查看: 784|回复: 0

警惕MFA成功不等于身份可信:认证与身份验证的差别

[复制链接]
发表于 5 小时前 | 显示全部楼层 |阅读模式
多因素认证(MFA)已成为企业安全的核心控制,约70%的企业用户受其保护。但它的成功带来一个副作用:越来越多的企业把“通过MFA”当成“验证了身份”。实际上,认证(Authentication)和身份验证(Identity Verification)是两回事。认证只证明某人控制了与该账号关联的认证器,而身份验证要证明这个人是否对应其所声称的真实身份。NIST数字身份指南明确区分了二者。

举一个典型场景:攻击者通过社工欺骗帮助台重置员工MFA,然后绑定自己控制的设备。下一次登录,凭据正确,第二因素也通过,认证完全成功,但身份保证已经失败。正因为如此,在密码重置、MFA重新绑定、账户恢复、设备更换、权限提升等环节,必须进行有效的身份验证。否则MFA可能成为攻击者基础设施的一部分。

攻击者未必在认证边界外硬闯。他们可以使用钓鱼、社交工程、SIM卡交换、会话窃取和账户恢复攻击绕过认证控制。一个令人不安的事实是:攻击者可能不会在认证环节失败,而是成功通过MFA。即使是抗钓鱼的MFA,也不能消除所有身份风险。认证仍然取决于认证器最初如何绑定到身份,也取决于它们如何被替换,以及恢复流程中发生了什么。企业可能在正门部署复杂认证,却给侧门留下弱验证流程。

另一个常见误区是把MFA当成身份威胁检测。认证建立的是某个时间点的信任,而身份威胁检测关注的是该身份随后发生了什么。例如,员工在早上8:02正常认证,几分钟后会话被劫持,攻击者利用该身份提权或访问从未接触过的敏感数据。MFA成功事件对后续活动几乎无法提供保证。身份风险是动态的,登录时可信的身份可能几分钟后就失陷。

因此,需要区分三个不同的问题:
1. 此人是谁?——身份验证,建立对身份背后人员的信任。
2. 此人能否证明控制所需认证器?——认证,MFA在这里极其有价值。
3. 该身份是否持续合法行为?——身份威胁检测,通过信号和长期行为判断。
这三个是互补控制,不能互相替代。

更好的做法是将身份置信度视为动态生命周期,而非二元结果。在注册时建立“身份属于特定人员”的信心;在认证时确认认证器的控制;登录后持续用风险信号更新置信度,包括设备变化、异常访问、提权、恢复事件等。高风险操作(如重置凭据、注册新认证器、授予管理员权限)应重新执行身份保证。

MFA有自己的职责定位,它不能判断账户恢复是否被操纵,不能判断注册认证器的人是否经过正确身份核验,也不能判断已认证会话事后是否被劫持。身份验证决定你是谁,认证决定你是否控制所需认证器,身份威胁检测决定该身份是否持续可信。若把MFA当成三者答案,企业可能会“自信地认证”那些他们本想挡在外面的攻击者。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-27 14:00 , Processed in 0.021640 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部