การยืนยันตัวตนหลายปัจจัย
สำรวจ TOTP กุญแจฮาร์ดแวร์ การแจ้งเตือนแบบพุช และเหตุผลที่ MFA ลดความเสี่ยงจากการยึดบัญชีได้อย่างมาก
การยืนยันตัวตนหลายปัจจัย เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
MFA คืออะไร
การยืนยันตัวตนหลายปัจจัย (MFA) กำหนดให้ผู้ใช้พิสูจน์ตัวตนด้วยปัจจัยอิสระตั้งแต่สองปัจจัยขึ้นไปจากหมวดหมู่ที่แตกต่างกัน แม้ปัจจัยหนึ่งจะถูกโจมตีจนตกอยู่ในมือผู้อื่น (เช่น รหัสผ่านถูกขโมย) บัญชีก็ยังคงได้รับการปกป้อง
หมวดหมู่ของปัจจัยทั้งสาม
ปัจจัยสำหรับการยืนยันตัวตน:
- สิ่งที่คุณรู้ — รหัสผ่าน, PIN, คำถามเพื่อความปลอดภัย
- สิ่งที่คุณมี — โทรศัพท์, โทเค็นฮาร์ดแวร์, สมาร์ตการ์ด
- สิ่งที่คุณเป็น — ลายนิ้วมือ, ใบหน้า, เสียง (ข้อมูลชีวมาตร)
MFA ที่แท้จริงต้องใช้หมวดหมู่ที่แตกต่างกันอย่างน้อยสองหมวด — ไม่ใช่รหัสผ่านสองรายการ
TOTP: รหัสผ่านใช้ครั้งเดียวตามเวลา
TOTP สร้างรหัส 6 หลักที่เปลี่ยนทุก 30 วินาทีโดยใช้ความลับร่วมกันและเวลาปัจจุบัน (RFC 6238) แอปที่ใช้ได้: Google Authenticator, Authy, Microsoft Authenticator
TOTP ปลอดภัยจากการโจมตีแบบเล่นซ้ำ แต่ยังมีช่องโหว่ต่อฟิชชิงแบบเรียลไทม์
ช่องโหว่ของ OTP ทาง SMS
OTP ที่ใช้ SMS สะดวก แต่มีจุดอ่อนสำคัญหลายประการ:
- การสลับ SIM — ผู้โจมตีใช้วิศวกรรมสังคมหลอกผู้ให้บริการเครือข่ายให้โอนหมายเลขของเหยื่อ
- การโจมตี SS7 — รัฐชาติสามารถดักรับ SMS ได้ในระดับโครงข่ายโทรคมนาคม
- ฟิชชิงแบบเรียลไทม์ — ผู้โจมตีส่งต่อ OTP จากเหยื่อไปยังเว็บไซต์เป้าหมายทันที
OTP ทาง SMS ดีกว่าไม่มี MFA แต่เป็นรูปแบบที่อ่อนแอที่สุด
กุญแจความปลอดภัยฮาร์ดแวร์ (FIDO2)
กุญแจความปลอดภัยฮาร์ดแวร์ (YubiKey, Google Titan) ใช้การเข้ารหัสแบบกุญแจสาธารณะ อุปกรณ์จะลงนามในคำท้าทายที่ผูกกับเว็บไซต์นั้นโดยเฉพาะ จึงต้านทานฟิชชิงได้ — กุญแจเหล่านี้จะใช้กับเว็บไซต์ปลอมไม่ได้
นี่คือมาตรฐานสูงสุดของ MFA
MFA ด้วยการแจ้งเตือนแบบพุช
แอปยืนยันตัวตนจะส่งการแจ้งเตือนแบบพุชว่า: "อนุมัติการเข้าสู่ระบบจาก New York หรือไม่" ผู้ใช้แตะอนุมัติหรือปฏิเสธได้ วิธีนี้สะดวก แต่มีช่องโหว่ต่อ การโจมตีด้วยความล้าจาก MFA — ผู้โจมตีส่งคำขออนุมัติซ้ำ ๆ จนผู้ใช้ที่เหนื่อยล้าเผลออนุมัติ
การโจมตีด้วยความล้าจาก MFA
เรียกอีกอย่างว่า การโจมตีด้วยการระดมคำขอแบบพุช: ผู้โจมตีมีรหัสผ่านอยู่แล้วและส่งการแจ้งเตือนแบบพุชของ MFA หลายสิบครั้ง โดยหวังว่าผู้ใช้จะอนุมัติสักครั้งเพราะความหงุดหงิดหรือสับสน มาตรการรับมือคือกำหนดให้จับคู่หมายเลขในการแจ้งเตือนแบบพุช (ผู้ใช้ต้องป้อนรหัสที่แสดงบนหน้าจอเข้าสู่ระบบ)
คีย์ผ่าน: MFA แบบไม่ใช้รหัสผ่าน
คีย์ผ่าน (FIDO2/WebAuthn) รวม "สิ่งที่คุณมี" (กุญแจของอุปกรณ์) เข้ากับ "สิ่งที่คุณเป็น" (การปลดล็อกด้วยข้อมูลชีวมาตร) เป็นข้อมูลรับรองรายการเดียวที่ต้านทานฟิชชิง ไม่จำเป็นต้องใช้รหัสผ่าน รองรับโดยแพลตฟอร์มรายใหญ่
นโยบายการเข้าถึงตามเงื่อนไข
แพลตฟอร์มจัดการข้อมูลระบุตัวตนสมัยใหม่รองรับ การเข้าถึงตามเงื่อนไข: กำหนดให้ใช้ MFA เฉพาะเมื่อสัญญาณความเสี่ยงบ่งชี้ว่าจำเป็น (ตำแหน่งที่ไม่คุ้นเคย อุปกรณ์ใหม่ ทรัพยากรที่มีความละเอียดอ่อน) การยืนยันตัวตนแบบยกระดับช่วยปรับปรุงประสบการณ์ผู้ใช้ไปพร้อมกับการรักษาความปลอดภัย
เทคนิคการหลบเลี่ยง MFA
ผู้โจมตีหลบเลี่ยง MFA ด้วยวิธีต่อไปนี้:
- ฟิชชิงแบบเรียลไทม์ (AiTM) — พร็อกซีดักจับคุกกี้เซสชันหลัง MFA
- การสลับ SIM — ดักรับรหัส SMS
- ความล้าจาก MFA — ส่งการแจ้งเตือนแบบพุชจำนวนมาก
- วิศวกรรมสังคมต่อฝ่ายช่วยเหลือ — ปิดใช้ MFA ผ่านคำขอรับการสนับสนุน
การนำ MFA ไปใช้งาน
เมื่อนำ MFA ไปใช้งาน:
- กำหนดให้ผู้ใช้ทุกคนต้องใช้ MFA เป็นค่าเริ่มต้น
- เสนอทางเลือก MFA หลายรูปแบบ แต่ต้องมีทั้งกุญแจฮาร์ดแวร์และ TOTP ให้ใช้
- ให้ความรู้ผู้ใช้เกี่ยวกับความล้าจาก MFA — หากผู้ใช้ไม่ได้เป็นผู้เริ่มการเข้าสู่ระบบ ให้ปฏิเสธการแจ้งเตือนแบบพุช
- ตรวจสอบรูปแบบการหลบเลี่ยง MFA ในบันทึกเหตุการณ์การยืนยันตัวตน
ตรวจสอบอย่างรวดเร็ว: MFA
วิธี MFA ใด ต้านทานฟิชชิง เพราะผูกการยืนยันตัวตนเข้ากับเว็บไซต์นั้นโดยเฉพาะด้วยวิธีการเข้ารหัส
สรุปบทเรียน
MFA ต้องใช้ปัจจัยจากหมวดหมู่ที่แตกต่างกันสองหมวด (รู้/มี/เป็น) แอป TOTP ถือว่าดี ส่วนกุญแจฮาร์ดแวร์ (FIDO2) ดีที่สุดและต้านทานฟิชชิงได้ OTP ทาง SMS อ่อนแอที่สุดและมีช่องโหว่ต่อการสลับ SIM การโจมตีด้วยความล้าจาก MFA จะส่งการแจ้งเตือนแบบพุชจำนวนมาก การจับคู่หมายเลขช่วยลดปัญหานี้ คีย์ผ่านรวมฮาร์ดแวร์และข้อมูลชีวมาตรไว้เป็นข้อมูลรับรองเดียวที่ใช้งานได้อย่างราบรื่น
คำถามที่พบบ่อย
บทเรียน “การยืนยันตัวตนหลายปัจจัย” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การยืนยันตัวตนหลายปัจจัย” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การยืนยันตัวตนหลายปัจจัย”
สำรวจ TOTP กุญแจฮาร์ดแวร์ การแจ้งเตือนแบบพุช และเหตุผลที่ MFA ลดความเสี่ยงจากการยึดบัญชีได้อย่างมาก คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “การยืนยันตัวตนหลายปัจจัย” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ความแข็งแรงของรหัสผ่านและนโยบาย
- การแฮชรหัสผ่าน: bcrypt, Argon2, PBKDF2
- การยืนยันตัวตนหลายปัจจัย
- การยัดข้อมูลรับรองและการทดลองรหัสผ่านเป็นชุด