
Накратко: вторият фактор е допълнителна проверка при вход. Кодът по SMS, приложението и физическият ключ не дават еднаква защита срещу измамна страница. Изберете метод според риска на акаунта и предварително подгответе начин за възстановяване при изгубен телефон или ключ.
Една открадната парола не бива да е достатъчна, за да се влезе във фирмената поща, счетоводната система или административния панел. Точно това е задачата на многофакторното удостоверяване: към паролата да добави независимо доказателство, че зад входа стои правилният човек.
Тази защита често се среща като MFA (от английското Multi-Factor Authentication, или многофакторно удостоверяване). Тя не прави акаунта неуязвим, но ограничава сценария, при който нападателят вече знае паролата, но не разполага с второто доказателство.
Защо паролата вече не е достатъчна
- ПаролаПърва проверка
- УстройствоВтори фактор
- ПолитикаСилен метод за администратори
- РезервПлан при загубен ключ
Парола може да бъде открадната чрез фалшива страница за вход, изтекла база данни, заразено устройство или повторна употреба в различни услуги. За системата правилната парола изглежда легитимно, дори когато е въведена от нападател.
Последиците рядко се ограничават до един акаунт. Достъпът до пощата може да помогне за възстановяване на други пароли, преглед на договори и фактури или изпращане на убедителни съобщения от името на служител. Допълнителното потвърждение е особено важно за поща, финансови приложения, облачни хранилища, отдалечен достъп и административни акаунти.
Автоматизираните атаки правят проблема по-голям от способността на отделния човек да измисля и помни уникални пароли. Изтекли комбинации от потребителско име и парола се проверяват срещу множество услуги. Ако една и съща парола е използвана за служебна поща, онлайн магазин и личен профил, пробивът в най-слабо защитената услуга може да отвори път към останалите.
Фишингът също не разчита непременно на правописни грешки и очевидно подозрителен подател. Съвременната фалшива страница може визуално да копира реалния портал и да препрати въведената парола към нападателя в момента на входа. Ако допълнителното потвърждение е обикновен код, фалшивата страница може да поиска и него. Затова въпросът вече не е само „има ли втори фактор“, а може ли избраният фактор да бъде подмамен.
Как изглежда превземането на един бизнес акаунт
Типичният инцидент често започва тихо. Служител получава убедително съобщение за споделен документ, изтичаща парола или пропусната фактура. Следва линк към копие на позната страница за вход. Въведената парола попада при нападателя, който веднага я използва срещу истинската услуга.
Ако няма допълнителна защита, достъпът е получен. Ако има само код, нападателят може да поиска и него през фалшивата страница. При известия без достатъчно контекст може да започне поредица от заявки за одобрение. След успешен вход често се създава правило за скрито пренасочване на поща, добавя се нов метод за възстановяване или се изтегля информация, която да направи следващата измама по-убедителна.
Тук многофакторната защита трябва да прекъсне веригата. Колкото по-трудно е второто доказателство да бъде препратено, копирано или одобрено по грешка, толкова по-малък е шансът откраднатата парола да се превърне в реален достъп.
Какво точно проверява многофакторната защита
За да има истинска многофакторна защита, доказателствата трябва да идват от различни категории:
- нещо, което знаете – парола или персонален идентификационен номер;
- нещо, което притежавате – служебен телефон, хардуерен ключ или регистрирано устройство;
- нещо, което сте – пръстов отпечатък, лице или друга биометрична характеристика.
Парола и код от приложение използват две различни категории. Две отделни пароли не са многофакторна защита, защото и двете са „нещо, което знаете“.
Биометрията също трябва да се разбира правилно. При добре проектирана система пръстовият отпечатък или лицето обикновено отключват защитен ключ на самото устройство. Услугата не получава снимка на лицето или копие на отпечатъка. Това е важна разлика между локално отключване на устройство и изпращане на биометрични данни към произволна външна система.
Сигурността зависи и от начина на регистрация. Ако нападател успее да добави свой телефон като „доверено устройство“, наличието на многофакторна защита вече няма да помогне. Затова добавянето, премахването и подмяната на методи трябва да изискват проверка на самоличността и да оставят следа в административните дневници.
Не всички методи осигуряват еднаква защита
Най-удобният метод невинаги е най-надеждният. Изборът трябва да отчита стойността на акаунта, възможните атаки и способността на организацията да управлява устройствата и възстановяването на достъпа.
| Метод | Как работи | Практична оценка |
|---|---|---|
| Код чрез SMS | Получавате еднократен код с текстово съобщение. | По-добър от липса на защита, но кодът може да бъде откраднат чрез фишинг или злоупотреба с телефонния номер. |
| Код от приложение | Приложение генерира краткотраен еднократен код. | Не зависи от мобилната мрежа, но кодът все още може да бъде въведен във фалшива страница. |
| Известие с проверка на число | Приложението изисква да въведете или изберете числото от екрана за вход. | Ограничава случайното одобрение и е добър преходен вариант, когато по-силен метод още не е наличен. |
| Биометрия на служебното устройство | Лице, пръстов отпечатък или персонален код отключват защитен ключ на устройството. | Удобен и силен метод, когато устройството е управлявано, криптирано и правилно регистрирано. |
| Ключ за достъп или хардуерен ключ | Криптографски ключ потвърждава входа само към сайта, за който е регистриран. | Устойчив на фишинг и подходящ за администратори, финансови системи и други чувствителни акаунти. |
Ключът за достъп, познат и като passkey, използва криптографски ключ, съхраняван на одобрено устройство. FIDO2 е индустриален стандарт за такъв тип удостоверяване, а WebAuthn е стандартът, чрез който браузърът и сайтът го използват. За потребителя най-важното е, че ключът е свързан с истинския адрес на услугата и не може просто да бъде преписан във фалшива страница.
Кодовете чрез текстово съобщение не са безполезни. Когато алтернативата е само парола, те добавят реална пречка. Но не са добър краен избор за акаунти с високи права, защото зависят от телефонния номер и могат да бъдат въведени в подправена страница. Приложението с еднократен код премахва зависимостта от мобилната мрежа, но не решава изцяло фишинга.
Известието с проверка на число е по-смислена междинна стъпка. Вместо едно безконтекстно „Одобри“, потребителят трябва да сравни заявката с число на екрана, от който влиза. Това намалява случайното одобрение, но все още изисква внимание. Ключовете за достъп и съвместимите хардуерни ключове отиват по-далеч: криптографски проверяват за кой сайт е създаден входът.
Какво означава „устойчив на фишинг“
Методът е устойчив на фишинг, когато защитата не зависи само от това потребителят да забележи фалшивия сайт. Криптографското удостоверяване е обвързано с истинския интернет адрес на услугата. Ако човек бъде отведен към имитация, ключът не потвърждава входа към нея по същия начин.
Това е съществено предимство спрямо еднократния код. Кодът е информация, която може да бъде прочетена и въведена другаде, докато криптографският ключ не се показва и не се изпраща на потребителя. Устройството доказва притежанието му чрез подписване на конкретна заявка.
На практика устойчивите на фишинг методи са особено подходящи за хора, които могат да променят настройки, да създават потребители, да виждат плащания или да управляват резервни копия. За останалите служители може да се приложи поетапен модел, но крайната посока трябва да бъде към методи, които не могат лесно да бъдат препратени към нападател.
Когато известията се превърнат в капан
- Не одобрявайтеАко не сте започнали вход, откажете заявката.
- Подайте сигналУведомете отговорния човек за акаунта.
- Проверете достъпаСменете паролата от доверено устройство и прекратете сесиите.
- Проверете методитеТърсете непознат телефон, ключ или промяна в профила.
При някои атаки престъпникът вече има правилната парола и изпраща поредица от заявки за потвърждение към телефона на служителя. Целта е човекът да натисне „Одобри“ от разсеяност или само за да спрат известията. Това се нарича умора от потвърждения.
Проверката на число намалява този риск, защото служителят трябва да свърже известието с конкретен вход. Правилото остава просто: ако не сте започнали вход, не одобрявайте нищо. Непоисканото известие трябва да се докладва, защото може да означава, че паролата вече е известна на друг човек.
Еднократно отказано известие може да е човешка грешка. Поредица от заявки, особено в необичаен час, е инцидент. Правилната реакция не е само натискане на „Откажи“, а смяна на паролата от доверено устройство, прекратяване на активните сесии и проверка дали не е добавен непознат метод за вход.