0Pricing
Cyber Security Academy · Урок

Многофакторная аутентификация

Изучите TOTP, аппаратные ключи и push-уведомления, а также узнайте, почему MFA значительно снижает риск захвата учётной записи

«Многофакторная аутентификация» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое MFA?

Многофакторная аутентификация (MFA) требует, чтобы пользователи подтверждали личность с помощью двух или более независимых факторов из разных категорий. Даже если один фактор скомпрометирован (например, украден пароль), учётная запись остаётся защищённой.

Три категории факторов

Факторы аутентификации:

  • То, что Вы знаете — пароль, PIN, контрольный вопрос
  • То, что у Вас есть — телефон, аппаратный токен, смарт-карта
  • То, чем Вы являетесь — отпечаток пальца, лицо, голос (биометрические данные)

Полноценная MFA использует как минимум две разные категории, а не два пароля.

TOTP: одноразовые пароли на основе времени

TOTP создаёт 6-значный код, который меняется каждые 30 секунд с использованием общего секрета и текущего времени (RFC 6238). Приложения: Google Authenticator, Authy, Microsoft Authenticator.

TOTP защищает от атак с повторным использованием данных, но уязвим для фишинга в реальном времени.

Уязвимости SMS OTP

OTP на основе SMS удобен, но имеет существенные недостатки:

  • Подмена SIM-карты — злоумышленник с помощью социальной инженерии убеждает оператора перенести номер жертвы
  • Атаки SS7 — перехват SMS государственными злоумышленниками на уровне телекоммуникационной сети
  • Фишинг в реальном времени — злоумышленник мгновенно передаёт OTP от жертвы целевому сайту

SMS OTP лучше, чем отсутствие MFA, но это самая слабая форма MFA.

Аппаратные ключи безопасности (FIDO2)

Аппаратные ключи безопасности (YubiKey, Google Titan) используют криптографию с открытым ключом. Устройство подписывает запрос, связанный с конкретным веб-сайтом, поэтому ключи защищают от фишинга — на поддельных сайтах они не работают.

Это эталон MFA.

MFA с push-уведомлениями

Приложение-аутентификатор отправляет push-уведомление: «Одобрить вход из Нью-Йорка?» Пользователь нажимает «одобрить» или «отклонить». Это удобно, но уязвимо для атак на основе усталости от MFA — злоумышленники отправляют множество запросов на одобрение, пока уставший пользователь случайно не одобрит один из них.

Атаки на основе усталости от MFA

Их также называют бомбардировкой уведомлениями: злоумышленник знает пароль и отправляет десятки push-уведомлений MFA в надежде, что пользователь одобрит одно из них из-за раздражения или замешательства. Мера защиты: требовать сопоставления чисел в push-уведомлении (пользователь должен ввести код, показанный на экране входа).

Ключи доступа: MFA без пароля

Ключи доступа (FIDO2/WebAuthn) объединяют «то, что у Вас есть» (ключ устройства) и «то, чем Вы являетесь» (биометрическая разблокировка) в одну учётную информацию, защищённую от фишинга. Пароль не нужен. Поддерживаются основными платформами.

Политики условного доступа

Современные платформы управления идентификацией поддерживают условный доступ: требуйте MFA только тогда, когда сигналы риска указывают на необходимость этого (незнакомое местоположение, новое устройство, ресурс с конфиденциальными данными). Аутентификация с повышением уровня риска улучшает взаимодействие с пользователем и сохраняет безопасность.

Методы обхода MFA

Злоумышленники обходят MFA с помощью следующих методов:

  • Фишинг в реальном времени (AiTM) — прокси перехватывает файл cookie сеанса после MFA
  • Подмена SIM-карты — перехват SMS-кодов
  • Усталость от MFA — массовая отправка push-уведомлений
  • Социальная инженерия при обращении в службу поддержки — отключение MFA через обращение в поддержку

Внедрение MFA

При внедрении MFA:

  • По умолчанию требуйте MFA для всех пользователей
  • Предлагайте несколько вариантов MFA, но обеспечьте доступность аппаратных ключей и TOTP
  • Расскажите пользователям об усталости от MFA: если они не инициировали вход, нужно отклонить push-уведомление
  • Отслеживайте признаки обхода MFA в журналах аутентификации

Быстрая проверка: MFA

Какой метод MFA защищает от фишинга, поскольку криптографически связывает аутентификацию с конкретным веб-сайтом?

Итоги урока

MFA требует двух факторов из разных категорий (знать/иметь/быть). Приложения TOTP хороши, а аппаратные ключи (FIDO2) лучше всего защищают от фишинга. SMS OTP — самый слабый вариант и уязвим для подмены SIM-карты. При атаках на основе усталости от MFA пользователям массово отправляются push-уведомления; сопоставление чисел снижает этот риск. Ключи доступа объединяют аппаратный ключ и биометрические данные в одну удобную учётную информацию.

Часто задаваемые вопросы

Урок «Многофакторная аутентификация» бесплатный?

Да — полный текст урока «Многофакторная аутентификация» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Многофакторная аутентификация»?

Изучите TOTP, аппаратные ключи и push-уведомления, а также узнайте, почему MFA значительно снижает риск захвата учётной записи Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Многофакторная аутентификация»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Надёжность паролей и политики
  2. Хеширование паролей: bcrypt, Argon2, PBKDF2
  3. Многофакторная аутентификация
  4. Подстановка учётных данных и распыление паролей
← Назад к Cyber Security Academy