Stručná odpoveď
Dvojfaktorové overenie zostáva jedným z najhodnotnejších opatrení, aké môžete nasadiť. Ukončí zneužívanie uniknutých hesiel, zruší opakované používanie hesiel ako cestu útoku a prinúti útočníka pracovať v reálnom čase namiesto pohodlného prehrabávania sa v databáze. O tom niet sporu.
Sporná je predstava, že zapnutím MFA sa phishing uzavrie. Neuzavrie. Podstatný je rozdiel medzi faktorom, ktorý vytvára zdieľané tajomstvo - niečo, čo používateľ prečíta a prepíše, alebo tlačidlo, ktoré stlačí - a faktorom, ktorý vytvára podpis viazaný na konkrétnu webovú adresu. Prvý typ sa dá preposlať. Druhý nie.
Štyri cesty, ktoré útočníci používajú
Štyri techniky pokrývajú prakticky všetky reálne prípady prekonania MFA. Líšia sa náročnosťou aj tým, akú stopu zanechajú, no všetky štyri končia tak, že útočník má platný prístup.
- Preposielanie v reálnom čase. Phishingová stránka je reverzná proxy, ktorá každé pole pošle na skutočnú službu a po úspešnom prihlásení ukradne session cookie. Ide o AiTM phishing a dnes je to východisková technika, nie pokročilá.
- Zahltenie výzvami. Útočník už má heslo a jednoducho žiada o overenie stále dokola, kým obeť výzvu nepotvrdí, len aby mala pokoj. Často mu pomôže falošný telefonát z podpory. Ide o MFA fatigue.
- Zachytenie SMS. Výmena SIM karty presunie číslo obete do zariadenia útočníka a odvtedy chodia všetky kódy na nesprávny telefón. Táto cesta nevyžaduje od obete vôbec žiadnu súčinnosť.
- Krádež tokenu zo zariadenia. Škodlivý kód na kompromitovanom počítači skopíruje session cookies a obnovovacie tokeny priamo z profilu prehliadača a overenie tým úplne preskočí, lebo to už prebehlo.
Všimnite si, že len pri prvých dvoch obeť vôbec niečo urobí, a v oboch prípadoch to v danej chvíli vyzeralo úplne rozumne. Školenie tu pomáha na okrajoch, ale akýkoľvek plán postavený na tom, že ľudia pod časovým tlakom nikdy neurobia chybu, raz zlyhá.
Čo naozaj obstojí
Passkeys a FIDO2 kľúče odolajú každej z vyššie uvedených ciest. Pri registrácii autentifikátor naviaže prihlasovací kľúč na adresu stránky. Keď potom dostane výzvu zo zameniteľnej domény, platný podpis nevytvorí - nie preto, že by odhalil podvod, ale preto, že doména nesedí a nie je čo platné vytvoriť. Zároveň sa nikde nezobrazuje žiadny kód, takže niet čoho, k čoho prezradeniu by volajúci mohol používateľa nahovoriť.
Buďme však presní. Odolnosť voči phishingu neznamená neprelomiteľnosť. Znamená, že phishingová stránka nedokáže prinútiť prehliadač podpísať sa pre doménu, na ktorej nie je. Škodlivý kód, ktorý už na zariadení beží, slabý proces obnovy účtu alebo podpora, ktorá zaregistruje nový autentifikátor komukoľvek, kto zavolá, zostávajú otvorené - a útočníci sa presunú presne tam, len čo prestane fungovať samotný kľúč. Obnova a registrácia sú miesta, kde nasadenie odolného prihlasovania v praxi najčastejšie padne.
- Spojte odolné prihlasovanie s podmieneným prístupom podľa zariadenia, aby ukradnutý token prehratý z nespravovaného počítača aj tak neprešiel.
- Skráťte platnosť relácií a zapnite priebežné vyhodnocovanie prístupu, aby zrušenie zabralo hneď, a nie až keď token sám vyprší.
- Zabezpečte proces obnovy. Účet, ktorý sa dá resetovať telefonátom na podporu, je chránený tým telefonátom, nie svojím autentifikátorom.
- Po nasadení silnejších metód odstráňte SMS ako záložnú možnosť, pretože útočník si vždy vyberie najslabšiu metódu, ktorú stále akceptujete.
Čo urobiť teraz
Praktické poradie krokov pre správcu, ktorý má MFA zapnuté a chce vedieť, kde sú skutočné medzery.
- Zistite, ktoré metódy majú používatelia naozaj zaregistrované, nie ktoré vaša politika povoľuje. Býva v tom rozdiel.
- Všade, kde sa ešte používajú potvrdzovacie notifikácie, zapnite číselnú zhodu. Je to jediné nastavenie a uzavrie cestu cez zahltenie výzvami.
- Passkeys alebo bezpečnostné kľúče nasaďte najprv správcom a ľuďom z financií - teda tam, kde sa jedna kompromitácia mení na odchádzajúce peniaze.
- Stanovte dátum, odkedy prestanete akceptovať SMS ako druhý faktor, a berte ho ako skutočný termín, nie ako želanie.
- Pridajte detekciu série zamietnutých výziev na jednom účte. Je to jediný signál, ktorý sa objaví pred kompromitáciou, nie po nej.
- Vyskúšajte si proces obnovy a registrácie sami. Zavolajte na vlastnú podporu a zistite, čo stačí na zaregistrovanie nového autentifikátora.
Kto už výzvu potvrdil alebo zadal kód na podozrivej stránke, mal by okamžite postupovať podľa hesla klikol som na phishingový odkaz. Súvisiace opatrenia zhŕňa článok phishingový test zamestnancov.