什么是多重身份验证 (MFA) 技术?
多重身份验证 (MFA) 是一种安全方法,要求用户使用两种或更多不同类型的身份验证方法验证其身份,以证明其访问账户、服务或应用程序的身份。 该方法通常将知识因素(您知道的东西,比如密码)与占有因素(您拥有的东西,比如设备)和/或固有因素(您的生物特征,比如指纹或脸)结合起来。
确认身份比以往任何时候都更加重要: 根据 Entrust 2025 身份欺诈报告,在 AI 创新的推动下,身份攻击大幅增加。仅凭用户名和密码已无法保护账户,这就是许多企业转向 MFA 的原因。
对多重身份验证不熟悉? 想知道该方法如何保护您的业务或组织吗? 请继续阅读,详细了解 MFA,以及该方法为什么是强大身份和访问管理战略的重要组成部分。
关键要点
- 除了用户名和密码之外,MFA 还要求至少提供一个额外的身份验证因素,以此来提高安全性。
- 组织需要通过 MFA 来让员工安全地远程或现场访问系统和数据。
- 相关的三个 MFA 因素包括:知识因素(您知道的东西)、占有因素(您拥有的东西)或固有因素(您的生物特征)。
- 随着基于身份的攻击变得越来越普遍和复杂,将 MFA 集成到身份验证过程中至关重要。
- MFA 可以在遵守重要行业法规方面发挥关键作用。
- 即使威胁不断演变,AI、生物识别创新和区块链等技术进步也将使 MFA 变得更加强大和安全。
- Entrust 通过统一的身份视图帮助金融机构保护消费者旅程,从生物识别登录和 KYC/AML 开始,实现安全访问和高风险交易身份验证,并通过自适应风险评分和客户身份访问管理 (CIAM) 政策实施来确保始终符合法规要求。
MFA 定义
什么是多重身份验证?根据美国国家标准与技术研究所 (NIST) 的定义,多重身份验证是一种身份验证方法,需拥有多个不同的“身份验证因素”才能使用网站、应用程序或系统。
身份验证因素是一种安全凭证,当用户尝试访问特定资源时,它可以验证用户的身份。 例如,当某人登录电子邮件帐户时,通常会提交用户名和密码。 这些凭据是一种身份识别形式,表明访问请求来自合法用户,而不是恶意攻击者。
多重身份验证要求至少额外提供一种验证方法,以此来提高验证过程的安全性。 为什么?因为,当恶意攻击者窃取登录凭据后,他们就可以未经授权访问关键资源和敏感信息。
假设网络犯罪分子获取了属于您组织中特权用户(例如,某位拥有访问关键 IT 系统权限并可执行普通用户无权操作的用户)的账户的访问权限。 他们可以泄露大量个人身份信息,比如社会安全号码、财务信息等。 数据泄露可能导致员工和/或客户身份被盗,并对业务产生重大影响,平均损失达 440 万美元。
这时就需要 MFA 解决方案。 有了合适的系统,组织就可以通过多层强身份验证来保护员工、消费者和公民身份。
多重身份验证和双重身份验证 (2FA) 有什么区别?
由于 2FA 恰好需要两个身份验证因素,因此它是多重身份验证的子集,后者至少需要两个因素。
理论上,多重身份验证通常比双重身份验证更安全,因为它可以针对任何特定用例包含任意数量的身份验证器。 每增加一个因素,就会增加未经授权访问的难度,在黑客和敏感信息之间增加一层额外的保护。
也就是说,2FA 仍然明显优于单重身份验证,因为传统的密码保护太容易受到现代网络威胁的攻击。
多重身份验证示例
组织如何使用多重身份验证? 一些常见的用例包括:
- 员工远程访问: 仅在美国,就有近 23% 的人在家办公。 随着全球混合办公的增加,公司必须让用户能够安全地远程访问关键资源。 借助 MFA 解决方案,他们能够识别和保护员工身份,同时提供随时随地办公的便利性。 在家办公的政府雇员可能需要访问内部应用程序,例如电子邮件、人力资源/薪资系统或包含私人数据的应用程序。 MFA 可确保只有获得授权的个人才能在安全网络之外访问它们。
- 现场系统接入: 同样,本地系统(如医疗保健机构)是受保护信息的重要存储库。 借助合适的多重身份验证解决方案,员工可以使用感应徽章和凭证快速、安全地访问患者数据库。
- 公民远程访问: 例如,当个人使用在线政府服务时,MFA 可帮助确保只有合法账户持有人才能访问或修改个人数据。
- 客户访问权限: 当客户使用金融机构时(例如访问他们的银行账户和进行交易),MFA 可确保只有账户持有人才能访问相关资金/信息。
MFA 的作用原理是什么?
该过程取决于所使用的确切多重身份验证技术和方法。 但是,无论具体情况如何,工作流程通常是这样的:
- 用户登录: 用户使用第一种形式的身份验证方法来验证自己的身份,这是我们所知道的(通常是用户名和密码)。 这可能是企业单点登录解决方案的一部分,允许访问多个平台和应用程序。
- 身份验证请求: 如果主登录成功,系统会要求提供其他因素。
- 多重身份验证: 用户提供第二个身份验证因素,比如由身份验证器应用程序生成的一次性实时密码 (OTP)、推送通知、生物特征验证或硬件令牌。
- 可选的第三个因素: 如果进行配置,多重身份验证可能会调用更多身份验证请求。
- 身份验证成功: 如果所有因素都经过验证,用户即可访问系统。
此过程通常只需很短的时间即可完成,对用户体验几乎没有影响。 归根结底,这取决于您需要多少身份验证方法/因素,这些方法/因素可分为三类:知识、占有和固有。
知识因素
知识因素是指只有用户才知道的东西,比如密码或 PIN 码。 多重身份验证系统增加了更多知识因素,常见的例子是秘密问题的答案(例如,您母亲的婚前姓氏、高中吉祥物等)。
但是,这是所有 MFA 因素中最弱的一个,因为它很容易被猜到、遭到钓鱼或社会工程攻击。 例如,黑客轻易就能从社交媒体资料中获得秘密问题的答案,因为它们通常基于个人信息。 而且,它们也容易受到网络钓鱼攻击。
占有因素
占有因素包括只有用户才拥有的东西。 如今,在 MFA 技术中,有几种基于占有的先进验证类型,例如:
- 一次性实时密码: 通过电子邮件或短信发送的一次性实时密码。
- 推送通知: 向用户的移动设备发送警报,要求确认其访问请求,这样做的目的是只有设备的所有者才能拥有该设备。
- 硬件令牌: FIDO2 密钥以及用户插入桌面的其他物理设备。 其中包含验证用户身份的加密信息。
- 虚拟安全密钥: 其功能类似于硬件令牌,但不需要物理密钥,而是在设备中使用加密凭据。
- 智能设备: 手机、可穿戴设备和平板电脑等触手可及的设备可轻松安全地接收身份验证码。
- 网格线卡:尽管这种方法在今天已不太常见,但一些组织仍在使用它。 从 PDF 文件打印的纸质卡片包含由数字和字符组成的行和列网格。 用户必须在其所持唯一卡片中的相应单元格中提供正确的信息。
固有因素
固有因素包括特定用户固有的信息。 与占有因素和知识因素相比,最容易考虑的是您的固有因素,即,生物特征。 因此,它也称为生物识别身份验证,它利用多重身份验证方法,例如:
- 指纹
- 视网膜扫描
- 语音识别
- 面部识别
- 多模态生物识别(组合两种或多种类型)
由于生物识别身份验证本质上很难绕过,因此基于固有因素的身份验证是最安全的多重身份验证选项之一。
什么是自适应身份验证?
自适应身份验证(也称为自适应 MFA 或基于风险的身份验证)是一种集成到验证过程中的不断发展的验证类型,旨在增强安全性。 它通过分析上下文信息来确定请求访问资源的用户配置文件的风险级别,从而相应地提高或降低安全要求。
更简单地说,当请求不合法的可能性较大时,自适应多重身份验证需要额外的因素。风险越大,质询也就越难。
例如,自适应身份验证评估以下内容:
- 登录失败尝试次数
- 源 IP 地址或地理位置
- 设备信誉
- 尝试日期和时间
- 操作系统
- 用户角色
软件可以将这些因素和其他因素与用户过去的行为进行实时比较,以识别可能表明凭据泄露的异常情况。 如果访问请求可疑,系统会提示用户使用一次性实时密码或推送通知来确认访问者的身份。 同样,如果一切正常,它可能不会发出任何质询,从而提供无缝的用户体验。
为什么多重身份验证很重要?
黑客们正不懈地对身份实施攻击。 2024 年,有超过 32 亿个凭据遭到泄露,同比增长了 33%。 其影响可能是毁灭性的:欺诈、身份盗窃、违规、金钱损失、声誉损害等等。
尽管风险不断增加,但许多企业对基于身份的威胁仍准备不足。 根据 2024 年的一项研究,84% 的企业表示与身份安全有关的事件直接影响了他们的运营,高于去年的 68%。 超过 40% 的企业表示,实施 MFA 本可以减轻损失。 然而,只有略多于半数的企业采取了上述做法。
MFA 可以通过多层防御来减少攻击,使未经授权的访问变得更加困难。 即使密码因网络钓鱼或违规而遭到泄露,MFA 仍然是抵御复杂威胁攻击之外所有攻击的强大屏障。
此外,许多合规框架现在都需要 MFA,这使得它对于满足医疗保健、金融和政府承包等行业的监管要求至关重要。 例如,刑事司法信息服务 (CJIS) 安全政策要求在 2024 年 10 月 1 日之前实施多重身份验证 (MFA)。
也许最重要的是,作为数据安全要素的 MFA 技术可以帮助企业维护客户信任和品牌声誉,保护可能因一次安全事件而遭到严重损害的资产。
多重身份验证和零信任
MFA 足以应对过去和现在的网络威胁,但重要的是,它也是未来抵御网络威胁和构建零信任安全策略的基础。
零信任是建立在 “永不信任,永远验证” 概念之上的现代安全框架。 它将每个用户、设备和应用程序视为系统受损的潜在来源。 采用 MFA 时,需在实践中贯彻执行这一概念,而不仅仅是一次。
通过要求进行多种形式的验证,MFA 可确保即使一个凭据遭到泄露,未经授权的访问仍然能被阻止。 通过将基于零信任的强大 MFA 系统作为身份和访问管理 (IAM) 平台的一部分,企业可以确信自己完全有能力来防止未经授权的访问和基于身份的攻击。
多重身份验证的优势和挑战
为什么实施多重身份验证困难重重? 对于初学者来说,它具有很多优势:
- 增强数据安全性: 多重身份验证可防止密码疲劳、网络钓鱼攻击和其他基于凭证的威胁,降低帐户接管风险。
- 提高合规性: 它还可以帮助组织满足各种监管要求和行业标准。 通过使用 MFA,组织可以展示他们在面对日益增加的威胁时保护数据的承诺。
- 加强信任: 当客户知道某个组织正在使用多重身份验证等强大安全措施时,他们对个人和财务数据安全的信心就会增加。
- 降低成本:多重身份验证可帮助组织避免事件响应、律师费用、监管罚款和声誉损害方面的巨额开支。
但是,值得注意的是,多重身份验证确实面临挑战。 其中包括:
- 不便之处: 其他因素可能导致用户体验不佳,使员工和客户感到沮丧。
- 潜在漏洞: 多重身份验证是一种很好的安全机制,但它并非不受攻击。 提示轰炸或 SIM 卡劫持等一些威胁载体使组织清楚地认识到,需要通过一个功能齐全的 IAM 平台来支持新的 MFA 方法。 传统的身份验证方法也可能导致不良的用户体验,生物识别身份验证可帮助缓解此问题。
MFA 实施最佳实践
与任何安全框架一样,成功实施和维护 MFA 需要最佳实践来确保其有效运行。 身份和访问管理平台使流程和工作流与最新实践保持一致。
- 遵守“最低权限原则”。 这个概念是指仅允许用户访问他们完成工作所需的系统和数据。 如果一组凭证遭到泄露,攻击者的访问权限将受到限制。
- 制定严格的密码政策。 应要求密码具有一定的长度并包含各种字符和数字,以保证足够的复杂性。 还应要求用户定期更新其密码。
- 为满足业务需求选择正确的因素。 政府等安全要求高的组织应考虑实施先进因素,例如多模态生物识别和自适应身份验证。 需要面对面工作的企业可以选择基于行为或位置的因素。
- 对所有客户强制实施 MFA。 其中包括临时用户(例如实习生和承包商),以及长期和高级雇员。
- 定期测试和更新您的 MFA。 定期监督和维护可确保 MFA 过程始终正常运行。 定期更新 MFA 以确保系统和数据免受开发技术和安全威胁也很重要。
MFA 的未来
MFA 技术的进步和新趋势将在未来几年塑造其本质和影响。 其中包括:
- 人工智能:该技术可以增强自适应身份验证,使用它可分析用户行为模式、情境线索和其他因素。 除了提高准确性外,AI 驱动的自适应身份验证还可以动态调整以应对各种威胁和风险场景。
- 生物识别创新: MFA 正在不断扩展,现在涵盖掌静脉和虹膜扫描、击键动态,甚至 DNA 认证。 但是,组织必须意识到人们对隐私和道德的担忧。
- 免密身份验证: 硬件安全密钥、一次性密码和设备绑定密钥等工具使无密码体验更加实用。
- 去中心化身份和区块链技术: 这种组合使用户能够通过区块链存储的加密密钥,而不是依赖中心化机构来验证自己的身份。 这样就无需采用使用凭据获取系统访问权限的大量方法,例如网络钓鱼攻击。
使用 Entrust 的 IAM 解决方案获得高度安全的 MFA
Entrust 提供了一整套屡获殊荣的 IAM 解决方案,可随时随地为用户提供对适当资源的身份验证、授权和访问控制。 在一个统一的平台中,组织可以利用强大的 MFA 工具和身份验证器(包括生物识别身份验证)来保护敏感数据,同时提供无缝安全的用户体验。
不要采用过时的身份验证方法,这样会使您的组织更容易受到攻击。 若要详细了解 Entrust 的智能 IAM 平台如何在不影响便利性的情况下提供企业级安全性,请阅读我们的电子书保护最大的攻击供应商: 身份。
常见问题解答
为什么多重身份验证很重要?
MFA 至关重要,因为在当今的数字环境中,仅靠密码无法确保数据和系统免受威胁。 大多数的数据泄露事件都是由于凭据泄露造成的,这可能是由其他泄露或社会工程策略造成的。 MFA 要求使用多个验证因素(您知道的东西(如密码)、您拥有的东西(如手机)和您的生物特征(生物识别)),从而进一步增强了安全性。
使用 MFA,即使攻击者窃取了您的密码,如果没有额外的身份验证因素,他们仍然无法访问您的账户。
如何启用多重身份验证?
在企业中,通常通过身份管理系统来启用 MFA,管理员可以在该系统中对所有用户实施相关策略。 首先,根据安全需求和合规性法规决定哪些系统、应用程序和用户账户需要 MFA。 然后选择要使用的身份验证方法(例如短信、OPT、软令牌、硬件令牌、语音通话或身份验证器应用程序)。根据您选择的解决方案,按照相应指南将其集成到现有系统中,然后对其进行测试以确保其正常运行。