احراز هویت چندعاملی

احراز هویت چندعاملی چیست و چگونه امنیت سازمان را افزایش می‌دهد؟

مهاجمان می‌توانند حتی یک رمز عبور قوی را از طریق حملات فیشینگ، بدافزارهای سرقت اطلاعات یا نشت داده سرقت کنند. وقتی یک سامانه فقط رمز عبور را برای ورود بررسی می‌کند، مهاجم می‌تواند با استفاده از رمز سرقت‌شده خود را به‌جای کاربر واقعی معرفی کند. احراز هویت چندعاملی یا MFA این ریسک را کاهش می‌دهد. در این روش، کاربر علاوه بر رمز عبور، هویت خود را با عامل دیگری مانند برنامه Authenticator، توکن امنیتی یا مشخصات بیومتریک تأیید می‌کند. بنابراین، مهاجم با داشتن رمز عبور به‌تنهایی نمی‌تواند وارد سامانه شود.

پژوهش Microsoft روی حساب‌های تجاری نیز نشان داده است که MFA می‌تواند احتمال دسترسی غیرمجاز به حساب را بیش از ۹۹ درصد کاهش دهد. البته نوع MFA و نحوه پیاده‌سازی آن بر میزان حفاظت تأثیر می‌گذارد.

احراز هویت چندعاملی (MFA) چیست؟

احراز هویت چندعاملی یا Multi-Factor Authentication روشی است که برای تأیید هویت کاربر از بیش از یک نوع عامل استفاده می‌کند. برای مثال، کاربر ابتدا رمز عبور خود را وارد می‌کند و سپس ورود را از طریق یک کلید امنیتی تأیید می‌کند. در نتیجه، در اختیار داشتن رمز عبور به‌تنهایی برای دسترسی کافی نیست.

البته چندمرحله‌ای بودن همیشه به معنای چندعاملی بودن نیست. رمز عبور و پاسخ سؤال امنیتی هر دو «چیزی هستند که کاربر می‌داند». در MFA واقعی، عوامل باید از دسته‌های متفاوت انتخاب شوند.

احراز هویت چندعاملی چگونه کار می‌کند؟

عوامل مورد استفاده در MFA معمولاً در سه گروه قرار می‌گیرند:

  • عامل دانشی؛ چیزی که کاربر می‌داند

Knowledge Factor شامل اطلاعاتی مانند رمز عبور، PIN یا عبارت عبور است. این اطلاعات ممکن است از طریق فیشینگ، بدافزار، حملات مرتبط با رمز عبور یا نشت داده در اختیار مهاجمان قرار گیرند.

  • عامل مالکیتی؛ چیزی که کاربر در اختیار دارد

Possession Factor به وسیله‌ای متکی است که کاربر در اختیار دارد؛ مانند تلفن همراه، برنامه Authenticator، کارت هوشمند یا توکن امنیتی. برخی کلیدهای امنیتی مبتنی بر FIDO2 و WebAuthn نیز از رمزنگاری کلید عمومی استفاده می‌کنند و می‌توانند در برابر بسیاری از حملات فیشینگ مقاومت بیشتری داشته باشند.

  • عامل ذاتی؛ ویژگی منحصربه‌فرد کاربر

Inherence Factor شامل ویژگی‌های بیومتریک مانند اثر انگشت، تشخیص چهره یا اسکن عنبیه است. این عوامل معمولاً در کنار سایر روش‌ها برای تأیید هویت کاربر استفاده می‌شوند.

انواع روش‌های احراز هویت چندعاملی

 

روش‌های MFA
روش‌های MFA از نظر امنیت متفاوت‌اند و باید متناسب با سطح ریسک و حساسیت حساب انتخاب شوند.

همه روش‌های MFA سطح امنیت یکسانی ندارند و انتخاب آن‌ها باید متناسب با حساسیت حساب و سطح ریسک سازمان باشد.

روشنحوه تأییدنکته امنیتی
SMSدریافت کد یک‌بارمصرفساده، اما در برابر فیشینگ و SIM Swap آسیب‌پذیرتر است
Authenticatorتولید کد یک‌بارمصرفاز SMS مستقل است، اما OTP همچنان می‌تواند فیش شود
Push Notificationتأیید درخواست روی تلفنممکن است هدف MFA Fatigue قرار گیرد
Number Matchingتطبیق عدد هنگام ورودریسک Push Bombing را کاهش می‌دهد
توکن امنیتی FIDO2تأیید با کلید فیزیکیدر برابر بسیاری از حملات فیشینگ مقاوم است
Passkeyرمزنگاری کلید عمومیامکان ورود مقاوم در برابر فیشینگ را فراهم می‌کند
بیومتریکاثر انگشت یا تشخیص چهرهمعمولاً همراه با امنیت دستگاه استفاده می‌شود

برای حساب‌های حساس و مدیریتی، استفاده از روش‌های مقاوم در برابر فیشینگ (Phishing-Resistant MFA) مانند FIDO2/WebAuthn می‌تواند سطح بالاتری از حفاظت ایجاد کند.

تفاوت احراز هویت چندعاملی و دوعاملی چیست؟

احراز هویت دو عاملی یا 2FA زیرمجموعه MFA است. در 2FA دقیقاً دو عامل متفاوت استفاده می‌شود؛ مانند:

رمز عبور + توکن امنیتی

یا:

رمز عبور + اثر انگشت

بنابراین هر 2FA معتبر نوعی MFA است، اما MFA می‌تواند بیش از دو عامل داشته باشد.با این حال، تعداد عوامل به‌تنهایی تعیین‌کننده امنیت نیست. نوع عامل و مقاومت آن در برابر حملاتی مانند فیشینگ اهمیت بیشتری دارد. برای مثال، اضافه کردن یک OTP قابل انتقال الزاماً همان سطح حفاظتی را ایجاد نمی‌کند که یک کلید امنیتی مبتنی بر FIDO2 فراهم می‌کند.

چرا احراز هویت چندعاملی برای سازمان‌ها اهمیت دارد؟

در یک سازمان، افشای رمز عبور فقط به معنی از دست رفتن یک حساب نیست. اگر اعتبارنامه متعلق به ایمیل سازمانی، VPN، سرویس ابری یا یک حساب دارای دسترسی بالا باشد، مهاجم ممکن است از همان حساب برای دسترسی به اطلاعات یا حرکت به سمت بخش‌های دیگر زیرساخت استفاده کند.

اعتبارنامه کارکنان نیز از مسیرهای مختلف در معرض خطر قرار می‌گیرد؛ از فیشینگ و بدافزارهای سرقت اطلاعات گرفته تا نشت داده و استفاده مجدد از یک رمز عبور در چند سرویس. MFA در چنین شرایطی یک لایه حفاظتی اضافی ایجاد می‌کند. برای مثال، مهاجم می‌تواند رمز عبور VPN یکی از کارکنان را از طریق یک صفحه فیشینگ سرقت کند.

اگر VPN فقط رمز عبور را درخواست کند، مهاجم می‌تواند بلافاصله برای ورود اقدام کند؛ اما در صورت استفاده از MFA، سیستم برای تکمیل فرایند احراز هویت عامل دیگری نیز درخواست می‌کند.

این موضوع برای حساب‌های مدیریتی و Privileged Accountها اهمیت بیشتری دارد. دسترسی غیرمجاز به چنین حساب‌هایی می‌تواند امکان تغییر تنظیمات امنیتی، دسترسی به سامانه‌های حساس یا افزایش سطح دسترسی را در اختیار مهاجم قرار دهد.

البته MFA فقط از مرحله احراز هویت محافظت می‌کند. سازمان همچنان باید بتواند رفتارهای مشکوک را پس از ورود شناسایی کند. راهکارهایی مانند Kaspersky Next EDR Foundations برای افزایش دید نسبت به فعالیت Endpointها و شناسایی تهدیدها طراحی شده‌اند. در زیرساخت‌های پیچیده‌تر نیز Kaspersky Next XDR Expert امکان بررسی تهدیدها در چند بخش از زیرساخت سازمان را فراهم می‌کند. بنابراین MFA زمانی بیشترین اثر را دارد که بخشی از یک معماری دفاعی چندلایه باشد، نه تنها کنترل امنیتی سازمان.

آیا احراز هویت چندعاملی قابل هک یا دور زدن است؟

احراز هویت چندعاملی و حملات فیشینگ
MFA امنیت را افزایش می‌دهد، اما روش‌های آن در برابر حملاتی مانند فیشینگ بلادرنگ (AiTM) مقاومت یکسانی ندارند و ممکن است کد OTP نیز سرقت و استفاده شود.

بله. MFA امنیت حساب را افزایش می‌دهد، اما هیچ روش احراز هویتی مصونیت مطلق ایجاد نمی‌کند. علاوه بر این، همه روش‌های MFA در برابر حملات یکسان مقاوم نیستند. یکی از روش‌های شناخته‌شده، فیشینگ بلادرنگ یا Adversary-in-the-Middle است. مهاجم کاربر را به صفحه‌ای مشابه سرویس اصلی هدایت می‌کند و اطلاعات ورود و کد OTP را هم‌زمان دریافت می‌کند. اگر کد هنوز معتبر باشد، ممکن است برای تکمیل ورود مورد سوءاستفاده قرار گیرد.

تهدید دیگر MFA Fatigue یا Push Bombing است. مهاجمی که رمز عبور را به دست آورده، تعداد زیادی درخواست تأیید برای تلفن کاربر ارسال می‌کند؛ با این امید که کاربر در نهایت یکی از آن‌ها را از روی اشتباه یا خستگی تأیید کند. استفاده از Number Matching می‌تواند احتمال موفقیت این نوع حمله را کاهش دهد. روش‌های پیامکی نیز ممکن است با تهدیدهایی مانند SIM Swap مواجه شوند. در مقابل، روش‌هایی مانند FIDO2/WebAuthn به‌گونه‌ای طراحی شده‌اند که در برابر فیشینگ مقاومت بیشتری داشته باشند.

بنابراین هنگام ارزیابی امنیت سازمان، صرفاً نباید پرسید:

«آیا MFA فعال است؟»

سؤال مهم‌تر این است:

«چه نوع MFA برای کدام حساب استفاده می‌شود و این روش در برابر تهدیدهای مرتبط با آن حساب چقدر مقاوم است؟»

نکات مهم برای پیاده‌سازی MFA در سازمان

فعال کردن MFA برای همه کاربران قدم مهمی است، اما پیاده‌سازی صحیح آن به سیاست‌های دسترسی، نوع حساب‌ها و فرایند بازیابی نیز بستگی دارد.

حساب‌های حساس را در اولویت قرار دهید. حساب مدیران سیستم، کاربران دارای دسترسی ممتاز، VPN، ایمیل سازمانی و سرویس‌های ابری باید در اولویت باشند. سپس پوشش MFA می‌تواند تا حد امکان به سایر کاربران و سرویس‌های سازمان گسترش پیدا کند.

روش MFA را براساس ریسک انتخاب کنید. یک حساب عادی و حساب Domain Administrator الزاماً نباید سیاست احراز هویت یکسانی داشته باشند. برای دسترسی‌های حساس، روش‌های مقاوم در برابر فیشینگ مانند FIDO2/WebAuthn نسبت به SMS یا OTP سطح حفاظت بالاتری ارائه می‌کنند.

فرایند بازیابی حساب را ایمن کنید. MFA قدرتمند در کنار یک فرایند بازیابی ضعیف می‌تواند عملاً بی‌اثر شود. تغییر شماره تلفن، ثبت دستگاه جدید یا Reset کردن عامل دوم باید تنها پس از تأیید مناسب هویت انجام شود.

برای مفقود شدن دستگاه یا توکن برنامه داشته باشید. سازمان باید از قبل مشخص کند در صورت گم شدن تلفن، خرابی توکن یا تعویض دستگاه، دسترسی کاربر چگونه بازیابی می‌شود. این مسیر جایگزین نباید به راهی ساده‌تر برای دور زدن MFA تبدیل شود.

به تجربه کاربری توجه کنید. درخواست‌های بیش از حد یا فرایندهای پیچیده ممکن است باعث بی‌دقتی کاربران شوند. سیاست MFA باید متناسب با حساسیت دسترسی تنظیم شود تا امنیت بدون ایجاد اصطکاک غیرضروری افزایش پیدا کند.

کاربران را آموزش دهید. دریافت یک Push Notification بدون اینکه کاربر خودش ورود را آغاز کرده باشد، می‌تواند نشانه تلاش برای دسترسی غیرمجاز باشد. کارکنان باید بدانند چنین درخواست‌هایی را تأیید نکنند و در صورت تکرار به تیم امنیت اطلاع دهند.

MFA را جایگزین سایر کنترل‌های امنیتی ندانید. احراز هویت چندعاملی می‌تواند از بسیاری از سوءاستفاده‌های مبتنی بر اعتبارنامه جلوگیری کند، اما به‌تنهایی نمی‌تواند فعالیت مهاجمی را شناسایی کند که از مسیر دیگری وارد شبکه شده یا یک Endpoint را آلوده کرده است.

به همین دلیل MFA باید در کنار EDR/XDR، اصل حداقل سطح دسترسی، مدیریت آسیب‌پذیری و پایش رخدادها استفاده شود. برای آشنایی با نقش پایش متمرکز رخدادها می‌توانید مقاله رادسکیور درباره SIEM و نحوه شناسایی و بررسی رخدادهای امنیتی را مطالعه کنید.

جمع‌بندی؛ آیا استفاده از MFA ضروری است؟

وابستگی صرف به رمز عبور برای حفاظت از حساب‌های سازمانی ریسک قابل توجهی ایجاد می‌کند. احراز هویت چندعاملی با اضافه کردن عوامل مستقل، احتمال سوءاستفاده از اعتبارنامه‌های سرقت‌شده را کاهش می‌دهد.

با این حال، SMS، OTP، Push Notification، Passkey و توکن امنیتی از نظر امنیت در یک سطح نیستند. هرچه حساب یا دسترسی حساس‌تر باشد، استفاده از روش‌های مقاوم در برابر فیشینگ اهمیت بیشتری پیدا می‌کند.

MFA نیز به‌تنهایی جایگزین سایر کنترل‌های امنیتی نیست. زمانی بیشترین ارزش را ایجاد می‌کند که در کنار مدیریت دسترسی، حفاظت از Endpointها و پایش رخدادهای امنیتی، بخشی از معماری دفاعی سازمان باشد.

تیم محتوای رادسکیور

تیم محتوای رادسکیور متشکل از کارشناسان امنیت اطلاعات و شبکه است که با تکیه بر تجربه عملی، محتوای تخصصی و کاربردی در حوزه امنیت سایبری، آنتی‌ویروس، حفاظت از داده و تهدیدات دیجیتال تولید می‌کند. هدف این تیم، افزایش آگاهی کاربران و کمک به انتخاب هوشمندانه راهکارهای امنیتی است

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا