בעידן שבו סיסמאות נחשפות כל הזמן — דרך דליפות נתונים, פישינג או תוכנות זדוניות — סיסמה חזקה לבדה כבר לא מספקת הגנה מספקת. כאן נכנס לתמונה אימות דו-שלבי (MFA), שהפך לאחד האמצעים היעילים ביותר להגנה על חשבונות ומערכות. אבל יש כאן ניואנס קריטי שרוב העסקים מפספסים: לא כל סוגי ה-MFA שווים, וחלקם כבר נעקפים באופן שגרתי על ידי תוקפים.
מה זה MFA וכמה הוא באמת עוזר
MFA מוסיף שכבת אבטחה נוספת בכך שהוא דורש מהמשתמש להוכיח את זהותו ביותר מדרך אחת — בדרך כלל "משהו שאתה יודע" (סיסמה) ביחד עם "משהו שיש לך" (טלפון, אפליקציה או מפתח חומרה). גם אם התוקף הצליח להשיג את הסיסמה, הוא עדיין צריך לעבור את השלב השני.
ההשפעה אדירה: על פי נתונים שפרסמה מיקרוסופט, הפעלת MFA חוסמת מעל 99% ממתקפות השתלטות-החשבון הנפוצות. זו אחת ההגנות הזולות והאפקטיביות ביותר שעסק יכול ליישם. אבל — וזה אבל חשוב — הנתון הזה נכון בעיקר מול מתקפות המוניות, לא מול תוקף ממוקד ומתוחכם.
לא כל MFA נולד שווה
ההבדל בין סוגי ה-MFA הוא קריטי. קוד שמגיע ב-SMS חשוף למתקפות החלפת SIM (SIM Swapping) ולפישינג בזמן אמת. אפליקציות אימות (כמו Microsoft Authenticator או Google Authenticator) טובות בהרבה, אבל גם הן אינן "עמידות-פישינג" לחלוטין — תוקף עם שרת פישינג בזמן אמת יכול עדיין ללכוד את הקוד. מפתחות חומרה ו-Passkeys מבוססי תקן FIDO2 הם רמת ההגנה הגבוהה ביותר: הם קושרים את ההתחברות קריפטוגרפית לאתר האמיתי, כך שאתר פישינג מזויף פשוט לא יכול לגנוב את האישור.
| שיטת MFA | רמת אבטחה | חולשה עיקרית |
|---|---|---|
| קוד SMS | נמוכה | החלפת SIM, פישינג בזמן אמת |
| אפליקציית אימות (TOTP) | בינונית-טובה | פישינג בזמן אמת (proxy) |
| Push + Number Matching | טובה | עדיין לא עמיד-פישינג מלא |
| FIDO2 / Passkey / מפתח חומרה | הגבוהה ביותר | אובדן פיזי של המפתח (ניתן לגיבוי) |
מגמה חשובה לציין: גופי אבטחה מובילים, כולל CISA האמריקאית, ממליצים כיום במפורש להתרחק מ-MFA מבוסס SMS למערכות רגישות ולמשתמשים בעלי הרשאות גבוהות, ולעבור לשיטות עמידות-פישינג.
מתקפת "MFA Fatigue" וההגנה מפניה
אחת המתקפות הנפוצות נגד אישורי "Push" היא "MFA Fatigue" (עייפות אימות): התוקף, שכבר מחזיק בסיסמה, מפציץ את המשתמש בבקשות אישור חוזרות בתקווה שילחץ "אשר" מתוך הרגל או תסכול. ההגנה הפשוטה והיעילה היא "Number Matching" — במקום ללחוץ "אשר", המשתמש צריך להקליד מספר שמוצג במסך ההתחברות לתוך האפליקציה. זה מבטל את רוב מתקפות העייפות, ומומלץ להפעיל אותו בכל ארגון שמשתמש באישורי Push.
לא רק להפעיל — להגדיר נכון
חשוב לא רק להפעיל MFA, אלא גם להגדיר אותו נכון. שאלות שצריך לשאול: האם כל המשתמשים מחויבים בו, או רק חלקם? האם קיימים "מסלולי מילוט" שעוקפים אותו (למשל איפוס סיסמה דרך SMS) שתוקף יכול לנצל? האם יש ניטור על ניסיונות כניסה חשודים? נקודה קריטית שארגונים רבים מפספסים: גם אם הטמעתם Passkeys מצוינים, אם השארתם מסלול גיבוי חלש כמו קוד SMS לשחזור — התוקף פשוט יעקוף את החזק ויתקוף את החלש.
העיקרון המנחה: עמידות-פישינג היא תכונה של כל שרשרת ההתחברות, לא רק של השיטה החזקה ביותר בה. שרשרת אבטחה חזקה ככל החוליה החלשה ביותר שלה.
שאלות נפוצות
רוצים לוודא שה-MFA בארגון שלכם באמת מגן? אנחנו בודקים את מצב האימות הקיים, מזהים מסלולי מילוט חלשים, ומסייעים להטמיע שיטות עמידות-פישינג בצורה שלא משבשת את העבודה. דברו איתנו לשיחת היכרות.

