Ukratko – što ćemo proći
- što je MFA i kako funkcionira
- zašto jaka lozinka sama po sebi nije dovoljna
- koje vrste dodatne provjere postoje
- zašto SMS kod nije najbolja, ali je i dalje korisna zaštita
- na kojim računima MFA trebate uključiti prvo
U prethodnim člancima napravili smo dobar temelj: koristimo duge i jedinstvene lozinke, ne ponavljamo ih i po mogućnosti ih čuvamo u password manageru.
Ali ostaje neugodno pitanje:
Što ako netko ipak dođe do naše lozinke?
Možda je ukradena phishingom. Možda je procurila iz neke usluge. Možda smo je slučajno upisali na lažnoj stranici.
Upravo tu nastupa MFA – multifactor authentication, odnosno višefaktorska autentifikacija.
National Cybersecurity Alliance MFA opisuje kao način prijave koji od korisnika zahtijeva dva ili više oblika potvrde identiteta. Drugim riječima, poznavanje same lozinke više nije dovoljno za ulazak u račun.
MFA je druga brava na digitalnim vratima
Zamislite da netko pronađe ključ vaših ulaznih vrata.
Bez dodatne zaštite može jednostavno ući.
Ali što ako nakon otključavanja vrata postoji još jedna provjera koju može proći samo vlasnik?
To je osnovna ideja MFA-a.
Pri prijavi sustav može tražiti kombinaciju različitih vrsta dokaza. NIST ih pojednostavljeno dijeli na tri skupine:
nešto što znate – primjerice lozinka ili PIN
nešto što imate – mobitel ili sigurnosni ključ
nešto što jeste – otisak prsta ili prepoznavanje lica.
Napadaču zato više nije dovoljno ukrasti samo jednu informaciju.
Kako MFA izgleda u stvarnom životu?
Vjerojatno ste ga već koristili.
Prijavite se na račun lozinkom, a zatim dobijete SMS s kodom.
Ili otvorite authenticator aplikaciju koja generira jednokratni kod.
Možda vam aplikacija pošalje obavijest i pita:
„Pokušavate li se upravo vi prijaviti?“
Sve su to oblici dodatne provjere identiteta.
CISA MFA smatra jednom od ključnih svakodnevnih mjera cyber sigurnosti jer dodatna provjera znatno otežava pristup računu osobi koja je došla samo do vaše lozinke.
Jesu li svi oblici MFA-a jednako sigurni?
Nisu.
SMS kod je bolji nego nemati nikakvu dodatnu zaštitu, ali postoje snažnije mogućnosti.
Authenticator aplikacije ne ovise o SMS poruci, dok fizički sigurnosni ključevi i neke moderne metode prijave mogu pružiti još snažniju zaštitu od phishinga. NIST posebno ističe prednost autentikatora koji su otporni na phishing, jer mogu spriječiti da korisnik svoju autentifikaciju iskoristi na lažnoj web stranici.
Za prosječnog korisnika pravilo može biti vrlo jednostavno:
Ako servis nudi authenticator aplikaciju ili sigurnosni ključ, radije koristite njih nego SMS. Ali ako je SMS jedina dostupna opcija, i on je bolji nego MFA koji uopće nije uključen.
Nikada nikome ne šaljite MFA kod
Postoji jedna važna zamka.
Kriminalci znaju da korisnici koriste MFA.
Zato vas phishing porukom ili telefonskim pozivom mogu pokušati nagovoriti da im sami pročitate kod koji vam je upravo stigao.
Primjer:
„Zovemo iz podrške. Upravo smo vam poslali sigurnosni kod. Molimo pročitajte ga kako bismo potvrdili vaš identitet.“
Ako taj kod niste sami zatražili, vrlo je moguće da ga netko upravo pokušava iskoristiti za prijavu na vaš račun.
National Cybersecurity Alliance zato izričito upozorava: MFA kod nemojte davati drugoj osobi.
Gdje prvo uključiti MFA?
Ne morate danas prolaziti kroz svaki račun koji ste ikada otvorili.
Počnite od onih čiji bi gubitak napravio najveću štetu:
- password manager
- bankovni i financijski računi
- društvene mreže
- cloud servisi s fotografijama i dokumentima
E-mail je ponovno prvi jer se preko njega često mogu resetirati lozinke drugih računa. Zaštitite li njega, štitite i velik dio ostatka svog digitalnog života.
Praktični zadatak: uključite jednu dodatnu bravu
Danas otvorite sigurnosne postavke svog glavnog e-mail računa.
Potražite nazive poput:
Two-factor authentication, 2FA, Multifactor authentication, MFA ili Two-step verification.
Uključite najbolju ponuđenu opciju i spremite recovery kodove ako ih servis ponudi.
Treba vam nekoliko minuta, a napravili ste jednu od najkorisnijih promjena za sigurnost svojeg računa.
Rečenica za podcrtati
Lozinka dokazuje da znate tajnu. MFA traži još jedan dokaz da ste stvarno vi osoba koja se pokušava prijaviti.
Ali postoji još zanimljivije pitanje.
Što kada bismo mogli imati sigurnu prijavu bez klasične lozinke uopće?
U sljedećem članku bavimo se upravo time: passkeyjima i budućnošću prijave bez lozinki.
Izvori i dodatno čitanje
National Cybersecurity Alliance – Stay Safe Online: What is Multifactor Authentication (MFA) and How Do You Use It?; CISA: Secure Our World – Turn on MFA; NIST: smjernice za višefaktorsku i phishing-resistant autentifikaciju.