Что такое многофакторная аутентификация
Многофакторная аутентификация (MFA, Multi-Factor Authentication) — это способ подтверждения личности, при котором пользователь предъявляет два или более независимых фактора. Например, вводит пароль и одноразовый код из приложения, а в другом сценарии — ПИН-код и носитель ключа электронной подписи.
Двухфакторная аутентификация (2FA) — частный случай MFA: в ней участвуют ровно два фактора разных типов. Пароль и ответ на секретный вопрос не образуют 2FA, потому что оба относятся к фактору знания.
Какие факторы использует MFA
Система многофакторной аутентификации может использовать факторы трех основных категорий:
- Фактор знания — то, что знает пользователь: пароль, ПИН-код, кодовая фраза.
- Фактор владения — то, чем он располагает: смартфон, аппаратный токен, смарт-карта или криптографический ключ.
- Биометрический фактор — индивидуальная характеристика пользователя, например отпечаток пальца или параметры лица.
Устройство, IP-адрес, местоположение и характер входа могут служить контекстными сигналами. Например, система запросит второй фактор при входе с нового устройства.
Основные методы многофакторной аутентификации
Методы многофакторной аутентификации различаются по удобству, стоимости и уровню защиты. Организация может применять несколько вариантов одновременно:
- TOTP-код генерируется приложением-аутентификатором и действует ограниченное время. Метод не зависит от доставки SMS, но требует предварительной привязки приложения.
- Код по SMS или e-mail прост для пользователей и подходит для массовых сценариев. При выборе такого способа важно учитывать защищенность канала доставки и уровень риска конкретной системы.
- Push-подтверждение приходит на связанное мобильное устройство. Пользователь проверяет детали запроса и подтверждает или отклоняет вход.
- Аппаратный токен, смарт-карта или УКЭП позволяют подтвердить владение физическим носителем или ключом электронной подписи. Такие варианты востребованы для привилегированного доступа и критичных информационных систем.
- FIDO2 использует криптографический ключ, связанный с сайтом или системой. Вход можно подтверждать ключом безопасности, ПИН-кодом или биометрией на устройстве.
Выбор метода зависит от ценности защищаемых данных, категории пользователя и условий работы. Для критичных ресурсов предпочтительны криптографические способы с привязкой к конкретному сервису, например FIDO2; для повседневных корпоративных сценариев важен баланс безопасности и удобства.
Использование многофакторной аутентификации в компании
MFA особенно важна для администраторов, удаленных сотрудников, подрядчиков и пользователей систем с конфиденциальными данными. При этом единая строгая схема для всех не всегда оправданна. Политики лучше настраивать с учетом роли пользователя, информационной системы, устройства и контекста входа.
Перед внедрением необходимо определить основные и резервные способы подтверждения, а также порядок замены устройства и восстановления доступа. Стоит ограничивать число попыток входа, регистрировать события аутентификации и проверять актуальность прав.
Централизованное управление упрощает использование многофакторной аутентификации: ИТ- и ИБ-командам не приходится отдельно поддерживать правила входа в каждой прикладной системе, а пользователи получают понятный и единообразный процесс.
Система многофакторной аутентификации «Цифровой КУПОЛ»
«Цифровой КУПОЛ» объединяет функции SSO, MFA, IAM и IDM и позволяет централизованно управлять аутентификацией и авторизацией в интегрированных информационных системах. Решение поддерживает TOTP, FIDO2, SMS OTP и УКЭП через SAML или OIDC; факторы можно сочетать в соответствии с политиками безопасности организации.
Платформа поддерживает локальные учетные записи и подключение внешних поставщиков идентификации. Поэтому единые правила доступа можно применять к сотрудникам, клиентам и контрагентам, в том числе к пользователям без доменной учетной записи.
Политики паролей и блокировок, сценарии входа и регистрация событий настраиваются в одной точке. ИБ-функциональность выносится за пределы прикладных систем, что помогает сократить объем их доработок и затраты на сопровождение.
Хотите подобрать методы MFA для своих информационных систем и увидеть сценарии входа на практике? Запишитесь на демонстрацию «Цифрового КУПОЛА» — наши специалисты покажут все возможности решения.