MFA w 5 minut

Drugi składnik, który zatrzymuje przejęte hasło

Czym jest MFA?

MFA (Multi-Factor Authentication) oznacza logowanie przy użyciu co najmniej dwóch różnych dowodów tożsamości.

Zazwyczaj to kombinacja:

Efekt: samo hasło przestaje wystarczać. Nawet jeśli atakujący zna Twoje hasło, bez drugiego składnika nie wejdzie.

Porównanie: z MFA i bez

Tylko hasło

Jak klucz do mieszkania: jeśli ktoś go skopiuje, wszedzie. Atakujący mogą wejść w minuty po wycieku hasła.

Hasło + MFA

Klucz + kod do alarmu. Złodziej musi mieć oba. Średni czas przejęcia: 1 na 1000 prób.

Cztery sposoby na MFA

Od najlepszego do najsłabszego:

⭐ Klucz sprzętowy (FIDO2, passkey)

Odporny na phishing. Dla kont krytycznych (admin, finansy).

⭐⭐ Aplikacja uwierzytelniająca (TOTP)

Dobre dla większości. Microsoft Authenticator, Google Authenticator, Aegis, 2FAS.

⭐⭐ SMS

Lepiej niż brak MFA. Słabsze strony: podatne na SIM swap, brak zasięgu.

⭐ Pytania bezpieczeństwa

Prawie nie chroni. Odpowiedzi łatwo znaleźć w mediach społecznościowych.

Ataki zmęczenia MFA

Atakujący mogą zalewać Cię powiadomieniami logowania, licząc, że w końcu zatwierdzisz fałszywe logowanie (lub dostaniesz mail od „IT" z prośbą o zatwierdzenie).

Co robić w takiej sytuacji?

Test wiedzy

Pytanie: Które z poniższych jest największym zagrożeniem dla konta tylko z hasłem?

A) Zapomnienie hasła
B) Wyciek hasła z innego serwisu - atakujący próbują logować się w ciągu godzin
C) Zmiana imienia użytkownika

Podsumowanie

Zapamiętaj:

  • MFA drastycznie zmniejsza ryzyko przejęcia konta
  • Aplikacja uwierzytelniająca to minimum dla kont służbowych
  • Nie zatwierdzaj logowania, którego sam nie zacząłeś
  • Klucz sprzętowy dla kont krytycznych
  • SMS jest lepszy niż nic, ale nie standard firmowy

Przykład interakcji wygenerowanej w Kreatorze AI · etechnologie.pl