MFA (многофакторная аутентификация)
Определение
• Фактор знания («что я знаю»): пароль, PIN-код, ответ на секретный вопрос, парольная фраза.
• Фактор владения («что у меня есть»): телефон, получающий OTP по SMS или приложение TOTP (Google Authenticator, Authy, 1Password), YubiKey или другой ключ FIDO2, сертификат на смарт-карте.
• Фактор неотъемлемости («кто я есть»): отпечаток пальца, распознавание лица, голос, радужная оболочка глаза. Реализуется через встроенные API современных ОС (Face ID, Touch ID, Windows Hello, Android BiometricPrompt).
MFA vs 2FA: 2FA — это строгое подмножество MFA (ровно два фактора). MFA может комбинировать два, три или более факторов. В массовых приложениях эти термины часто путают; в B2B-кибербезопасности и юриспруденции MFA — общий термин.
MFA и электронная подпись: продвинутая электронная подпись (AES) требует надежной аутентификации подписывающего, что на практике означает MFA (обычно e-mail + OTP SMS). Квалифицированная подпись (QES) требует усиленной MFA — проверка личности с документом + фактор владения (смарт-карта или QSCD). Регламент eIDAS не называет MFA явно, но требует её через условия надежной аутентификации.
Реализация в Certyneo: MFA обязательна для всех административных доступов (TOTP через Google Authenticator или OTP по e-mail на выбор). Для подписывающих комбинация e-mail + OTP SMS применяется по умолчанию в конвертах уровня AES. См. также OTP и надежная аутентификация.
Часто задаваемые вопросы
Какие примеры MFA?
Наиболее распространённые примеры многофакторной аутентификации: код OTP, полученный по SMS или по электронной почте, приложение TOTP (Google Authenticator, Microsoft Authenticator), физический ключ безопасности (YubiKey, FIDO2/WebAuthn), биометрия (отпечаток пальца, распознавание лица), профессиональная смарт-карта или push-уведомление для подтверждения на мобильном устройстве. MFA объединяет по крайней мере два фактора из разных семейств: что-то, что вы знаете, что-то, что вы имеете, или то, что вы есть.
В чём разница между MFA и 2FA?
2FA (двухфакторная аутентификация) — это частный случай MFA, который объединяет ровно два фактора — обычно пароль + код OTP. MFA обозначает любую комбинацию по крайней мере двух факторов и может использовать больше (пароль + OTP + биометрия). Таким образом, любая 2FA является MFA, но MFA может быть более сложной.
Является ли MFA обязательной для продвинутой электронной подписи?
Регламент eIDAS не требует MFA как такую, но продвинутая подпись требует, чтобы подпись была связана с подписывающим лицом уникально и создана под его исключительным контролем (ст. 26). На практике это выражается в сильной аутентификации: Certyneo проверяет доступ подписывающего к его почтовому ящику и отправляет ему код OTP по SMS — два разных фактора — перед тем как запечатать подпись и её журнал аудита.
Связанные руководства
Связанные термины
Готовы применить эти понятия на практике?
Certyneo позволяет создавать конверты для подписи, соответствующие eIDAS, в несколько кликов, без установки.