцев, глаза, распознавание лица и голоса, изображения вен на ладони, формы мочки уха. К наиболее редким, но также применимым биометрическим факторам можно отнести поведенческую биометрию (походка, динамика нажатия клавиш или речевые паттерны).

идентификация и аутентификация

В дополнение к перечисленным факторам можно отнести месторасположение пользователя, например отслеживание его IP-адреса. В случае с мобильными устройствами роль подтверждающего фактора может играть модуль GPS. Еще один фактор, который можно использовать для аутентификации – это время. Например, можно проверять данные подключений в соответствии с рабочим графиком. Если учитывать местоположение и время одновременно, то путем анализа можно выявлять и предотвращать мошенничество: в частности, если пользователь авторизовался в системе в России, а через 15 минут зафиксирована транзакция из Китая, Европы или Америки – это явно указывает на взлом.

Предъявляемая информация для аутентификации сравнивается с той, что содержится в базе данных. После чего согласно сравнению выносится решение разрешить или блокировать доступ к запрашиваемому ресурсу.

Что такое многофакторная аутентификация?

Многофакторная аутентификация (MFA) – это концепция защиты, требующая как минимум двух способов аутентификации (подтверждения) данных учетной записи, чтобы установить истинность личности и разрешить доступ в систему. Для проверки идентификационных данных многофакторная аутентификация объединяет несколько или более факторов, которые не связаны между собой напрямую. Например, такие, как знание, владение, свойство.

Цель многофакторной аутентификации – путем формирования многоуровневой защиты осложнить злоумышленнику получение несанкционированного доступа в систему: сеть, устройства, базы данных. Когда один из факторов аутентификации оказывается скомпрометирован – вступает в действие второй, что повышает шансы блокировки доступа. Зачастую именно такая защита становится камнем преткновения для злонамеренных действий нарушителей.

Иногда встречается термин «двухфакторная аутентификация» (2FA). Он четко указывает на два уровня проверки. И все же чаще наименование «многофакторность» используется для обозначения того, что для аутентификации применяется более одного фактора.

Предпосылкой к появлению многофакторной аутентификации стала сложность обеспечения парольной защиты. Довольно трудной оказалась задача сохранения базы данных паролей в секрете. Злоумышленники, пользующиеся современными технологиями, способны завладеть практически любой зашифрованной базой данных. Получение доступа к паролям – это лишь дело техники и зависит только от аппаратных мощностей киберпреступников. Сегодня известны решения, которые помогают им взламывать буквенно-цифровой пароль из четырнадцати знаков не более чем за две минуты.

Кроме того, угроза компрометации пароля часто исходит от самих пользователей, которые небрежно относятся к хранению паролей: записывают их на бумажках, в блокнотах, держат в общедоступных местах, используют слабые пароли ввиду отсутствия автоматизированного контроля парольной политики. Применение многофакторной аутентификации оправдывает себя, когда речь заходит о защите критически важных активов компаний.

что такое многофакторная аутентификация

Сценарии использования многофакторной аутентификации (MFA)

Примеры типичных сценариев многофакторной аутентификации:

  • Проверка подлинности платежной карты защитным устройством с последующим указанием PIN-кода ее владельцем.
  • Аутентификация пользователя по имени, паролю с дополнительным указанием одноразового кода/пароля (англ. one-time password, OTP), направленного, например, на телефон пользователя.
  • Использование в дополнение к основной аутентификации аппаратных токенов или USB-ключей.
  • Сканирование отпечатков пальцев и ответ на секретный вопрос.

Этот список можно продолжить.

Стоит особо отметить, что если использовать обе функции из одной категории, например ввод пароля и указание секретного слова, то такая аутентификация не будет считаться многофакторной (двухфакторной), а будет относиться к двухэтапной проверке ввиду того, что оба фактора относятся к одной категории – «то, что знает пользователь». Многофакторность же должна сочетать разные области: знание, владение предметом или биометрию.

Технологии для использования многофакторной аутентификации (MFA)

Для возможности использования сценариев многофакторной аутентификации требуется поддержка следующих технологий:

  • Физические устройства, которые владелец носит при себе. Например, смарт-карты, брелоки (токены), USB-накопители.
  • Приложения, которые создают временный одноразовый PIN-код, дающий право входа в систему. Часто такие приложения устанавливаются на смартфоны с целью обеспечения мобильной аутентификации, где фактор владения обеспечивается самим устройством – смартфоном.
  • Мобильная аутентификация – это SMS-сообщения или обратные звонки на телефон, приложения для технологии OTP и SIM-карты.
  • Биометрия. Требуется считыватель, база данных и соответствующее ПО, чтобы преобразовать биометрические сведения в цифровой формат, произвести сопоставление с хранящимися эталонами.

Все это говорит о том, что решения по многофакторной аутентификации требуют дополнительных ресурсов на их установку и обслуживание. Иногда затраты могут быть единовременными, а в некоторых случаях компании-поставщики взимают с пользователей ежегодную плату. Эти аспекты необходимо учитывать.

Использование технологии многофакторной аутентификации должно быть сопоставлено с уровнем риска и последствиями от ее реализации. Если несанкционированный доступ может повлечь серьезные неприятности – утечку конфиденциальных данных, кражу – и нанесет значительный репутационный и финансовый ущерб, то нужно задуматься о способах предотвращения таких последствий.

Важным достоинством MFA является то, что она обеспечивает аутентифицированному пользователю доступ ко всем ресурсам, для которых он утвержден, и только к этим ресурсам. В результате одной из ключевых функций MFA становится централизованное управление системой аутентификации на основе политик организации.

Второй, третий, четвертый дополнительные факторы аутентификации – для чего столько?

Некоторые ИТ-среды с критичными ресурсами требуют обеспечения более высокого уровня безопасности и, соответственно, такой формы MFA, как трехфакторная аутентификация (3FA), которая обычно включает в себя владение физическим устройством (карта, токен) и паролем плюс использование биометрических данных вроде отпечатков пальцев или скана лица. Такие факторы, как геолокация, тип устройства и время суток, также могут быть использованы дополнительно для авторизации пользователя и предоставления ему доступа к критичному ресурсу. Кроме того, в суперпродвинутых компаниях, находящихся на вершине инновационного развития, применяются поведенческие биометрические методы аутентификации: определение скорости нажатия клавиш, набора текста, движения мыши и др. Эти показатели могут незаметно для пользователя отслеживаться в режиме реального времени в процессе анализа его поведения с целью непрерывной проверки его подлинности вместо однократной, во время входа в систему.

В случае выбора в качестве полезной меры дополнительных факторов аутентификации в виде двух-, трех-, четырех ступеней проверки компания должна четко понимать, где и для каких процессов целесообразно использовать этот подход, какие риски он позволит закрыть. Для различных видов бизнеса требуются конкретные решения по аутентификации с определенным количеством факторов и способом проверки, обусловленные практичностью, удобством, уместностью использования. К примеру, для офисных работников в качестве дополнительного фактора аутентификации хорошо работает биометрия вроде отпечатков пальцев. Однако такой способ подтверждения личности неудобен для удаленных сотрудников, потому что требует от них постоянного наличия при себе считывающего устройства. В этом случае лучше использовать программные решения – одноразовые PIN-коды, SMS-сообщения или обратные звонки. Для сотрудников с привилегированными правами доступа не лишним будет третий фактор аутентификации, и тогда выстраивается цепочка «устройство – код – биометрические данные».

Ограничения многофакторной аутентификации

Безусловно, у любой технологии помимо плюсов всегда есть и минусы. Из недостатков многофакторной аутентификации можно назвать:

  • дополнительные затраты на разворачивание и сопровождение инфраструктуры MFA;
  • отсутствие доступа в случае потери или поломки устройства, которое используется в качестве предмета владения, – например, телефона, на который направляется SMS с одноразовым кодом, или токена, у которого в неподходящий момент может разрядиться батарейка;
  • невозможность использования биометрических данных – например, отпечатков пальцев людей с физическими особенностями;
  • ложные срабатывания;
  • невозможность замены скомпрометированного биометрического фактора – например, в результате взлома базы данных, хоть это и крайне сложно осуществить, – на другой: пароль или платежную карту.

Для исключения подобного рода проблем должны применяться резервные способы аутентификации и получения доступа к данным, разработанные на случай форс-мажора. Организации должны тщательно выбирать, какое из решений MFA использовать, поскольку каждая платформа имеет свои возможности и ограничения.

Надежная защита с многофакторной аутентификацией MFA

Многофакторная аутентификация является одним из самых эффективных решений для обеспечения безопасности, когда речь заходит о социальной инженерии. Среди методов, которые используют злоумышленники, социальная инженерия занимает ключевую позицию. Фишинговые письма по электронной почте, голосовые звонки на телефон, направление поддельных текстовых сообщений – все это наиболее распространенные формы атак на организации. Почему такой метод нападения является популярным? Потому что он не связан с защитой периметра компании, которая может быть очень высокой и надежной, а направлен на человека, восприимчивого к подобному воздействию. При наличии системы MFA, даже если злоумышленник обманным путем сможет завладеть идентификатором и паролем пользователя, то, например, получить его биометрические данные ему не удастся.

Когда дело касается повышения безопасности инфраструктуры предприятия, необходимо задуматься о решениях многофакторной аутентификации. Они помогут компаниям дополнительно проверять авторизованных пользователей (офлайн- и удаленных сотрудников, партнеров, подрядчиков и поставщиков), защитить активы и обеспечить соответствие нормативным требованиям.

Автор:
Людмила Севастьянова, эксперт центра продуктов Solar inRights компании «Ростелеком-Солар»

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *