← Ко всем статьям

Что такое многофакторная аутентификация (MFA)

MFA требует подтвердить личность несколькими независимыми способами. Разбираем типы факторов, устойчивость к фишингу, отличие от 2FA и порядок внедрения без сопротивления пользователей.

Многофакторная аутентификация (MFA) — способ входа, при котором пользователь подтверждает личность двумя или более независимыми способами. Украденного пароля становится недостаточно: нужен ещё фактор, которого у злоумышленника нет.

Три категории факторов

Факторы принято делить по природе доказательства:

  • Знание — то, что пользователь помнит: пароль, PIN-код.
  • Владение — то, чем он физически обладает: телефон с приложением-аутентификатором, аппаратный ключ.
  • Неотъемлемое свойство — то, чем он является: отпечаток пальца, черты лица.

Сила схемы — именно в независимости. Пароль и контрольный вопрос относятся к одной категории, поэтому их сочетание многофакторной аутентификацией не является: утечка базы раскрывает и то, и другое.

Почему пароля недостаточно

Пароль обладает свойством, которое делает его слабым звеном: он воспроизводим. Узнав его один раз, злоумышленник может использовать его сколько угодно и откуда угодно, а владелец об этом не узнает.

К этому добавляется человеческий фактор — повторное использование паролей между сервисами. Утечка на стороннем сайте открывает доступ к корпоративным системам, если пароль совпал.

Второй фактор разрывает эту цепочку: даже действительный пароль без него бесполезен.

Типы второго фактора

Одноразовые коды по SMS

Простой в развёртывании, но самый слабый вариант. Уязвим к перевыпуску SIM-карты и перехвату. Приемлем как переходная мера, но не для администраторов и привилегированного доступа.

Коды из приложения-аутентификатора (TOTP)

Приложение генерирует код на основе общего секрета и текущего времени. Код меняется каждые 30 секунд, канал связи не задействован — перехватить нечего.

Разумный выбор по соотношению «безопасность / простота внедрения». Уязвимость одна: пользователя можно уговорить продиктовать код на фишинговом сайте.

Push-уведомления

Пользователь подтверждает вход нажатием в приложении. Удобно, но порождает специфический риск — усталость от запросов: злоумышленник, знающий пароль, шлёт запросы подряд, пока пользователь не подтвердит один машинально.

Passkeys и аппаратные ключи

Устойчивы к фишингу принципиально, а не за счёт бдительности пользователя. Ключ криптографически привязан к адресу сайта: на поддельном домене он просто не сработает, потому что подпись не совпадёт.

Секрет не покидает устройство, передавать его некуда — значит, и украсть по дороге нечего.

Устойчивость к фишингу: главное различие

Именно этот критерий важнее всех остальных при выборе метода.

Устойчивые к фишингу Обычные
Примеры Passkeys, FIDO2-ключи, биометрия устройства SMS, TOTP-коды, push
Что проверяется Криптографическая привязка к домену Правильность введённого кода
Поддельный сайт Не сработает Код можно ввести и передать злоумышленнику
Где применять Администраторы, доступ к критичным данным Массовые пользователи как базовый уровень

Обычный второй фактор защищает от утечки базы паролей, но не от адресного фишинга. Устойчивый — от обоих.

MFA и 2FA: в чём разница

Двухфакторная аутентификация (2FA) — частный случай многофакторной, где факторов ровно два.

MFA — понятие шире: факторов может быть больше, а их количество может зависеть от ситуации. Вход с привычного устройства проходит в два шага, а попытка входа из новой страны или к особо чувствительным данным требует дополнительного подтверждения.

Проще говоря: любая 2FA — это MFA, но не любая MFA сводится к 2FA.

Как внедрять без сопротивления

Техническая часть обычно проще организационной. Порядок, который снижает трение:

Начните с администраторов. Учётные записи с широкими правами — главная цель атак и наименее многочисленная группа. Здесь MFA обязателен и сразу в устойчивом к фишингу виде.

Определите правила явно. Где второй фактор обязателен, где он запрашивается по условиям, какие методы допустимы. Неоднозначные правила порождают поток обращений в поддержку.

Подготовьте способы восстановления заранее. Потерянный телефон — не исключительная ситуация, а рутина. Резервные коды и понятная процедура восстановления должны существовать до включения MFA, а не после первого инцидента.

Проведите пилот. Небольшая группа выявит проблемы, которые не видны на бумаге.

Объясните пользователям смысл. Понимание, зачем это, снижает сопротивление сильнее любых регламентов. Отдельно проговорите: подтверждать неожиданный запрос нельзя, о таких случаях надо сообщать.

Наблюдайте за метриками. Неудачные подтверждения и всплески запросов — сигналы, что либо идёт атака, либо правила настроены неудобно.

Как это устроено в Keydee

MFA в Keydee реализован на стороне провайдера — приложения не нужно дорабатывать.

  • TOTP и passkeys доступны пользователям; способ настраивается в личном кабинете.
  • Требование MFA задаётся политикой компании. Включённое требование распространяется на все приложения организации сразу.
  • Фактор привязан к сессии. Подтвердив второй фактор, пользователь не проходит проверку повторно в рамках этой сессии. Завершение сессии возвращает требование подтверждения при следующем входе.
  • Резервные коды выдаются при подключении фактора.
  • Отзыв фактора администратором возможен из кабинета — например, при утере устройства сотрудником.
  • События MFA попадают в журнал наравне с входами, с фиксацией реального IP.

Короткий чек-лист

  • Администраторы и привилегированные учётные записи — только устойчивые к фишингу методы.
  • SMS — как временная мера для массовых пользователей, не для админов.
  • Резервные коды выданы и проверены до массового включения.
  • Процедура восстановления описана и известна поддержке.
  • Журнал неудачных подтверждений просматривается регулярно.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время