security
Словарь ↗Многофакторная аутентификация (MFA)
Многофакторная аутентификация требует более одного вида доказательства перед выдачей доступа: то, что вы знаете (пароль), то, что у вас есть (устройство или аппаратный ключ), или то, чем вы являетесь (биометрия). Смысл в том, что второй фактор должен отказывать независимо от первого, поэтому одного украденного пароля недостаточно. Это по-прежнему самая ценная отдельная мера, которую SaaS-продукт может предложить, потому что повторное использование паролей и фишинг дают большую долю захватов аккаунтов. Не все вторые факторы равны, и различия практические, а не теоретические. SMS-коды — самый слабый из распространённых вариантов: их перехватывают подменой SIM, и они по-прежнему фишингуемы, потому что пользователя можно уговорить продиктовать код злоумышленнику в реальном времени. Одноразовые коды из приложения-аутентификатора убирают оператора связи из схемы, но фишингуются так же. Push-подтверждения добавляют атаки на утомление, когда пользователь в конце концов принимает одно из множества уведомлений; сопоставление цифр это смягчает. Аппаратные ключи и passkey — качественно другой уровень, потому что учётные данные привязаны к origin сайта и не воспроизводятся на похожем домене. Для продуктовых команд вопросы такие: какие действия запрашивают подтверждение повторно (вход, добавление реквизитов выплаты, смена данных восстановления), может ли администратор включить требование для всей организации и, что упускают чаще всего, каков путь восстановления — слабый сброс возвращает всю схему к уровню того почтового ящика, куда он приходит.
Похожие термины