Многофакторная аутентификация предполагает использование факторов разных типов:
Пароль и второй пароль — это не MFA: оба относятся к одному фактору знания.
Но и наличие двух разных факторов ещё не означает одинаковый уровень защиты.
Какие варианты используются чаще всего?
Лучше, чем один пароль, но зависит от телефонного номера и мобильной сети. Риски включают перевыпуск SIM-карты, перенос номера и социальную инженерию.
NIST относит аутентификацию через телефонную сеть к ограниченным методам и рекомендует учитывать смену SIM-карты, перенос номера и другое аномальное поведение.
Не зависит от доставки SMS, но пользователь всё ещё может ввести код на фишинговом сайте. Злоумышленник способен перехватить его и сразу использовать на настоящем ресурсе.
Удобно, но возникает риск MFA fatigue: злоумышленник многократно отправляет запросы, пока пользователь случайно или из-за раздражения не нажмёт «Подтвердить».
Более безопасный вариант — сопоставление чисел, когда код на экране входа необходимо выбрать или ввести в приложении.
Такие методы привязывают аутентификацию к конкретному сайту. Поддельная страница не сможет использовать подтверждение для входа на настоящий домен, поэтому этот подход считается устойчивым к фишингу.
Практический ориентир:
SMS лучше, чем отсутствие второго фактора. Приложение и number matching надёжнее против части атак. Для критичных доступов приоритетом должна быть устойчивая к фишингу MFA.
Выбор способа аутентификации — это не галочка в политике, а решение, которое должно учитывать ценность данных, роль пользователя и реальные сценарии атак.
Подробнее уже на Cyber in Privacy.
RPPAedu.pro | RPPA.pro | Levei UP | Сyber
