Что такое многофакторная аутентификация (MFA)
MFA требует подтвердить личность несколькими независимыми способами. Разбираем типы факторов, устойчивость к фишингу, отличие от 2FA и порядок внедрения без сопротивления пользователей.
Многофакторная аутентификация (MFA) — способ входа, при котором пользователь подтверждает личность двумя или более независимыми способами. Украденного пароля становится недостаточно: нужен ещё фактор, которого у злоумышленника нет.
Три категории факторов
Факторы принято делить по природе доказательства:
- Знание — то, что пользователь помнит: пароль, PIN-код.
- Владение — то, чем он физически обладает: телефон с приложением-аутентификатором, аппаратный ключ.
- Неотъемлемое свойство — то, чем он является: отпечаток пальца, черты лица.
Сила схемы — именно в независимости. Пароль и контрольный вопрос относятся к одной категории, поэтому их сочетание многофакторной аутентификацией не является: утечка базы раскрывает и то, и другое.
Почему пароля недостаточно
Пароль обладает свойством, которое делает его слабым звеном: он воспроизводим. Узнав его один раз, злоумышленник может использовать его сколько угодно и откуда угодно, а владелец об этом не узнает.
К этому добавляется человеческий фактор — повторное использование паролей между сервисами. Утечка на стороннем сайте открывает доступ к корпоративным системам, если пароль совпал.
Второй фактор разрывает эту цепочку: даже действительный пароль без него бесполезен.
Типы второго фактора
Одноразовые коды по SMS
Простой в развёртывании, но самый слабый вариант. Уязвим к перевыпуску SIM-карты и перехвату. Приемлем как переходная мера, но не для администраторов и привилегированного доступа.
Коды из приложения-аутентификатора (TOTP)
Приложение генерирует код на основе общего секрета и текущего времени. Код меняется каждые 30 секунд, канал связи не задействован — перехватить нечего.
Разумный выбор по соотношению «безопасность / простота внедрения». Уязвимость одна: пользователя можно уговорить продиктовать код на фишинговом сайте.
Push-уведомления
Пользователь подтверждает вход нажатием в приложении. Удобно, но порождает специфический риск — усталость от запросов: злоумышленник, знающий пароль, шлёт запросы подряд, пока пользователь не подтвердит один машинально.
Passkeys и аппаратные ключи
Устойчивы к фишингу принципиально, а не за счёт бдительности пользователя. Ключ криптографически привязан к адресу сайта: на поддельном домене он просто не сработает, потому что подпись не совпадёт.
Секрет не покидает устройство, передавать его некуда — значит, и украсть по дороге нечего.
Устойчивость к фишингу: главное различие
Именно этот критерий важнее всех остальных при выборе метода.
| Устойчивые к фишингу | Обычные | |
|---|---|---|
| Примеры | Passkeys, FIDO2-ключи, биометрия устройства | SMS, TOTP-коды, push |
| Что проверяется | Криптографическая привязка к домену | Правильность введённого кода |
| Поддельный сайт | Не сработает | Код можно ввести и передать злоумышленнику |
| Где применять | Администраторы, доступ к критичным данным | Массовые пользователи как базовый уровень |
Обычный второй фактор защищает от утечки базы паролей, но не от адресного фишинга. Устойчивый — от обоих.
MFA и 2FA: в чём разница
Двухфакторная аутентификация (2FA) — частный случай многофакторной, где факторов ровно два.
MFA — понятие шире: факторов может быть больше, а их количество может зависеть от ситуации. Вход с привычного устройства проходит в два шага, а попытка входа из новой страны или к особо чувствительным данным требует дополнительного подтверждения.
Проще говоря: любая 2FA — это MFA, но не любая MFA сводится к 2FA.
Как внедрять без сопротивления
Техническая часть обычно проще организационной. Порядок, который снижает трение:
Начните с администраторов. Учётные записи с широкими правами — главная цель атак и наименее многочисленная группа. Здесь MFA обязателен и сразу в устойчивом к фишингу виде.
Определите правила явно. Где второй фактор обязателен, где он запрашивается по условиям, какие методы допустимы. Неоднозначные правила порождают поток обращений в поддержку.
Подготовьте способы восстановления заранее. Потерянный телефон — не исключительная ситуация, а рутина. Резервные коды и понятная процедура восстановления должны существовать до включения MFA, а не после первого инцидента.
Проведите пилот. Небольшая группа выявит проблемы, которые не видны на бумаге.
Объясните пользователям смысл. Понимание, зачем это, снижает сопротивление сильнее любых регламентов. Отдельно проговорите: подтверждать неожиданный запрос нельзя, о таких случаях надо сообщать.
Наблюдайте за метриками. Неудачные подтверждения и всплески запросов — сигналы, что либо идёт атака, либо правила настроены неудобно.
Как это устроено в Keydee
MFA в Keydee реализован на стороне провайдера — приложения не нужно дорабатывать.
- TOTP и passkeys доступны пользователям; способ настраивается в личном кабинете.
- Требование MFA задаётся политикой компании. Включённое требование распространяется на все приложения организации сразу.
- Фактор привязан к сессии. Подтвердив второй фактор, пользователь не проходит проверку повторно в рамках этой сессии. Завершение сессии возвращает требование подтверждения при следующем входе.
- Резервные коды выдаются при подключении фактора.
- Отзыв фактора администратором возможен из кабинета — например, при утере устройства сотрудником.
- События MFA попадают в журнал наравне с входами, с фиксацией реального IP.
Короткий чек-лист
- Администраторы и привилегированные учётные записи — только устойчивые к фишингу методы.
- SMS — как временная мера для массовых пользователей, не для админов.
- Резервные коды выданы и проверены до массового включения.
- Процедура восстановления описана и известна поддержке.
- Журнал неудачных подтверждений просматривается регулярно.
Покажем платформу на вашем сценарии за 30 минут
Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.
Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152