Aplikacije i cloud15. lipnja 2026. · 8 min čitanja

Dvofaktorska autentifikacija (2FA/MFA): što je i zašto je nužna

Ukradena lozinka čest je početak napada. Dvofaktorska autentifikacija čini je gotovo bezvrijednom. Evo kako 2FA i MFA rade i koji su oblici najsigurniji.
Profesionalka potvrđuje prijavu višefaktorskom autentifikacijom na pametnom telefonu uz prijenosno računalo.

Dvofaktorska autentifikacija, poznata kao 2FA, sigurnosna je metoda koja uz lozinku traži još jedan neovisan dokaz identiteta prije nego što vam dopusti pristup. Višefaktorska autentifikacija, ili MFA, isti je princip s jednim ili više dodatnih faktora. Cilj je jednostavan i učinkovit. Ako napadač i dođe do vaše lozinke, ona mu sama nije dovoljna za prijavu. Budući da su ukradene, slabe i ponovno iskorištene lozinke jedan od najčešćih početaka napada, MFA je pojedinačno najučinkovitija mjera koju tvrtka može uvesti protiv preuzimanja računa, a istodobno je među najjeftinijima.

Za regulirane hrvatske tvrtke u financijama, zdravstvu, kritičnoj infrastrukturi i SaaS-u MFA više nije izborna higijena. NIS2, prenesen u Zakon o kibernetičkoj sigurnosti, među osnovnim mjerama izričito navodi upotrebu višefaktorske autentifikacije. GDPR kroz članak 32. traži zaštitu primjerenu riziku, a za pristup osobnim podacima MFA je jedna od najjačih takvih mjera. Ipak, mnoge organizacije i dalje se oslanjaju samo na lozinke ili MFA koriste tek djelomično, najčešće ne ondje gdje je rizik najveći. Ovaj tekst objašnjava kako 2FA i MFA rade, koje vrste faktora postoje, koji su otporni na phishing i zašto, gdje MFA uvesti prvo, kako ga razumno uvesti u tvrtku i što učiniti tamo gdje MFA ipak nije savršen.

Tri vrste faktora autentifikacije

Autentifikacija počiva na faktorima, a postoje tri osnovne kategorije. Prvi je nešto što znate, primjerice lozinka ili PIN. Drugi je nešto što posjedujete, primjerice mobitel s aplikacijom, hardverski ključ ili sigurnosni token. Treći je nešto što jeste, biometrijska značajka poput otiska prsta ili prepoznavanja lica.1 Snaga ne raste time što tražite dvije lozinke, nego time što kombinirate faktore iz različitih kategorija.

Razlog je u nezavisnosti prepreka. Lozinka i PIN spadaju u istu kategoriju, pa napadač koji ih nauči pogađanjem ili phishingom svladava obje istom tehnikom. Lozinka i hardverski ključ dolaze iz dvije različite kategorije, pa napadač mora i ukrasti lozinku i fizički doći do ključa. Upravo zato dvofaktorska prijava ima smisla samo kada drugi faktor pripada drugoj kategoriji od prve.

Dvofaktorska autentifikacija koristi točno dva faktora, gotovo uvijek lozinku i jedan dodatni. Višefaktorska autentifikacija širi je pojam i znači dva ili više faktora. U praksi se pojmovi koriste kao istoznačnice, a poruka je ista. Lozinka sama nije dovoljna.

Zašto je lozinka sama nedovoljna

Lozinke imaju temeljne slabosti koje se ne mogu ukloniti strožom politikom složenosti. Ljudi ponavljaju iste lozinke na više usluga, pa jedan probijeni servis otključava i ostale. Lozinke se kradu phishingom, pogađaju automatiziranim napadima i kupuju na crnom tržištu iz ranijih proboja. Napad u kojem se ukradene kombinacije korisničkog imena i lozinke masovno isprobavaju na drugim uslugama toliko je čest da ima vlastiti naziv, credential stuffing.

MFA prekida taj lanac. Čak i ako napadač ima ispravnu lozinku, bez drugog faktora ne može ući. Vrijednost ukradene lozinke time drastično pada, a velik dio automatiziranih napada postaje neučinkovit. To je izravna obrana od preuzimanja računa, koje je čest prvi korak prema krađi identiteta i prijevarama poslovne e-pošte. Lozinka ostaje prvi sloj, ali MFA je sloj koji zaustavlja napad kada prvi padne.

Metode MFA-a od slabijih do jačih

Nisu svi oblici drugog faktora jednako sigurni. Najveća razlika nije u praktičnosti, nego u otpornosti na phishing, odnosno u tome može li napadač navesti korisnika da mu preda faktor na lažnoj stranici. Tablica niže prikazuje uobičajene metode od najslabije prema najjačoj, s razinom otpornosti.

MetodaOtpornostGlavna slabost ili prednost
SMS kodNiskaRanjiv na SIM swap i presretanje poruka; kod se može phishingom prepisati napadaču.
TOTP aplikacijaSrednjaKod nastaje na uređaju i ne putuje mrežom, ali se i dalje može upisati na lažnoj stranici.
Push odobrenjeSrednjaPraktično, no ranjivo na zamor od push obavijesti kada korisnik odobri zahtjev iz nepažnje.
Hardverski ključ (FIDO2)VisokaOtporan na phishing; kriptografski je vezan uz pravu adresu i ne radi na lažnoj domeni.
PasskeysVisokaIsti FIDO2 standard bez lozinke; sinkroniziraju se ili ostaju vezani uz uređaj.
Metode MFA-a, od najslabije prema najjačoj, s razinom otpornosti.

SMS je bolji od oslanjanja samo na lozinku, ali je najslabiji oblik. Kod SIM swapa napadač socijalnim inženjeringom nagovori operatera da broj žrtve prebaci na svoju karticu i tako presreće sve kodove. TOTP aplikacija je osjetan korak naprijed jer kod nastaje lokalno. Push odobrenje je udobno, no otvara vrata zamoru od push obavijesti. Hardverski ključevi i passkeys donose otpornost koju ostale metode nemaju.

Otpornost na phishing i zašto su FIDO2 i passkeys zlatni standard

Otpornost na phishing znači da se faktor ne može iskoristiti na lažnoj stranici, čak i ako korisnik nasjedne i pokuša ga upisati. SMS, TOTP i push to svojstvo nemaju. Ako napadač postavi stranicu koja izgleda kao prava prijava, korisnik može upisati lozinku i TOTP kod, a napadač ih u stvarnom vremenu proslijedi pravoj usluzi i otme prijavu. Ova tehnika, phishing posrednik, opisana je u tekstu o phishingu i socijalnom inženjeringu.

FIDO2 i WebAuthn rješavaju problem na razini protokola. Pri registraciji uređaj stvara par kriptografskih ključeva vezan uz točnu adresu usluge. Privatni ključ nikada ne napušta uređaj, a prijava je kriptografski potpis vezan uz domenu. Na lažnoj domeni potpis jednostavno ne odgovara, pa autentifikacija ne uspijeva i nema čega za ukrasti. Passkeys su isti FIDO2 mehanizam bez lozinke, gdje uređaj postaje i prvi i drugi faktor uz lokalnu biometriju ili PIN. Zato su FIDO2 i passkeys zlatni standard, posebno za račune s najvišim ovlastima.

MFA nije sve ili ništa. Najveći rizik nose administratorski i udaljeni pristup, pa ondje treba najotporniji faktor, a ne najpraktičniji.

Gdje MFA uvesti prvo

MFA nema smisla uvoditi posvuda istog dana. Smisleno je krenuti od mjesta gdje bi proboj nanio najveću štetu i gdje napadači najčešće ciljaju. Sljedeći prioriteti daju najveću zaštitu po jedinici uloženog truda.

  • Poslovna e-pošta, jer je ona ključ za oporavak gotovo svih ostalih lozinki i čest cilj prijevara poslovne e-pošte.
  • VPN i svaki udaljeni pristup, jer je to vrata u internu mrežu i izravno izložen internetu.
  • Administratorski računi i privilegirani pristup, gdje jedan kompromitirani račun može srušiti cijelo okruženje.
  • Kritični poslovni sustavi, primjerice financije, sustavi za plaćanje, baze osobnih podataka i upravljanje identitetima.

Za ove kategorije ne treba bilo kakav MFA, nego po mogućnosti faktor otporan na phishing. Administratorski i udaljeni pristup su mjesta gdje hardverski ključ ili passkey vrijede svaki uloženi sat, jer upravo njih napadači gađaju ciljanim phishingom.

Kako uvesti MFA u tvrtki

Uvođenje je najučinkovitije kada se planira po fazama, a ne nameće odjednom. Sljedeći redoslijed daje brzu zaštitu tamo gdje je rizik najveći i smanjuje otpor korisnika.

  1. 01
    Popišite račune i pristupe
    Utvrdite gdje sve postoje prijave: e-pošta, VPN, cloud konzole, administratorski računi i kritične aplikacije. Bez tog popisa MFA ostaje rupičast.
  2. 02
    Zaštitite najrizičnije prvo
    Uključite MFA na e-poštu, VPN i administratorske račune u prvom valu, prije širenja na ostatak organizacije.
  3. 03
    Za osjetljive uloge tražite faktor otporan na phishing
    Administratorima i privilegiranim korisnicima dodijelite FIDO2 hardverske ključeve ili passkeys umjesto SMS-a ili pusha.
  4. 04
    Uvedite uvjetni pristup
    Gdje je dostupan, tražite dodatnu provjeru u rizičnim situacijama, primjerice kod prijave s nove lokacije ili neprepoznatog uređaja.
  5. 05
    Educirajte ljude
    Naučite zaposlenike da nikada ne odobravaju zahtjev koji nisu sami pokrenuli. To se postiže kroz osvještavanje o sigurnosti.
  6. 06
    Pratite i dovršite pokrivenost
    Pronađite račune bez MFA-a i iznimke koje su nekome odobrene privremeno, pa ostale trajno. Cilj je nula nezaštićenih ulaza.

Po našem iskustvu osnovna pokrivenost MFA-om uvede se brzo, a stvarna procjena trajanja i troška ovisi o broju sustava, identitetskoj infrastrukturi i broju korisnika. Najveći trošak nije tehnologija, nego dovršavanje pokrivenosti i uklanjanje iznimaka.

Zašto MFA nije savršen i kako to riješiti

MFA znatno podiže razinu sigurnosti, ali nije neprobojan. Dva su glavna problema kod slabijih metoda. Prvi je zamor od push obavijesti, gdje napadač s ukradenom lozinkom šalje niz push zahtjeva dok korisnik jedan ne odobri iz nepažnje ili samo da prestane zvoniti. Drugi su napadi u stvarnom vremenu, gdje phishing posrednik istodobno prosljeđuje lozinku i kod te otima sesiju.

Rješenja su konkretna. Za najosjetljivije račune prijeđite na faktore otporne na phishing, FIDO2 ključeve i passkeys, koji neutraliziraju i zamor od pusha i napade posrednika jer su vezani uz domenu. Gdje push ostaje, uključite potvrdu brojem koji korisnik prepisuje, čime se slijepo odobravanje gasi. Otmicu sesije dodatno smanjuju kraće trajanje sesija i ponovna provjera kod osjetljivih radnji. MFA tako ostaje temelj, ali se njegove slabe točke pokrivaju jačim faktorom i pratećim kontrolama.

MFA, krađa identiteta i phishing

Preuzimanje računa, krađa identiteta i phishing dijele isti početak, a to je tuđa lozinka u rukama napadača. MFA prekida prijelaz iz ukradene lozinke u puni pristup. Kada je MFA otporan na phishing, čak i savršeno odrađen phishing ne donosi prijavu jer faktor ne radi izvan prave domene. Zato MFA i edukacija idu zajedno, a ne jedno umjesto drugog. O širem kontekstu pišemo u tekstovima o krađi identiteta, sigurnosti web aplikacija i kibernetičkoj sigurnosti za male tvrtke.

Za male i srednje tvrtke MFA je često prva mjera s vidljivim učinkom, jer zaustavlja upravo one masovne, jeftine napade kojima je takav tvrtka najizloženija. Velika vrijednost dolazi iz pravilnog redoslijeda, otpornih faktora na pravim mjestima i dosljedne pokrivenosti.

Kako Raptoric pomaže

Raptoric pomaže urediti MFA tako da stvarno smanji rizik, a ne samo da popuni kućicu u upitniku. Kroz upravljanje sigurnošću i usklađenost postavljamo politiku faktora, redoslijed uvođenja i usklađenost s NIS2 i GDPR-om, a kroz osvještavanje o sigurnosti treniramo ljude da prepoznaju phishing i zamor od pusha. Ako želite postaviti MFA koji izdrži stvarne napade, dogovorite uvodni razgovor.

Česta pitanja

Koja je razlika između 2FA i MFA?
Dvofaktorska autentifikacija (2FA) koristi točno dva faktora, najčešće lozinku i jedan dodatni. Višefaktorska autentifikacija (MFA) širi je pojam i znači dva ili više faktora. U praksi se pojmovi koriste kao istoznačnice, a cilj je isti. Lozinka sama nije dovoljna za prijavu, pa ukradena lozinka napadaču ne otključava račun.
Koje su tri vrste faktora autentifikacije?
Faktori se dijele u tri kategorije: nešto što znate (lozinka ili PIN), nešto što posjedujete (mobitel, aplikacija ili hardverski ključ) i nešto što jeste (biometrija poput otiska prsta ili lica). Snaga raste kada kombinirate faktore iz različitih kategorija, jer napadač tada mora svladati više neovisnih prepreka različitim tehnikama.
Zašto je SMS kod najslabiji oblik MFA-a?
SMS je bolji od same lozinke, ali ga ranjavaju SIM swap i presretanje. Kod SIM swapa napadač nagovori operatera da broj žrtve prebaci na svoju karticu i presreće sve kodove. SMS kod se može i phishingom prepisati napadaču. Za e-poštu, VPN i administratore preporučuje se TOTP aplikacija ili, još bolje, hardverski ključ.
Što znači da je MFA otporan na phishing?
Znači da se faktor ne može iskoristiti na lažnoj stranici, čak i ako korisnik nasjedne. FIDO2 ključevi i passkeys kriptografski su vezani uz pravu adresu usluge, pa na lažnoj domeni potpis ne odgovara i prijava ne uspijeva. SMS, TOTP i push to svojstvo nemaju jer se kod može upisati na lažnoj stranici i proslijediti napadaču.
Gdje treba prvo uvesti MFA u tvrtki?
Krenite od mjesta gdje bi proboj nanio najveću štetu. To su poslovna e-pošta, jer je ključ za oporavak ostalih lozinki, VPN i svaki udaljeni pristup, administratorski i privilegirani računi te kritični sustavi poput financija i baza osobnih podataka. Za te kategorije po mogućnosti koristite faktor otporan na phishing.
Može li se MFA zaobići i kako se zaštititi?
Slabiji oblici mogu se zaobići zamorom od push obavijesti i napadima u stvarnom vremenu preko phishing posrednika. Zaštita je prelazak na faktore otporne na phishing, FIDO2 ključeve i passkeys, koji su vezani uz domenu. Gdje push ostaje, uključite potvrdu brojem, a otmicu sesije smanjuju kraće sesije i ponovna provjera kod osjetljivih radnji.

Izvori

  1. 1NIST. SP 800-63B: Digital Identity Guidelines — Authentication and Lifecycle Management. National Institute of Standards and Technology, 2017. Poveznica
  2. 2CISA. Implementing Phishing-Resistant MFA. Cybersecurity and Infrastructure Security Agency, 2022. Poveznica
Povezana usluga
Sigurnost aplikacija i clouda
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor