Siirry pääsisältöön
Certyneo
Sanastotermis · M

MFA (monivaiheinen todennus)

Määritelmä

MFA (Multi-Factor Authentication, monivaiheinen todennus — joskus lyhennetty 2FA:ksi kun yhdistetään tarkalleen kaksi tekijää) on turvallisuusmekanismi, joka vaatii vähintään kahden identiteetin todisteen esittämisen eri kategorioista:

Tietotekijä (" mitä tiedän ") : salasana, PIN-koodi, vastaus salaiseen kysymykseen, salalause.
Omistusteköijä (" mitä omistan ") : puhelin, joka vastaanottaa OTP:n SMS:llä tai TOTP-sovelluksella (Google Authenticator, Authy, 1Password), YubiKey tai muu FIDO2-avain, älykortin varmenne.
Luonteenomainen tekijä (" mitä olen ") : sormenjälki, kasvojentunnistus, ääni, silmä. Toteutettu modernien käyttöjärjestelmien alkuperäisillä API:lla (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA on MFA:n tiukka osajoukko — tarkalleen kaksi tekijää. MFA voi yhdistää kaksi, kolme tai useampia tekijöitä. Julkinen käytäntö sekoittaa usein molemmat termit; B2B- ja oikeudellisessa kyberturvallisuudessa MFA on yleinen termi.

MFA ja sähköinen allekirjoitus : laajennettu sähköinen allekirjoitus (AES) vaatii allekirjoittajan vahvaa todennusta, joka käytännössä johtaa MFA:han (tyypillisesti sähköposti + OTP SMS). Pätevä allekirjoitus (QES) edellyttää vahvennettua MFA:ta — identiteetin varmentaminen henkilöllisyystodistuksella + omistusteköijä (älykortti tai QSCD). Asetus eIDAS ei nimeä MFA:ta eksplisiittisesti, mutta määrää sen vahvan todentamisen vaatimuksilla.

Certyneo-toteutus : MFA on pakollinen kaikelle pääsy-järjestelmän hallinnon käytölle (TOTP Google Authenticator tai OTP sähköpostin kautta valittavissa). Allekirjoittajille sähköposti + OTP SMS -yhdistelmä on oletusarvoisesti käytössä AES-tason kirjekuorissa. Katso myös OTP ja vahva todennus.

Usein kysyttyjä kysymyksiä

Mitä ovat esimerkit MFA:sta?

Yleisimmät esimerkit monivaiheisen todentamisen muodoista ovat: SMS:llä tai sähköpostilla vastaanotettu OTP-koodi, TOTP-sovellus (Google Authenticator, Microsoft Authenticator), fyysinen turvaavain (YubiKey, FIDO2/WebAuthn), biometria (sormenjälki, kasvojentunnistus), ammattilaisen älykortki tai push-ilmoitus, joka vahvistetaan mobiilissa. MFA yhdistää vähintään kahta tekijää eri perheistä: jotain, jonka tiedät, jotain, joka sinulla on, tai jotain, mikä olet.

Mitä eroa on MFA:n ja 2FA:n välillä?

2FA (kaksivaiheinen todentaminen) on MFA:n erityistapaus, joka yhdistää tarkalleen kaksi tekijää — tyypillisesti salasana + OTP-koodi. MFA tarkoittaa mitä tahansa vähintään kahden tekijän yhdistelmää ja voi pinota enemmän (salasana + OTP + biometria). Jokainen 2FA on siis MFA, mutta MFA voi mennä pidemmälle.

Onko MFA pakollinen edistyneelle elektroniselle allekirjoitukselle?

eIDAS-asetus ei vaadi MFA:ta sinänsä, mutta edistynyt allekirjoitus edellyttää, että allekirjoitus on linkitetty allekirjoittajaan yksiselitteisesti ja luotu hänen yksinomaisella valvonnallaan (art. 26). Käytännössä tämä merkitsee vahvaa todentamista: Certyneo tarkistaa allekirjoittajan pääsyn hänen sähköpostilaatikkoonsa ja lähettää sitten OTP-koodin SMS:llä — kaksi eri tekijää — ennen kuin sinetöi allekirjoituksen ja sen auditoinnin.

Valmis soveltamaan näitä käsitteitä käytäntöön?

Certyneon avulla voit luoda eIDAS-yhteensopivia allekirjoituskuoria muutamalla klikkauksella, ilman asennusta.