Az MFA önmagában nem véd meg – erős jelszavak is kellenek

Az MFA önmagában nem véd meg – erős jelszavak is kellenek
Az online fiókok védelme ma már elképzelhetetlen többfaktoros hitelesítés (MFA) nélkül, hiszen a puszta felhasználónév-jelszó kombináció szinte semmiféle akadályt nem jelent egy ügyes támadónak. Nem hagyható figyelmen kívül, hogy az MFA használata akár 99,9%-ban megállíthatja az automatizált feltörési vagy adathalász próbálkozásokat – ráadásul a legtöbb információbiztonsági irányelv is kötelezővé teszi érzékeny adatok esetén. A felhasználók bizalma is nő, ha tudják, hogy adataikat több védelmi réteg óvja.

Megkerülhetetlen előnyök – miért jó az MFA?

Az MFA alkalmazása több szempontból is kiemelkedően hasznos: további védelmi réteget nyújt, így ha illetéktelen kezekbe jut a jelszó, akkor sem lehet rögtön belépni. Különféle tokenek, biometrikus azonosítók vagy mobilos jóváhagyási megoldások jelentősen megnehezítik a támadók dolgát; önmagában a jelszó megszerzése kevés. A megfelelőség (például a pénzügyi, egészségügyi vagy állami szektorban) szintén megköveteli az MFA-t. Ráadásul a bevezetési költsége többszörösen megtérül az elkerült jogi kiadások, kárelhárítás és presztízsveszteség révén.

Miért nem elég mégsem az MFA?

Noha az MFA erős védelmet kínál, önmagában nem pótolja a megfelelő jelszóhasználatot – és komoly vakfoltot is eredményezhet. Ha a felhasználók gyenge, ismétlődő vagy már kiszivárgott jelszavakat használnak, a rossz jelszó akár lehetőséget is teremthet a támadók számára arra, hogy valamilyen úton kikerüljék az MFA védelmét. Tipikus példák, amikor elfelejtett tokenek, elveszett telefonok vagy ügyfélszolgálati visszaállítás esetén megkerülik az MFA-t, és csak a jelszóra hagyatkoznak – ilyenkor visszatérünk az alapvető, sebezhető jelszavas védelemhez.

Gyakran előfordul az is, hogy az MFA bevezetése mellett a jelszóválasztás szabályai nem szigorodnak, így a felhasználók továbbra is könnyen feltörhető jelszavakat választanak. Emellett maga az MFA is támadható – SIM-kártyacsere, gyors egymásutánban küldött MFA-jóváhagyási kérelmek vagy a helpdesk átverése révén szintén kijátszható a védelem.

Érdemes megjegyezni: az adatszivárgások 44,7%-ában loptak el jelszavakat.

Ismert módszerek az MFA megkerülésére

A támadók gyakran alkalmazzák az MFA fárasztásos támadását, amikor annyi jóváhagyási értesítést kap a felhasználó, hogy automatikusan engedélyezi azokat. Elterjedt a SIM-csere (SIM swap), vagyis a mobil-előfizetés eltérítése is, amellyel az egyszer használatos kód a támadókhoz kerül. Szociális manipulációval az ügyfélszolgálatot is gyakran rá lehet venni, hogy tiltsák le az MFA-t vagy adjanak új jelszót. Továbbá a sütik és munkamenet-tokenek megszerzése, vagy a másodlagos, gyenge biztonságú visszaállítási módok kihasználása révén is megkerülhető lehet a védelem.


Réteges védelem – jelszavak és MFA együtt

Mindezek alapján megállapítható, hogy a legjobb védekezés a kombinált megközelítés: minden fontos rendszerben – a Windows-bejelentkezéstől kezdve a felhőszolgáltatásokig, vagy a VPN-hez való csatlakozásig – hosszú (minimum 15 karakteres), egyedi, bizonyítottan nem kiszivárgott jelszavakra, valamint megbízható MFA megoldásra van szükség. Érdemes valós idejű szűrést is alkalmazni, hogy a kiszivárgott vagy gyenge jelszavakat a rendszer automatikusan tiltsa, akár az Active Directoryban is, egy 4 milliárd kompromittált jelszót tartalmazó adatbázis alapján.

Tovább növeli a védelmet, ha az ügyfélszolgálaton MFA-val azonosítják a hozzájuk fordulókat, illetve folyamatosan figyelik a bejelentkezési szokásokból adódó anomáliákat (például szokatlan helyről vagy eszközről történő bejelentkezés esetén), és szükség esetén további hitelesítési lépéseket kérnek.

Az MFA sokat segít, de nem jelent teljes biztonságot. A megfelelő jelszóhasználat és az MFA együttes alkalmazása biztosít valódi, többszintű védelmet. Nyugodtan kijelenthetjük: ha ezt a stratégiát a gyakorlat részévé tesszük, szervezetünk és felhasználóink jóval nagyobb biztonságban lesznek.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Kína klímavállalása, most tényleg érdemes figyelni
MA 00:00

Kína klímavállalása, most tényleg érdemes figyelni

🌍 Különösen fontos hangsúlyozni, hogy amikor Kína klímacélokat tűz ki, arra a világnak érdemes odafigyelnie. A pekingi vezetés ugyanis általában csak olyasmit ígér meg, amit valóban szándékában áll teljesíteni,...

csütörtök 23:30

Az MI-vezérelt műholdas net mostantól mindenhol elérhető

A T-Mobile T-Satellite szolgáltatása, amely a Starlink műholdakat használja, már nemcsak SMS-ekhez működik, hanem több alkalmazást is támogat. Mostantól például az AllTrails, az AccuWeather, az X (korábban Twitter),...

Új felfedezések az Enceladuson, lehet ott élet a Szaturnusz holdján
csütörtök 23:02

Új felfedezések az Enceladuson, lehet ott élet a Szaturnusz holdján

🚀 A Szaturnusz jeges holdja, az Enceladus ismét felkeltette a tudósok figyelmét, köszönhetően a Cassini űrszonda adatainak friss elemzéséhez. A felszín alatt rejtőző óceánból feltörő jégszemcsékben szokatlanul összetett szerves...

csütörtök 22:58

Az MI tuning új korszaka: bárki finomhangolhatja a gépi tanulást

A Thinking Machines Lab, amelyet az OpenAI egykori vezéralakjai, köztük Mira Murati alapítottak, első termékével robban be az MI világába. Az újdonság neve Tinker, és célja, hogy kutatók,...

Az OpenShift AI-t bárki feltörheti: komoly hiba veszélyeztet
csütörtök 22:01

Az OpenShift AI-t bárki feltörheti: komoly hiba veszélyeztet

⚠ A Red Hat OpenShift AI szolgáltatásában súlyos, 9,9-es veszélyességű sebezhetőséget fedeztek fel, amely lehetőséget ad távoli támadóknak arra, hogy minimális jogosultsággal is átvegyék az egész platform irányítását. Ez...

Az MI-sokkoló: A robotok még nem vették el a munkádat
csütörtök 21:59

Az MI-sokkoló: A robotok még nem vették el a munkádat

🤖 A Yale Egyetem közgazdászai alaposan megvizsgálták, mi történt az amerikai munkaerőpiacon azóta, hogy 2022 novemberében megjelent a ChatGPT és a többi generatív MI-rendszer. Megnyugtató következtetésük szerint az MI-forradalom...

Az Apple elengedi a könnyebb Vision Pro-t, jönnek az okosszemüvegek
csütörtök 21:30

Az Apple elengedi a könnyebb Vision Pro-t, jönnek az okosszemüvegek

Az Apple jelentősen felgyorsította az okosszemüvegek fejlesztését, miközben félretette a régóta tervezett, könnyebb Vision Pro headset elkészítését. A cég legalább kétféle szemüvegen dolgozik: az egyik egy kijelző nélküli...

Már most olcsóbban vehetünk robotporszívót, méghozzá jelentős kedvezménnyel
csütörtök 21:02

Már most olcsóbban vehetünk robotporszívót, méghozzá jelentős kedvezménnyel

Az őszi nagy vásárlási láz még el sem kezdődött, de a robotporszívók piacán már most komoly akciókba futhat bele az, aki előre gondolkodik. Idén az olyan ismert gyártók,...

csütörtök 21:01

A szaturnuszi hold izgalmas titka: újabb jelek az élet lehetőségére

Enceladus, a Szaturnusz hatodik legnagyobb holdja ismét a tudományos érdeklődés középpontjába került. A Cassini űrszonda (Cassini) 2017-ben befejeződött küldetése során fedezte fel, hogy a hold déli pólusán hatalmas...