SMS, alkalmazás-kód, push, hardveres kulcs: mit véd meg és mit nem az egyes módszer, hol kezdje a bevezetést, és mi az MFA-fáradtság elleni védekezés.
A többtényezős hitelesítés a legjobb ár-érték arányú biztonsági kontroll, amit egy szervezet bevezethet. A hitelesítő adatok ellopása a leggyakoribb kezdeti behatolási vektor, és az MFA ennek túlnyomó részét megállítja.
Az "MFA" azonban gyűjtőfogalom, és a módszerek között nagyságrendi különbség van. Ez a cikk arról szól, melyik mit véd meg valójában.
| Módszer | Adathalászat ellen | Fő gyengeség |
|---|---|---|
| SMS-kód | ❌ Nem véd | SIM-csere, SS7-elfogás, továbbküldés |
| E-mail kód | ❌ Nem véd | Ha a postafiók kompromittált, a kód is |
| Alkalmazás-kód (TOTP) | ❌ Nem véd | Valós idejű proxy-oldalon beírható |
| Push-értesítés | ⚠️ Részben | MFA-fáradtság, félrenyomás |
| Push + szám-egyeztetés | ✅ Nagyrészt | Gondos social engineering |
| FIDO2 / passkey | ✅ Igen | Elveszett eszköz, tartalék-kulcs kezelése |
Ez az a pont, amit a legtöbben félreértenek. A modern phishing nem a jelszót akarja megszerezni, hanem valós időben közvetíti a bejelentkezést.
A felhasználó egy hamis, de tökéletes másolat bejelentkező oldalra érkezik. Beírja a jelszót, amit a támadó azonnal továbbküld a valódi szolgáltatásnak. A szolgáltatás kódot kér, a hamis oldal is kódot kér, a felhasználó beírja, a támadó továbbküldi. A bejelentkezés sikeres, és a támadó megkapja a munkamenet-sütit, amivel onnantól kód nélkül lép be.
Az egész néhány másodperc alatt lezajlik, és a felhasználó semmit nem vesz észre, mert a végén tényleg bejut a rendszerbe.
A FIDO2 azért más, mert a hitelesítés kriptográfiailag a domainhez van kötve. A hardveres kulcs vagy a passkey egyszerűen nem hajlandó válaszolni egy másik domainen, tehát a proxy-támadás nem működik. Ez nem szabály vagy beállítás kérdése, hanem a protokoll működéséből következik.
Nem kell mindent egyszerre. Ez a sorrend adja a legnagyobb kockázatcsökkenést.
1. Minden kívülről elérhető szolgáltatás. VPN, távoli asztal, webmail, felhős alkalmazások. Itt van a bejárat.
2. Adminisztrátori fiókok. Ezekre lehetőleg azonnal hardveres kulcs. Kevés fiókról van szó, tehát olcsó, és a legnagyobb kárt itt lehet okozni.
3. Magas kockázatú szerepkörök. Pénzügy, HR, vezetőség, IT.
4. Minden felhasználó. Legalább szám-egyeztetéses push szinten.
5. Kivételek felszámolása. Erről alább külön.
Egy MFA-bevezetés akkor bukik meg, ha marad benne lyuk. A tipikus kivételek:
Örökölt protokollok. A régi levelezési hitelesítési módok (POP3, IMAP, SMTP alapszintű hitelesítéssel) nem támogatják az MFA-t. Ha ezek engedélyezve maradnak, a támadó egyszerűen azt használja. Le kell tiltani, nem kivételt adni rájuk.
Szolgáltatásfiókok. Ezekre nem lehet interaktív MFA. A megoldás nem a kivétel, hanem: hosszú, egyedi, tárolt jelszó, szigorú jogosultság-korlátozás, bejelentkezési hely korlátozása, és rendszeres felülvizsgálat.
"Csak a vezetőségnek nem". Rendszeresen felmerül kényelmi okból. A vezetőség a legcélzottabb csoport, tehát pont fordítva kellene.
Megbízható hálózat. A "belső hálózatból nem kérünk MFA-t" szabály feltételezi, hogy a belső hálózat biztonságos. A tipikus incidensben a támadó pont onnan dolgozik.
A szoftveres MFA jellemzően benne van a meglévő előfizetésben. Sok szervezetnél a képesség megvan, csak nincs bekapcsolva.
A hardveres kulcs eszközönként néhány tízezer forint. Nem kell mindenkinek: az adminisztrátorok és a vezetőség lefedése már nagyságrendi javulás.
A passkey ingyenes alternatíva: a telefonban vagy a laptop biometrikus modulja tárolja a kulcsot, FIDO2 szintű védelmet ad, és nem kell hozzá külön hardvert venni. Ma ez a legjobb ár-érték arányú út a phishing-ellenállósághoz.
Tartalék-módszer. Minden felhasználónál kell egy második lehetőség (második kulcs, tartalék kódok páncélszekrényben, vagy egy definiált helyreállítási folyamat), különben az első elveszett telefonnál a helpdesk kényszerül kikapcsolni az MFA-t, és onnantól az a fiók védtelen.
Az MFA több szabályozásban is nevesítve szerepel:
Ez utóbbi gyakorlati következménye, hogy egy MFA nélküli környezetben a biztosítás nem feltétlenül fizet, még ha meg is kötötték.
Ipari környezetben a felhasználói MFA korlátozottan értelmezhető: egy HMI-nél a műszakos operátor nem fog kulcsot dugdosni percenként.
Ahol viszont kötelező, az a távoli hozzáférés. A szállítói karbantartói csatornák a leggyakoribb behatolási utak az üzemi hálózatra, és ott az MFA nem kényelmi kérdés. A központi, MFA-val védett belépési pont, igény szerinti aktiválással és munkamenet-rögzítéssel az OT biztonsági program egyik legnagyobb hozamú eleme.
Erről az ICS/SCADA cikkünkben írtunk részletesen, a szélesebb hitelesítési képről pedig a Zero Trust útmutatóban.
Átfogó IT biztonsági szolgáltatások, tűzfalak, WAF, IPS, SIEM, DLP és végpontvédelem az ARLITECH-től.
A mai phishing már nem a rossz helyesírásról ismerszik meg. Milyen technikák működnek, mit tanítson a…
Hogyan lehet a Zero Trust elveket valódi lépésekre bontani: identitás, eszközállapot, mikroszegmentálás és…
Szakértőink szívesen átbeszélik, mit jelent mindez az Ön szervezetének környezetében.