Az MFA önmagában nem véd meg – erős jelszavak is kellenek

Az MFA önmagában nem véd meg – erős jelszavak is kellenek
Az online fiókok védelme ma már elképzelhetetlen többfaktoros hitelesítés (MFA) nélkül, hiszen a puszta felhasználónév-jelszó kombináció szinte semmiféle akadályt nem jelent egy ügyes támadónak. Nem hagyható figyelmen kívül, hogy az MFA használata akár 99,9%-ban megállíthatja az automatizált feltörési vagy adathalász próbálkozásokat – ráadásul a legtöbb információbiztonsági irányelv is kötelezővé teszi érzékeny adatok esetén. A felhasználók bizalma is nő, ha tudják, hogy adataikat több védelmi réteg óvja.

Megkerülhetetlen előnyök – miért jó az MFA?

Az MFA alkalmazása több szempontból is kiemelkedően hasznos: további védelmi réteget nyújt, így ha illetéktelen kezekbe jut a jelszó, akkor sem lehet rögtön belépni. Különféle tokenek, biometrikus azonosítók vagy mobilos jóváhagyási megoldások jelentősen megnehezítik a támadók dolgát; önmagában a jelszó megszerzése kevés. A megfelelőség (például a pénzügyi, egészségügyi vagy állami szektorban) szintén megköveteli az MFA-t. Ráadásul a bevezetési költsége többszörösen megtérül az elkerült jogi kiadások, kárelhárítás és presztízsveszteség révén.

Miért nem elég mégsem az MFA?

Noha az MFA erős védelmet kínál, önmagában nem pótolja a megfelelő jelszóhasználatot – és komoly vakfoltot is eredményezhet. Ha a felhasználók gyenge, ismétlődő vagy már kiszivárgott jelszavakat használnak, a rossz jelszó akár lehetőséget is teremthet a támadók számára arra, hogy valamilyen úton kikerüljék az MFA védelmét. Tipikus példák, amikor elfelejtett tokenek, elveszett telefonok vagy ügyfélszolgálati visszaállítás esetén megkerülik az MFA-t, és csak a jelszóra hagyatkoznak – ilyenkor visszatérünk az alapvető, sebezhető jelszavas védelemhez.

Gyakran előfordul az is, hogy az MFA bevezetése mellett a jelszóválasztás szabályai nem szigorodnak, így a felhasználók továbbra is könnyen feltörhető jelszavakat választanak. Emellett maga az MFA is támadható – SIM-kártyacsere, gyors egymásutánban küldött MFA-jóváhagyási kérelmek vagy a helpdesk átverése révén szintén kijátszható a védelem.

Érdemes megjegyezni: az adatszivárgások 44,7%-ában loptak el jelszavakat.

Ismert módszerek az MFA megkerülésére

A támadók gyakran alkalmazzák az MFA fárasztásos támadását, amikor annyi jóváhagyási értesítést kap a felhasználó, hogy automatikusan engedélyezi azokat. Elterjedt a SIM-csere (SIM swap), vagyis a mobil-előfizetés eltérítése is, amellyel az egyszer használatos kód a támadókhoz kerül. Szociális manipulációval az ügyfélszolgálatot is gyakran rá lehet venni, hogy tiltsák le az MFA-t vagy adjanak új jelszót. Továbbá a sütik és munkamenet-tokenek megszerzése, vagy a másodlagos, gyenge biztonságú visszaállítási módok kihasználása révén is megkerülhető lehet a védelem.


Réteges védelem – jelszavak és MFA együtt

Mindezek alapján megállapítható, hogy a legjobb védekezés a kombinált megközelítés: minden fontos rendszerben – a Windows-bejelentkezéstől kezdve a felhőszolgáltatásokig, vagy a VPN-hez való csatlakozásig – hosszú (minimum 15 karakteres), egyedi, bizonyítottan nem kiszivárgott jelszavakra, valamint megbízható MFA megoldásra van szükség. Érdemes valós idejű szűrést is alkalmazni, hogy a kiszivárgott vagy gyenge jelszavakat a rendszer automatikusan tiltsa, akár az Active Directoryban is, egy 4 milliárd kompromittált jelszót tartalmazó adatbázis alapján.

Tovább növeli a védelmet, ha az ügyfélszolgálaton MFA-val azonosítják a hozzájuk fordulókat, illetve folyamatosan figyelik a bejelentkezési szokásokból adódó anomáliákat (például szokatlan helyről vagy eszközről történő bejelentkezés esetén), és szükség esetén további hitelesítési lépéseket kérnek.

Az MFA sokat segít, de nem jelent teljes biztonságot. A megfelelő jelszóhasználat és az MFA együttes alkalmazása biztosít valódi, többszintű védelmet. Nyugodtan kijelenthetjük: ha ezt a stratégiát a gyakorlat részévé tesszük, szervezetünk és felhasználóink jóval nagyobb biztonságban lesznek.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az a baj a fénnyel, ha önmagával ütközik

MA 19:01

Az a baj a fénnyel, ha önmagával ütközik

Mi történik, ha a fény összeütközik saját magával? Elsőre sci-fibe illő kérdésnek tűnik, de a fizikusok most végre választ találtak rá. Mindennapi tapasztalataink szerint a fényhullámok egyszerűen áthatolnak...

MI óriásközpont az Északi-sarkkör alatt: az OpenAI meglepetése

MA 18:51

MI óriásközpont az Északi-sarkkör alatt: az OpenAI meglepetése

🧠 Észak-Norvégiában, a sarkkör közelében épül Európa egyik legnagyobb és legerősebb MI-központja, ahol az OpenAI a megszokott nyugat-európai országok helyett a norvégiai Narvikot választotta. Az ok egyszerű: az olcsó,...

Az arany, ami szilárd maradt a pokolban is — hű, de meglepő!

MA 18:26

Az arany, ami szilárd maradt a pokolban is — hű, de meglepő!

Kutatók világrekordot döntöttek: sikerült szilárd aranyat 18 700 Celsius-fokra, vagyis az olvadáspontjának tizennégyszeresére hevíteniük anélkül, hogy megolvadt volna. Ez az eredmény nemcsak sokkolja az anyagtudomány világát, de alapjaiban rengeti...

Az amerikai okos dróncsomag az ukrajnai front új fegyvere

MA 18:02

Az amerikai okos dróncsomag az ukrajnai front új fegyvere

🛡 A háború arculata Ukrajnában gyorsan változik: miközben egyre inkább drónok határozzák meg a harcokat, az Egyesült Államok nemrégiben 33 000 intelligens csapásmérő csomagot küldött Ukrajnába, hogy a hadszíntér...

Az amerikaiak atomerőművet építenének a Holdra, hogy ne a kínaiak nyerjenek

MA 17:51

Az amerikaiak atomerőművet építenének a Holdra, hogy ne a kínaiak nyerjenek

🚀 A NASA komoly ütemváltásra készül: 2030-ra működő atomerőművet szeretnének telepíteni a Hold felszínére. A jelenlegi 40 kilowattos fúziós rendszer helyett az újonnan megjelent irányelv már 100 kilowattos reaktort...

Az MI-bot, a felgyűrődő telefonok és az emelkedő árak hete

MA 17:27

Az MI-bot, a felgyűrődő telefonok és az emelkedő árak hete

📱 A hét igencsak sűrű volt a technológia és a szórakoztatás rajongóinak: új MI-bot debütált, Tom Holland ismét Pókemberként tért vissza, miközben néhány vállalat látványos baklövéseket követett el, és...

A Microsoft végleg letiltja az elavult fájlhozzáférést

MA 17:01

A Microsoft végleg letiltja az elavult fájlhozzáférést

A Microsoft bejelentette, hogy augusztus végétől a Microsoft 365 Windows-alkalmazások automatikusan blokkolják a régi, nem biztonságos FPRPC (FrontPage Remote Procedure Call) protokollon keresztüli fájlhozzáférést. Ez kizárólag a Windowsos...

Az irodai biztonság ára: meddig védhetők a dolgozók?

MA 16:52

Az irodai biztonság ára: meddig védhetők a dolgozók?

🔒 Július 28-án Shane Devon Tamura fegyveresen lépett be Midtown Manhattan egyik irodaházába, ahol az NFL központja is található, és négy embert megölt. Az eset ismét ráirányította a figyelmet...

Az MI-s robotaxik elfoglalják Európát?

MA 16:26

Az MI-s robotaxik elfoglalják Európát?

A Lyft újabb nagy dobásra készül Európában: a cég bejelentette, hogy stratégiai partnerségre lépett Kína egyik óriásával, a Baiduval, és közösen terveznek robotaxi szolgáltatást indítani 2026-ban Németországban és...