
MFA: เมื่อการยืนยันตัวตนหลายชั้น ไม่ได้แปลว่าปลอดภัยเสมอไป
ระบบการยืนยันตัวตนหลายชั้น หรือ Multi-Factor Authentication (MFA) ถือเป็นด่านแรกที่สำคัญยิ่งในการปกป้องข้อมูลและบัญชีผู้ใช้งานจากภัยคุกคามทางไซเบอร์
องค์กรหลายแห่งลงทุนในระบบนี้ตามมาตรฐานความปลอดภัยต่างๆ แต่สิ่งที่น่ากังวลคือ ไม่ใช่ MFA ทุกรูปแบบที่จะให้ความปลอดภัยในระดับเดียวกัน
มีช่องโหว่ซ่อนอยู่ แม้ว่าระบบเหล่านั้นจะผ่านเกณฑ์การประเมินมาตรฐานก็ตาม
มาตรฐานความปลอดภัยกับความจริงบนโลกไซเบอร์
มาตรฐานความปลอดภัยอย่าง NIST 800-171 ข้อกำหนด 3.5.3 ระบุว่า การใช้งาน MFA แบบกดอนุมัติ (Push Prompt) และการใช้ฮาร์ดแวร์คีย์ (Hardware Key) นั้นมีสถานะที่เทียบเท่ากัน
หมายความว่า หากองค์กรใช้ระบบ MFA แบบกดอนุมัติ ก็สามารถผ่านการประเมินได้โดยไม่มีปัญหา
แต่ในความเป็นจริง ข้อมูลเชิงลึกด้านความปลอดภัยกลับชี้ให้เห็นว่า MFA แบบกดอนุมัติ มีความเสี่ยงสูงกว่าที่หลายคนคิด
สิ่งนี้ทำให้เกิดคำถามถึงประสิทธิภาพของการป้องกันที่แท้จริง
การโจมตีแบบ MFA Fatigue: ช่องโหว่ที่หลายคนมองข้าม
การโจมตีแบบ MFA Fatigue คือกลยุทธ์ที่ผู้ไม่หวังดีใช้เพื่อหลอกให้ผู้ใช้งานอนุมัติการเข้าถึงโดยไม่ตั้งใจ
แฮกเกอร์จะส่งการแจ้งเตือน MFA ไปยังอุปกรณ์ของผู้ใช้งานซ้ำๆ อย่างต่อเนื่องและรวดเร็ว
ด้วยความรำคาญ ความสับสน หรือความไม่รอบคอบ ผู้ใช้งานบางรายอาจเผลอกดอนุมัติไปโดยไม่รู้ตัว
รายงานด้านความปลอดภัยเผยว่า การโจมตีลักษณะนี้ประสบความสำเร็จสูงถึง 38%
บ่อยครั้งที่การโจมตีนี้มาพร้อมกับการโจมตีแบบ Social Engineering หรือการหลอกลวงทางสังคม
เช่น การส่งอีเมลฟิชชิ่งที่อ้างว่าเป็นหน่วยงานที่น่าเชื่อถือ เพื่อให้ผู้ใช้ป้อนข้อมูลและตามด้วยการส่ง MFA Push Prompt ซ้ำๆ
เมื่อผู้ใช้เห็นแจ้งเตือนและคิดว่าเป็นการอนุมัติจากกิจกรรมที่ทำไปแล้ว ก็อาจจะกดอนุมัติ ทำให้บัญชีถูกเจาะได้ง่ายๆ
ทางออกเพื่อการป้องกันที่แท้จริง
เพื่อยกระดับความปลอดภัยให้แข็งแกร่งกว่าแค่การกดอนุมัติ มีวิธีการที่แนะนำดังนี้
การใช้ รหัสจับคู่ (Numbered Matching) ผู้ใช้งานจะต้องป้อนรหัสที่ปรากฏบนหน้าจอเข้าสู่แอปพลิเคชันยืนยันตัวตน
วิธีนี้ช่วยลดความเสี่ยงจากการกดอนุมัติแบบมั่วๆ เพราะผู้ใช้ต้องใส่รหัสที่ตรงกัน
ที่สำคัญและปลอดภัยที่สุดคือการใช้ ฮาร์ดแวร์คีย์ (Hardware Keys) หรือ Passkeys ที่รองรับมาตรฐาน FIDO2
อุปกรณ์เหล่านี้สร้างมาเพื่อป้องกันการโจมตีแบบฟิชชิ่งโดยเฉพาะ เนื่องจากเป็นคีย์เข้ารหัสที่ผูกกับเว็บไซต์หรือบริการนั้นๆ
ทำให้แฮกเกอร์ไม่สามารถหลอกล่อให้คุณอนุมัติการเข้าสู่ระบบในเว็บไซต์ปลอมได้เลย
สิ่งที่องค์กรควรพิจารณา
แม้ว่ามาตรฐานการประเมินอาจจะยังไม่แยกแยะความแตกต่างระหว่างวิธีการยืนยันตัวตนแต่ละแบบอย่างชัดเจน
แต่องค์กรที่ต้องการความปลอดภัยอย่างแท้จริง โดยเฉพาะการปกป้อง ข้อมูลสำคัญ ควรพิจารณานำระบบ MFA ที่แข็งแกร่งกว่ามาใช้
การยึดติดกับเกณฑ์ขั้นต่ำอาจนำไปสู่ความเสี่ยงที่ไม่จำเป็น
ถึงเวลาแล้วที่องค์กรจะต้องมองข้ามแค่การผ่านการประเมิน
และมุ่งเน้นไปที่การสร้างภูมิคุ้มกันทางไซเบอร์ที่ทนทานต่อภัยคุกคามในปัจจุบันที่ซับซ้อนขึ้นเรื่อยๆ
ความปลอดภัยไม่ใช่แค่การทำตามกฎ แต่คือการปกป้องสิ่งที่สำคัญที่สุดอย่างแท้จริง