多重身份验证 (MFA)(也称为双重身份验证)是一种安全技术,它要求用户出示两个或更多凭据或因素的组合来验证他们的身份,以便进行登录。这些因素必须包括用户了解的信息(比如 PIN、密码或安全问题的回答);用户的特征(可通过指纹或面部识别扫描来满足此要求);以及用户拥有的东西(比如密钥卡、智能卡、一次性密码或推送到手机的通知)。
MFA 服务可提供更强的安全性
虽然不同规模的公司都在为保护其业务关键型数据和系统而努力,但从勒索软件和高级持续威胁到恶意软件和鱼叉式网络钓鱼攻击,各种毁灭性的网络攻击依然在困扰着这些公司。安全人才的长期短缺,以及自带设备和远程工作安全带来的新的复杂性,这些都让他们的工作变得更加错综复杂。
由于其中许多泄漏都是从凭据盗用开始的,因此精明的企业正在转向多重身份验证或 MFA 服务,以增加一层额外的安全保护屏障。MFA 解决方案使用双重身份验证协议,用户必须使用一次性密码 (OTP)、推送通知、指纹扫描或语音识别等附加信息进行身份验证,才能安全访问应用程序或服务。
虽然与只需要用户名和密码的登录协议相比,MFA 服务的安全性有了相当大的提升,但传统的 MFA 并非万无一失。采用 FIDO2标准的 MFA 服务更不易受到黑客攻击,但使用和管理起来也更加复杂。这就是 Akamai 提供 MFA 服务的原因所在,这些服务可确保出色的安全性,同时提供流畅的用户体验。
身份验证模式的风险等级
80% 与黑客相关的数据泄露涉及用户凭据被盗或密码使用习惯不良,这使得卓越的身份验证技术对企业安全至关重要。各种标准身份验证方法具有明显不同的风险等级,在投资身份验证解决方案之前了解个中差异尤为重要。
高风险:用户名和密码身份验证
当企业仅依靠单一用户名和密码来验证用户身份时,他们极易受到攻击。登录详细信息很容易被盗取、被猜到或被获取。如果攻击者拥有员工凭据,则可以通过直接访问权限轻松绕过此等级的安全防御,或者如果他们知道用户名,则可以通过 撞库轻松绕过此等级的安全防御。 更糟糕的是,许多员工为他们的个人帐户使用与公司帐户相同的密码。如果这些个人凭据遭到泄露,攻击者将使用窃取的密码来攻击公司帐户。
中到高风险:标准 MFA 服务
MFA 功能要求第二级身份验证以验证用户,以此来提高企业安全性。第二个因素可能是用户知晓的信息(如 PIN)、用户拥有的信息(如设备或一次性密码)或者用户的个人特征。最后一个因素可能依赖于生物识别数据,例如面部 ID 或指纹。虽然 MFA 技术大大降低了泄漏风险,但黑客仍然可能通过 网络钓鱼、社交工程、透明代理、SIM 卡调换和其他技术成功访问系统。
低风险:基于 FIDO2 的 MFA 服务
基于 FIDO2 构建的 MFA 服务提供了极为有效的身份验证安全性,FIDO2 是基于标准的强大身份验证方法。该技术使用加密登录凭据对用户进行身份验证,并支持最终演变为完全无密码身份验证。通过保护登录凭据免受网络钓鱼或社会工程攻击,基于 FIDO2 的解决方案解决了传统 MFA 服务的安全漏洞。
FIDO2 MFA 技术的缺点是它需要为每个用户提供物理 FIDO2 安全密钥,从而大大增加了身份验证过程的成本和复杂性。这就是为什么 Akamai 设计了新一代 MFA 产品,降低了成本和复杂性,同时尽可能地降低了风险。
Akamai 的 MFA 服务
Akamai MFA 是针对工作团队的多重身份验证解决方案,它为云环境、基于 Web 的环境、本地环境以及 SaaS 和 IaaS 应用程序提供了强大的辅助身份验证。Akamai 用智能手机应用程序上的推送通知取代物理硬件令牌,简化了 FIDO2 身份验证过程。端到端加密以及封闭的质询/响应流程提供了出色的安全性,使身份验证过程不易受到网络钓鱼和社会工程攻击。
借助 Akamai 的 MFA 服务,您可以:
- 快速部署卓越的 MFA 解决方案。用户可以将 Akamai MFA 应用程序下载到现有智能手机上,从而消除与分发物理安全密钥或发布兼容硬件相关的延迟。
- 为用户提供流畅的体验,利用他们自己的智能手机并使用熟悉的推送通知。
- 通过部署基于 FIDO2 的解决方案来消除网络钓鱼和社会工程攻击的影响,从而尽可能地降低泄漏风险。
- 无需购买、更换和维护额外的硬件,进而降低了总拥有成本。
- 通过部署强大的身份验证和授权协议来启用 Zero Trust 网络。
- 使用基于 FIDO2 的云 MFA 解决方案,利用其顺应发展以支持未来应用场景的特性,实现具有前瞻性的 MFA 服务投资。
Akamai 的 MFA 服务
Akamai MFA 与 Microsoft Azure AD 或 Okta 等主要身份提供商 (IdP) 合作,提供更强大的身份验证安全性。当用户在登录时提供正确的用户名和密码时,IdP 连接到 Akamai MFA 以请求生成扇区因素请求。Akamai MFA 会呈现一个页面,允许用户选择第二个因素,然后向用户智能手机上的应用程序发送质询,例如,防网络钓鱼推送。用户确认请求后,Akamai MFA 会将控制权交还给 IdP,然后允许用户访问请求的应用程序或服务。
Akamai MFA 的其他功能包括:
- 允许企业为特定应用场景选择身份验证因素的可配置选项,包括防网络钓鱼推送、标准推送、基于时间的一次性密码 (TOTP) 和短信服务 (SMS)。
- 使用 SCIM(跨域身份管理系统)自动执行用户调配工作流,让管理员了解身份验证事件。
- 自助式用户注册,采用多种顺畅的自助方式,简化用户注册和设备注册,减轻管理员负担。
- 集成 IdP 解决方案,例如 Microsoft Azure、Okta 和 Akamai IdP。
常见问题
MFA 安全解决方案提供了一层额外的安全保障来对请求访问应用程序或服务的用户进行身份验证,此类解决方案是 Zero Trust 网络和远程工作安全系统中的一个重要组成部分。与没有部署额外的 MFA 安全解决方案的公司相比,部署了此类解决方案的公司成为安全数据泄露受害者的可能性要小得多。
身份提供商 (IdP) 是专门为其客户提供身份验证和授权服务的公司。IdP 提供身份验证、用户身份验证、单点登录、访问控制等服务。IdP 旨在确保用户数据和凭据的安全,并会提供必要的保护措施来确保用户身份安全无虞。
FIDO (Fast IDentity Online) 是一个开放的行业协会,旨在通过开发和推广用于强身份验证的开放标准来减少大家对密码的过度依赖。FIDO 联盟致力于提供安全、可互操作的身份验证和授权标准,希望取代密码并减轻欺诈和身份盗用的负担。FIDO 身份验证基于公钥加密,支持用户使用各种凭据(例如 USB 安全密钥、生物识别技术或手机)对在线服务进行身份验证。
客户为什么选择 Akamai
Akamai 支持并保护网络生活。全球各大优秀公司纷纷选择 Akamai 来打造并提供安全的数字化体验,为数十亿人每天的生活、工作和娱乐提供助力。 Akamai Connected Cloud是一个大规模分布式边缘和 云平台,让应用程序和体验更靠近用户,帮助用户远离威胁。