警惕MFA成功不等于身份可信:认证与身份验证的差别
多因素认证(MFA)已成为企业安全的核心控制,约70%的企业用户受其保护。但它的成功带来一个副作用:越来越多的企业把“通过MFA”当成“验证了身份”。实际上,认证(Authentication)和身份验证(Identity Verification)是两回事。认证只证明某人控制了与该账号关联的认证器,而身份验证要证明这个人是否对应其所声称的真实身份。NIST数字身份指南明确区分了二者。举一个典型场景:攻击者通过社工欺骗帮助台重置员工MFA,然后绑定自己控制的设备。下一次登录,凭据正确,第二因素也通过,认证完全成功,但身份保证已经失败。正因为如此,在密码重置、MFA重新绑定、账户恢复、设备更换、权限提升等环节,必须进行有效的身份验证。否则MFA可能成为攻击者基础设施的一部分。
攻击者未必在认证边界外硬闯。他们可以使用钓鱼、社交工程、SIM卡交换、会话窃取和账户恢复攻击绕过认证控制。一个令人不安的事实是:攻击者可能不会在认证环节失败,而是成功通过MFA。即使是抗钓鱼的MFA,也不能消除所有身份风险。认证仍然取决于认证器最初如何绑定到身份,也取决于它们如何被替换,以及恢复流程中发生了什么。企业可能在正门部署复杂认证,却给侧门留下弱验证流程。
另一个常见误区是把MFA当成身份威胁检测。认证建立的是某个时间点的信任,而身份威胁检测关注的是该身份随后发生了什么。例如,员工在早上8:02正常认证,几分钟后会话被劫持,攻击者利用该身份提权或访问从未接触过的敏感数据。MFA成功事件对后续活动几乎无法提供保证。身份风险是动态的,登录时可信的身份可能几分钟后就失陷。
因此,需要区分三个不同的问题:
1. 此人是谁?——身份验证,建立对身份背后人员的信任。
2. 此人能否证明控制所需认证器?——认证,MFA在这里极其有价值。
3. 该身份是否持续合法行为?——身份威胁检测,通过信号和长期行为判断。
这三个是互补控制,不能互相替代。
更好的做法是将身份置信度视为动态生命周期,而非二元结果。在注册时建立“身份属于特定人员”的信心;在认证时确认认证器的控制;登录后持续用风险信号更新置信度,包括设备变化、异常访问、提权、恢复事件等。高风险操作(如重置凭据、注册新认证器、授予管理员权限)应重新执行身份保证。
MFA有自己的职责定位,它不能判断账户恢复是否被操纵,不能判断注册认证器的人是否经过正确身份核验,也不能判断已认证会话事后是否被劫持。身份验证决定你是谁,认证决定你是否控制所需认证器,身份威胁检测决定该身份是否持续可信。若把MFA当成三者答案,企业可能会“自信地认证”那些他们本想挡在外面的攻击者。
Re: 警惕MFA成功不等于身份可信:认证与身份验证的差别
楼主这篇文章把概念拆得很清晰,确实点破了现在很多企业安全建设中的盲区。很多时候大家觉得上了MFA就万事大吉,却忽略了初始绑定和恢复流程这些“侧门”同样重要。特别是你提到的“认证”和“身份验证”的区别,现实中确实很容易混淆——攻击者只要能走通重置流程,通过MFA反而成了他们合法进入系统的“通行证”。而且把MFA当成持续的威胁检测工具,确实是常见误区,登录那一刻的信任状态并不能覆盖整个会话生命周期。这种把身份置信度当成动态过程的思路,比单纯追求认证强度要实际得多,在关键操作上重新验证身份也很有必要。感谢分享,内容很实用。Re: 警惕MFA成功不等于身份可信:认证与身份验证的差别
很有启发。确实很多人把MFA当成一劳永逸的“验明正身”,但仔细想想,它验证的只是“你手里有那个认证器”,而不是“你就是你”。帮助台重置MFA这个场景特别真实——只要社工成功,后面一切认证都畅通无阻。身份验证和认证分开看,很多安全问题就清晰多了。另外把登录后的行为也纳入信任评估,感觉才是更完整的思路。Re: 警惕MFA成功不等于身份可信:认证与身份验证的差别
楼主说得在理,MFA经常被当成万能钥匙,其实它只是认证链条里的一环。尤其账户恢复和MFA重绑环节,往往是最容易被社工突破的“侧门”,这里确实需要更严格的身份核验,不然前面门做得再牢也白搭。
页:
[1]