Kibernetička sigurnost
Što je MFA i zašto više nije dovoljno imati samo lozinku?
Većina nas svakodnevno se prijavljuje u poslovnu e-poštu, računovodstvene programe, cloud servise ili druge poslovne aplikacije koristeći korisničko ime i lozinku. Međutim, u današnje vrijeme sama lozinka više nije dovoljna zaštita.
Lozinke mogu biti ukradene phishing napadom, otkrivene tijekom proboja podataka ili jednostavno pogođene ako nisu dovoljno složene. Upravo zato sve više organizacija uvodi MFA (Multifactor Authentication) odnosno višefaktorsku autentikaciju – jednu od najučinkovitijih mjera zaštite korisničkih računa.
Što je MFA?
Višefaktorska autentikacija znači da za prijavu nije dovoljna samo lozinka. Osim nje potrebno je potvrditi svoj identitet još jednim načinom. Najčešće to izgleda ovako:
- unesete korisničko ime i lozinku
- na mobitel dobijete zahtjev za potvrdu prijave ili jednokratni sigurnosni kod
- potvrdite da se doista vi prijavljujete
- tek tada dobivate pristup sustavu.
Na taj način, čak i ako netko sazna vašu lozinku, bez drugog faktora neće se moći prijaviti.
Jednostavan primjer iz svakodnevnog života
Zamislite da ulazite u kuću. Ključ otključava vrata, ali ako ga netko ukrade, može ući u vaš dom. MFA je poput dodatne brave ili alarma koji traži još jednu potvrdu prije nego što dopusti ulazak. Isti princip vrijedi i za vaše korisničke račune – lozinka je prvi korak, a drugi faktor dodatna zaštita.
Koje vrste MFA-a postoje?
Drugi faktor može biti različit, ovisno o sustavu koji koristite. Najčešće se koriste:
- potvrda prijave putem mobilne aplikacije
- jednokratni kod iz autentikacijske aplikacije
- SMS kod
- otisak prsta
- prepoznavanje lica
- sigurnosni ključ koji se priključuje u računalo.
U poslovnom okruženju najčešća je kombinacija lozinke i potvrde prijave putem mobilne aplikacije.
Zašto je MFA toliko važan?
Štiti čak i kada je lozinka kompromitirana
Najveća prednost MFA-a je što sama lozinka više nije dovoljna za prijavu. Primjerice, napadač može saznati vašu lozinku, ali bez vašeg mobitela ili drugog sigurnosnog faktora neće moći pristupiti računu.
Smanjuje rizik od kompromitacije poslovnih računa
Ako napadač preuzme korisnički račun zaposlenika, može pokušati pristupiti poslovnoj e-pošti, dokumentima, poslovnim aplikacijama, VPN-u, cloud servisima i drugim internim sustavima. MFA predstavlja dodatnu prepreku koja takve napade čini znatno težima.
Jednostavan je za korištenje
Iako prijava uključuje još jedan korak, većina korisnika vrlo brzo usvoji novu naviku. U praksi potvrda prijave traje svega nekoliko sekundi.
Znatno je jeftiniji od posljedica sigurnosnog incidenta
Uvođenje MFA-a predstavlja relativno malo ulaganje u usporedbi s mogućim posljedicama kompromitiranog korisničkog računa, poput prekida poslovanja, gubitka podataka ili financijske štete.
Postoje li nedostaci?
Kao i svaka sigurnosna mjera, MFA ima i određene izazove. Prijava traje nešto dulje jer uključuje dodatni korak, a ako je drugi faktor vezan uz mobitel, potrebno je imati postupak za slučajeve kada zaposlenik izgubi ili promijeni uređaj.
Važno je znati i da nisu sve metode jednako sigurne. Primjerice, SMS kodovi pružaju dodatnu zaštitu, ali se danas sigurnijim smatraju autentikacijske aplikacije, sigurnosni ključevi i passkey tehnologija. Jednako je važna i edukacija korisnika. Ako zaposlenik bez razmišljanja potvrdi zahtjev za prijavu koji nije sam pokrenuo, napadač i dalje može dobiti pristup sustavu.
Je li MFA potpuno rješenje?
Ne. Višefaktorska autentikacija značajno povećava razinu sigurnosti, ali sama po sebi nije dovoljna. Treba biti dio šireg sustava zaštite koji uključuje kvalitetne lozinke, redovito ažuriranje sustava, edukaciju zaposlenika i druge sigurnosne mjere. Možemo je usporediti s dodatnom bravom na ulaznim vratima; možda neće spriječiti svaki pokušaj provale, ali će napadaču značajno otežati posao.
Što možete napraviti već danas?
Ako u svojoj organizaciji još ne koristite MFA, razmislite o njegovom uvođenju. Za početak možete:
- uključiti MFA na poslovnoj e-pošti
- omogućiti ga svim administratorima i korisnicima s pristupom osjetljivim podacima
- koristiti autentikacijsku aplikaciju umjesto SMS-a kada je to moguće
- educirati zaposlenike da nikada ne potvrđuju prijavu koju sami nisu pokrenuli.
Višefaktorska autentikacija danas više nije rezervirana samo za velike organizacije. Bez obzira na veličinu tvrtke, riječ je o jednoj od najjednostavnijih i najučinkovitijih sigurnosnih mjera koje možete uvesti. Ako netko dođe do vaše lozinke, drugi faktor može biti upravo ono što će spriječiti neovlašten pristup vašem korisničkom računu i zaštititi podatke vaše organizacije. Jednostavno rečeno, MFA je dodatni sloj zaštite koji može spriječiti da ukradena lozinka postane ozbiljan sigurnosni incident.