Многофакторная аутентификация (MFA)

SEC-CTRL-0001 карта меры
Статусчерновик
Версия0.1
Опубликовано08.06.2026
Пересмотрдо 08.06.2027

1. Утверждение

Включение второго фактора аутентификации существенно снижает вероятность захвата учётной записи при атаках, основанных на знании пароля (перебор, утечки, массовый фишинг). Размер эффекта сильно зависит от типа фактора и типа атаки: против целевого фишинга с перехватом сессии (AiTM) сохраняют эффективность только фишинг-устойчивые методы (FIDO2/WebAuthn, аппаратные ключи, смарт-карты). MFA не защищает от кражи уже выданной сессии.

2. Какую управляемость сохраняет

Учётная запись — точка входа в роль субъекта в системе. Захват записи означает, что действиями от имени субъекта управляет противник: транзакции, переписка, права администратора, доступ к данным. MFA не «защищает аккаунт» как ценность саму по себе — она не даёт противнику присвоить роль субъекта, опираясь только на скомпрометированный пароль.

3. Механизм действия

Пароль — переносимый секрет: его можно украсть, угадать, купить, и он одинаково работает в руках владельца и противника. Второй фактор привязывает вход к обладанию объектом (телефон, токен) или к каналу, который противнику дороже воспроизвести. Разрывается звено атаки «знание пароля → вход».

Критическое различие внутри класса:

4. Доказательная база

ИсточникГодТип данныхКлючевой результатУровень
Google / NYU / UCSD, «Evaluating Login Challenges as a Defense Against Account Takeover» (WWW’19)2019Наблюдательное, ~350 тыс. реальных попыток захвата, >1 млн аккаунтовПривязка устройства (on-device prompt): блокирует ~100% автоматизированных ботов, ~99% массового фишинга, ~90% целевых атак. SMS: ~100% / ~96% / ~76%. Аппаратные ключи: ~100% по всем категориямB
Microsoft (Weinert), «Your Pa$$word doesn’t matter» и связанные публикации2019Телеметрия Azure AD, методология не опубликованаЗаявление «MFA блокирует >99,9% атак на учётные записи». Цифра вошла в массовый оборот, но проверить её по публикации нельзяD
Microsoft Research, «How effective is multifactor authentication at deterring cyberattacks?» (arXiv:2305.00945)2023Наблюдательное, данные Azure AD, опубликованная методологияСнижение риска компрометации на ~99,2% по всей популяции; ~98,6% для аккаунтов с утёкшими паролямиB
Microsoft Threat Intelligence, отчёты об AiTM-кампаниях (Evilginx-класс, EvilProxy)2022–2024Расследования инцидентов, телеметрияКампании AiTM-фишинга против >10 тыс. организаций успешно обходят OTP/push; рост PhaaS-сервисовB/C
CISA, «Implementing Phishing-Resistant MFA»2022Методический документИерархия факторов: фишинг-устойчивые методы > push с подтверждением контекста > OTP > SMSC
NIST SP 800-63B2017–н.в.СтандартSMS (PSTN-канал) — ограниченно допустимый фактор из-за рисков перехвата и SIM-swapC

Критика источников. Цифра «99,9%» Microsoft 2019 года — самое цитируемое и самое слабое утверждение в этой теме: без методологии, без разбивки по типам атак, измерена в эпоху до массового AiTM. Исследование 2023 года частично закрывает этот пробел, но оба источника принадлежат вендору, продающему решения аутентификации, — конфликт интересов фиксируем. Исследование Google 2019 также вендорское, но с опубликованной методологией и разбивкой по типам атак, поэтому остаётся опорным.

5. Размер эффекта

Эффект нельзя выражать одной цифрой — только матрицей «тип фактора × тип атаки» (по данным Google 2019, Microsoft 2023):

Тип атакиSMSOTP/PushFIDO2 / аппаратный ключ
Автоматизированный перебор / credential stuffing~100%~100%~100%
Массовый фишингвысокий (~96%)высокий, снижается с ростом AiTM~100%
Целевой фишинг (AiTM)низкий–средний (~76% в 2019, ниже сегодня)низкий–средний~100%
MFA fatigue (бомбардировка push)не применимоуязвимне уязвим
Кража сессионных cookie (инфостилеры)0%0%0%

Важно: оценки 2019 года для целевых атак следует считать верхней границей — индустриализация AiTM (фишкиты как сервис) произошла после публикации.

6. Границы применимости

Защищает:

Не защищает:

7. Известные способы обхода

СпособПоявление / массовостьПротив каких факторовСтатус
AiTM-прокси (Evilginx, Modlishka, EvilProxy)Инструменты с 2017–2019, индустриализация с 2021–2022SMS, OTP, pushМассовый, PhaaS-рынок
MFA fatigue / push-бомбардировкаГромкие кейсы 2022 (Uber, Lapsus$)Push без подтверждения контекстаРаспространён
SIM swap / перехват SS7Давний, устойчивыйSMSЦелевые атаки
OTP-боты (выманивание кода голосом/ботом)С ~2021SMS, TOTPМассовый в финансовом секторе
Социнженерия helpdesk (сброс фактора)Постоянный; резонанс — 2023Любые, через процессЦелевые атаки
Кража cookie / токенов сессииРост вместе с рынком инфостилеровЛюбые (обход, а не взлом фактора)Массовый
Device code phishing, злоупотребление OAuthС ~2021Любые, через смежные потоки аутентификацииРастёт

8. Условия эффективности

  1. Покрытие без исключений для привилегированных ролей. Исключения «для удобства VIP» — типовая точка входа.
  2. Отключены устаревшие протоколы, не проходящие через MFA (legacy authentication).
  3. Процедура восстановления доступа не слабее основного входа — иначе атака идёт через recovery.
  4. Push — только с подтверждением контекста (number matching, геопривязка), иначе уязвим к fatigue-атакам.
  5. Для администраторов и критичных ролей — фишинг-устойчивые факторы (FIDO2/аппаратные ключи), не SMS.
  6. MFA дополнена защитой сессии: ограничение времени жизни токенов, привязка к устройству, мониторинг аномалий — иначе кража cookie обнуляет эффект.

9. Как проверить у себя

10. Что опровергло бы это утверждение

Частичная фальсификация уже произошла и учтена: оценки эффективности OTP/push против целевого фишинга, актуальные в 2019, к 2023–2024 устарели из-за индустриализации AiTM. Это понизило бы карту версии-2019 и является главной причиной годового цикла пересмотра.

11. Стоимость владения

12. Типичные ошибки внедрения

  1. SMS как фактор для администраторов.
  2. Исключения для руководства и сервисных учётных записей.
  3. Не отключён legacy auth — MFA существует, но обходится штатно.
  4. Push без number matching.
  5. Recovery через звонок в поддержку с проверкой по дате рождения.
  6. MFA только на VPN/периметре, внутри сети — однофакторный доступ ко всему.
  7. Вечные сессии: фактор спрашивается раз в год, украденный cookie живёт месяцами.

13. Связанные меры и связки

MFA — элемент связки «контроль доступа к ролям», эффект которой держится на четырёх ногах: MFA + отключение legacy auth + защита сессий + защищённая процедура восстановления. Изъятие любой из четырёх переводит остальные в декоративный режим. Смежные карты: парольные политики (SEC-CTRL-0002), условный доступ (SEC-CTRL-0003), защита сессий и токенов (SEC-CTRL-0004).

14. История пересмотров

ВерсияДатаИзменения
1.02026-06-09Первая публикация. Уровень B. Заложен годовой цикл пересмотра из-за динамики AiTM и роста session-theft.

Источники

  1. Doerfler P. et al. Evaluating Login Challenges as a Defense Against Account Takeover. Proc. WWW, 2019 (Google / NYU / UCSD)
  2. Google Security Blog. New research: how effective is basic account hygiene at preventing hijacking. 2019
  3. How effective is multifactor authentication at deterring cyberattacks? Microsoft, 2023. arXiv:2305.00945
  4. Weinert A. Your Pa$$word doesn't matter. Microsoft Tech Community, 2019
  5. CISA. Implementing Phishing-Resistant MFA. 2022
  6. NIST SP 800-63B. Digital Identity Guidelines: Authentication and Lifecycle Management
  7. Microsoft Threat Intelligence. Отчёты об AiTM-кампаниях (Evilginx-класс, EvilProxy), 2022–2024