Многофакторная аутентификация как сервис: кому подходит и как выбрать провайдера

Дата публикации:

Пароль больше не защищает так, как раньше. Утечки баз данных, фишинговые атаки, подбор по словарям — способов скомпрометировать учетные данные стало слишком много. При этом многие организации до сих пор используют только логин и пароль для доступа к корпоративным системам. Это уязвимость, которую легко закрыть — если знать, как.

Многофакторная аутентификация (MFA) добавляет второй рубеж: даже если пароль утек, злоумышленник не попадет в систему без дополнительного подтверждения. Но внедрить MFA в крупной организации самостоятельно — значит потратить ресурсы на поддержку инфраструктуры, которая не является профильной. Именно здесь на сцену выходит MFA как облачный сервис. Подробнее о том, как устроена 2fa аутентификация в формате managed-услуги и кому это подходит — можно узнать из материала с участием представителей MFASOFT и АО «НИЦ».

Как устроена многофакторная аутентификация

MFA строится на принципе «что-то, что вы знаете + что-то, что у вас есть + что-то, чем вы являетесь». На практике чаще используют комбинацию пароля и одноразового кода — TOTP (time-based one-time password) или push-уведомления на мобильное устройство. Реже — аппаратные токены или биометрику.

Двухфакторная аутентификация (2FA) — это частный случай MFA: два фактора вместо трех. В большинстве корпоративных сценариев именно 2FA является рабочим стандартом: надежно, практично, не перегружает пользователей лишними шагами.

В чем суть MFA как сервиса

Вместо того чтобы строить собственную инфраструктуру аутентификации, организация подключается к готовому облачному решению. Провайдер берет на себя обслуживание серверов, обновление программного обеспечения, мониторинг доступности и техническую поддержку.

  • Не нужно держать в штате специалистов по настройке и поддержке сервера аутентификации;
  • Масштабирование происходит автоматически: добавил новых пользователей — они просто появляются в системе;
  • Провайдер отвечает за SLA: заявленная доступность, время реакции на инциденты, резервирование;
  • На рынке такие сервисы обычно подключаются через стандартные протоколы вроде RADIUS или SAML, поэтому существующую инфраструктуру не приходится перестраивать;
  • Оплата, как правило, идет за пользователей, а не за собственное оборудование и его сопровождение.

Кому это подходит

Генеральный директор АО «НИЦ» Дмитрий Соболев и технический директор MFASOFT Михаил Рожнов предлагают смотреть не только на размер компании, а делить заказчиков на три группы. Первая — организации с ограниченными ИТ-ресурсами: по их оценке, это самые активные потребители сервиса 2FA. Причем речь не только о малом бизнесе — к ним относятся и средние, и даже крупные компании, которые сокращают непрофильные расходы на ИТ и ИБ и не держат под 2FA собственную инфраструктуру и персонал. Вторая группа — организации с достаточными ИТ-ресурсами, крупные компании и холдинги. Это самые редкие клиенты сервиса: им проще развернуть решение у себя, а иногда они сами выступают сервис-провайдером для дочерних структур.

Третья группа — заказчики со специфическими требованиями, и здесь выбор зависит от обстоятельств. Если объект «режимный», без доступа в интернет, или регламент прямо запрещает облачную аутентификацию, решение будет развернуто только внутри организации. Если усилить вход нужно небольшой группе — например, 5–10 пользователям, — даже крупная компания может выбрать сервис, а по мере роста числа пользователей перейти на собственное развертывание. Сервис выручает и при срочной задаче, когда ключевых сотрудников нужно защитить «прямо сейчас», не дожидаясь ресурсов и команды, и когда решение 2FA сначала хотят протестировать, прежде чем внедрять полноценно.

На что обратить внимание при выборе провайдера

  1. Перечень поддерживаемых протоколов интеграции — совместимость с вашей инфраструктурой критична.
  2. Методы аутентификации: только TOTP или также push, SMS, аппаратные токены?
  3. Хранение данных: в какой юрисдикции находятся серверы, важно ли это для вашей отрасли?
  4. SLA и время восстановления: что происходит, если сервис недоступен — пользователи не войдут в систему?
  5. Возможность оффлайн-аутентификации на случай нестабильного интернета.

Перед подписанием договора стоит запросить демонстрацию решения и уточнить условия миграции данных в случае смены провайдера — это вопрос, который часто упускают из виду.

Вопросы и ответы

Чем 2FA отличается от MFA?

2FA — двухфакторная аутентификация, использует ровно два фактора: обычно пароль и одноразовый код. MFA — многофакторная, может включать три и более факторов. На практике граница размыта: термины часто используются как синонимы, когда речь идет о корпоративных решениях с двумя факторами.

Можно ли использовать MFA-сервис без изменения существующей инфраструктуры?

В большинстве случаев — да, если инфраструктура поддерживает стандартные протоколы: RADIUS, SAML, LDAP. Интеграция проводится на уровне конфигурации, без переработки архитектуры. Сложности возникают при использовании нестандартных или устаревших систем доступа.

Насколько MFA усложняет жизнь обычным пользователям?

При правильной настройке — минимально. Push-уведомления на телефон занимают секунды. TOTP-приложения, вроде Google Authenticator или аналогов, генерируют код за мгновение. Сложности возникают при потере устройства или при работе без мобильного интернета — для таких случаев предусматривают резервные методы восстановления доступа.