Autentifikimi shumëfaktorësh (MFA), i njohur edhe si autentifikim dyfaktorësh (2FA), është një metodë autentifikimi elektronik në të cilën një përdoruesi i jepet qasje në një faqe interneti ose aplikacion vetëm pasi të paraqesë me sukses dy ose më shumë lloje të dallueshme provash (ose faktorësh) në një mekanizëm autentifikimi. MFA mbron të dhënat personale - të cilat mund të përfshijnë identifikimin personal ose asetet financiare - nga qasja e një pale të tretë të paautorizuar që mund të ketë qenë në gjendje të zbulojë, për shembull, një fjalëkalim të vetëm.
Përdorimi i MFA-së është rritur vitet e fundit. Çështjet e sigurisë që mund të shkaktojnë anashkalimin e MFA-së janë sulmet e lodhjes, phishing dhe ndërrimi i kartës SIM.
Llogaritë me MFA të aktivizuara kanë dukshëm më pak gjasa të kompromentohen.
Faktorët e vërtetimit
Autentifikimi ndodh kur dikush përpiqet të hyjë në një burim kompjuteri (siç është një rrjet kompjuterik, pajisje ose aplikacion). Burimi kërkon që përdoruesi të japë identitetin me të cilin përdoruesi njihet nga burimi, së bashku me prova të autenticitetit të pretendimit të përdoruesit për atë identitet. Autentifikimi i thjeshtë kërkon vetëm një provë të tillë (faktor), zakonisht një fjalëkalim, ose herë pas here disa prova të të njëjtit lloj, si me një numër karte krediti dhe një kod verifikimi karte (CVC). Për siguri shtesë, burimi mund të kërkojë më shumë se një faktor - autentifikim shumëfaktorësh ose autentifikim dyfaktorësh në rastet kur duhet të jepen saktësisht dy lloje provash.
Përdorimi i faktorëve të shumtë të vërtetimit për të vërtetuar identitetin e dikujt bazohet në premisën se një aktor i paautorizuar nuk ka gjasa të jetë në gjendje të ofrojë të gjithë faktorët e nevojshëm për akses. Nëse, në një përpjekje vërtetimi, të paktën një nga komponentët mungon ose ofrohet gabimisht, identiteti i përdoruesit nuk përcaktohet me siguri të mjaftueshme dhe qasja në asetin (p.sh., një ndërtesë ose të dhëna) që mbrohet nga vërtetimi shumëfaktorësh mbetet e bllokuar. Faktorët e vërtetimit të një skeme vërtetimi shumëfaktorësh mund të përfshijnë:
Diçka që përdoruesi ka: Çdo objekt fizik në posedim të përdoruesit, siç është një token sigurie (ndoshta në formën e një USB-je), një kartë bankare, një çelës, një telefon që mund të arrihet në një numër të caktuar, etj.
Diçka që përdoruesi e di: Njohuri të caktuara të njohura vetëm për përdoruesin, siç është fjalëkalimi, PIN, PUK, etj.
Diçka që është përdoruesi: Disa karakteristika fizike të përdoruesit (biometrikë), siç janë gjurmët e gishtave, irisi i syrit, zëri, shpejtësia e shkrimit, modeli në intervalet e shtypjes së tasteve, etj.
Një shembull i autentifikimit me dy faktorë është tërheqja e parave nga një bankomat; vetëm kombinimi i saktë i një karte bankare fizikisht të pranishme (diçka që përdoruesi e posedon) dhe një PIN (diçka që përdoruesi e di) lejon kryerjen e transaksionit. Dy shembuj të tjerë janë plotësimi i një fjalëkalimi të kontrolluar nga përdoruesi me një fjalëkalim njëpërdorimësh (OTP) ose kod të gjeneruar ose të marrë nga një autentifikues (p.sh. një token sigurie ose smartphone) që e posedon vetëm përdoruesi.
Një aplikacion autentifikues mundëson autentifikimin me dy faktorë në një mënyrë të ndryshme, duke shfaqur një kod të gjeneruar rastësisht dhe që përditësohet vazhdimisht, në vend që të dërgojë një SMS ose të përdorë një metodë tjetër. Ky kod është një fjalëkalim njëpërdorimësh i bazuar në kohë (një TOTP) dhe aplikacioni autentifikues përmban materialin kyç që lejon gjenerimin e këtyre kodeve.
Njohuri
Faktorët e njohurisë ("diçka që vetëm përdoruesi e di") janë një formë e vërtetimit. Në këtë formë, përdoruesit i kërkohet të provojë njohurinë e një sekreti në mënyrë që të vërtetohet.
Një fjalëkalim është një fjalë sekrete ose varg karakteresh që përdoret për vërtetimin e përdoruesit. Ky është mekanizmi më i përdorur i vërtetimit. Shumë teknika vërtetimi me shumë faktorë mbështeten në fjalëkalime si një faktor vërtetimi. Variacionet përfshijnë si fjalëkalime më të gjata të formuara nga fjalë të shumëfishta (një fjalëkalim) ashtu edhe PIN-in më të shkurtër, thjesht numerik, që përdoret zakonisht për aksesin në ATM. Tradicionalisht, fjalëkalimet pritet të mësohen përmendësh, por mund të shkruhen edhe në një letër ose skedar teksti të fshehur.
Posedimi
Faktorët e posedimit ("diçka që e ka vetëm përdoruesi") janë përdorur për autentifikim për shekuj me radhë, në formën e një çelësi për një bravë. Parimi bazë është se çelësi mishëron një sekret që ndahet midis bravës dhe çelësit, dhe i njëjti parim qëndron në themel të autentifikimit të faktorit të posedimit në sistemet kompjuterike. Një shenjë sigurie është një shembull i një faktori të posedimit.
Tokenët e shkëputur nuk kanë lidhje me kompjuterin e klientit. Ato zakonisht përdorin një ekran të integruar për të shfaqur të dhënat e gjeneruara të vërtetimit, të cilat shtypen manualisht nga përdoruesi. Ky lloj tokeni përdor kryesisht një fjalëkalim njëpërdorimësh që mund të përdoret vetëm për atë seancë specifike.
Tokenët e lidhur janë pajisje që janë të lidhura fizikisht me kompjuterin që do të përdoret. Këto pajisje transmetojnë të dhëna automatikisht. Ekzistojnë një numër llojesh të ndryshme, duke përfshirë tokenët USB, kartat inteligjente dhe etiketat pa tel. Gjithnjë e më shumë, tokenët e aftë për FIDO2, të mbështetur nga Aleanca FIDO dhe Konsorciumi World Wide Web (W3C), janë bërë të popullarizuara, me mbështetjen kryesore të shfletuesve që filloi në vitin 2015.
Një token softueri (i njohur edhe si token i butë) është një lloj pajisjeje sigurie për vërtetim me dy faktorë që mund të përdoret për të autorizuar përdorimin e shërbimeve kompjuterike. Tokenët e softuerit ruhen në një pajisje elektronike me qëllim të përgjithshëm, siç është një kompjuter desktop, laptop, PDA ose telefon celular, dhe mund të dyfishohen - në krahasim me tokenët e harduerit, ku kredencialet ruhen në një pajisje të dedikuar hardueri dhe për këtë arsye nuk mund të dyfishohen, në mungesë të ndërhyrjes fizike të pajisjes. Një token i butë mund të mos jetë një pajisje me të cilën përdoruesi bashkëvepron. Zakonisht një certifikatë X.509v3 ngarkohet në pajisje dhe ruhet në mënyrë të sigurt për të shërbyer këtë qëllim.
Autentifikimi shumëfaktorësh mund të aplikohet edhe në sistemet e sigurisë fizike, ku zakonisht zbatohet nëpërmjet përdorimit, së pari, të një sendi fizik (siç është një pajisje me çelës, kartë çelësi ose kod QR i shfaqur në një pajisje) i cili vepron si kredencial identifikimi, dhe së dyti, një validim të identitetit të dikujt, siç janë biometria e fytyrës ose skanimi i retinës (verifikimi i fytyrës ose vërtetimi i fytyrës), ose një kod PIN.
I lindur
Faktorët e natyrshëm ("diçka që përdoruesi është") janë faktorë të lidhur me përdoruesin dhe zakonisht janë metoda biometrike, duke përfshirë njohjen e gjurmëve të gishtave, fytyrës, zërit ose irisit. Mund të përdoren edhe biometrikë sjelljeje, siç është dinamika e shtypjes së tastit.
Vendndodhja
Gjithnjë e më shumë, një faktor i katërt po hyn në lojë që përfshin vendndodhjen fizike të përdoruesit. Ndërsa është i lidhur ngushtë me rrjetin e korporatës, një përdorues mund të lejohet të identifikohet duke përdorur vetëm një kod PIN, ndërsa nëse përdoruesi punonte nga distanca, mund të kërkohet një metodë MFA më e sigurt, siç është futja e një kodi nga një token i butë. Përshtatja e llojit të metodës MFA dhe frekuencës me vendndodhjen e përdoruesit do të mundësojë shmangien e rreziqeve të zakonshme të punës në distancë.
Sistemet për kontrollin e pranimit në rrjet funksionojnë në mënyra të ngjashme, ku niveli i aksesit në rrjet mund të varet nga rrjeti specifik me të cilin është lidhur një pajisje, siç është lidhja Wi-Fi kundrejt lidhjes me tel. Kjo gjithashtu i lejon një përdoruesi të lëvizë midis zyrave dhe të marrë dinamikisht të njëjtin nivel aksesi në rrjet në secilën prej tyre.



