Přejít na hlavní obsah
Certyneo
Termín glosáře · M

MFA (Vícefaktorová autentizace)

Definice

MFA (Multi-Factor Authentication, vícefaktorová autentizace — někdy zkracována na 2FA pro two-factor authentication, když se kombinují přesně dva faktory) je bezpečnostní mechanismus, který vyžaduje předložení nejméně dvou důkazů identity patřících do různých kategorií:

Faktor znalosti ("co vím") : heslo, PIN kód, odpověď na tajnou otázku, heslo.
Faktor vlastnictví ("co vlastním") : telefon, který obdrží OTP přes SMS nebo aplikaci TOTP (Google Authenticator, Authy, 1Password), YubiKey nebo jiný klíč FIDO2, certifikát na čipové kartě.
Faktor inherence ("co jsem") : otisk prstu, rozpoznání obličeje, hlas, duhovka. Implementováno přes nativní API moderních OS (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA je přísná podmnožina MFA — přesně dva faktory. MFA může kombinovat dva, tři nebo více faktorů. Veřejnost často tyto dva termíny zaměňuje; v B2B kybernetické bezpečnosti a právních záležitostech je MFA obecný termín.

MFA a elektronický podpis : pokročilý elektronický podpis (AES) vyžaduje silnou autentizaci podepisujícího, která se v praxi převádí na MFA (typicky e-mail + OTP SMS). Kvalifikovaný podpis (QES) ukládá posílenou MFA — ověření identity s dokladem totožnosti + faktor vlastnictví (čipová karta nebo QSCD). Nařízení eIDAS MFA explicitně pojmenovává, ale ukládá ji prostřednictvím požadavků na silnou autentizaci.

Implementace Certyneo : MFA povinná pro všechny přístupy správců (TOTP přes Google Authenticator nebo OTP e-mail dle volby). Pro podepisující je kombinace e-mail + OTP SMS aplikována ve výchozím nastavení na obálkách úrovně AES. Viz také OTP a silná autentizace.

Často se ptáte

Jaké jsou příklady MFA?

Nejčastější příklady vícefaktorového ověřování: kód OTP přijatý prostřednictvím SMS nebo e-mailu, aplikace TOTP (Google Authenticator, Microsoft Authenticator), fyzický bezpečnostní klíč (YubiKey, FIDO2/WebAuthn), biometrie (otisk prstu, rozpoznávání obličeje), profesionální čipová karta nebo nabízená push notifikace k potvrzení na mobilním zařízení. MFA kombinuje alespoň dva faktory z různých rodin: něco, co znáte, něco, co máte, nebo něco, čím jste.

Jaký je rozdíl mezi MFA a 2FA?

2FA (dvojité ověření) je zvláštní případ MFA, který kombinuje přesně dva faktory — typicky heslo + kód OTP. MFA označuje jakoukoli kombinaci alespoň dvou faktorů a může jich kombinovat více (heslo + OTP + biometrie). Každá 2FA je tedy MFA, ale MFA může jít dále.

Je MFA povinná pro pokročilý elektronický podpis?

Nařízení eIDAS přímo nepředpisuje MFA, ale pokročilý podpis vyžaduje, aby byl podpis neodvolatelně vázán na podepisujícího a vytvořen pod jeho výhradní kontrolou (čl. 26). V praxi se to promítá do silného ověření: Certyneo ověří přístup podepisujícího do jeho poštovní schránky a poté mu pošle kód OTP prostřednictvím SMS — dva různé faktory — dříve než zapečetí podpis a jeho záznam auditování.

Připraveni uvést tyto koncepty do praxe?

Certyneo vám umožňuje vytvářet podpisové obálky v souladu s eIDAS několika kliknutími, bez instalace.