Dvofaktorska autentifikacija, poznata kao 2FA, sigurnosna je metoda koja uz lozinku traži još jedan neovisan dokaz identiteta prije nego što vam dopusti pristup. Višefaktorska autentifikacija, ili MFA, isti je princip s jednim ili više dodatnih faktora. Cilj je jednostavan i učinkovit. Ako napadač i dođe do vaše lozinke, ona mu sama nije dovoljna za prijavu. Budući da su ukradene, slabe i ponovno iskorištene lozinke jedan od najčešćih početaka napada, MFA je pojedinačno najučinkovitija mjera koju tvrtka može uvesti protiv preuzimanja računa, a istodobno je među najjeftinijima.
Za regulirane hrvatske tvrtke u financijama, zdravstvu, kritičnoj infrastrukturi i SaaS-u MFA više nije izborna higijena. NIS2, prenesen u Zakon o kibernetičkoj sigurnosti, među osnovnim mjerama izričito navodi upotrebu višefaktorske autentifikacije. GDPR kroz članak 32. traži zaštitu primjerenu riziku, a za pristup osobnim podacima MFA je jedna od najjačih takvih mjera. Ipak, mnoge organizacije i dalje se oslanjaju samo na lozinke ili MFA koriste tek djelomično, najčešće ne ondje gdje je rizik najveći. Ovaj tekst objašnjava kako 2FA i MFA rade, koje vrste faktora postoje, koji su otporni na phishing i zašto, gdje MFA uvesti prvo, kako ga razumno uvesti u tvrtku i što učiniti tamo gdje MFA ipak nije savršen.
Tri vrste faktora autentifikacije
Autentifikacija počiva na faktorima, a postoje tri osnovne kategorije. Prvi je nešto što znate, primjerice lozinka ili PIN. Drugi je nešto što posjedujete, primjerice mobitel s aplikacijom, hardverski ključ ili sigurnosni token. Treći je nešto što jeste, biometrijska značajka poput otiska prsta ili prepoznavanja lica.1 Snaga ne raste time što tražite dvije lozinke, nego time što kombinirate faktore iz različitih kategorija.
Razlog je u nezavisnosti prepreka. Lozinka i PIN spadaju u istu kategoriju, pa napadač koji ih nauči pogađanjem ili phishingom svladava obje istom tehnikom. Lozinka i hardverski ključ dolaze iz dvije različite kategorije, pa napadač mora i ukrasti lozinku i fizički doći do ključa. Upravo zato dvofaktorska prijava ima smisla samo kada drugi faktor pripada drugoj kategoriji od prve.
Dvofaktorska autentifikacija koristi točno dva faktora, gotovo uvijek lozinku i jedan dodatni. Višefaktorska autentifikacija širi je pojam i znači dva ili više faktora. U praksi se pojmovi koriste kao istoznačnice, a poruka je ista. Lozinka sama nije dovoljna.
Zašto je lozinka sama nedovoljna
Lozinke imaju temeljne slabosti koje se ne mogu ukloniti strožom politikom složenosti. Ljudi ponavljaju iste lozinke na više usluga, pa jedan probijeni servis otključava i ostale. Lozinke se kradu phishingom, pogađaju automatiziranim napadima i kupuju na crnom tržištu iz ranijih proboja. Napad u kojem se ukradene kombinacije korisničkog imena i lozinke masovno isprobavaju na drugim uslugama toliko je čest da ima vlastiti naziv, credential stuffing.
MFA prekida taj lanac. Čak i ako napadač ima ispravnu lozinku, bez drugog faktora ne može ući. Vrijednost ukradene lozinke time drastično pada, a velik dio automatiziranih napada postaje neučinkovit. To je izravna obrana od preuzimanja računa, koje je čest prvi korak prema krađi identiteta i prijevarama poslovne e-pošte. Lozinka ostaje prvi sloj, ali MFA je sloj koji zaustavlja napad kada prvi padne.
Metode MFA-a od slabijih do jačih
Nisu svi oblici drugog faktora jednako sigurni. Najveća razlika nije u praktičnosti, nego u otpornosti na phishing, odnosno u tome može li napadač navesti korisnika da mu preda faktor na lažnoj stranici. Tablica niže prikazuje uobičajene metode od najslabije prema najjačoj, s razinom otpornosti.
| Metoda | Otpornost | Glavna slabost ili prednost |
|---|---|---|
| SMS kod | Niska | Ranjiv na SIM swap i presretanje poruka; kod se može phishingom prepisati napadaču. |
| TOTP aplikacija | Srednja | Kod nastaje na uređaju i ne putuje mrežom, ali se i dalje može upisati na lažnoj stranici. |
| Push odobrenje | Srednja | Praktično, no ranjivo na zamor od push obavijesti kada korisnik odobri zahtjev iz nepažnje. |
| Hardverski ključ (FIDO2) | Visoka | Otporan na phishing; kriptografski je vezan uz pravu adresu i ne radi na lažnoj domeni. |
| Passkeys | Visoka | Isti FIDO2 standard bez lozinke; sinkroniziraju se ili ostaju vezani uz uređaj. |
SMS je bolji od oslanjanja samo na lozinku, ali je najslabiji oblik. Kod SIM swapa napadač socijalnim inženjeringom nagovori operatera da broj žrtve prebaci na svoju karticu i tako presreće sve kodove. TOTP aplikacija je osjetan korak naprijed jer kod nastaje lokalno. Push odobrenje je udobno, no otvara vrata zamoru od push obavijesti. Hardverski ključevi i passkeys donose otpornost koju ostale metode nemaju.
Otpornost na phishing i zašto su FIDO2 i passkeys zlatni standard
Otpornost na phishing znači da se faktor ne može iskoristiti na lažnoj stranici, čak i ako korisnik nasjedne i pokuša ga upisati. SMS, TOTP i push to svojstvo nemaju. Ako napadač postavi stranicu koja izgleda kao prava prijava, korisnik može upisati lozinku i TOTP kod, a napadač ih u stvarnom vremenu proslijedi pravoj usluzi i otme prijavu. Ova tehnika, phishing posrednik, opisana je u tekstu o phishingu i socijalnom inženjeringu.
FIDO2 i WebAuthn rješavaju problem na razini protokola. Pri registraciji uređaj stvara par kriptografskih ključeva vezan uz točnu adresu usluge. Privatni ključ nikada ne napušta uređaj, a prijava je kriptografski potpis vezan uz domenu. Na lažnoj domeni potpis jednostavno ne odgovara, pa autentifikacija ne uspijeva i nema čega za ukrasti. Passkeys su isti FIDO2 mehanizam bez lozinke, gdje uređaj postaje i prvi i drugi faktor uz lokalnu biometriju ili PIN. Zato su FIDO2 i passkeys zlatni standard, posebno za račune s najvišim ovlastima.
MFA nije sve ili ništa. Najveći rizik nose administratorski i udaljeni pristup, pa ondje treba najotporniji faktor, a ne najpraktičniji.
Gdje MFA uvesti prvo
MFA nema smisla uvoditi posvuda istog dana. Smisleno je krenuti od mjesta gdje bi proboj nanio najveću štetu i gdje napadači najčešće ciljaju. Sljedeći prioriteti daju najveću zaštitu po jedinici uloženog truda.
- Poslovna e-pošta, jer je ona ključ za oporavak gotovo svih ostalih lozinki i čest cilj prijevara poslovne e-pošte.
- VPN i svaki udaljeni pristup, jer je to vrata u internu mrežu i izravno izložen internetu.
- Administratorski računi i privilegirani pristup, gdje jedan kompromitirani račun može srušiti cijelo okruženje.
- Kritični poslovni sustavi, primjerice financije, sustavi za plaćanje, baze osobnih podataka i upravljanje identitetima.
Za ove kategorije ne treba bilo kakav MFA, nego po mogućnosti faktor otporan na phishing. Administratorski i udaljeni pristup su mjesta gdje hardverski ključ ili passkey vrijede svaki uloženi sat, jer upravo njih napadači gađaju ciljanim phishingom.
Kako uvesti MFA u tvrtki
Uvođenje je najučinkovitije kada se planira po fazama, a ne nameće odjednom. Sljedeći redoslijed daje brzu zaštitu tamo gdje je rizik najveći i smanjuje otpor korisnika.
- 01Popišite račune i pristupeUtvrdite gdje sve postoje prijave: e-pošta, VPN, cloud konzole, administratorski računi i kritične aplikacije. Bez tog popisa MFA ostaje rupičast.
- 02Zaštitite najrizičnije prvoUključite MFA na e-poštu, VPN i administratorske račune u prvom valu, prije širenja na ostatak organizacije.
- 03Za osjetljive uloge tražite faktor otporan na phishingAdministratorima i privilegiranim korisnicima dodijelite FIDO2 hardverske ključeve ili passkeys umjesto SMS-a ili pusha.
- 04Uvedite uvjetni pristupGdje je dostupan, tražite dodatnu provjeru u rizičnim situacijama, primjerice kod prijave s nove lokacije ili neprepoznatog uređaja.
- 05Educirajte ljudeNaučite zaposlenike da nikada ne odobravaju zahtjev koji nisu sami pokrenuli. To se postiže kroz osvještavanje o sigurnosti.
- 06Pratite i dovršite pokrivenostPronađite račune bez MFA-a i iznimke koje su nekome odobrene privremeno, pa ostale trajno. Cilj je nula nezaštićenih ulaza.
Po našem iskustvu osnovna pokrivenost MFA-om uvede se brzo, a stvarna procjena trajanja i troška ovisi o broju sustava, identitetskoj infrastrukturi i broju korisnika. Najveći trošak nije tehnologija, nego dovršavanje pokrivenosti i uklanjanje iznimaka.
Zašto MFA nije savršen i kako to riješiti
MFA znatno podiže razinu sigurnosti, ali nije neprobojan. Dva su glavna problema kod slabijih metoda. Prvi je zamor od push obavijesti, gdje napadač s ukradenom lozinkom šalje niz push zahtjeva dok korisnik jedan ne odobri iz nepažnje ili samo da prestane zvoniti. Drugi su napadi u stvarnom vremenu, gdje phishing posrednik istodobno prosljeđuje lozinku i kod te otima sesiju.
Rješenja su konkretna. Za najosjetljivije račune prijeđite na faktore otporne na phishing, FIDO2 ključeve i passkeys, koji neutraliziraju i zamor od pusha i napade posrednika jer su vezani uz domenu. Gdje push ostaje, uključite potvrdu brojem koji korisnik prepisuje, čime se slijepo odobravanje gasi. Otmicu sesije dodatno smanjuju kraće trajanje sesija i ponovna provjera kod osjetljivih radnji. MFA tako ostaje temelj, ali se njegove slabe točke pokrivaju jačim faktorom i pratećim kontrolama.
MFA, krađa identiteta i phishing
Preuzimanje računa, krađa identiteta i phishing dijele isti početak, a to je tuđa lozinka u rukama napadača. MFA prekida prijelaz iz ukradene lozinke u puni pristup. Kada je MFA otporan na phishing, čak i savršeno odrađen phishing ne donosi prijavu jer faktor ne radi izvan prave domene. Zato MFA i edukacija idu zajedno, a ne jedno umjesto drugog. O širem kontekstu pišemo u tekstovima o krađi identiteta, sigurnosti web aplikacija i kibernetičkoj sigurnosti za male tvrtke.
Za male i srednje tvrtke MFA je često prva mjera s vidljivim učinkom, jer zaustavlja upravo one masovne, jeftine napade kojima je takav tvrtka najizloženija. Velika vrijednost dolazi iz pravilnog redoslijeda, otpornih faktora na pravim mjestima i dosljedne pokrivenosti.
Kako Raptoric pomaže
Raptoric pomaže urediti MFA tako da stvarno smanji rizik, a ne samo da popuni kućicu u upitniku. Kroz upravljanje sigurnošću i usklađenost postavljamo politiku faktora, redoslijed uvođenja i usklađenost s NIS2 i GDPR-om, a kroz osvještavanje o sigurnosti treniramo ljude da prepoznaju phishing i zamor od pusha. Ako želite postaviti MFA koji izdrži stvarne napade, dogovorite uvodni razgovor.
