Uwierzytelnianie to sprawdzenie, czy użytkownik jest tym, za kogo się podaje. Hasło pozostaje najprostszą metodą, ale może zostać wykradzione, odgadnięte albo przechwycone podczas phishingu. Dlatego współczesne systemy coraz częściej wykorzystują MFA, a przy wyborze metody najważniejszym kryterium jest odporność na phishing.
Czym jest uwierzytelnianie użytkownika?
Uwierzytelnianie to proces weryfikacji tożsamości użytkownika, urządzenia albo usługi przed udzieleniem dostępu do konta, aplikacji, sieci lub danych. Użytkownik najpierw deklaruje tożsamość, na przykład podając login lub adres e-mail, a następnie przedstawia dowód, że rzeczywiście jest właścicielem danego konta.
Nie należy mylić uwierzytelniania z autoryzacją. Uwierzytelnianie odpowiada na pytanie „kim jesteś?”, a autoryzacja na pytanie „co możesz zrobić?” Po poprawnym logowaniu system może więc nadal ograniczyć dostęp, na przykład pozwolić pracownikowi na odczyt dokumentów, ale nie na ich usuwanie.
Hasła są podatne między innymi na wycieki baz danych, ponowne użycie w wielu serwisach, ataki słownikowe i phishing. Dodatkowy czynnik ogranicza skutki kradzieży samego hasła, ale nie każde rozwiązanie wieloskładnikowe zapewnia taki sam poziom ochrony.
Jakie są trzy klasyczne czynniki uwierzytelniania?
Metody uwierzytelniania klasyfikuje się przede wszystkim według rodzaju dowodu przedstawianego systemowi. Trzy podstawowe czynniki to:
- Coś, co wiesz – informacja znana użytkownikowi, na przykład hasło, PIN albo odpowiedź na pytanie zabezpieczające.
- Coś, co masz – przedmiot lub urządzenie znajdujące się w posiadaniu użytkownika, takie jak telefon, token sprzętowy, karta inteligentna albo klucz bezpieczeństwa.
- Coś, czym jesteś – cecha biometryczna użytkownika, na przykład odcisk palca, rozpoznawanie twarzy, tęczówka lub głos.
Połączenie dwóch metod należących do różnych kategorii tworzy uwierzytelnianie wieloskładnikowe. Hasło i pytanie bezpieczeństwa nie są pełnym MFA, ponieważ oba dowody należą do kategorii „coś, co wiesz”. Z kolei hasło i kod z aplikacji mogą tworzyć dwa różne czynniki, jeśli kod jest traktowany jako dowód posiadania urządzenia.
Rodzaje metod uwierzytelniania – porównanie
Poniższe zestawienie pokazuje popularne metody od rozwiązań najsłabszych pod względem odporności na phishing do metod zapewniających wyższą ochronę. Poziom bezpieczeństwa zależy również od konfiguracji, sposobu odzyskiwania konta i ochrony urządzenia.
| Metoda | Typ czynnika | Poziom bezpieczeństwa | Odporność na phishing |
|---|---|---|---|
| Hasło | Coś, co wiesz | Podstawowy | Brak |
| SMS-OTP | Coś, co masz | Podstawowy do umiarkowanego | Brak |
| TOTP w aplikacji | Coś, co masz | Umiarkowany | Brak |
| Push z number matching | Coś, co masz | Umiarkowany do wysokiego | Ograniczona |
| FIDO2 lub passkeys | Coś, co masz, często z PIN-em lub biometrią | Wysoki | Tak |
Hasła i kody jednorazowe
Hasło jest przykładem uwierzytelniania jednoskładnikowego. Jego bezpieczeństwo zależy od długości, unikalności i sposobu przechowywania. Nawet silne hasło może jednak trafić do przestępcy, jeśli użytkownik wpisze je na stronie phishingowej.
SMS-OTP oraz kody TOTP z aplikacji uwierzytelniającej zwiększają bezpieczeństwo względem samego hasła, lecz nie są odporne na phishing. W ataku typu relay, którego przykładem może być infrastruktura Evilginx, przestępca przekazuje wpisany kod do prawdziwej usługi w czasie rzeczywistym. SMS dodatkowo jest narażony na przejęcie numeru, między innymi przez SIM swap.
Powiadomienia push
Powiadomienie push jest wygodniejsze niż ręczne przepisywanie kodu. Jeżeli użytkownik otrzymuje jednak prośbę o zatwierdzenie logowania, którego sam nie rozpoczął, atakujący może próbować wykorzystać jego nieuwagę. Funkcja number matching, wymagająca wpisania liczby wyświetlonej na ekranie logowania, ogranicza ryzyko przypadkowej akceptacji, ale sama nie daje takiej ochrony jak FIDO2.
FIDO2 i passkeys
FIDO2 wykorzystuje kryptografię klucza publicznego. Podczas rejestracji urządzenie tworzy parę kluczy, a klucz prywatny pozostaje na urządzeniu lub w chronionym magazynie. Serwis otrzymuje klucz publiczny, który służy później do weryfikacji podpisu.
Najważniejsza cecha tej metody polega na powiązaniu uwierzytelniania z właściwą domeną internetową. Klucz nie potwierdzi logowania na fałszywej stronie, nawet jeśli użytkownik trafi na nią przez phishing. Passkeys opierają się na tym samym standardzie i mogą być przechowywane oraz synchronizowane między urządzeniami, zależnie od użytego ekosystemu.
MFA i 2FA – czym się różnią?
2FA jest szczególnym przypadkiem MFA. Termin 2FA oznacza użycie dokładnie dwóch czynników, natomiast MFA obejmuje dwa lub więcej czynników. W codziennych wdrożeniach określenia te bywają stosowane zamiennie, ale różnica ma znaczenie przy opisywaniu architektury bezpieczeństwa.
Przykładem 2FA jest logowanie hasłem i kodem z aplikacji. Organizacja może też wymagać hasła, klucza bezpieczeństwa i biometrii, choć w wielu przypadkach biometria lokalnie odblokowuje klucz, a nie stanowi niezależnego dowodu przesyłanego do usługi.
Sam fakt zastosowania MFA nie oznacza automatycznie odporności na phishing. Dodatkowy kod można przechwycić, a powiadomienie push można wyłudzić. Dlatego przy ocenie metody trzeba pytać nie tylko „czy jest MFA?”, ale też „czy atakujący może przekazać ten dowód do prawdziwej usługi?”.
Jak przebiega uwierzytelnianie wieloskładnikowe?
Typowy proces MFA można przedstawić w kilku krokach:
- Użytkownik podaje identyfikator, na przykład login lub adres e-mail.
- System sprawdza pierwszy czynnik, taki jak hasło albo klucz dostępu.
- System żąda dodatkowego czynnika, na przykład kodu, potwierdzenia w aplikacji lub biometrii.
- Użytkownik przedstawia drugi dowód tożsamości.
- System weryfikuje czynniki i dopiero wtedy tworzy sesję dostępu.
W metodach odpornych na phishing dodatkowy dowód nie jest zwykłym kodem, który można przepisać na innej stronie. FIDO2 i passkeys wykorzystują podpis kryptograficzny powiązany z prawidłowym pochodzeniem usługi, dlatego przechwycenie samego procesu logowania nie wystarcza do jego odtworzenia.
Na czym polega MFA fatigue?
MFA fatigue, nazywane też MFA bombing, to atak socjotechniczny wykorzystujący wielokrotne powiadomienia push. Przestępca, który zdobył hasło, uruchamia serię próśb o zatwierdzenie logowania. Użytkownik może zaakceptować jedną z nich przez pomyłkę, zmęczenie albo po kontakcie z osobą podszywającą się pod dział IT.
Number matching, limity prób, szkolenia oraz przejście na FIDO2 ograniczają to zagrożenie. Nie należy zatwierdzać nieoczekiwanych powiadomień i trzeba zgłaszać je administratorowi lub dostawcy usługi.
Jak stosować metody uwierzytelniania?
Dobór rozwiązania powinien uwzględniać wartość chronionych danych, możliwości organizacji, wymagania dostawcy oraz wygodę użytkowników. Najbezpieczniejsza metoda nie pomoże, jeśli nie można jej odzyskać po utracie urządzenia albo użytkownicy masowo obchodzą zasady.
W codziennej pracy i przy ochronie kont warto stosować następujące zasady:
- Używaj unikalnych haseł i przechowuj je w menedżerze haseł.
- Włącz MFA wszędzie tam, gdzie jest dostępne, zaczynając od poczty, bankowości i kont administracyjnych.
- Wybieraj FIDO2 lub passkeys, gdy usługa je obsługuje.
- Traktuj SMS jako rozwiązanie awaryjne, a nie pierwszy wybór dla ważnych kont.
- Włącz blokadę urządzenia i biometrię, ale pamiętaj, że biometria nie zastępuje bezpiecznego procesu odzyskiwania konta.
- Nie zatwierdzaj nieoczekiwanych powiadomień push i nie przekazuj nikomu kodów.
W organizacjach należy objąć MFA przede wszystkim konta administratorów, dostęp zdalny, pocztę oraz aplikacje zawierające wrażliwe dane. Polityki mogą też uwzględniać urządzenie, lokalizację i poziom ryzyka, jednak te sygnały powinny uzupełniać uwierzytelnianie, a nie zastępować silny czynnik.
Najczęstsze pytania
Czym różni się uwierzytelnianie od autoryzacji?
Uwierzytelnianie potwierdza tożsamość użytkownika. Autoryzacja określa zakres działań dostępnych po zalogowaniu, na przykład możliwość odczytu, edycji lub usunięcia danych.
Czy każde MFA jest tak samo bezpieczne?
Nie. MFA z SMS-em, kodem TOTP albo zwykłym push jest lepsze niż samo hasło, ale pozostaje podatne na określone ataki phishingowe. FIDO2 i passkeys są projektowane tak, aby wiązać uwierzytelnianie z właściwą usługą, dlatego zapewniają znacznie wyższą odporność na phishing.
Czy biometria zawsze oznacza silne uwierzytelnianie?
Biometria jest wygodnym sposobem odblokowania urządzenia lub klucza kryptograficznego, ale jej bezpieczeństwo zależy od całego systemu. Znaczenie mają między innymi jakość czujnika, ochrona wzorca biometrycznego i procedura odzyskiwania dostępu. Sama obecność odcisku palca lub rozpoznawania twarzy nie gwarantuje odporności na phishing.
Najbezpieczniejszy kierunek dla ważnych kont to MFA odporne na phishing, przede wszystkim FIDO2 i passkeys. Hasła, SMS-y, kody TOTP oraz powiadomienia push nadal mogą pełnić funkcję warstwy ochronnej, lecz trzeba znać ich ograniczenia i nie traktować każdego MFA jako rozwiązania równoważnego.