Дата публикации:
Пароль больше не защищает так, как раньше. Утечки баз данных, фишинговые атаки, подбор по словарям — способов скомпрометировать учетные данные стало слишком много. При этом многие организации до сих пор используют только логин и пароль для доступа к корпоративным системам. Это уязвимость, которую легко закрыть — если знать, как.
Многофакторная аутентификация (MFA) добавляет второй рубеж: даже если пароль утек, злоумышленник не попадет в систему без дополнительного подтверждения. Но внедрить MFA в крупной организации самостоятельно — значит потратить ресурсы на поддержку инфраструктуры, которая не является профильной. Именно здесь на сцену выходит MFA как облачный сервис. Подробнее о том, как устроена 2fa аутентификация в формате managed-услуги и кому это подходит — можно узнать из материала с участием представителей MFASOFT и АО «НИЦ».
- Как устроена многофакторная аутентификация
- В чем суть MFA как сервиса
- Кому это подходит
- На что обратить внимание при выборе провайдера
- Вопросы и ответы
- Чем 2FA отличается от MFA?
- Можно ли использовать MFA-сервис без изменения существующей инфраструктуры?
- Насколько MFA усложняет жизнь обычным пользователям?
Как устроена многофакторная аутентификация
MFA строится на принципе «что-то, что вы знаете + что-то, что у вас есть + что-то, чем вы являетесь». На практике чаще используют комбинацию пароля и одноразового кода — TOTP (time-based one-time password) или push-уведомления на мобильное устройство. Реже — аппаратные токены или биометрику.
Двухфакторная аутентификация (2FA) — это частный случай MFA: два фактора вместо трех. В большинстве корпоративных сценариев именно 2FA является рабочим стандартом: надежно, практично, не перегружает пользователей лишними шагами.
В чем суть MFA как сервиса
Вместо того чтобы строить собственную инфраструктуру аутентификации, организация подключается к готовому облачному решению. Провайдер берет на себя обслуживание серверов, обновление программного обеспечения, мониторинг доступности и техническую поддержку.
- Не нужно держать в штате специалистов по настройке и поддержке сервера аутентификации;
- Масштабирование происходит автоматически: добавил новых пользователей — они просто появляются в системе;
- Провайдер отвечает за SLA: заявленная доступность, время реакции на инциденты, резервирование;
- На рынке такие сервисы обычно подключаются через стандартные протоколы вроде RADIUS или SAML, поэтому существующую инфраструктуру не приходится перестраивать;
- Оплата, как правило, идет за пользователей, а не за собственное оборудование и его сопровождение.
Кому это подходит
Генеральный директор АО «НИЦ» Дмитрий Соболев и технический директор MFASOFT Михаил Рожнов предлагают смотреть не только на размер компании, а делить заказчиков на три группы. Первая — организации с ограниченными ИТ-ресурсами: по их оценке, это самые активные потребители сервиса 2FA. Причем речь не только о малом бизнесе — к ним относятся и средние, и даже крупные компании, которые сокращают непрофильные расходы на ИТ и ИБ и не держат под 2FA собственную инфраструктуру и персонал. Вторая группа — организации с достаточными ИТ-ресурсами, крупные компании и холдинги. Это самые редкие клиенты сервиса: им проще развернуть решение у себя, а иногда они сами выступают сервис-провайдером для дочерних структур.
Третья группа — заказчики со специфическими требованиями, и здесь выбор зависит от обстоятельств. Если объект «режимный», без доступа в интернет, или регламент прямо запрещает облачную аутентификацию, решение будет развернуто только внутри организации. Если усилить вход нужно небольшой группе — например, 5–10 пользователям, — даже крупная компания может выбрать сервис, а по мере роста числа пользователей перейти на собственное развертывание. Сервис выручает и при срочной задаче, когда ключевых сотрудников нужно защитить «прямо сейчас», не дожидаясь ресурсов и команды, и когда решение 2FA сначала хотят протестировать, прежде чем внедрять полноценно.
На что обратить внимание при выборе провайдера
- Перечень поддерживаемых протоколов интеграции — совместимость с вашей инфраструктурой критична.
- Методы аутентификации: только TOTP или также push, SMS, аппаратные токены?
- Хранение данных: в какой юрисдикции находятся серверы, важно ли это для вашей отрасли?
- SLA и время восстановления: что происходит, если сервис недоступен — пользователи не войдут в систему?
- Возможность оффлайн-аутентификации на случай нестабильного интернета.
Перед подписанием договора стоит запросить демонстрацию решения и уточнить условия миграции данных в случае смены провайдера — это вопрос, который часто упускают из виду.
Вопросы и ответы
Чем 2FA отличается от MFA?
2FA — двухфакторная аутентификация, использует ровно два фактора: обычно пароль и одноразовый код. MFA — многофакторная, может включать три и более факторов. На практике граница размыта: термины часто используются как синонимы, когда речь идет о корпоративных решениях с двумя факторами.
Можно ли использовать MFA-сервис без изменения существующей инфраструктуры?
В большинстве случаев — да, если инфраструктура поддерживает стандартные протоколы: RADIUS, SAML, LDAP. Интеграция проводится на уровне конфигурации, без переработки архитектуры. Сложности возникают при использовании нестандартных или устаревших систем доступа.
Насколько MFA усложняет жизнь обычным пользователям?
При правильной настройке — минимально. Push-уведомления на телефон занимают секунды. TOTP-приложения, вроде Google Authenticator или аналогов, генерируют код за мгновение. Сложности возникают при потере устройства или при работе без мобильного интернета — для таких случаев предусматривают резервные методы восстановления доступа.
