חזרה לכל המאמרים אבטחת מידע

אימות דו-שלבי (MFA): למה סיסמה כבר לא מספיקה, ואיך לבחור נכון

נקודות מפתח

  • MFA חוסם מעל 99% ממתקפות השתלטות-חשבון נפוצות — הגנה זולה ואפקטיבית
  • לא כל MFA שווה: SMS חלש, אפליקציה טובה, FIDO2/Passkey הוא הרמה הגבוהה
  • מפתחות חומרה ו-Passkeys עמידים בפני פישינג — קושרים התחברות לאתר האמיתי
  • "MFA Fatigue" נעקף עם Number Matching במקום לחיצת "אשר"
  • מסלול גיבוי חלש (כמו SMS לשחזור) מבטל את ההגנה החזקה

בעידן שבו סיסמאות נחשפות כל הזמן — דרך דליפות נתונים, פישינג או תוכנות זדוניות — סיסמה חזקה לבדה כבר לא מספקת הגנה מספקת. כאן נכנס לתמונה אימות דו-שלבי (MFA), שהפך לאחד האמצעים היעילים ביותר להגנה על חשבונות ומערכות. אבל יש כאן ניואנס קריטי שרוב העסקים מפספסים: לא כל סוגי ה-MFA שווים, וחלקם כבר נעקפים באופן שגרתי על ידי תוקפים.

מה זה MFA וכמה הוא באמת עוזר

MFA מוסיף שכבת אבטחה נוספת בכך שהוא דורש מהמשתמש להוכיח את זהותו ביותר מדרך אחת — בדרך כלל "משהו שאתה יודע" (סיסמה) ביחד עם "משהו שיש לך" (טלפון, אפליקציה או מפתח חומרה). גם אם התוקף הצליח להשיג את הסיסמה, הוא עדיין צריך לעבור את השלב השני.

ההשפעה אדירה: על פי נתונים שפרסמה מיקרוסופט, הפעלת MFA חוסמת מעל 99% ממתקפות השתלטות-החשבון הנפוצות. זו אחת ההגנות הזולות והאפקטיביות ביותר שעסק יכול ליישם. אבל — וזה אבל חשוב — הנתון הזה נכון בעיקר מול מתקפות המוניות, לא מול תוקף ממוקד ומתוחכם.

רמות אבטחה של שיטות MFA SMS חשוף ל-SIM swap ופישינג נמוכה TOTP (Authenticator App) חשוף לפישינג בזמן אמת (proxy) בינונית Push + Number Matching מנטרל עייפות, עדיין לא עמיד-פישינג מלא טובה FIDO2 / Passkey / Hardware Key עמיד-פישינג קריפטוגרפית — תקן הזהב ★ מקור: Microsoft, CISA, NCSC, NIST SP 800-63B

לא כל MFA נולד שווה

ההבדל בין סוגי ה-MFA הוא קריטי. קוד שמגיע ב-SMS חשוף למתקפות החלפת SIM (SIM Swapping) ולפישינג בזמן אמת. אפליקציות אימות (כמו Microsoft Authenticator או Google Authenticator) טובות בהרבה, אבל גם הן אינן "עמידות-פישינג" לחלוטין — תוקף עם שרת פישינג בזמן אמת יכול עדיין ללכוד את הקוד. מפתחות חומרה ו-Passkeys מבוססי תקן FIDO2 הם רמת ההגנה הגבוהה ביותר: הם קושרים את ההתחברות קריפטוגרפית לאתר האמיתי, כך שאתר פישינג מזויף פשוט לא יכול לגנוב את האישור.

שיטת MFAרמת אבטחהחולשה עיקרית
קוד SMSנמוכההחלפת SIM, פישינג בזמן אמת
אפליקציית אימות (TOTP)בינונית-טובהפישינג בזמן אמת (proxy)
Push + Number Matchingטובהעדיין לא עמיד-פישינג מלא
FIDO2 / Passkey / מפתח חומרההגבוהה ביותראובדן פיזי של המפתח (ניתן לגיבוי)

מגמה חשובה לציין: גופי אבטחה מובילים, כולל CISA האמריקאית, ממליצים כיום במפורש להתרחק מ-MFA מבוסס SMS למערכות רגישות ולמשתמשים בעלי הרשאות גבוהות, ולעבור לשיטות עמידות-פישינג.

מתקפת "MFA Fatigue" וההגנה מפניה

אחת המתקפות הנפוצות נגד אישורי "Push" היא "MFA Fatigue" (עייפות אימות): התוקף, שכבר מחזיק בסיסמה, מפציץ את המשתמש בבקשות אישור חוזרות בתקווה שילחץ "אשר" מתוך הרגל או תסכול. ההגנה הפשוטה והיעילה היא "Number Matching" — במקום ללחוץ "אשר", המשתמש צריך להקליד מספר שמוצג במסך ההתחברות לתוך האפליקציה. זה מבטל את רוב מתקפות העייפות, ומומלץ להפעיל אותו בכל ארגון שמשתמש באישורי Push.

לא רק להפעיל — להגדיר נכון

חשוב לא רק להפעיל MFA, אלא גם להגדיר אותו נכון. שאלות שצריך לשאול: האם כל המשתמשים מחויבים בו, או רק חלקם? האם קיימים "מסלולי מילוט" שעוקפים אותו (למשל איפוס סיסמה דרך SMS) שתוקף יכול לנצל? האם יש ניטור על ניסיונות כניסה חשודים? נקודה קריטית שארגונים רבים מפספסים: גם אם הטמעתם Passkeys מצוינים, אם השארתם מסלול גיבוי חלש כמו קוד SMS לשחזור — התוקף פשוט יעקוף את החזק ויתקוף את החלש.

העיקרון המנחה: עמידות-פישינג היא תכונה של כל שרשרת ההתחברות, לא רק של השיטה החזקה ביותר בה. שרשרת אבטחה חזקה ככל החוליה החלשה ביותר שלה.

שאלות נפוצות

האם SMS עדיף על כלום?
בהחלט. כל MFA עדיף על סיסמה לבדה. אבל למערכות רגישות ולמשתמשים עם הרשאות גבוהות, עדיף לעבור משיטת SMS לאפליקציה או למפתח חומרה.
מה ההבדל בין מפתח חומרה ל-Passkey?
שניהם מבוססים על אותו תקן (FIDO2) ושניהם עמידי-פישינג. מפתח חומרה הוא התקן פיזי נפרד (כמו YubiKey), בעוד Passkey נשמר במכשיר עצמו (טלפון/מחשב) ומאומת בביומטריה או PIN.
האם אפשר להטמיע Passkeys בלי לקנות חומרה?
כן. רוב הטלפונים והמחשבים המודרניים תומכים ב-Passkeys מסונכרנים (דרך Apple, Google או Microsoft) בלי צורך בחומרה ייעודית, מה שהופך אותם לפתרון נגיש לרוב העובדים.
הטמענו MFA — אנחנו מוגנים לגמרי?
לא בהכרח. הגנה אמיתית תלויה בסוג ה-MFA, בכך שהוא חל על כל המערכות הרגישות, ובכך שאין מסלולי מילוט חלשים שעוקפים אותו. מומלץ לבדוק את כל השרשרת, לא רק להפעיל ולשכוח.

רוצים לוודא שה-MFA בארגון שלכם באמת מגן? אנחנו בודקים את מצב האימות הקיים, מזהים מסלולי מילוט חלשים, ומסייעים להטמיע שיטות עמידות-פישינג בצורה שלא משבשת את העבודה. דברו איתנו לשיחת היכרות.

רוצים לחזק את ההגנה על החשבונות שלכם?

שיחת היכרות קצרה תעזור לכם להבין היכן אתם חשופים ומה לשפר קודם.

קבעו שיחת היכרות ←

שלחו פנייה ונחזור אליכם

מלאו את הפרטים ואלעד יצור קשר לשיחת היכרות ללא התחייבות

המידע נשמר בהתאם למדיניות הפרטיות.

הפנייה התקבלה!

תודה! אלעד יחזור אליכם בהקדם.

משהו השתבש

אפשר לנסות שוב, או לכתוב ישירות ל-info@maromcyber.com