
什么是多重身份验证 (MFA)?
您怎么知道某人就是他们所说的那个人? 简单来说,这就是身份验证要回答的问题。
问题所在便是:确认身份比以前更为困难。 仅凭用户名和密码是不够的,这就是为什么许多企业开始转向多重身份验证 (MFA)。
对多重身份验证不熟悉? 想知道它如何保护您的业务? 请继续阅读,了解有关多重身份验证的所有信息,以及它为什么是网络安全态势的重要组成部分。
什么是多重身份验证?
根据美国国家标准与技术研究所 (NIST) 的定义,多重身份验证是一种身份验证方法,需拥有多个不同的“身份验证因素”才能使用网站、应用程序或系统。
身份验证因素是一种安全凭证,当用户尝试访问特定资源时,它可以验证用户的身份。 例如,当某人登录电子邮件帐户时,通常会提交用户名和密码。 这些凭证是一种身份识别形式,表明访问请求来自合法个人,而不是冒名顶替者。
多重身份验证要求至少额外提供一个因素,以此来提高这个过程的安全性,因而称为“多重身份验证”。 为什么?因为,当黑客窃取登录凭证后,他们就可以未经授权访问关键资源和敏感信息。
假设网络犯罪分子破解了属于特权用户的帐户,例如,有权访问关键 IT 系统和执行普通用户无法执行的活动的人。 他们可以窃取大量机密数据,例如,社会安全号码、财务信息等。 数据泄露可能导致员工和/或客户身份被盗,并对业务产生重大影响,平均损失达 445 万美元。
简而言之,这时便需要多重身份验证。 有了合适的系统,组织就可以通过多层强身份验证来保护员工、消费者和公民身份。
多重身份验证和双重身份验证 (2FA) 有什么区别?
多重身份验证和双重身份验证的概念极为相似,但严格来说并不相同。
简单来说,双重身份验证是这样一种身份验证方法,它只需要两个标识符(不多也不少)。 因此,它是多重身份验证的一个子集,而多重身份验证至少需要两个因素。
理论上,多重身份验证通常比双重身份验证更安全,因为它可以针对任何特定用例包含任意数量的身份验证器。 每增加一个因素,就会增加未经授权访问的难度,在黑客和敏感信息之间增加一层额外的保护。
也就是说,默认情况下,双重身份验证并不安全。 它仍然明显优于单重身份验证,因为传统的密码保护对于现代网络威胁来说太过脆弱。
MFA 的作用原理是什么?
该过程取决于所使用的多重身份验证方法。 但是,无论具体情况如何,工作流程通常是这样的:
- 用户登录: 用户输入用户名和密码。
- 身份验证请求: 如果主登录成功,系统会要求提供其他因素。
- 多重身份验证: 用户提供第二个身份验证因素,比如由身份验证器应用程序生成的一次性实时密码 (OTP)。
- 可选的第三个因素: 如果进行配置,多重身份验证可能会调用更多身份验证请求。
- 身份验证成功: 如果所有因素都经过验证,用户即可访问系统。
此过程通常只需几分钟即可完成,对用户体验几乎没有影响。 归根结底,这取决于您需要多少多重身份验证因素,这些因素可分为三类:知识、占有和固有。
1. 知识因素
知识因素是指只有用户才知道的东西,比如密码或 PIN 码。 随着时间的推移,多重身份验证系统增加了更多知识因素,最常见的例子是秘密问题的答案(例如,您母亲的婚前姓氏、高中吉祥物等)。
但是,这是所有多重身份验证因素中最弱的一个,因为它很容易猜到。 例如,黑客轻易就能从社交媒体资料中获得秘密问题的答案,因为它们通常基于个人信息。 而且,它们也容易受到网络钓鱼攻击。
2. 占有因素
占有因素包括只有用户才拥有的东西。 如今,有几种基于占有的高级验证类型,例如:
3. 固有因素
固有因素包括特定用户固有的信息。 与其他两个因素相比(您所知道的和您所拥有的),最容易想到的是您固有的东西。 因此,它也称为生物识别身份验证,它利用多重身份验证方法,例如:
- 指纹
- 视网膜扫描
- 语音识别
- 面部识别
由于生物识别身份验证本质上很难绕过,因此基于固有因素的身份验证是最安全的可用选择之一。
其他多重身份验证因素
除了三个主要标识符外,先进的解决方案还可能使用三个新出现的多重身份验证因素:
- 时间: 根据预期的使用时间来评估访问尝试。 如果请求发生在非工作时间,解决方案可能要求提供额外的因素。
- 位置: 多重身份验证解决方案可能会根据地理位置或 IP 地址来验证请求,确保其来自授权位置。
- 行为: 该因素会分析用户模式,例如按键动态,根据历史或习惯操作确认身份。
这些因素结合在一起,通过更复杂的安全机制强化了传统的多重身份验证。 重要的是,它们还支持自适应多重身份验证(稍后会详细介绍)。
想了解更多信息? 下载最新的电子书,了解 Entrust Identity 的强大功能。
为什么多重身份验证很重要?
黑客们正不懈地对身份实施攻击。 2023 年,超过 82 亿条记录在基于凭证的攻击中被盗,其中单次数据泄露就有 34 亿条记录被盗。 当然,其带来的影响可能是毁灭性的:欺诈、身份盗窃、违规、金钱损失、声誉损害,这样的例子不胜枚举。
不幸的是,许多企业对基于身份的威胁准备不足。 根据 2023 年的一项研究,61% 的组织表示,保护数字身份是三大优先事项之一。 但是,其中只有 49% 的组织全面实施了多重身份验证。 如果拥有一个有效的多重身份验证解决方案,他们遭受黑客攻击的可能性就会降低 99%。
多重身份验证的优势和挑战
何必为多重身份验证而纠结? 对于初学者来说,它具有很多优势:
- 增强数据安全性: 多重身份验证可防止密码疲劳、网络钓鱼攻击和其他基于凭证的威胁,降低帐户接管风险。
- 提高合规性: 它还可以帮助组织满足各种监管要求和行业标准。 通过使用多重身份验证,组织可以展示其对保护数据的承诺。
- 加强信任: 当客户知道某个组织正在使用多重身份验证等强大安全措施时,他们对个人和财务数据安全的信心就会增加。
- 降低成本:多重身份验证可帮助组织避免事件响应、律师费用、监管罚款和声誉损害方面的巨额开支。 此外,多重身份验证还可以减少密码重置的需要和支持方面的其他费用,因为用户不太可能遇到帐户泄露的情况。
但是,值得注意的是,多重身份验证确实有其挑战性。 其中包括:
- 不便之处: 其他因素可能导致用户体验不佳,使员工和客户感到沮丧。
- 潜在漏洞: 多重身份验证是一种很好的安全机制,但它并非不受攻击。 提示轰炸或 SIM 卡交换等威胁载体使组织清楚地认识到,除了多重身份验证之外,组织还需要功能齐全的身份和访问管理平台的支持。
什么是自适应身份验证?
自适应身份验证,也称为自适应多重身份验证或基于风险的身份验证,是一种升级验证。它通过分析上下文信息来确定请求访问资源的用户配置文件的风险级别,从而相应地提高或降低安全要求。
更简单地说,当请求不合法的可能性较大时,自适应多重身份验证需要额外的因素。风险越大,质询也就越难。
例如,自适应身份验证评估以下内容:
- 登录失败尝试次数
- 源 IP 地址或地理位置
- 设备信誉
- 尝试日期和时间
- 操作系统
- 用户角色
如果访问请求可疑,系统会提示用户使用一次性实时密码或推送通知来确认身份。 同样,如果一切正常,它可能不会发出任何质询,从而提供无缝的用户体验。
多重身份验证实施最佳实践
对多重身份验证的实施有顾虑?寻找一个强大的身份和访问管理系统,该系统不仅包括自适应身份验证,还包括增强其功能的方法。以下是一些需要记住的其他安全措施:
- 单点登录 (SSO) 使用户只需一组登录凭证即可访问多个应用程序。 作为身份和访问管理产品组合的一部分,单点登录可降低用户体验不佳的风险,同时利用自适应多重身份验证的安全性。
- 免密身份验证降低了密码安全性薄弱的风险。它使用生物识别身份验证和基于凭证的方法(例如数字证书)来验证身份,而不是密码。
- 移动推送身份验证是一种免密身份验证方法,它会向用户的移动设备发送推送通知。这样,他们就可以轻扫或触摸按钮来批准交易、访问应用程序或登录企业应用程序。