MFA típusok: melyik mennyit ér valójában

SMS, alkalmazás-kód, push, hardveres kulcs: mit véd meg és mit nem az egyes módszer, hol kezdje a bevezetést, és mi az MFA-fáradtság elleni védekezés.

A többtényezős hitelesítés a legjobb ár-érték arányú biztonsági kontroll, amit egy szervezet bevezethet. A hitelesítő adatok ellopása a leggyakoribb kezdeti behatolási vektor, és az MFA ennek túlnyomó részét megállítja.

Az "MFA" azonban gyűjtőfogalom, és a módszerek között nagyságrendi különbség van. Ez a cikk arról szól, melyik mit véd meg valójában.

Az öt módszer, erősség szerint

Módszer Adathalászat ellen Fő gyengeség
SMS-kód ❌ Nem véd SIM-csere, SS7-elfogás, továbbküldés
E-mail kód ❌ Nem véd Ha a postafiók kompromittált, a kód is
Alkalmazás-kód (TOTP) ❌ Nem véd Valós idejű proxy-oldalon beírható
Push-értesítés ⚠️ Részben MFA-fáradtság, félrenyomás
Push + szám-egyeztetés ✅ Nagyrészt Gondos social engineering
FIDO2 / passkey Igen Elveszett eszköz, tartalék-kulcs kezelése

Miért nem véd a kód-alapú MFA az adathalászat ellen

Ez az a pont, amit a legtöbben félreértenek. A modern phishing nem a jelszót akarja megszerezni, hanem valós időben közvetíti a bejelentkezést.

A felhasználó egy hamis, de tökéletes másolat bejelentkező oldalra érkezik. Beírja a jelszót, amit a támadó azonnal továbbküld a valódi szolgáltatásnak. A szolgáltatás kódot kér, a hamis oldal is kódot kér, a felhasználó beírja, a támadó továbbküldi. A bejelentkezés sikeres, és a támadó megkapja a munkamenet-sütit, amivel onnantól kód nélkül lép be.

Az egész néhány másodperc alatt lezajlik, és a felhasználó semmit nem vesz észre, mert a végén tényleg bejut a rendszerbe.

A FIDO2 azért más, mert a hitelesítés kriptográfiailag a domainhez van kötve. A hardveres kulcs vagy a passkey egyszerűen nem hajlandó válaszolni egy másik domainen, tehát a proxy-támadás nem működik. Ez nem szabály vagy beállítás kérdése, hanem a protokoll működéséből következik.

Az MFA-fáradtság önálló támadási minta: a támadónak megvan a jelszó, és éjjel háromkor tíz percenként push-értesítést küld. A felhasználó előbb-utóbb belenyom, hogy abbamaradjon. A szám-egyeztetés (a képernyőn megjelenő számot kell a telefonon kiválasztani) ezt gyakorlatilag megszünteti, és a legtöbb rendszerben egy kapcsolóval bekapcsolható.

Hol kezdje

Nem kell mindent egyszerre. Ez a sorrend adja a legnagyobb kockázatcsökkenést.

1. Minden kívülről elérhető szolgáltatás. VPN, távoli asztal, webmail, felhős alkalmazások. Itt van a bejárat.

2. Adminisztrátori fiókok. Ezekre lehetőleg azonnal hardveres kulcs. Kevés fiókról van szó, tehát olcsó, és a legnagyobb kárt itt lehet okozni.

3. Magas kockázatú szerepkörök. Pénzügy, HR, vezetőség, IT.

4. Minden felhasználó. Legalább szám-egyeztetéses push szinten.

5. Kivételek felszámolása. Erről alább külön.

A kivételek a legveszélyesebbek

Egy MFA-bevezetés akkor bukik meg, ha marad benne lyuk. A tipikus kivételek:

Örökölt protokollok. A régi levelezési hitelesítési módok (POP3, IMAP, SMTP alapszintű hitelesítéssel) nem támogatják az MFA-t. Ha ezek engedélyezve maradnak, a támadó egyszerűen azt használja. Le kell tiltani, nem kivételt adni rájuk.

Szolgáltatásfiókok. Ezekre nem lehet interaktív MFA. A megoldás nem a kivétel, hanem: hosszú, egyedi, tárolt jelszó, szigorú jogosultság-korlátozás, bejelentkezési hely korlátozása, és rendszeres felülvizsgálat.

"Csak a vezetőségnek nem". Rendszeresen felmerül kényelmi okból. A vezetőség a legcélzottabb csoport, tehát pont fordítva kellene.

Megbízható hálózat. A "belső hálózatból nem kérünk MFA-t" szabály feltételezi, hogy a belső hálózat biztonságos. A tipikus incidensben a támadó pont onnan dolgozik.

Költség és bevezetés

A szoftveres MFA jellemzően benne van a meglévő előfizetésben. Sok szervezetnél a képesség megvan, csak nincs bekapcsolva.

A hardveres kulcs eszközönként néhány tízezer forint. Nem kell mindenkinek: az adminisztrátorok és a vezetőség lefedése már nagyságrendi javulás.

A passkey ingyenes alternatíva: a telefonban vagy a laptop biometrikus modulja tárolja a kulcsot, FIDO2 szintű védelmet ad, és nem kell hozzá külön hardvert venni. Ma ez a legjobb ár-érték arányú út a phishing-ellenállósághoz.

Tartalék-módszer. Minden felhasználónál kell egy második lehetőség (második kulcs, tartalék kódok páncélszekrényben, vagy egy definiált helyreállítási folyamat), különben az első elveszett telefonnál a helpdesk kényszerül kikapcsolni az MFA-t, és onnantól az a fiók védtelen.

Mit teljesít a megfelelőségben

Az MFA több szabályozásban is nevesítve szerepel:

  • NIS2, 10. intézkedés: többtényezős hitelesítés és biztonságos kommunikáció, kifejezett elvárásként.
  • ISO 27001 A.5.17 és A.8.5: hitelesítési információk kezelése, biztonságos hitelesítés.
  • Kiberbiztosítás: a legtöbb biztosító ma már feltételként szabja, és a hiánya kizáró ok lehet kárrendezéskor.

Ez utóbbi gyakorlati következménye, hogy egy MFA nélküli környezetben a biztosítás nem feltétlenül fizet, még ha meg is kötötték.

Az OT-környezet

Ipari környezetben a felhasználói MFA korlátozottan értelmezhető: egy HMI-nél a műszakos operátor nem fog kulcsot dugdosni percenként.

Ahol viszont kötelező, az a távoli hozzáférés. A szállítói karbantartói csatornák a leggyakoribb behatolási utak az üzemi hálózatra, és ott az MFA nem kényelmi kérdés. A központi, MFA-val védett belépési pont, igény szerinti aktiválással és munkamenet-rögzítéssel az OT biztonsági program egyik legnagyobb hozamú eleme.

Erről az ICS/SCADA cikkünkben írtunk részletesen, a szélesebb hitelesítési képről pedig a Zero Trust útmutatóban.

Vissza a Tudástárba
Kapcsolódó tartalom

Kapcsolódó tartalom

Kérdése van a témában?

Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.