Przejdź do zawartości głównej
Certyneo
Termin ze słownika · M

MFA (Uwierzytelnianie wieloskładnikowe)

Definicja

MFA (Multi-Factor Authentication, uwierzytelnianie wieloskładnikowe — czasem skracane do 2FA dla uwierzytelniania dwuskładnikowego gdy łączone są dokładnie dwa czynniki) to mechanizm bezpieczeństwa wymagający przedstawienia co najmniej dwóch dowodów tożsamości należących do różnych kategorii:

Czynnik wiedzy ("co znam") : hasło, kod PIN, odpowiedź na tajne pytanie, fraza dostępu.
Czynnik posiadania ("co posiadam") : telefon otrzymujący OTP przez SMS lub aplikację TOTP (Google Authenticator, Authy, 1Password), YubiKey lub inny klucz FIDO2, certyfikat na karcie inteligentnej.
Czynnik nieodłączny ("czym jestem") : odcisk palca, rozpoznawanie twarzy, głos, tęczówka. Implementowany poprzez natywne interfejsy API nowoczesnych systemów operacyjnych (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).

MFA vs 2FA : 2FA jest ścisłym podzestawem MFA — dokładnie dwa czynniki. MFA może łączyć dwa, trzy lub więcej czynników. Praktyka publiczna często myli te dwa terminy; w cyberbezpieczeństwie B2B i prawie MFA jest terminem ogólnym.

MFA i podpis elektroniczny : zaawansowany podpis elektroniczny (AES) wymaga silnego uwierzytelnienia sygnatariusza, które praktycznie przekłada się na MFA (zwykle e-mail + OTP SMS). Podpis kwalifikowany (QES) wymaga wzmocnionego MFA — weryfikacja tożsamości z dokumentem tożsamości + czynnik posiadania (karta inteligentna lub QSCD). Rozporządzenie eIDAS nie wspomina MFA jawnie, ale wymusza ją poprzez wymagania silnego uwierzytelnienia.

Wdrażanie Certyneo : MFA obowiązkowe dla wszystkich dostępów administratorów (TOTP poprzez Google Authenticator lub OTP e-mail do wyboru). Dla sygnatariuszy kombinacja e-mail + OTP SMS jest stosowana domyślnie na kopertach poziomu AES. Zobacz również OTP i silne uwierzytelnienie.

Często zadawane pytania

Jakie są przykłady MFA?

Najczęstsze przykłady uwierzytelniania wieloskładnikowego: kod OTP otrzymany przez SMS lub email, aplikacja TOTP (Google Authenticator, Microsoft Authenticator), fizyczny klucz bezpieczeństwa (YubiKey, FIDO2/WebAuthn), biometria (odcisk palca, rozpoznawanie twarzy), karta inteligentna zawodowa lub powiadomienie push do walidacji na urządzeniu mobilnym. MFA łączy co najmniej dwa czynniki z różnych rodzin: coś, co znasz, coś, co posiadasz, lub coś, czym jesteś.

Jaka jest różnica między MFA a 2FA?

2FA (uwierzytelnianie dwuskładnikowe) jest szczególnym przypadkiem MFA, który łączy dokładnie dwa czynniki — zazwyczaj hasło + kod OTP. MFA oznacza dowolną kombinację co najmniej dwóch czynników i może ich łączyć więcej (hasło + OTP + biometria). Każdy 2FA jest zatem MFA, ale MFA może pójść dalej.

Czy MFA jest obowiązkowe dla zaawansowanego podpisu elektronicznego?

Rozporządzenie eIDAS nie nakłada MFA jako takiego, ale podpis zaawansowany wymaga, aby podpis był jednoznacznie powiązany z sygnatariuszem i utworzony pod jego wyłączną kontrolą (art. 26). W praktyce przekłada się to na silne uwierzytelnianie: Certyneo weryfikuje dostęp sygnatariusza do jego skrzynki email, a następnie wysyła mu kod OTP przez SMS — dwa odrębne czynniki — przed zapieczętowaniem podpisu i jego szlaku audytu.

Gotowi, aby zastosować te pojęcia w praktyce?

Certyneo pozwala tworzyć koperty podpisu zgodne z eIDAS w kilku kliknięciach, bez instalacji.