Мультифакторная аутентификация (MFA)
Мультифакторная аутентификация (MFA) — это метод проверки личности, при котором система требует подтверждения из разных категорий защиты, а не только логин и пароль. Даже если злоумышленник украдет ваш пароль, он не сможет войти без второго фактора (код из SMS, отпечаток пальца или физический ключ).
Мультифакторная аутентификация (MFA) — это метод проверки подлинности субъекта доступа, при котором для входа в систему требуется подтверждение из нескольких независимых категорий факторов. Применение двух и более факторов разных типов существенно усложняет компрометацию учётных записей, поскольку даже при утрате одного фактора, например пароля, злоумышленник не получает доступ к сервису без второго подтверждения.
Факторы аутентификации и их комбинации
Выделяют три основные категории факторов: фактор знания — пароль, PIN-код или ответ на контрольный вопрос; фактор владения — аппаратный токен, смарт-карта, одноразовый код, генератор паролей или мобильное устройство; биометрический фактор — отпечаток пальца, изображение лица или голосовой признак. Устойчивость защиты обеспечивается сочетанием факторов из разных категорий, при этом к выбору методов предъявляются требования устойчивости к перехвату и подмене.
Реализация в корпоративном контуре
Встраивание многофакторной аутентификации в типовую архитектуру контроля доступа выполняется на этапе проектирования информационной системы и затрагивает привилегированные учётные записи, удалённый доступ, системы дистанционного банковского обслуживания и рабочие места с высоким уровнем полномочий. Текстовые SMS-коды рассматриваются как наименее устойчивый канал доставки одноразовых паролей, поэтому в банковском контуре предпочтение отдаётся приложениям-аутентификаторам, аппаратным токенам и интеграции с биометрическими решениями.
Риски внедрения и требования при аттестации
При эксплуатации многофакторной аутентификации учитываются риски утраты фактора владения, сбоев каналов доставки одноразовых кодов и увеличения времени входа пользователей. Требования к аутентификации привилегированных учётных записей фиксируются в политиках безопасности и проверяются в ходе аттестационных испытаний информационных систем. Развёртывание аппаратных компонентов и модернизация инженерной инфраструктуры выполняется в рамках монтажа и обслуживания инженерных систем.
Многофакторная аутентификация является обязательным элементом защиты критичных информационных ресурсов: она снижает риск несанкционированного доступа, усиливает контроль за привилегированными пользователями и обеспечивает соответствие требованиям регуляторов в финансовом и государственном секторе.
Связанные темы:
Биометрия
Нормативная база
Все нормативные документыЧасто задаваемые вопросы
Какие категории факторов используются в многофакторной аутентификации и как они комбинируются?
Различают факторы знания (пароль, PIN-код), владения (аппаратный токен, смарт-карта, сертификат) и присущности (биометрические показатели). Многофакторность означает использование факторов из разных категорий, а не нескольких копий одного типа.
Комбинация выбирается исходя из уровня защищённости информации: для доступа к платёжным сервисам и критичным данным требуется не менее двух независимых факторов с процедурой восстановления доступа при утрате одного из них.
Почему SMS-код считается слабым фактором и какие альтернативы применяются в банковском контуре?
SMS на телефон связан с рисками перехвата сообщений, заменой сим-карты и зависимостью от операторов связи, поэтому рассматривается как один из наименее надёжных каналов доставки одноразовых кодов. Регуляторные требования в финансовой сфере ориентируют на более защищённые способы подтверждения.
Альтернативами служат аппаратные токены, цифровые сертификаты, биометрическая проверка и одноразовые коды, генерируемые на устройстве пользователя, что повышает устойчивость к целевым атакам на каналы связи.
Как многофакторная аутентификация встраивается в типовую архитектуру контроля доступа государственной информационной системы?
Многофакторная аутентификация реализуется на уровне единой точки входа входа и применяется к администраторам и привилегированным пользователям, работающим с конфигурациями и данными. Подключение дополнительных факторов выполняется через сертифицированные средства с учётом требований классов защищённости.
Биометрические факторы могут подключаться с применением специализированных решений, например продукта Биомарк, а события аутентификации передаются в журналы и централизованные средства мониторинга.
Какие риски возникают при внедрении многофакторной аутентификации и как они учитываются на этапе проектирования?
К рискам относятся сбои каналов доставки кодов, утрата аппаратных устройств, увеличение времени входа и отказы обслуживания при высокой нагрузке на сервис генерации одноразовых паролей. Упрощение процедур не должно снижать требуемый уровень доверия.
На этапе проектирования резервируют сервисы аутентификации, внедряют процедуры перевыпуска устройств и временного доступа для сервисного персонала с обязательным логированием, что снижает операционные последствия.
Какие требования к аутентификации привилегированных учётных записей предъявляются при проведении аттестации?
Привилегированные учётные записи аутентифицируются с использованием не менее двух факторов, а действия с ними выполняются под контролем процедур фиксации сессий и разграничения прав. Административные сессии по возможности выносятся в изолированный контур.
Критерии подтверждаются при проведении аттестационных испытаний, включая проверку наличия журналов входов и корректность настроек средств защиты доступа.
Как сочетать многофакторную аутентификацию с единым входом и биометрией?
Единый вход концентрирует проверку личности в одном сервисе, а многофакторная аутентификация усиливает её на входе; последующая авторизация на ресурсах выполняется без повторного ввода пароля при сохранении журналов сессий. Связка снижает число паролей, которые могут быть скомпрометированы, но переносит риски на точку входа.
Биометрическая проверка добавляет фактор присущности и удобна для доступа к рабочим станциям и мобильным контурам, при этом используются решения, прошедшие сертификацию для установленных режимов защиты информации.
Другие термины в категории «Информационная безопасность»
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать мультифакторная аутентификация (mfa) в вашу инфраструктуру. Защитим ваши данные от угроз.