Перейти до вмісту
КонтактПоштаПанель клієнта

Безпека

Двофакторна автентифікація — основна інформація

Більшість захищеної інформації, до якої ми маємо доступ в інтернеті, а часто й поза ним, офлайн, захищена… логіном і паролем. Ці два слова — фундаментальна основа безпеки багатьох цінних даних. Цінних, навіть якщо комусь здається, що вони нічого не варті. Не буду лякати вас цифрами, скільки акаунтів щодня зламують, скільки людей унаслідок такого злому отримують фейкові повідомлення нібито від родичів і знайомих і до яких масштабних шахрайств це призводить, навіть якщо у вас лише жменька друзів у Facebook. Логін і пароль. Недооцінені, занедбані, а часто ще й роздані направо і наліво, незахищені, без жодного додаткового рівня безпеки. Гаразд, ковток міцної кави — і до справи.

Двофакторна автентифікація (2FA) вимагає введення двох елементів для підтвердження особи перед доступом до акаунта. Одразу уточню: логін і пароль — це одна інформація, один фактор, один рівень. Коли ми говоримо про два фактори, два рівні, про дворівневу або багаторівневу автентифікацію, зазвичай маємо на увазі введення пароля та одноразового коду 2FA.

Логін і пароль та додаткова автентифікація — 2FA і MFA

2FA — це Two Factor Authentication (двофакторна автентифікація). MFA — це Multi Factor Authentication (багатофакторна автентифікація).

Після увімкнення 2FA навіть якщо хакер дізнається ваш пароль, акаунт залишиться захищеним. Мета двоетапної автентифікації — вимагати два елементи, які ідентифікують користувача або підтверджують дію.

Звучить безпечно? На перший погляд так, адже якщо почитати уважніше, виявляється, що й цей метод іноді підводить. Але ми виходимо з того, що, обираючи таку ідентифікацію, ви дотримуєтеся рекомендацій її розробників або порад підтримки — наприклад, Facebook, Google, Instagram тощо.

Навіть для запуску ядерної ракети використовується двоетапна, а то й багаторівнева автентифікація — починаючи від червоного телефону, SMS-коду, жовтого стікера на моніторі, двох ключів і третього, схованого в сумочці дружини, і закінчуючи відбитком пальця хом'ячка. Це жарт, але саме так виглядає багатоетапна автентифікація. Надто складно, правда?

Двофакторна автентифікація (2FA) або багатофакторна автентифікація (MFA) — це додатковий рівень безпеки для вашого бізнесу, який допомагає усунути слабкі місця звичайного підходу, що спирається лише на пароль. У сьогоднішньому онлайн-середовищі базовий підхід до безпеки на основі імені користувача й пароля — легка здобич для кіберзлочинців. Багато облікових записів можна зламати за кілька хвилин, а приватні дані (особисті та фінансові) наражаються на дедалі більшу небезпеку.

Щоб краще зрозуміти суть дво- і багатофакторної автентифікації, варто поглянути на етапи ідентифікації та авторизації крізь призму відповіді на три запитання. Відповідь на них — це і є відповідь на питання, чим може бути другий фактор автентифікації, що саме, крім логіна й пароля, може додатково захистити нас від несанкціонованого доступу.

  1. щось, що користувач знає (наприклад, пароль, PIN-код або відповідь на секретне запитання)
  2. щось, що користувач має (наприклад, токен, мобільний телефон, USB-ключ, брелок)
  3. щось, чим користувач є (наприклад, розпізнавання обличчя чи голосу, поведінкова біометрія, відбиток пальця, скан сітківки чи райдужної оболонки ока)

Як працює двофакторна автентифікація?

Після входу в акаунт система попросить підтвердити особу за допомогою імені користувача й пароля. Це перший крок. Ці дані ви знаєте, користуєтеся ними щодня, або, що ще гірше, зберегли їх у браузері чи приклеїли на моніторі (не знаю, що з цього гірше).

Ви увійшли і… приходить SMS. На певний номер телефону, з певним кодом, який потрібно ввести. Або дістаєте з кишені токен, натискаєте, генеруєте ключ і вводите його. Або прикладаєте палець до сканера відбитків.

Саме цей додатковий крок у процесі автентифікації і покликаний підвищити вашу безпеку.

Де можна користуватися двофакторною автентифікацією?

Двофакторну автентифікацію варто використовувати на всіх сайтах, сервісах і в застосунках, які її підтримують.

  • Інтернет-банкінг (навіть у телефоні потрібно розблокувати пристрій і підтвердити платіж PIN-кодом або відбитком пальця — залежно від налаштувань).
  • Онлайн-покупки (Amazon, PayPal, Google Play, Allegro)
  • Електронна пошта (Gmail, Yahoo, Outlook — під час входу в поштову скриньку або зміни налаштувань акаунта)
  • Хмарні сховища (Dropbox, Box, Google Drive, де можливий доступ до чутливих даних)
  • Акаунти в соціальних мережах (Facebook, Instagram, LinkedIn, Tumblr, Twitter — недооцінені, забуті, але потужний інструмент для шахрайства й видавання себе за іншу людину)
  • Менеджери паролів (менеджер паролів зазвичай захищений одним надійним паролем, а сам файл із паролями зашифрований). Уся сила цього захисту тримається на одному-єдиному паролі,
  • Комунікаційні застосунки.