يستخدم هذا الموقع ملفات تعريف الارتباط (الكوكيز). استمرارك في تصفح الموقع يعني موافقتك على استخدام هذه الملفات.

المصادقة متعددة العوامل (MFA)

أمن المعلومات

المصادقة متعددة العوامل (MFA) طريقة للتحقق من الهوية يتطلب فيها النظام تأكيدًا من فئات حماية مختلفة وليس فقط اسم مستخدم وكلمة مرور. وحتى لو سرق مهاجم كلمة مرورك فلن يتمكن من الدخول دون العامل الثاني (رمز SMS أو بصمة أو مفتاح مادي).

ما هي المصادقة متعددة العوامل بمفاهيم مبسطة

المصادقة متعددة العوامل (MFA) طريقة للتحقق من الهوية يتطلب فيها الدخول إلى النظام تأكيدًا من فئات حماية مختلفة وليس فقط اسم مستخدم وكلمة مرور. إنها كمفتاحين على الباب: حتى لو فتح المهاجم المفتاح الأول سيوقفه الثاني.

المصادقة متعددة العوامل (MFA): ثلاثة عوامل ثلاثة عوامل MFA: المعرفة (كلمة مرور، رمز PIN)، الحيازة (هاتف، رمز مميز، رمز SMS) والسمة (قياسات حيوية: بصمة، Face ID). الجمع بين العوامل يوفر حماية قصوى. 49. MFA — العوامل المعرفة كلمة مرور، رمز PIN الحيازة هاتف، رمز مميز السمة بصمة، Face ID
المصادقة متعددة العوامل (MFA) — مخطط المصطلح

المثال الكلاسيكي هو السحب النقدي من الصراف الآلي: للحصول على المال يجب إدخال البطاقة المادية (شيء تملكه) وإدخال رمز PIN (شيء تعرفه). وفي العالم الرقمي تعمل MFA بالمبدأ نفسه.

وفق إحصاءات Microsoft فإن استخدام MFA يحجب حتى 99.9% من الهجمات المؤتمتة ويقلل كثيرًا خطر اختراق الحسابات. ورغم ذلك لا يفعّل نحو 30% فقط من المستخدمين المصادقة الثنائية في حساباتهم. اقرأ وسائل الحماية الأخرى في مقال أمن المعلومات.

عوامل المصادقة الثلاثة الرئيسية

تُستخدم للمصادقة ثلاثة أنواع رئيسية من العوامل ويمكن دمجها لبناء حماية متعددة العوامل:

  • المعرفة (شيء تعرفه): كلمة المرور ورمز PIN وجواب سؤال سري وكلمة سر. أكثر العوامل انتشارًا لكنه أيضًا الأكثر هشاشة — إذ يمكن تخمين كلمات المرور وسرقتها أو لمحها فوق كتفك.
  • الحيازة (شيء تملكه): رمز يُستخدم لمرة واحدة يصلك عبر SMS أو إشعار push على الهاتف الذكي، أو تطبيق مصادقة (Google Authenticator وYandex Key)، أو مفتاح USB مادي (YubiKey وRutoken) أو بطاقة ذكية. وهذا يرفع الأمان كثيرًا لأن المهاجم يجب أن يستحوذ على جهازك فعليًا.
  • الذاتية (شيء أنت عليه): بيانات بيومترية — بصمة الإصبع والتعرف على الوجه (Face ID) ومسح الشبكية والصوت والأنماط السلوكية. أصعب العوامل تزييفًا.

الفرق بين MFA و2FA

غالبًا ما يُخلط بين المصطلحين لكن بينهما فرق مهم:

  • 2FA (مصادقة ثنائية العامل): تستخدم عاملين اثنين تمامًا من فئتين مختلفتين (كلمة مرور + رمز SMS مثلًا). وهي حالة خاصة من MFA وأكثرها شيوعًا في الممارسة.
  • MFA (مصادقة متعددة العوامل): تستخدم عاملين أو أكثر (كلمة مرور + بصمة + إشعار push مثلًا). وقد تضم MFA ثلاثة عوامل فأكثر مما يوفر أقصى مستويات الأمان.

اقرأ عن الفرق بين المصادقة والتفويض في مقال المصادقة.

عمل MFA في الممارسة

تظهر عملية المصادقة متعددة العوامل النموذجية عند الدخول إلى حساب كما يلي:

  1. تدخل اسم المستخدم وكلمة المرور (العامل 1 — المعرفة).
  2. يرسل النظام رمزًا إلى هاتفك عبر SMS أو إشعار push أو يولد رمزًا في تطبيق المصادقة (العامل 2 — الحيازة).
  3. تدخل الرمز المستلم أو تؤكد الدخول في التطبيق.
  4. لا يسمح بالدخول إلا بعد اجتياز الخطوتين معًا. إذا سرق مهاجم كلمة مرورك لكنه لا يملك وصولًا إلى هاتفك فلن يتمكن من الدخول.

اقرأ عن إعداد MFA في مقال OAuth.

طرق تنفيذ MFA

توجد عدة طرق لتنفيذ MFA لكل منها مزاياها وعيوبها:

  • SMS والمكالمات الصوتية: الطريقة الأبسط والأكثر شيوعًا. يصل الرمز إلى الهاتف برسالة نصية أو مكالمة صوتية. العيب — الهشاشة أمام SIM swapping (إعادة إصدار شريحة SIM من قبل مهاجم) واعتراض الرسائل.
  • تطبيقات المصادقة: Google Authenticator وMicrosoft Authenticator وAuthy وYandex Key. تولّد الرموز على الجهاز دون الحاجة إلى الإنترنت. وهي أكثر أمانًا من SMS لأن الرموز لا تمر عبر الشبكة.
  • إشعارات Push: يرسل التطبيق طلب تأكيد الدخول، ويكفي الضغط على «نعم» في الهاتف الذكي. عملية وسريعة لكنها تتطلب إنترنت على الجهاز.
  • المفاتيح العتادية (U2F): أجهزة فيزيائية (YubiKey وRutoken). الطريقة الأكثر موثوقية — يوصَل المفتاح فعليًا بمنفذ USB أو عبر NFC. مقاومة للتصيد والهجمات عن بُعد. وتستخدمها Google وشركات كبرى أخرى.
  • البيومترية: بصمة الإصبع وFace ID وماسح القزحية والبيومترية الصوتية. عملية وآمنة لكنها تتطلب مستشعرًا بيومتريًا على الجهاز.

اقرأ عن أمن البيانات البيومترية في مقال القياسات البيومترية.

مخاطر وحدود MFA

رغم فعاليتها الكبيرة تنطوي MFA على بعض القيود المهم أخذها في الحسبان:

  • الاعتماد على الأجهزة: إذا فقدت الهاتف الذي فيه تطبيق المصادقة أو شريحة SIM فقد تفقد الوصول. احفظ دائمًا رموز الاسترجاع الاحتياطية التي تُسلَّم عند إعداد MFA.
  • SIM swapping: يمكن للمهاجم إعادة إصدار شريحة SIM لدى المشغل واعتراض رسائل SMS الحاملة للرموز. لذلك تعد رموز SMS الطريقة الأقل موثوقية.
  • التصيد: قد تحاكي المواقع المزيفة طلب العامل الثاني. فمثلًا يمكن للمهاجم إنشاء صفحة دخول مزيفة تطلب رمز SMS وتعترضه. واستخدام المفاتيح العتادية (U2F) يحمي من ذلك.
  • الإزعاج العملي: يتطلب وقتًا إضافيًا وإجراءات عند كل دخول. غير أن هذا العناء الصغير يعوضه ارتفاع كبير في الأمان.

اقرأ عن النظافة الرقمية في مقال البصمة الرقمية.

الأسئلة المتكررة

ما هي المصادقة متعددة العوامل بمفاهيم مبسطة؟

هي طريقة للتحقق من الهوية تتطلب تأكيدًا من فئات مختلفة: كلمة مرور (شيء تعرفه) + رمز SMS (شيء تملكه) أو بصمة (شيء أنت عليه). وحتى لو سُرقت كلمة المرور فلن تدخل دون العامل الثاني. إنها كمفتاحين على الباب — يمكن التغلب على قفل واحد لكن قفلين شبه مستحيل. لاكتشاف وسائل حماية أخرى راجع مقال أمن المعلومات.

ما الفرق بين MFA و2FA؟

المصادقة الثنائية (2FA) تستخدم عاملين اثنين تمامًا (كلمة مرور + رمز SMS). أما MFA (متعددة العوامل) فعاملان أو أكثر (كلمة مرور + بصمة + إشعار push). 2FA حالة خاصة من MFA. وإذا استخدم النظام ثلاثة عوامل فهو MFA وليس 2FA. للفرق بين المصادقة والتفويض راجع مقال المصادقة.

ما أكثر طرق MFA موثوقية؟

أوثقها هي المفاتيح العتادية U2F (YubiKey وRutoken). فهي معزولة فعليًا عن الإنترنت وغير قابلة للتصيد ولا تتطلب أي نقل للبيانات عبر الشبكة. تليها تطبيقات المصادقة (Google Authenticator وYandex Key وAuthy). أما SMS فهي الطريقة الأقل موثوقية بسبب هشاشتها أمام SIM swapping واعتراض الرسائل. لاختيار طريقة راجع مقال القياسات البيومترية.

ما العيب الرئيسي لـ MFA؟

الاعتماد على عوامل خارجية (هاتف وإنترنت وشبكة جوال). إذا فقدت الهاتف الذي فيه تطبيق المصادقة أو كنت في منطقة بلا تغطية فقد يضيع الوصول. لذلك من المهم حفظ رموز الاسترجاع الاحتياطية التي تُسلَّم عند إعداد MFA. ضعها في مكان آمن (خزنة مثلًا) — ستساعدك على استعادة الوصول عند فقدان الجهاز. لمزيد من المعلومات حول النسخ الاحتياطي، راجع مقال النسخ الاحتياطي للبيانات.

اذكر مثالاً على المصادقة متعددة العوامل.

المثال الكلاسيكي هو الدخول إلى المصرف الإلكتروني: إدخال اسم المستخدم وكلمة المرور (معرفة) + تأكيد برمز SMS أو إشعار push في تطبيق الجوال (حيازة). مثال آخر: الدخول إلى حساب Google بكلمة مرور + رمز Google Authenticator + بصمة (ثلاثة عوامل بالفعل). وفي الأنظمة الحكومية الروسية يُستخدم الدخول عبر ESIA مع تأكيد برسالة SMS وتوقيع إلكتروني. للإعداد راجع مقال OAuth.

كيف تفعّل MFA في الخدمات المشهورة (Google وYandex وVKontakte)؟

في Google: إعدادات الحساب ← الأمن ← التحقق بخطوتين ← اتبع التعليمات. في Yandex: إعدادات الحساب ← الأمن ← المصادقة الثنائية. في VKontakte: الإعدادات ← الأمن ← تأكيد الدخول. ويمكنك عمومًا اختيار الطريقة: SMS أو تطبيق مصادقة (Google Authenticator وYandex Key) أو إشعارات push. ويوصى باستخدام تطبيق مصادقة — فهو أكثر أمانًا من SMS.

هل استخدام MFA إلزامي للأنظمة الحكومية في روسيا؟

نعم، في كثير من الأنظمة الحكومية الروسية استخدام MFA إلزامي أو موصى به بقوة. فمثلًا تستخدم بوابة الخدمات الحكومية (ESIA) المصادقة الثنائية — كلمة مرور + رمز SMS أو تأكيد عبر التطبيق. وللوصول إلى الميزانية الإلكترونية وSMIV وغيرها من أنظمة المعلومات الحكومية يُطلب أيضًا MFA مع توقيع إلكتروني وعوامل إضافية. وهذا يتفق مع متطلبات القانونين 152-FZ و187-FZ.

مصطلحات أخرى في «أمن المعلومات»

هل كانت هذه المعلومة مفيدة؟

أمن المعلومات رجوع

المصادقة متعددة العوامل (MFA)

المصادقة متعددة العوامل (MFA) طريقة للتحقق من الهوية يتطلب فيها النظام تأكيدًا من فئات حماية مختلفة وليس فقط اسم مستخدم وكلمة مرور. وحتى لو سرق مهاجم كلمة مرورك فلن يتمكن من الدخول دون العامل الثاني (رمز SMS أو بصمة أو مفتاح مادي).

احمِ شبكتك اليوم

اترك طلبًا — سيساعدك متخصصو أمن المعلومات لدينا في اختيار المصادقة متعددة العوامل (mfa) وتهيئته ودمجه في بنيتك التحتية. سنحمي بياناتك من التهديدات.

نتيجة مضمونة
اختيار يناسب ميزانيتك
نهج شامل
خبراء معتمدون

أو تواصل معنا:

+7 (499) 238-01-32 sales@fintech.ru

نعمل من 9:00 صباحًا حتى 6:00 مساءً