← Wszystkie pojęcia VoIP
Bezpieczeństwo telefonii
MFA
Co to jest MFA?
MFA to uwierzytelnianie wykorzystujące co najmniej dwa różne rodzaje dowodów tożsamości. Może łączyć hasło z kluczem sprzętowym lub innym posiadanym uwierzytelniaczem. Dwa kolejne hasła nie stanowią dwóch niezależnych składników tylko dlatego, że wpisuje się je osobno.
Do czego służy MFA?
W telefonii MFA chroni przede wszystkim panele administracyjne, portale użytkownika i dostęp do nagrań. Nie każda rejestracja aparatu SIP obsługuje taki model. Ochronę panelu trzeba odróżnić od danych konta używanego przez sam telefon.
Jak może mi pomóc MFA?
Kradzież hasła administratora nie musi wystarczyć do wejścia do centrali. Firma może ograniczyć ryzyko zmiany tras lub eksportu nagrań. Ważne jest dobranie metody do zagrożeń oraz przygotowanie kontrolowanego odzyskiwania dostępu na wypadek utraty urządzenia.
Jakie problemy rozwiązuje MFA?
Męczenie użytkownika żądaniami zatwierdzenia, phishing lub przejęcie sesji mogą omijać słabsze wdrożenia. MFA nie nadaje właściwych uprawnień i nie zastępuje RBAC. Procedura awaryjna nie powinna sprowadzać się do wspólnego konta bez dodatkowej ochrony. Ważne są również konta odzyskiwania i sesje już zalogowanych użytkowników. Po utracie urządzenia trzeba rozważyć unieważnienie istniejących sesji, ponieważ samo dodanie nowego składnika nie musi natychmiast zakończyć wcześniej uzyskanego dostępu do panelu.
Technologia
Składniki obejmują wiedzę, posiadanie i cechę użytkownika. Klucze kryptograficzne mogą wiązać logowanie z konkretną usługą, zwiększając odporność na phishing. Kody jednorazowe i powiadomienia mają inne właściwości bezpieczeństwa; wybór należy oprzeć na wymaganiach systemu.
Gdzie można wykorzystać MFA?
MFA wdraża się dla administratorów PBX, portali operatora i kont zarządzających telefonią chmurową. Testy powinny objąć utratę telefonu oraz odejście pracownika. Sama aktywacja na jednym koncie nie chroni pozostałych kont uprzywilejowanych lub interfejsów API.