MFA: เมื่อการยืนยันตัวตนหลายชั้น ไม่ได้แปลว่าปลอดภัยเสมอไป

MFA: เมื่อการยืนยันตัวตนหลายชั้น ไม่ได้แปลว่าปลอดภัยเสมอไป

ระบบการยืนยันตัวตนหลายชั้น หรือ Multi-Factor Authentication (MFA) ถือเป็นด่านแรกที่สำคัญยิ่งในการปกป้องข้อมูลและบัญชีผู้ใช้งานจากภัยคุกคามทางไซเบอร์

องค์กรหลายแห่งลงทุนในระบบนี้ตามมาตรฐานความปลอดภัยต่างๆ แต่สิ่งที่น่ากังวลคือ ไม่ใช่ MFA ทุกรูปแบบที่จะให้ความปลอดภัยในระดับเดียวกัน

มีช่องโหว่ซ่อนอยู่ แม้ว่าระบบเหล่านั้นจะผ่านเกณฑ์การประเมินมาตรฐานก็ตาม

มาตรฐานความปลอดภัยกับความจริงบนโลกไซเบอร์

มาตรฐานความปลอดภัยอย่าง NIST 800-171 ข้อกำหนด 3.5.3 ระบุว่า การใช้งาน MFA แบบกดอนุมัติ (Push Prompt) และการใช้ฮาร์ดแวร์คีย์ (Hardware Key) นั้นมีสถานะที่เทียบเท่ากัน

หมายความว่า หากองค์กรใช้ระบบ MFA แบบกดอนุมัติ ก็สามารถผ่านการประเมินได้โดยไม่มีปัญหา

แต่ในความเป็นจริง ข้อมูลเชิงลึกด้านความปลอดภัยกลับชี้ให้เห็นว่า MFA แบบกดอนุมัติ มีความเสี่ยงสูงกว่าที่หลายคนคิด

สิ่งนี้ทำให้เกิดคำถามถึงประสิทธิภาพของการป้องกันที่แท้จริง

การโจมตีแบบ MFA Fatigue: ช่องโหว่ที่หลายคนมองข้าม

การโจมตีแบบ MFA Fatigue คือกลยุทธ์ที่ผู้ไม่หวังดีใช้เพื่อหลอกให้ผู้ใช้งานอนุมัติการเข้าถึงโดยไม่ตั้งใจ

แฮกเกอร์จะส่งการแจ้งเตือน MFA ไปยังอุปกรณ์ของผู้ใช้งานซ้ำๆ อย่างต่อเนื่องและรวดเร็ว

ด้วยความรำคาญ ความสับสน หรือความไม่รอบคอบ ผู้ใช้งานบางรายอาจเผลอกดอนุมัติไปโดยไม่รู้ตัว

รายงานด้านความปลอดภัยเผยว่า การโจมตีลักษณะนี้ประสบความสำเร็จสูงถึง 38%

บ่อยครั้งที่การโจมตีนี้มาพร้อมกับการโจมตีแบบ Social Engineering หรือการหลอกลวงทางสังคม

เช่น การส่งอีเมลฟิชชิ่งที่อ้างว่าเป็นหน่วยงานที่น่าเชื่อถือ เพื่อให้ผู้ใช้ป้อนข้อมูลและตามด้วยการส่ง MFA Push Prompt ซ้ำๆ

เมื่อผู้ใช้เห็นแจ้งเตือนและคิดว่าเป็นการอนุมัติจากกิจกรรมที่ทำไปแล้ว ก็อาจจะกดอนุมัติ ทำให้บัญชีถูกเจาะได้ง่ายๆ

ทางออกเพื่อการป้องกันที่แท้จริง

เพื่อยกระดับความปลอดภัยให้แข็งแกร่งกว่าแค่การกดอนุมัติ มีวิธีการที่แนะนำดังนี้

การใช้ รหัสจับคู่ (Numbered Matching) ผู้ใช้งานจะต้องป้อนรหัสที่ปรากฏบนหน้าจอเข้าสู่แอปพลิเคชันยืนยันตัวตน

วิธีนี้ช่วยลดความเสี่ยงจากการกดอนุมัติแบบมั่วๆ เพราะผู้ใช้ต้องใส่รหัสที่ตรงกัน

ที่สำคัญและปลอดภัยที่สุดคือการใช้ ฮาร์ดแวร์คีย์ (Hardware Keys) หรือ Passkeys ที่รองรับมาตรฐาน FIDO2

อุปกรณ์เหล่านี้สร้างมาเพื่อป้องกันการโจมตีแบบฟิชชิ่งโดยเฉพาะ เนื่องจากเป็นคีย์เข้ารหัสที่ผูกกับเว็บไซต์หรือบริการนั้นๆ

ทำให้แฮกเกอร์ไม่สามารถหลอกล่อให้คุณอนุมัติการเข้าสู่ระบบในเว็บไซต์ปลอมได้เลย

สิ่งที่องค์กรควรพิจารณา

แม้ว่ามาตรฐานการประเมินอาจจะยังไม่แยกแยะความแตกต่างระหว่างวิธีการยืนยันตัวตนแต่ละแบบอย่างชัดเจน

แต่องค์กรที่ต้องการความปลอดภัยอย่างแท้จริง โดยเฉพาะการปกป้อง ข้อมูลสำคัญ ควรพิจารณานำระบบ MFA ที่แข็งแกร่งกว่ามาใช้

การยึดติดกับเกณฑ์ขั้นต่ำอาจนำไปสู่ความเสี่ยงที่ไม่จำเป็น

ถึงเวลาแล้วที่องค์กรจะต้องมองข้ามแค่การผ่านการประเมิน

และมุ่งเน้นไปที่การสร้างภูมิคุ้มกันทางไซเบอร์ที่ทนทานต่อภัยคุกคามในปัจจุบันที่ซับซ้อนขึ้นเรื่อยๆ

ความปลอดภัยไม่ใช่แค่การทำตามกฎ แต่คือการปกป้องสิ่งที่สำคัญที่สุดอย่างแท้จริง