0Pricing
Cyber Security Academy · บทเรียน

การยืนยันตัวตนหลายปัจจัย

สำรวจ TOTP กุญแจฮาร์ดแวร์ การแจ้งเตือนแบบพุช และเหตุผลที่ MFA ลดความเสี่ยงจากการยึดบัญชีได้อย่างมาก

การยืนยันตัวตนหลายปัจจัย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

MFA คืออะไร

การยืนยันตัวตนหลายปัจจัย (MFA) กำหนดให้ผู้ใช้พิสูจน์ตัวตนด้วยปัจจัยอิสระตั้งแต่สองปัจจัยขึ้นไปจากหมวดหมู่ที่แตกต่างกัน แม้ปัจจัยหนึ่งจะถูกโจมตีจนตกอยู่ในมือผู้อื่น (เช่น รหัสผ่านถูกขโมย) บัญชีก็ยังคงได้รับการปกป้อง

หมวดหมู่ของปัจจัยทั้งสาม

ปัจจัยสำหรับการยืนยันตัวตน:

  • สิ่งที่คุณรู้ — รหัสผ่าน, PIN, คำถามเพื่อความปลอดภัย
  • สิ่งที่คุณมี — โทรศัพท์, โทเค็นฮาร์ดแวร์, สมาร์ตการ์ด
  • สิ่งที่คุณเป็น — ลายนิ้วมือ, ใบหน้า, เสียง (ข้อมูลชีวมาตร)

MFA ที่แท้จริงต้องใช้หมวดหมู่ที่แตกต่างกันอย่างน้อยสองหมวด — ไม่ใช่รหัสผ่านสองรายการ

TOTP: รหัสผ่านใช้ครั้งเดียวตามเวลา

TOTP สร้างรหัส 6 หลักที่เปลี่ยนทุก 30 วินาทีโดยใช้ความลับร่วมกันและเวลาปัจจุบัน (RFC 6238) แอปที่ใช้ได้: Google Authenticator, Authy, Microsoft Authenticator

TOTP ปลอดภัยจากการโจมตีแบบเล่นซ้ำ แต่ยังมีช่องโหว่ต่อฟิชชิงแบบเรียลไทม์

ช่องโหว่ของ OTP ทาง SMS

OTP ที่ใช้ SMS สะดวก แต่มีจุดอ่อนสำคัญหลายประการ:

  • การสลับ SIM — ผู้โจมตีใช้วิศวกรรมสังคมหลอกผู้ให้บริการเครือข่ายให้โอนหมายเลขของเหยื่อ
  • การโจมตี SS7 — รัฐชาติสามารถดักรับ SMS ได้ในระดับโครงข่ายโทรคมนาคม
  • ฟิชชิงแบบเรียลไทม์ — ผู้โจมตีส่งต่อ OTP จากเหยื่อไปยังเว็บไซต์เป้าหมายทันที

OTP ทาง SMS ดีกว่าไม่มี MFA แต่เป็นรูปแบบที่อ่อนแอที่สุด

กุญแจความปลอดภัยฮาร์ดแวร์ (FIDO2)

กุญแจความปลอดภัยฮาร์ดแวร์ (YubiKey, Google Titan) ใช้การเข้ารหัสแบบกุญแจสาธารณะ อุปกรณ์จะลงนามในคำท้าทายที่ผูกกับเว็บไซต์นั้นโดยเฉพาะ จึงต้านทานฟิชชิงได้ — กุญแจเหล่านี้จะใช้กับเว็บไซต์ปลอมไม่ได้

นี่คือมาตรฐานสูงสุดของ MFA

MFA ด้วยการแจ้งเตือนแบบพุช

แอปยืนยันตัวตนจะส่งการแจ้งเตือนแบบพุชว่า: "อนุมัติการเข้าสู่ระบบจาก New York หรือไม่" ผู้ใช้แตะอนุมัติหรือปฏิเสธได้ วิธีนี้สะดวก แต่มีช่องโหว่ต่อ การโจมตีด้วยความล้าจาก MFA — ผู้โจมตีส่งคำขออนุมัติซ้ำ ๆ จนผู้ใช้ที่เหนื่อยล้าเผลออนุมัติ

การโจมตีด้วยความล้าจาก MFA

เรียกอีกอย่างว่า การโจมตีด้วยการระดมคำขอแบบพุช: ผู้โจมตีมีรหัสผ่านอยู่แล้วและส่งการแจ้งเตือนแบบพุชของ MFA หลายสิบครั้ง โดยหวังว่าผู้ใช้จะอนุมัติสักครั้งเพราะความหงุดหงิดหรือสับสน มาตรการรับมือคือกำหนดให้จับคู่หมายเลขในการแจ้งเตือนแบบพุช (ผู้ใช้ต้องป้อนรหัสที่แสดงบนหน้าจอเข้าสู่ระบบ)

คีย์ผ่าน: MFA แบบไม่ใช้รหัสผ่าน

คีย์ผ่าน (FIDO2/WebAuthn) รวม "สิ่งที่คุณมี" (กุญแจของอุปกรณ์) เข้ากับ "สิ่งที่คุณเป็น" (การปลดล็อกด้วยข้อมูลชีวมาตร) เป็นข้อมูลรับรองรายการเดียวที่ต้านทานฟิชชิง ไม่จำเป็นต้องใช้รหัสผ่าน รองรับโดยแพลตฟอร์มรายใหญ่

นโยบายการเข้าถึงตามเงื่อนไข

แพลตฟอร์มจัดการข้อมูลระบุตัวตนสมัยใหม่รองรับ การเข้าถึงตามเงื่อนไข: กำหนดให้ใช้ MFA เฉพาะเมื่อสัญญาณความเสี่ยงบ่งชี้ว่าจำเป็น (ตำแหน่งที่ไม่คุ้นเคย อุปกรณ์ใหม่ ทรัพยากรที่มีความละเอียดอ่อน) การยืนยันตัวตนแบบยกระดับช่วยปรับปรุงประสบการณ์ผู้ใช้ไปพร้อมกับการรักษาความปลอดภัย

เทคนิคการหลบเลี่ยง MFA

ผู้โจมตีหลบเลี่ยง MFA ด้วยวิธีต่อไปนี้:

  • ฟิชชิงแบบเรียลไทม์ (AiTM) — พร็อกซีดักจับคุกกี้เซสชันหลัง MFA
  • การสลับ SIM — ดักรับรหัส SMS
  • ความล้าจาก MFA — ส่งการแจ้งเตือนแบบพุชจำนวนมาก
  • วิศวกรรมสังคมต่อฝ่ายช่วยเหลือ — ปิดใช้ MFA ผ่านคำขอรับการสนับสนุน

การนำ MFA ไปใช้งาน

เมื่อนำ MFA ไปใช้งาน:

  • กำหนดให้ผู้ใช้ทุกคนต้องใช้ MFA เป็นค่าเริ่มต้น
  • เสนอทางเลือก MFA หลายรูปแบบ แต่ต้องมีทั้งกุญแจฮาร์ดแวร์และ TOTP ให้ใช้
  • ให้ความรู้ผู้ใช้เกี่ยวกับความล้าจาก MFA — หากผู้ใช้ไม่ได้เป็นผู้เริ่มการเข้าสู่ระบบ ให้ปฏิเสธการแจ้งเตือนแบบพุช
  • ตรวจสอบรูปแบบการหลบเลี่ยง MFA ในบันทึกเหตุการณ์การยืนยันตัวตน

ตรวจสอบอย่างรวดเร็ว: MFA

วิธี MFA ใด ต้านทานฟิชชิง เพราะผูกการยืนยันตัวตนเข้ากับเว็บไซต์นั้นโดยเฉพาะด้วยวิธีการเข้ารหัส

สรุปบทเรียน

MFA ต้องใช้ปัจจัยจากหมวดหมู่ที่แตกต่างกันสองหมวด (รู้/มี/เป็น) แอป TOTP ถือว่าดี ส่วนกุญแจฮาร์ดแวร์ (FIDO2) ดีที่สุดและต้านทานฟิชชิงได้ OTP ทาง SMS อ่อนแอที่สุดและมีช่องโหว่ต่อการสลับ SIM การโจมตีด้วยความล้าจาก MFA จะส่งการแจ้งเตือนแบบพุชจำนวนมาก การจับคู่หมายเลขช่วยลดปัญหานี้ คีย์ผ่านรวมฮาร์ดแวร์และข้อมูลชีวมาตรไว้เป็นข้อมูลรับรองเดียวที่ใช้งานได้อย่างราบรื่น

คำถามที่พบบ่อย

บทเรียน “การยืนยันตัวตนหลายปัจจัย” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การยืนยันตัวตนหลายปัจจัย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การยืนยันตัวตนหลายปัจจัย”

สำรวจ TOTP กุญแจฮาร์ดแวร์ การแจ้งเตือนแบบพุช และเหตุผลที่ MFA ลดความเสี่ยงจากการยึดบัญชีได้อย่างมาก คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การยืนยันตัวตนหลายปัจจัย” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ความแข็งแรงของรหัสผ่านและนโยบาย
  2. การแฮชรหัสผ่าน: bcrypt, Argon2, PBKDF2
  3. การยืนยันตัวตนหลายปัจจัย
  4. การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด
← กลับไปที่ Cyber Security Academy