مهاجمان میتوانند حتی یک رمز عبور قوی را از طریق حملات فیشینگ، بدافزارهای سرقت اطلاعات یا نشت داده سرقت کنند. وقتی یک سامانه فقط رمز عبور را برای ورود بررسی میکند، مهاجم میتواند با استفاده از رمز سرقتشده خود را بهجای کاربر واقعی معرفی کند. احراز هویت چندعاملی یا MFA این ریسک را کاهش میدهد. در این روش، کاربر علاوه بر رمز عبور، هویت خود را با عامل دیگری مانند برنامه Authenticator، توکن امنیتی یا مشخصات بیومتریک تأیید میکند. بنابراین، مهاجم با داشتن رمز عبور بهتنهایی نمیتواند وارد سامانه شود.
پژوهش Microsoft روی حسابهای تجاری نیز نشان داده است که MFA میتواند احتمال دسترسی غیرمجاز به حساب را بیش از ۹۹ درصد کاهش دهد. البته نوع MFA و نحوه پیادهسازی آن بر میزان حفاظت تأثیر میگذارد.
احراز هویت چندعاملی (MFA) چیست؟
احراز هویت چندعاملی یا Multi-Factor Authentication روشی است که برای تأیید هویت کاربر از بیش از یک نوع عامل استفاده میکند. برای مثال، کاربر ابتدا رمز عبور خود را وارد میکند و سپس ورود را از طریق یک کلید امنیتی تأیید میکند. در نتیجه، در اختیار داشتن رمز عبور بهتنهایی برای دسترسی کافی نیست.
البته چندمرحلهای بودن همیشه به معنای چندعاملی بودن نیست. رمز عبور و پاسخ سؤال امنیتی هر دو «چیزی هستند که کاربر میداند». در MFA واقعی، عوامل باید از دستههای متفاوت انتخاب شوند.
احراز هویت چندعاملی چگونه کار میکند؟
عوامل مورد استفاده در MFA معمولاً در سه گروه قرار میگیرند:
عامل دانشی؛ چیزی که کاربر میداند
Knowledge Factor شامل اطلاعاتی مانند رمز عبور، PIN یا عبارت عبور است. این اطلاعات ممکن است از طریق فیشینگ، بدافزار، حملات مرتبط با رمز عبور یا نشت داده در اختیار مهاجمان قرار گیرند.
عامل مالکیتی؛ چیزی که کاربر در اختیار دارد
Possession Factor به وسیلهای متکی است که کاربر در اختیار دارد؛ مانند تلفن همراه، برنامه Authenticator، کارت هوشمند یا توکن امنیتی. برخی کلیدهای امنیتی مبتنی بر FIDO2 و WebAuthn نیز از رمزنگاری کلید عمومی استفاده میکنند و میتوانند در برابر بسیاری از حملات فیشینگ مقاومت بیشتری داشته باشند.
عامل ذاتی؛ ویژگی منحصربهفرد کاربر
Inherence Factor شامل ویژگیهای بیومتریک مانند اثر انگشت، تشخیص چهره یا اسکن عنبیه است. این عوامل معمولاً در کنار سایر روشها برای تأیید هویت کاربر استفاده میشوند.
انواع روشهای احراز هویت چندعاملی

همه روشهای MFA سطح امنیت یکسانی ندارند و انتخاب آنها باید متناسب با حساسیت حساب و سطح ریسک سازمان باشد.
| روش | نحوه تأیید | نکته امنیتی |
| SMS | دریافت کد یکبارمصرف | ساده، اما در برابر فیشینگ و SIM Swap آسیبپذیرتر است |
| Authenticator | تولید کد یکبارمصرف | از SMS مستقل است، اما OTP همچنان میتواند فیش شود |
| Push Notification | تأیید درخواست روی تلفن | ممکن است هدف MFA Fatigue قرار گیرد |
| Number Matching | تطبیق عدد هنگام ورود | ریسک Push Bombing را کاهش میدهد |
| توکن امنیتی FIDO2 | تأیید با کلید فیزیکی | در برابر بسیاری از حملات فیشینگ مقاوم است |
| Passkey | رمزنگاری کلید عمومی | امکان ورود مقاوم در برابر فیشینگ را فراهم میکند |
| بیومتریک | اثر انگشت یا تشخیص چهره | معمولاً همراه با امنیت دستگاه استفاده میشود |
برای حسابهای حساس و مدیریتی، استفاده از روشهای مقاوم در برابر فیشینگ (Phishing-Resistant MFA) مانند FIDO2/WebAuthn میتواند سطح بالاتری از حفاظت ایجاد کند.
تفاوت احراز هویت چندعاملی و دوعاملی چیست؟
احراز هویت دو عاملی یا 2FA زیرمجموعه MFA است. در 2FA دقیقاً دو عامل متفاوت استفاده میشود؛ مانند:
رمز عبور + توکن امنیتی
یا:
رمز عبور + اثر انگشت
بنابراین هر 2FA معتبر نوعی MFA است، اما MFA میتواند بیش از دو عامل داشته باشد.با این حال، تعداد عوامل بهتنهایی تعیینکننده امنیت نیست. نوع عامل و مقاومت آن در برابر حملاتی مانند فیشینگ اهمیت بیشتری دارد. برای مثال، اضافه کردن یک OTP قابل انتقال الزاماً همان سطح حفاظتی را ایجاد نمیکند که یک کلید امنیتی مبتنی بر FIDO2 فراهم میکند.
چرا احراز هویت چندعاملی برای سازمانها اهمیت دارد؟
در یک سازمان، افشای رمز عبور فقط به معنی از دست رفتن یک حساب نیست. اگر اعتبارنامه متعلق به ایمیل سازمانی، VPN، سرویس ابری یا یک حساب دارای دسترسی بالا باشد، مهاجم ممکن است از همان حساب برای دسترسی به اطلاعات یا حرکت به سمت بخشهای دیگر زیرساخت استفاده کند.
اعتبارنامه کارکنان نیز از مسیرهای مختلف در معرض خطر قرار میگیرد؛ از فیشینگ و بدافزارهای سرقت اطلاعات گرفته تا نشت داده و استفاده مجدد از یک رمز عبور در چند سرویس. MFA در چنین شرایطی یک لایه حفاظتی اضافی ایجاد میکند. برای مثال، مهاجم میتواند رمز عبور VPN یکی از کارکنان را از طریق یک صفحه فیشینگ سرقت کند.
اگر VPN فقط رمز عبور را درخواست کند، مهاجم میتواند بلافاصله برای ورود اقدام کند؛ اما در صورت استفاده از MFA، سیستم برای تکمیل فرایند احراز هویت عامل دیگری نیز درخواست میکند.
این موضوع برای حسابهای مدیریتی و Privileged Accountها اهمیت بیشتری دارد. دسترسی غیرمجاز به چنین حسابهایی میتواند امکان تغییر تنظیمات امنیتی، دسترسی به سامانههای حساس یا افزایش سطح دسترسی را در اختیار مهاجم قرار دهد.
البته MFA فقط از مرحله احراز هویت محافظت میکند. سازمان همچنان باید بتواند رفتارهای مشکوک را پس از ورود شناسایی کند. راهکارهایی مانند Kaspersky Next EDR Foundations برای افزایش دید نسبت به فعالیت Endpointها و شناسایی تهدیدها طراحی شدهاند. در زیرساختهای پیچیدهتر نیز Kaspersky Next XDR Expert امکان بررسی تهدیدها در چند بخش از زیرساخت سازمان را فراهم میکند. بنابراین MFA زمانی بیشترین اثر را دارد که بخشی از یک معماری دفاعی چندلایه باشد، نه تنها کنترل امنیتی سازمان.
آیا احراز هویت چندعاملی قابل هک یا دور زدن است؟

بله. MFA امنیت حساب را افزایش میدهد، اما هیچ روش احراز هویتی مصونیت مطلق ایجاد نمیکند. علاوه بر این، همه روشهای MFA در برابر حملات یکسان مقاوم نیستند. یکی از روشهای شناختهشده، فیشینگ بلادرنگ یا Adversary-in-the-Middle است. مهاجم کاربر را به صفحهای مشابه سرویس اصلی هدایت میکند و اطلاعات ورود و کد OTP را همزمان دریافت میکند. اگر کد هنوز معتبر باشد، ممکن است برای تکمیل ورود مورد سوءاستفاده قرار گیرد.
تهدید دیگر MFA Fatigue یا Push Bombing است. مهاجمی که رمز عبور را به دست آورده، تعداد زیادی درخواست تأیید برای تلفن کاربر ارسال میکند؛ با این امید که کاربر در نهایت یکی از آنها را از روی اشتباه یا خستگی تأیید کند. استفاده از Number Matching میتواند احتمال موفقیت این نوع حمله را کاهش دهد. روشهای پیامکی نیز ممکن است با تهدیدهایی مانند SIM Swap مواجه شوند. در مقابل، روشهایی مانند FIDO2/WebAuthn بهگونهای طراحی شدهاند که در برابر فیشینگ مقاومت بیشتری داشته باشند.
بنابراین هنگام ارزیابی امنیت سازمان، صرفاً نباید پرسید:
«آیا MFA فعال است؟»
سؤال مهمتر این است:
«چه نوع MFA برای کدام حساب استفاده میشود و این روش در برابر تهدیدهای مرتبط با آن حساب چقدر مقاوم است؟»
نکات مهم برای پیادهسازی MFA در سازمان
فعال کردن MFA برای همه کاربران قدم مهمی است، اما پیادهسازی صحیح آن به سیاستهای دسترسی، نوع حسابها و فرایند بازیابی نیز بستگی دارد.
حسابهای حساس را در اولویت قرار دهید. حساب مدیران سیستم، کاربران دارای دسترسی ممتاز، VPN، ایمیل سازمانی و سرویسهای ابری باید در اولویت باشند. سپس پوشش MFA میتواند تا حد امکان به سایر کاربران و سرویسهای سازمان گسترش پیدا کند.
روش MFA را براساس ریسک انتخاب کنید. یک حساب عادی و حساب Domain Administrator الزاماً نباید سیاست احراز هویت یکسانی داشته باشند. برای دسترسیهای حساس، روشهای مقاوم در برابر فیشینگ مانند FIDO2/WebAuthn نسبت به SMS یا OTP سطح حفاظت بالاتری ارائه میکنند.
فرایند بازیابی حساب را ایمن کنید. MFA قدرتمند در کنار یک فرایند بازیابی ضعیف میتواند عملاً بیاثر شود. تغییر شماره تلفن، ثبت دستگاه جدید یا Reset کردن عامل دوم باید تنها پس از تأیید مناسب هویت انجام شود.
برای مفقود شدن دستگاه یا توکن برنامه داشته باشید. سازمان باید از قبل مشخص کند در صورت گم شدن تلفن، خرابی توکن یا تعویض دستگاه، دسترسی کاربر چگونه بازیابی میشود. این مسیر جایگزین نباید به راهی سادهتر برای دور زدن MFA تبدیل شود.
به تجربه کاربری توجه کنید. درخواستهای بیش از حد یا فرایندهای پیچیده ممکن است باعث بیدقتی کاربران شوند. سیاست MFA باید متناسب با حساسیت دسترسی تنظیم شود تا امنیت بدون ایجاد اصطکاک غیرضروری افزایش پیدا کند.
کاربران را آموزش دهید. دریافت یک Push Notification بدون اینکه کاربر خودش ورود را آغاز کرده باشد، میتواند نشانه تلاش برای دسترسی غیرمجاز باشد. کارکنان باید بدانند چنین درخواستهایی را تأیید نکنند و در صورت تکرار به تیم امنیت اطلاع دهند.
MFA را جایگزین سایر کنترلهای امنیتی ندانید. احراز هویت چندعاملی میتواند از بسیاری از سوءاستفادههای مبتنی بر اعتبارنامه جلوگیری کند، اما بهتنهایی نمیتواند فعالیت مهاجمی را شناسایی کند که از مسیر دیگری وارد شبکه شده یا یک Endpoint را آلوده کرده است.
به همین دلیل MFA باید در کنار EDR/XDR، اصل حداقل سطح دسترسی، مدیریت آسیبپذیری و پایش رخدادها استفاده شود. برای آشنایی با نقش پایش متمرکز رخدادها میتوانید مقاله رادسکیور درباره SIEM و نحوه شناسایی و بررسی رخدادهای امنیتی را مطالعه کنید.
جمعبندی؛ آیا استفاده از MFA ضروری است؟
وابستگی صرف به رمز عبور برای حفاظت از حسابهای سازمانی ریسک قابل توجهی ایجاد میکند. احراز هویت چندعاملی با اضافه کردن عوامل مستقل، احتمال سوءاستفاده از اعتبارنامههای سرقتشده را کاهش میدهد.
با این حال، SMS، OTP، Push Notification، Passkey و توکن امنیتی از نظر امنیت در یک سطح نیستند. هرچه حساب یا دسترسی حساستر باشد، استفاده از روشهای مقاوم در برابر فیشینگ اهمیت بیشتری پیدا میکند.
MFA نیز بهتنهایی جایگزین سایر کنترلهای امنیتی نیست. زمانی بیشترین ارزش را ایجاد میکند که در کنار مدیریت دسترسی، حفاظت از Endpointها و پایش رخدادهای امنیتی، بخشی از معماری دفاعی سازمان باشد.



