Kihagyás

Többtényezős hitelesítés

A többtényezős hitelesítés (MFA) olyan biztonsági mechanizmus, amely a felhasználónév (vagy e-mail-cím) és jelszó megadásán túl további lépéseket is megkövetel. A leggyakoribb megoldások az SMS-ben vagy egy alkalmazásban kapott, korlátozott ideig érvényes kódok.

Ha egy támadó (vagy más ellenfél) kideríti a jelszavadat, normál esetben hozzáférhet ahhoz a fiókhoz, amelyhez a jelszó tartozik. Az MFA-val védett fióknál azonban a támadónak egyszerre kell rendelkeznie a jelszóval (valamivel, amit tudsz) és egy általad birtokolt eszközzel (valamivel, amid van), például a telefonoddal.

Az MFA-módszerek biztonsági szintje eltérő. Általános szabály, hogy minél nehezebb egy támadónak hozzáférnie az MFA-módszeredhez, annál jobb. A módszerek a gyengébbtől az erősebb felé például: SMS, e-mailes kódok, alkalmazásos push értesítések, TOTP, Yubico OTP és FIDO.

MFA-módszerek összehasonlítása

SMS- vagy e-mail-alapú MFA

Az SMS-ben vagy e-mailben kapott egyszer használatos kódok (OTP-k) az MFA gyengébb formái közé tartoznak. Az e-mailben vagy SMS-ben kapott kód részben kiüresíti a „valami, amid van” elvét, mert egy támadó többféleképpen is átveheti a telefonszámod feletti irányítást, vagy fizikai eszközhozzáférés nélkül is megszerezheti az e-mail-fiókodat. Ha valaki illetéktelenül hozzáfér az e-mailjeidhez, ugyanazzal a hozzáféréssel visszaállíthatja a jelszavadat és megkaphatja a hitelesítési kódot is, így teljesen átveheti a fiókot.

Push értesítések

Push értesítéses MFA esetén a telefonodon lévő alkalmazás üzenetet küld, és arra kér, hogy hagyd jóvá az új bejelentkezést. Ez jóval erősebb megoldás az SMS-nél vagy e-mailnél, mert a támadó általában nem tud ilyen értesítést fogadni egy már bejelentkezett eszköz nélkül; előbb valamelyik másik eszközödet kellene kompromittálnia.

Mindannyian hibázhatunk, ezért fennáll annak a kockázata, hogy véletlenül jóváhagysz egy illetéktelen bejelentkezési kísérletet. A push-alapú jóváhagyási kéréseket gyakran minden eszközödre egyszerre küldik, így sok eszköz esetén több helyen jelenik meg a jóváhagyási lehetőség.

A push értesítéses MFA biztonsága függ az alkalmazás és a szerverkomponens minőségétől, valamint a fejlesztő megbízhatóságától. Egy alkalmazás telepítése ráadásul olyan kiterjedt jogosultságok elfogadását is kérheti, amelyek más adatokhoz biztosítanak hozzáférést az eszközödön. Szolgáltatásonként külön alkalmazásra is szükség lehet, amelynek megnyitását nem feltétlenül védi külön jelszó, szemben egy jó TOTP-generátorral.

Időalapú egyszer használatos jelszó (TOTP)

A TOTP az MFA egyik legelterjedtebb formája. Beállításakor általában be kell olvasnod egy QR-kódot, amely egy „megosztott titkot” hoz létre a használni kívánt szolgáltatással. A megosztott titok a hitelesítő alkalmazás adatai között található, és esetenként jelszó védi.

A rövid ideig érvényes kódot ebből a megosztott titokból és az aktuális időből számítják ki. Mivel a kód csak rövid ideig használható, a megosztott titok ismerete nélkül az ellenfél nem tud új kódokat generálni.

Ha TOTP-t támogató hardveres biztonsági kulcsod van (például YubiKey Yubico Authenticatorral), javasoljuk, hogy a „megosztott titkokat” a hardveren tárold. A YubiKeyhez hasonló hardvereket úgy tervezték, hogy a „megosztott titok” kinyerése és lemásolása nehéz legyen. A telefonos TOTP-alkalmazásokkal ellentétben a YubiKey nincs folyamatosan az internethez csatlakoztatva.

A WebAuthnnel ellentétben a TOTP nem véd az adathalászat vagy az újrafelhasználási támadások ellen. Ha egy ellenfél megszerez tőled egy érvényes kódot, azt annak lejártáig (jellemzően legfeljebb 60 másodpercig) akár többször is felhasználhatja.

Egy ellenfél létrehozhat egy hivatalos szolgáltatást utánzó weboldalt, hogy rávegyen a felhasználóneved, jelszavad és aktuális TOTP-kódod megadására. Ha ezeket az adatokat azonnal felhasználja, bejelentkezhet a valódi szolgáltatásba és eltérítheti a fiókodat.

Bár nem tökéletes, a TOTP a legtöbb ember számára megfelelő biztonságot nyújt. Ha a szolgáltatás nem támogat hardveres biztonsági kulcsot, egy hitelesítő alkalmazás továbbra is jó választás.

Hardveres biztonsági kulcsok

A YubiKey manipulációálló szilárdtest-chipen tárolja az adatokat, amelyhez drága eljárás és igazságügyi szakértői labor nélkül roncsolásmentesen gyakorlatilag lehetetlen hozzáférni.

Ezek a kulcsok általában többfunkciósak, és többféle hitelesítési módot kínálnak. Az alábbiak a leggyakoribbak.

Yubico OTP

A Yubico OTP egy hitelesítési protokoll, amelyet jellemzően hardveres biztonsági kulcsok valósítanak meg. A Yubico OTP beállításakor a kulcs létrehoz egy nyilvános azonosítót, egy privát azonosítót és egy titkos kulcsot, amelyet feltöltenek a Yubico OTP-szerverére.

Weboldalra történő bejelentkezéskor elég fizikailag megérintened a biztonsági kulcsot. A kulcs billentyűzetet emulál, és beír egy egyszer használatos jelszót a megfelelő mezőbe.

A szolgáltatás ezt az egyszer használatos jelszót továbbítja a Yubico OTP-szerverének ellenőrzésre. Egy számláló növekszik mind a kulcson, mind a Yubico ellenőrző szerverén. Az OTP csak egyszer használható; sikeres hitelesítés után a számláló növelése megakadályozza ugyanannak a kódnak az újbóli használatát. A Yubico részletes dokumentációt biztosít a folyamatról.

Yubico OTP

A Yubico OTP használatának a TOTP-hez képest vannak előnyei és hátrányai is.

A Yubico ellenőrző szervere felhőalapú szolgáltatás, ezért meg kell bíznod a Yubicóban, hogy biztonságosan tárolja az adatokat és nem profiloz téged. A Yubico OTP-hez tartozó nyilvános azonosítót minden weboldalon újra felhasználják, ami további lehetőséget adhat harmadik feleknek a profilalkotásra. A TOTP-hez hasonlóan a Yubico OTP sem ad védelmet az adathalászat ellen.

Ha a fenyegetési modelled szerint különböző személyazonosságokat kell fenntartanod különböző weboldalakon, ne használd ugyanazt a hardveres biztonsági kulcsot Yubico OTP-vel ezeken az oldalakon, mert a nyilvános azonosító kulcsonként egyedi.

FIDO (Fast IDentity Online)

A FIDO több szabványt foglal magában. Először az U2F, később pedig a FIDO2 jelent meg, amely a WebAuthn webes szabványt is tartalmazza.

Az U2F és a FIDO2 a Client to Authenticator Protocolra utal, amely a biztonsági kulcs és a számítógép — például egy laptop vagy telefon — közötti protokoll. Ezt egészíti ki a WebAuthn, amely a bejelentkezés céljául szolgáló weboldallal (a „Relying Partyval”) történő hitelesítés komponense.

A WebAuthn a második tényezős hitelesítés egyik legbiztonságosabb és leginkább magánszférabarát formája. A használati élmény hasonló a Yubico OTP-hez, de a kulcs nem ír ki egyszer használatos jelszót és nem egy harmadik fél szerverén ellenőriz. Ehelyett nyilvános kulcsú titkosítást használ a hitelesítéshez.

FIDO

Fióklétrehozáskor a nyilvános kulcs kerül a szolgáltatáshoz; bejelentkezéskor a szolgáltatás arra kér, hogy a privát kulcsoddal „írj alá” bizonyos adatokat. Ennek előnye, hogy a szolgáltatás nem tárol jelszóadatot, így nincs ilyen adat, amelyet egy ellenfél ellophatna.

Ez az előadás bemutatja a jelszavas hitelesítés történetét, annak buktatóit (például a jelszó-újrafelhasználást), valamint a FIDO2 és a WebAuthn szabványait:

A FIDO2 és a WebAuthn biztonsági és adatvédelmi tulajdonságai jobbak bármely más MFA-módszerénél.

Webes szolgáltatásoknál jellemzően a WebAuthnt használják, amely a W3C ajánlásainak része. Nyilvános kulcsú hitelesítést alkalmaz, és biztonságosabb a Yubico OTP és TOTP által használt megosztott titkoknál, mivel a hitelesítésbe belefoglalja az origin nevét (általában a domainnevet) is. Az attesztáció segít az adathalászat elleni védelemben, mert lehetővé teszi annak ellenőrzését, hogy a valódi szolgáltatást használod-e, nem pedig annak hamis másolatát.

A Yubico OTP-vel ellentétben a WebAuthn nem használ nyilvános azonosítót, ezért a kulcs nem azonosítható különböző weboldalakon keresztül. A hitelesítéshez harmadik fél felhőszerverét sem használja: minden kommunikáció a kulcs és az a weboldal között történik, amelyre bejelentkezel. A FIDO szintén használ egy használatkor növekvő számlálót, hogy megakadályozza a munkamenetek újrafelhasználását és a klónozott kulcsokat.

Ha egy weboldal vagy szolgáltatás támogatja a WebAuthnt, erősen ajánlott ezt választani bármely más MFA-forma helyett.

Általános ajánlások

Az alábbi általános ajánlásokat érdemes követni.

Melyik módszert használjam?

Az MFA beállításakor tartsd szem előtt, hogy a fiókod csak annyira biztonságos, mint a leggyengébb engedélyezett hitelesítési módszer. Ezért fontos, hogy csak a rendelkezésre álló legerősebb MFA-módszert használd. Ha például már TOTP-t használsz, kapcsold ki az e-mailes és SMS-es MFA-t. Ha már FIDO2/WebAuthn van beállítva, lehetőleg ne használd mellette a Yubico OTP-t vagy a TOTP-t.

Biztonsági mentések

Mindig legyen tartalékod az MFA-módszeredhez. A hardveres biztonsági kulcs elveszhet, ellophatják vagy egyszerűen meghibásodhat. Egyetlen kulcs helyett ajánlott két olyan hardveres kulcsot tartani, amelyek ugyanazokhoz a fiókokhoz biztosítanak hozzáférést.

Ha hitelesítő alkalmazásban TOTP-t használsz, készíts biztonsági mentést a helyreállítási kódokról vagy magáról az alkalmazásról, illetve másold át a „megosztott titkokat” az alkalmazás egy másik telefonon futó példányába vagy egy titkosított tárolóba (például VeraCrypt).

Kezdeti beállítás

Biztonsági kulcs vásárlásakor fontos, hogy módosítsd az alapértelmezett hitelesítő adatokat, állíts be jelszavas védelmet a kulcshoz, és ha támogatott, engedélyezd az érintéses megerősítést. A YubiKeyhez hasonló termékek több, egymástól elkülönülő interfésszel és hitelesítő adattal rendelkeznek, ezért érdemes minden interfészt átnézni és megfelelő védelemmel ellátni.

E-mail és SMS

Ha MFA-hoz e-mailt kell használnod, gondoskodj arról, hogy maga az e-mail-fiók is megfelelő MFA-módszerrel legyen védve.

Ha SMS-alapú MFA-t használsz, olyan mobilszolgáltatót válassz, amely a fiókodhoz való hozzáférés nélkül nem helyezi át a telefonszámodat új SIM-kártyára, vagy használj hasonló biztonságot nyújtó szolgáltatótól külön VoIP-számot a SIM-csere támadás kockázatának csökkentésére.

Ajánlott MFA-eszközeink

További helyek, ahol érdemes MFA-t beállítani

Az MFA nemcsak webes bejelentkezések védelmére használható: helyi bejelentkezéseket, SSH-kulcsokat és akár jelszóadatbázisokat is megerősíthetsz vele.

macOS

A macOS natívan támogatja az intelligens kártyás (PIV) hitelesítést. Ha van intelligens kártyád vagy PIV-interfészt támogató hardveres biztonsági kulcsod, például YubiKeyed, javasoljuk, hogy kövesd az intelligens kártya vagy a hardveres kulcs gyártójának dokumentációját, és állíts be második hitelesítési tényezőt a macOS-es számítógépeden.

A Yubico Using Your YubiKey as a Smart Card in macOS útmutatója segíthet a YubiKey beállításában macOS-en.

Az intelligens kártya/biztonsági kulcs beállítása után javasoljuk az alábbi parancs futtatását a Terminálban:

sudo defaults write /Library/Preferences/com.apple.loginwindow DisableFDEAutoLogin -bool YES

A parancs megakadályozza, hogy egy ellenfél a számítógép indításakor megkerülje az MFA-t.

Linux

Figyelmeztetés

Ha a rendszered gépneve megváltozik (például DHCP miatt), előfordulhat, hogy nem tudsz bejelentkezni. Alapvető fontosságú, hogy az útmutató követése előtt megfelelő, állandó gépnevet állíts be.

A Linux pam_u2f modulja kétfaktoros hitelesítést biztosíthat a legtöbb népszerű Linux-disztribúció bejelentkezéséhez. Ha U2F-et támogató hardveres biztonsági kulcsod van, MFA-val védheted a bejelentkezést. A Yubico Ubuntu Linux Login Guide - U2F útmutatója a legtöbb disztribúción működhet, bár a csomagkezelő parancsok — például az apt-get — és a csomagnevek eltérhetnek. Ez az útmutató nem vonatkozik a Qubes OS-re.

Qubes OS

A Qubes OS támogatja a YubiKeyekkel végzett Challenge-Response hitelesítést. Ha a YubiKeyed támogatja ezt, nézd meg a Qubes OS YubiKey-dokumentációját, ha MFA-t szeretnél beállítani Qubes OS-en.

SSH

Hardveres biztonsági kulcsok

Az SSH MFA több, hardveres biztonsági kulcsok körében elterjedt hitelesítési módszerrel is beállítható. Javasoljuk, hogy nézd meg a Yubico dokumentációját a beállítás részleteiért.

TOTP

Az SSH MFA TOTP-vel is beállítható. A DigitalOcean útmutatója, a How To Set Up Multi-Factor Authentication for SSH on Ubuntu 20.04 használható kiindulópontként. A legtöbb lépés disztribúciótól független, de a csomagkezelő parancsok — például az apt-get — és a csomagnevek eltérhetnek.

KeePass (és KeePassXC)

A KeePass és KeePassXC adatbázisai HOTP vagy Challenge-Response használatával második hitelesítési tényezővel is védhetők. A Yubico Using Your YubiKey with KeePass címmel készített útmutatót a KeePasshoz, és a KeePassXC weboldalán is található kapcsolódó dokumentáció.

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides