Az MFA önmagában nem véd meg – erős jelszavak is kellenek

Az MFA önmagában nem véd meg – erős jelszavak is kellenek
Az online fiókok védelme ma már elképzelhetetlen többfaktoros hitelesítés (MFA) nélkül, hiszen a puszta felhasználónév-jelszó kombináció szinte semmiféle akadályt nem jelent egy ügyes támadónak. Nem hagyható figyelmen kívül, hogy az MFA használata akár 99,9%-ban megállíthatja az automatizált feltörési vagy adathalász próbálkozásokat – ráadásul a legtöbb információbiztonsági irányelv is kötelezővé teszi érzékeny adatok esetén. A felhasználók bizalma is nő, ha tudják, hogy adataikat több védelmi réteg óvja.

Megkerülhetetlen előnyök – miért jó az MFA?

Az MFA alkalmazása több szempontból is kiemelkedően hasznos: további védelmi réteget nyújt, így ha illetéktelen kezekbe jut a jelszó, akkor sem lehet rögtön belépni. Különféle tokenek, biometrikus azonosítók vagy mobilos jóváhagyási megoldások jelentősen megnehezítik a támadók dolgát; önmagában a jelszó megszerzése kevés. A megfelelőség (például a pénzügyi, egészségügyi vagy állami szektorban) szintén megköveteli az MFA-t. Ráadásul a bevezetési költsége többszörösen megtérül az elkerült jogi kiadások, kárelhárítás és presztízsveszteség révén.

Miért nem elég mégsem az MFA?

Noha az MFA erős védelmet kínál, önmagában nem pótolja a megfelelő jelszóhasználatot – és komoly vakfoltot is eredményezhet. Ha a felhasználók gyenge, ismétlődő vagy már kiszivárgott jelszavakat használnak, a rossz jelszó akár lehetőséget is teremthet a támadók számára arra, hogy valamilyen úton kikerüljék az MFA védelmét. Tipikus példák, amikor elfelejtett tokenek, elveszett telefonok vagy ügyfélszolgálati visszaállítás esetén megkerülik az MFA-t, és csak a jelszóra hagyatkoznak – ilyenkor visszatérünk az alapvető, sebezhető jelszavas védelemhez.

Gyakran előfordul az is, hogy az MFA bevezetése mellett a jelszóválasztás szabályai nem szigorodnak, így a felhasználók továbbra is könnyen feltörhető jelszavakat választanak. Emellett maga az MFA is támadható – SIM-kártyacsere, gyors egymásutánban küldött MFA-jóváhagyási kérelmek vagy a helpdesk átverése révén szintén kijátszható a védelem.

Érdemes megjegyezni: az adatszivárgások 44,7%-ában loptak el jelszavakat.

Ismert módszerek az MFA megkerülésére

A támadók gyakran alkalmazzák az MFA fárasztásos támadását, amikor annyi jóváhagyási értesítést kap a felhasználó, hogy automatikusan engedélyezi azokat. Elterjedt a SIM-csere (SIM swap), vagyis a mobil-előfizetés eltérítése is, amellyel az egyszer használatos kód a támadókhoz kerül. Szociális manipulációval az ügyfélszolgálatot is gyakran rá lehet venni, hogy tiltsák le az MFA-t vagy adjanak új jelszót. Továbbá a sütik és munkamenet-tokenek megszerzése, vagy a másodlagos, gyenge biztonságú visszaállítási módok kihasználása révén is megkerülhető lehet a védelem.


Réteges védelem – jelszavak és MFA együtt

Mindezek alapján megállapítható, hogy a legjobb védekezés a kombinált megközelítés: minden fontos rendszerben – a Windows-bejelentkezéstől kezdve a felhőszolgáltatásokig, vagy a VPN-hez való csatlakozásig – hosszú (minimum 15 karakteres), egyedi, bizonyítottan nem kiszivárgott jelszavakra, valamint megbízható MFA megoldásra van szükség. Érdemes valós idejű szűrést is alkalmazni, hogy a kiszivárgott vagy gyenge jelszavakat a rendszer automatikusan tiltsa, akár az Active Directoryban is, egy 4 milliárd kompromittált jelszót tartalmazó adatbázis alapján.

Tovább növeli a védelmet, ha az ügyfélszolgálaton MFA-val azonosítják a hozzájuk fordulókat, illetve folyamatosan figyelik a bejelentkezési szokásokból adódó anomáliákat (például szokatlan helyről vagy eszközről történő bejelentkezés esetén), és szükség esetén további hitelesítési lépéseket kérnek.

Az MFA sokat segít, de nem jelent teljes biztonságot. A megfelelő jelszóhasználat és az MFA együttes alkalmazása biztosít valódi, többszintű védelmet. Nyugodtan kijelenthetjük: ha ezt a stratégiát a gyakorlat részévé tesszük, szervezetünk és felhasználóink jóval nagyobb biztonságban lesznek.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az Instagram új térképe: így tudhatják, hol vagy

MA 21:01

Az Instagram új térképe: így tudhatják, hol vagy

📍 Az Instagram az Egyesült Államokban bevezette új helymegosztó térképét, ami miatt sokan aggódnak az adatvédelem miatt. A funkció lehetővé teszi, hogy a felhasználó megossza tartózkodási helyét az ismerőseivel,...

Az Nvidia uralma meginoghat: újabb botrány Kínában

MA 20:50

Az Nvidia uralma meginoghat: újabb botrány Kínában

💸 A világ vezető MI-chipgyártója, az Nvidia most komoly kihívással néz szembe Kínában, ahol a kormány biztonsági aggályok miatt bekérette a céget. Az ügy középpontjában az új H20 chip...

A Yukon alatt lappangó földrengésbomba mindenkit meglepett

MA 20:25

A Yukon alatt lappangó földrengésbomba mindenkit meglepett

Egy rég elfeledett földcsuszamlás vonaláról derült ki a közelmúltban, hogy óriási veszélyt rejt Kanada Yukon területe alatt. Új, nagy felbontású műholdas és drónos domborzati adatok elemzése nyomán a...

Az iPad Air M3 most nevetségesen olcsón vihető haza

MA 20:00

Az iPad Air M3 most nevetségesen olcsón vihető haza

Az Apple középkategóriás táblagépe, az iPad Air most végre igazán jó áron szerezhető be: az M3-as modell minden konfigurációja, mind a 11, mind a 13 colos (azaz 28...

Az MI, ami többet tud nálad: megérkezett a GPT-5

MA 19:51

Az MI, ami többet tud nálad: megérkezett a GPT-5

🤖 A mesterséges intelligencia világában új korszak kezdődött: az OpenAI bemutatta GPT-5 nevű csúcskategóriás MI-modelljét, amely mostantól a ChatGPT következő generációjának alapját adja. Ez a fejlesztés jóval többről szól,...

Az Epic Games kiütéssel nyert: a Google-nak fel kell darabolnia a Play Áruházat

MA 19:25

Az Epic Games kiütéssel nyert: a Google-nak fel kell darabolnia a Play Áruházat

A Google Android alkalmazásboltját az amerikai fellebbviteli bíróság is jogellenes monopóliumnak minősítette, így a keresőóriásnak most már bírósági döntés alapján jelentős átalakításokat kell végrehajtania. Külön figyelmet érdemel, hogy...

Az orosz vulkánok bosszút állnak a földrengésért

MA 19:01

Az orosz vulkánok bosszút állnak a földrengésért

🔥 Oroszország távol-keleti részén hat vulkán kezdett izzó kitöréssel, füstöt és hamut lövellve a magasba, miután a múlt héten egy 8,8-as erősségű földrengés rázta meg a térséget. A Kljucsovszkaja-vulkán...

Az új malária elleni vakcina, amely megbéníthatja a kórokozót

MA 18:51

Az új malária elleni vakcina, amely megbéníthatja a kórokozót

A malária világszerte évente több mint 600 000 halálesetet okoz, főként fejlődő országokban. Most egy ausztrál kutatócsoport áttörő eredményt ért el: először sikerült vizualizálniuk és részletesen feltérképezniük a...

Sokkoló diákhitel-csapda: akár 25 évig is fizethetsz!

MA 18:26

Sokkoló diákhitel-csapda: akár 25 évig is fizethetsz!

💲 Diákhitel-törlesztés: alapvető változások A szövetségi diákhitelek jelenlegi standard terve eddig 10 év alatt, fix részletekben történő törlesztést jelentett, ami a legrövidebb út volt a hitelek gyors visszafizetéséhez. Most...