Rozdz. 9 Ochrona urządzeń i sieci Bezpieczeństwo 278 słów

MFA: drugi czynnik blokujący skutki kradzieży hasła

MFA dodaje drugi czynnik (kod z aplikacji, klucz sprzętowy lub dane biometryczne) poza hasłem; pułapką egzaminacyjną jest założenie, że wszystkie metody MFA są równie bezpieczne.

Dźwięk

Odsłuchaj tę stronę (beta)

Napisy

Uwierzytelnianie wieloskładnikowe (MFA) wymaga drugiego dowodu tożsamości poza hasłem. Można je porównać do podwójnego zamka: hasło jest czymś, co wiesz, natomiast drugi czynnik jest czymś, co masz (na przykład telefonem generującym kod lub kluczem sprzętowym), albo czymś, czym jesteś (na przykład Twoim odciskiem palca). Bez MFA skradzione hasło zapewnia atakującemu pełny dostęp; przy zastosowaniu MFA nadal potrzebuje on drugiego czynnika, który znacznie trudniej wykraść. Na przykład jednorazowy kod z aplikacji uwierzytelniającej jest dużo bezpieczniejszy niż kod SMS, który można przechwycić poprzez przejęcie karty SIM.

W pytaniach egzaminacyjnych uważaj na pułapkę polegającą na traktowaniu wszystkich metod MFA jako równie silnych. Kody SMS są lepsze niż brak dodatkowego zabezpieczenia, ale pozostają podatne na phishing i ataki polegające na przejęciu karty SIM. Klucze sprzętowe (takie jak YubiKey) oraz weryfikacja biometryczna są odporne na phishing i uznawane za najsilniejsze rozwiązania. Inna pułapka: MFA nie zapobiega kradzieży hasła — ogranicza jej skutki. Jeśli pytanie dotyczy najbezpieczniejszej metody, wybierz tę, której nie można przejąć za pomocą phishingu. Pamiętaj również, że MFA nie jest tym samym co weryfikacja dwuetapowa; ta ostatnia często dwukrotnie wykorzystuje ten sam rodzaj czynnika (np. hasło i pytanie zabezpieczające), przez co jest słabsza.

Aby zapamiętać najważniejszą zasadę, pomyśl o skrócie PHA: Password plus Have or Are, czyli hasło oraz coś, co masz, lub coś, czym jesteś. Drugi czynnik musi należeć do innej kategorii niż hasło. Krótki test: czy osoba, która ukradnie Twoje hasło, nadal może się zalogować? Jeśli tak, nie masz MFA. Jeśli potrzebuje kodu z Twojego telefonu lub Twojego odcisku palca, korzystasz z MFA. Najsilniejsze MFA jest odporne na phishing, dlatego klucze sprzętowe lub dane biometryczne są lepsze niż kody z aplikacji, a te z kolei są lepsze niż kody SMS.

Powiązana fiszka

Co zapewnia uwierzytelnianie wieloskładnikowe?

Drugi składnik oprócz hasła, taki jak kod z aplikacji, klucz sprzętowy lub weryfikacja biometryczna.

Powrót do fiszki Zobacz wszystkie fiszki