Što je MFA i zašto više nije dovoljno imati samo lozinku?

Što je MFA i zašto više nije dovoljno imati samo lozinku?

Većina nas svakodnevno se prijavljuje u poslovnu e-poštu, računovodstvene programe, cloud servise ili druge poslovne aplikacije koristeći korisničko ime i lozinku. Međutim, u današnje vrijeme sama lozinka više nije dovoljna zaštita.

Lozinke mogu biti ukradene phishing napadom, otkrivene tijekom proboja podataka ili jednostavno pogođene ako nisu dovoljno složene. Upravo zato sve više organizacija uvodi MFAVišefaktorska autentikacija (MFA) je način prijave u kojem lozinka nije dovoljna: nakon što je upišete, sustav traži još jednu potvrdu identiteta, najčešće kod ili potvrdu na mobitelu, otisak prsta ili fizički sigurnosni ključ. Ako netko sazna vašu lozinku, bez tog drugog faktora ne može ući u račun. Dvofaktorska autentikacija (2FA) je najčešći oblik MFA-a, s točno dva faktora.Otvori u pojmovniku (Multifactor Authentication) odnosno višefaktorsku autentikaciju – jednu od najučinkovitijih mjera zaštite korisničkih računa.

Što je MFA?

Višefaktorska autentikacija znači da za prijavu nije dovoljna samo lozinka. Osim nje potrebno je potvrditi svoj identitet još jednim načinom. Najčešće to izgleda ovako:

  • unesete korisničko ime i lozinku
  • na mobitel dobijete zahtjev za potvrdu prijave ili jednokratni sigurnosni kod
  • potvrdite da se doista vi prijavljujete
  • tek tada dobivate pristup sustavu.

Na taj način, čak i ako netko sazna vašu lozinku, bez drugog faktora neće se moći prijaviti.

Jednostavan primjer iz svakodnevnog života

Zamislite da ulazite u kuću. Ključ otključava vrata, ali ako ga netko ukrade, može ući u vaš dom. MFA je poput dodatne brave ili alarma koji traži još jednu potvrdu prije nego što dopusti ulazak. Isti princip vrijedi i za vaše korisničke račune – lozinka je prvi korak, a drugi faktor dodatna zaštita.

Koje vrste MFA-a postoje?

Drugi faktor može biti različit, ovisno o sustavu koji koristite. Najčešće se koriste:

  • potvrda prijave putem mobilne aplikacije
  • jednokratni kod iz autentikacijske aplikacije
  • SMS kod
  • otisak prsta
  • prepoznavanje lica
  • sigurnosni ključ koji se priključuje u računalo.

U poslovnom okruženju najčešća je kombinacija lozinke i potvrde prijave putem mobilne aplikacije.

Zašto je MFA toliko važan?

Štiti čak i kada je lozinka kompromitirana

Najveća prednost MFA-a je što sama lozinka više nije dovoljna za prijavu. Primjerice, napadač može saznati vašu lozinku, ali bez vašeg mobitela ili drugog sigurnosnog faktora neće moći pristupiti računu.

Smanjuje rizik od kompromitacije poslovnih računa

Ako napadač preuzme korisnički račun zaposlenika, može pokušati pristupiti poslovnoj e-pošti, dokumentima, poslovnim aplikacijama, VPN-u, cloud servisima i drugim internim sustavima. MFA predstavlja dodatnu prepreku koja takve napade čini znatno težima.

Jednostavan je za korištenje

Iako prijava uključuje još jedan korak, većina korisnika vrlo brzo usvoji novu naviku. U praksi potvrda prijave traje svega nekoliko sekundi.

Znatno je jeftiniji od posljedica sigurnosnog incidenta

Uvođenje MFA-a predstavlja relativno malo ulaganje u usporedbi s mogućim posljedicama kompromitiranog korisničkog računa, poput prekida poslovanja, gubitka podataka ili financijske štete.

Postoje li nedostaci?

Kao i svaka sigurnosna mjera, MFA ima i određene izazove. Prijava traje nešto dulje jer uključuje dodatni korak, a ako je drugi faktor vezan uz mobitel, potrebno je imati postupak za slučajeve kada zaposlenik izgubi ili promijeni uređaj.

Važno je znati i da nisu sve metode jednako sigurne. Primjerice, SMS kodovi pružaju dodatnu zaštitu, ali se danas sigurnijim smatraju autentikacijske aplikacije, sigurnosni ključevi i passkey tehnologija. Jednako je važna i edukacija korisnika. Ako zaposlenik bez razmišljanja potvrdi zahtjev za prijavu koji nije sam pokrenuo, napadač i dalje može dobiti pristup sustavu.

Je li MFA potpuno rješenje?

Ne. Višefaktorska autentikacija značajno povećava razinu sigurnosti, ali sama po sebi nije dovoljna. Treba biti dio šireg sustava zaštite koji uključuje kvalitetne lozinke, redovito ažuriranje sustava, edukaciju zaposlenika i druge sigurnosne mjere. Možemo je usporediti s dodatnom bravom na ulaznim vratima; možda neće spriječiti svaki pokušaj provale, ali će napadaču značajno otežati posao.

Što možete napraviti već danas?

Ako u svojoj organizaciji još ne koristite MFA, razmislite o njegovom uvođenju. Za početak možete:

  • uključiti MFA na poslovnoj e-pošti
  • omogućiti ga svim administratorima i korisnicima s pristupom osjetljivim podacima
  • koristiti autentikacijsku aplikaciju umjesto SMS-a kada je to moguće
  • educirati zaposlenike da nikada ne potvrđuju prijavu koju sami nisu pokrenuli.

Višefaktorska autentikacija danas više nije rezervirana samo za velike organizacije. Bez obzira na veličinu tvrtke, riječ je o jednoj od najjednostavnijih i najučinkovitijih sigurnosnih mjera koje možete uvesti. Ako netko dođe do vaše lozinke, drugi faktor može biti upravo ono što će spriječiti neovlašten pristup vašem korisničkom računu i zaštititi podatke vaše organizacije. Jednostavno rečeno, MFA je dodatni sloj zaštite koji može spriječiti da ukradena lozinka postane ozbiljan sigurnosni incident.

Naslovna fotografija: Ed Hardie / Unsplash

Partneri projekta

Edukativna platforma SaznAI nastala je suradnjom Hrvatske gospodarske komore, generalnog sponzora A1 Hrvatska i Fine kao partnera za digitalnu državu.

Nositelj projekta
Generalni sponzor
Digitalna država partner