Mastodon Mastodon Mastodon Mastodon

Двофакторна автентифікація [2FA]

Оновлено: · CyberSecureFox Editorial Team

Двофакторна автентифікація (2FA) — спосіб входу, за якого потрібно надати два різні типи доказів особи, наприклад пароль і код із телефона, а не лише пароль.

Як працює 2FA

Фактори автентифікації поділяють на три категорії:

  • те, що ви знаєте: пароль, PIN;
  • те, що у вас є: телефон, ключ безпеки, смарт-картка;
  • те, чим ви є: відбиток пальця, обличчя.

2FA поєднує дві різні категорії, а багатофакторна автентифікація (MFA) — загальний термін.

Поширені другі фактори, від слабких до сильних:

  • коди в SMS чи дзвінком — вразливі до перевипуску SIM-картки й перехоплення;
  • застосунки-автентифікатори з одноразовими кодами (TOTP, RFC 6238);
  • push-сповіщення — зручні, але вразливі до «MFA-бомбінгу», якщо не використовується звірка чисел;
  • ключі FIDO2 / WebAuthn і passkeys — стійкі до фішингу, бо ключ перевіряє домен сайту.

Чому 2FA важлива для безпеки

Паролі витікають через злами, фішинг і шкідників. З 2FA одного викраденого пароля недостатньо, і це блокує переважну більшість автоматизованих атак, наприклад підстановку облікових даних.

Атакувальники пристосовуються:

  • фішингові набори типу «людина посередині» в реальному часі крадуть одноразові коди й сесійні cookie;
  • під час зламу Uber 2022 року атакувальник засипав працівника push-запитами, доки той не підтвердив один.

Тому регулятори й CERT рекомендують стійкі до фішингу методи, особливо для адміністраторів.

Рекомендації

  • Увімкніть 2FA насамперед у пошті, банку, соцмережах і робочих акаунтах.
  • Обирайте passkeys або апаратні ключі; застосунок-автентифікатор кращий за SMS.
  • Надійно зберігайте резервні коди й зареєструйте другий ключ чи пристрій.
  • Організаціям: обов’язкова MFA для віддаленого доступу й адмін-акаунтів, захищений процес скидання MFA.
Синоніми:
двофакторна аутентифікація, двоетапна перевірка, двоетапна автентифікація