MFA基础:企业中的多因素身份验证

多因素身份验证(MFA)是一种IT安全技术方法,它的出现要早于Web本身,这种技术方法要求人们提供多种形式的身份识别或信息来确认其身份的合法性,以进行在线交易或者获取对企业应用的访问权限。使用多因素身份验证的目的是提高攻击难度,让攻击者不能轻易利用登录过程来自由访问个人或企业网络以及感染电脑来窃取机密信息,或者其他更糟糕的情况。

[[121836]]

简单地说,多因素身份验证利用只有每个用户自己拥有的东西(指纹、声纹、密钥卡、安全代码或者智能手机上的软件),并结合另一种因素,即用户知道的东西(例如往常的用户名/密码登录对话框)来证明他或她的合法身份。

多因素身份验证曾被称为双因素身份验证,但现在有很多不同的因素可以用于提供额外的安全性,前者已经超越后者成为首选术语。很多IT人员可能还记得生物识别手扫描仪,该设备用于保护很多数据中心的入口点,也是他们接触的第一个这种类型的设备。

MFA令牌:从密钥卡到智能手机

在十多年前多因素身份验证的早期阶段,针对移动员工的一次性密码生成器开始流行,它是采用密钥卡的形式,其中有一个小的液晶显示屏和按钮。当用户按下该按钮时,密钥卡上的屏幕会显示30秒的序列号。然后用户必须在这段时间内准确输入这个序列号到他们试图访问的应用或资源。这些密钥卡生成的序列号会由企业网络中的服务器进行检查以确保它们相匹配。该服务器运行身份管理程序、设置各种安全政策以及连接令牌到用户目录存储(例如Active Directory或RADIUS)。

如果输入的数字序列相匹配,用户则被允许访问。如果不匹配,他或她必须通过再次按下密钥卡的按钮来生成一个全新的密码。虽然这些令牌在早期是很好的多因素解决方案,并且,某些地区仍然在使用这种做法,但现在密钥卡被认为是有些过时的技术。它们也不是完美的:举个例子,今年早些时候,高级网络钓鱼攻击Emmental(在Swiss cheese之后)结合了流氓证书与对双因素身份验证登录的中间人攻击。

另外,追踪令牌(例如密钥卡)也是很麻烦的事情,并且,用户在需要登录到某处时可能所需令牌没在手边。此外,当用户离开公司或者密钥卡丢失时,还需要停用来终止访问。

这些问题的答案?智能手机

很多智能手机应用可以像密钥卡一样生成一次性密码,并可以帮助缓解上述问题。而且,随着苹果和谷歌添加指纹传感器到其手机,第二个因素可以超越简单的一次性数字密码来从智能手机的内置扫描仪识别用户指纹的数字拷贝。

智能手机和其他移动设备提供的其他类型的第二因素包括SMS文本、电子邮件和摄像头来扫描QR代码,当用户试图登录到应用或资源或进行交易时QR代码会显示在网页上。

MFA吸引力日益增加

由于密码已经变得不安全,多因素工具的应用范围有所扩大,从原来的核心IT人员扩展到很多大型企业的每个员工,特别是涉及个人信息时。它们也超越了最初的身份管理工具,目前在单点登录产品也很常见。

除此之外,随着软件即服务网络服务的发展以及重复使用密码次数的增加,多因素方法已经变得越来越重要,并越来越吸引着中小企业。同时,Facebook、LinkedIn、Twitter、Gmail、苹果和很多其他供应商已经采用这些工具来保护自己的登录信息。

如果企业还没有使用和支持多因素工具,他们会发现他们需要一些努力来配置和部署这些工具。这些工具有很多移动部件,企业将需要其IT部门的各个领域的专家来协调和配置基础设施,让受保护登录正常工作。

虽然现在新的多因素身份验证工具比较容易管理,但它们仍然涉及一些整合工作。为此,其中有些工具包括各种软件代理,可以保护科学、SharePoint服务器、Outlook Web Access和数据库服务器等。

最后,一个相对较新的发展是将传统基于硬件的内部多因素服务器转移到云计算。大多数多因素解决方案供应商同时提供这两种选项,并且,他们越来越多地看到客户选择异地部署,主要是因为云计算在支持和管理方面提供的灵活性。

MFA的成本

部署多因素身份验证解决方案的典型成本是每个月每令牌几美元。然而,对于有很多用户或令牌或两者皆有的企业而言,这可能意味着每年几万美元的成本。

让问题更复杂的是,每个供应商采用不同的方法来计算底线价格:批量折扣、多年价格间断和24×7的支持费用。有些按每个令牌来计费(软或硬令牌有不同的费率),而有些则是按每个用户或每台服务器收费。有些供应商还添加了附加组件或整合层的价格。

当然,多因素身份验证工具值得冒这个险,特别是随着密码漏洞利用的数量不断增加并抢占头条新闻。企业需要更好的方法来保护用户登录信息,不能只是使用简单的用户名/密码组合。

目前我们看到多因素身份验证技术正被用于越来越多的领域,看看各种消费级SaaS和社交媒体服务的部署数量就知道。强大的多因素身份验证产品和用户对加强身份验证重要性的认识意味着,现在是企业考虑双因素身份验证的最佳时期。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/124748.html<

(0)
运维的头像运维
上一篇2025-02-23 10:24
下一篇 2025-02-23 10:25

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注