تخطي إلى المحتوى

By requiring people to confirm identity in more than one-way, multi-factor authentication provides greater assurance that they really are who they claim to be—which reduces the risk of unauthorized access to sensitive data. After all, it’s one thing to enter a stolen password to gain access; it’s quite another to enter a stolen password and then also be required to enter an OTP that was texted to the legitimate user’s smartphone.

أي مزيج من عاملين أو أكثر يعتبر مصادقة متعددة العوامل. يمكن أيضًا الإشارة إلى استخدام عاملين فقط على أنه مصادقة بعاملين.

Multi-factor authentication: How it works

الخطوة الأولى – تم إدخال اسم المستخدم وكلمة المرور

عادةً ما تتضمن الخطوة الأولى في عملية المصادقة متعددة العوامل قيام المستخدم بإدخال اسم المستخدم وكلمة المرور الفريدين الخاصين به. غالبًا ما تكون هذه الطريقة التقليدية للمصادقة هي خط الدفاع الأولي ضد الوصول غير المصرح به. تتم مطالبة المستخدمين بتقديم بيانات اعتمادهم على صفحة تسجيل دخول آمنة. ومع ذلك، فإن الاعتماد على اسم المستخدم وكلمة المرور فقط يمكن أن يكون غير كافٍ بسبب التهديدات المختلفة، مثل هجمات التصيد الاحتيالي أو الهندسة الاجتماعية أو هجمات الخصم في الوسط أو خروقات بيانات الطرف الثالث التي جعلت بيانات اعتماد المستخدمين متاحة لجهات التهديد.

لذلك، سواء كان الأمر يتعلق بإكمال عملية المصادقة متعددة الأطراف التقليدية أو الانتقال إلى ما هو أبعد من كلمات المرور، فإن طرق التحقق الإضافية ضرورية لتعزيز الوضع الأمني للمؤسسة.

الخطوة الثانية – إدخال الرمز المميز أو رقم التعريف الشخصي

بعد إدخال اسم المستخدم وكلمة المرور بنجاح، تطلب معظم عمليات المصادقة المصغّرة من المستخدمين إدخال رقم تعريف شخصي مؤقت (PIN) أو رمز مرور لمرة واحدة (OTP). السمة الرئيسية لهذه الخطوة هي أن الرمز المميز حساس للوقت وغالباً ما يتغير على فترات منتظمة. هذا يعني أنه حتى لو حصل أحد الفاعلين الخبيثين على كلمة مرور المستخدم، فإنه سيظل بحاجة إلى الوصول إلى الرمز المميز لإكمال عملية تسجيل الدخول. هذا الشرط المزدوج للتحقق المزدوج يعزز بشكل كبير من أمان حساب المستخدم، مما يجعل الأمر أكثر صعوبة بالنسبة للمتطفلين للوصول إلى الحساب.

في حين أن استخدام OTP كعامل ثانٍ أكثر أمانًا بكثير من مجرد استخدام كلمة مرور، إلا أنه ليس آمنًا مثل البروتوكولات الأخرى. وعلاوة على ذلك، فإن كيفية مشاركة المؤسسات لكلمات المرور لمرة واحدة هي أيضًا عامل مهم في تحديد الأمان العام لعملية المصادقة، حيث تعتبر الرسائل النصية القصيرة ورسائل البريد الإلكتروني عادةً أقل أمانًا بشكل عام.

الخطوة الثالثة – التحقق عن طريق بصمة الإصبع أو أي وسيلة أخرى من وسائل التحقق البيومترية

غالبًا ما تتضمن الخطوة الأخيرة في عملية المصادقة متعددة العوامل إما التحقق البيومتري، مثل مسح بصمة الإصبع أو التعرف على الوجه أو مسح قزحية العين، أو المصادقة بناءً على شيء ما لديك، مثل مفتاح مرور مرتبط بجهاز. تعتمد القياسات البيومترية على خصائص جسدية فريدة من نوعها يصعب للغاية تقليدها أو تزويرها. من خلال طلب التحقق البيومتري بالإضافة إلى اسم المستخدم وكلمة المرور والرمز المميز، تضمن المصادقة المصادقة متعددة العوامل أن الشخص الذي يحاول الوصول إلى الحساب هو بالفعل المستخدم المصرح له. تعتبر هذه الخطوة ذات قيمة خاصة في بيئات الأجهزة المحمولة، حيث أن العديد من الأجهزة مزودة بتقنية التعرف على بصمات الأصابع أو الوجه. لا يؤدي تطبيق المصادقة البيومترية إلى تعزيز الأمان فحسب، بل يوفر أيضًا تجربة سلسة وسهلة الاستخدام، حيث يمكن للمستخدمين التحقق من هويتهم بسرعة وسهولة دون الحاجة إلى تذكر رموز معقدة.

كما توفر مفاتيح المرور المرتبطة بالأجهزة وأجهزة المصادقة الأخرى أو الرموز المميزة للأجهزة أماناً معززاً. تتم استضافة مفاتيح المرور المرتبطة بالأجهزة بشكل عام على أجهزة "مفاتيح أمان" محددة، مع إنشاء أزواج المفاتيح وتخزينها على جهاز واحد. علاوة على ذلك، لا تغادر مادة المفتاح نفسها هذا الجهاز أبداً، مما يجعل تدفق المصادقة أكثر أماناً.

The three types of multi-factor authentication methods

عادةً ما يتم تصنيف طريقة المصادقة متعددة العوامل بإحدى الطرق الثلاث التالية:

1. شيء تعرفه - رقم تعريف شخصي أو كلمة مرور أو إجابة على سؤال الأمان

تجسد كلمات المرور وأرقام التعريف الشخصية عوامل المعرفة. وهي أسرار يعرفها المستخدم وتعمل بمثابة خط الدفاع الأول. كجزء من MFA، فإنها ترسخ الأمن في المعلومات التي يُفترض أن يحفظها المستخدم ولا يمكن للآخرين الوصول إليها.

2. شيء ما لديك - رمز مميز، أو رمز مميز، أو جهاز موثوق به، أو بطاقة ذكية أو شارة، أو مفاتيح مرور مرتبطة بجهاز

تشكل ملكية الأجهزة المادية، مثل الرموز المميزة للأجهزة أو مفاتيح المرور المرتبطة بالأجهزة أو الهواتف المحمولة، عوامل حيازة. غالبًا ما تحتوي هذه العناصر على مفاتيح تشفير أو قادرة على تلقي رموز التحقق، مما يضيف حاجزًا إضافيًا للوصول غير المصرح به. مع عوامل الحيازة، فإن مجرد معرفة كلمة المرور غير كافٍ؛ إذ يتطلب الوصول إلى شيء يحمله المستخدم فعليًا.

3. شيء أنت عليه - الوجه أو بصمة الإصبع أو بصمة الإصبع أو مسح شبكية العين أو غيرها من المقاييس الحيوية

تتعلق عوامل التلازم بالخصائص البيومترية للفرد. وتشمل الأمثلة على ذلك بصمات الأصابع، والتعرّف على الوجه، وأنماط الصوت، وحتى مسح شبكية العين. تستفيد هذه العوامل من تفرد السمات البيولوجية البشرية، مما يشكل عقبة كبيرة أمام المتطفلين المحتملين.

Examples of multi-factor authentication methods

يمكن استخدام أي من الطرق التالية بالإضافة إلى كلمة المرور لتحقيق مصادقة متعددة العوامل.

  • القياسات الحيوية—a form of authentication that relies on a device or application recognizing a biometric, such as a person’s fingerprint, facial features or the retina or iris of the eye
  • ادفع للموافقة—a notification on someone’s device that asks the user to approve a request for access by tapping their device screen
  • One-time password (OTP)—an automatically generated set of characters that authenticates a user for one login session or transaction only
  • رمز الجهاز or hard tokens or device-bound passkeys—a small, portable OTP-generating device, sometimes referred to as a key fob like the سلسلة مفاتيح RSA iShield Key 2 أو مصادقة أجهزة RSA DS100
  • رمز البرنامج or soft tokens or software authenticators—a token that exists as a software app on a smartphone or other device rather than as a physical token, like RSA’s Authenticator App available on iOS and Android
The benefits of multi-factor authentication

تحسين الأمن

تعمل المصادقة متعددة العوامل على تحسين الأمان. ففي نهاية المطاف، عندما تكون هناك آلية واحدة فقط تحمي نقطة وصول، مثل كلمة المرور، فإن الشيء الوحيد الذي يتعين على الفاعل السيئ فعله للدخول هو إيجاد طريقة لتخمين كلمة المرور تلك أو سرقتها. هذا هو السبب في أن غالبية خروقات البيانات تبدأ إما ببيانات اعتماد مخترقة أو تصيد احتيالي، مما يؤدي إلى اختراق بيانات الاعتماد.

ولكن إذا كان الدخول يتطلب أيضاً عاملاً ثانياً (أو حتى عاملاً ثانياً وثالثاً) للمصادقة، فإن ذلك يزيد من صعوبة الدخول، خاصةً إذا كان الشرط هو شيء يصعب تخمينه أو سرقته، مثل خاصية القياسات الحيوية.

كما تعمل إدارة الأداء (MFA) على تحسين... في المؤسسة الثقة الصفرية maturity and stops phishing with phishing-resistant authentication.

تمكين المبادرات الرقمية

مع حرص المزيد من المؤسسات على نشر القوى العاملة عن بُعد اليوم، المزيد من المستهلكين الذين يختارون تسوق عبر الإنترنت بدلًا من المتاجر، والمزيد من المؤسسات التي تنقل التطبيقات والموارد الأخرى إلى السحابة, ، تعد المصادقة متعددة العوامل عامل تمكين قوي. يمثل تأمين الموارد المؤسسية وموارد التجارة الإلكترونية تحديًا في العصر الرقمي، ويمكن أن تكون المصادقة متعددة العوامل ذات قيمة كبيرة للمساعدة في الحفاظ على أمان التفاعلات والمعاملات عبر الإنترنت.

Are there drawbacks to multi-factor authentication?

في عملية إنشاء بيئة وصول أكثر أمانًا، من الممكن إنشاء بيئة وصول أقل ملاءمة - وقد يكون ذلك عيبًا. (وهذا ينطبق بشكل خاص على الثقة الصفرية, الذي يتعامل مع كل شيء على أنه تهديد محتمل، بما في ذلك الشبكة وأي تطبيقات أو خدمات تعمل على الشبكة، لا يزال يكتسب زخمًا كأساس للوصول الآمن). لا يريد أي موظف أن يقضي وقتاً إضافياً كل يوم في التعامل مع عقبات متعددة لتسجيل الدخول والوصول إلى الموارد، ولا يريد أي مستهلك في عجلة من أمره لإنجاز بعض عمليات التسوق أو الخدمات المصرفية أن يعيق متطلبات المصادقة المتعددة. المفتاح هو تحقيق التوازن بين الأمان والراحة بحيث يكون الوصول آمنًا، ولكن متطلبات الوصول ليست مرهقة لدرجة أنها تخلق إزعاجًا لا مبرر له لأولئك الذين يحتاجون إليها بشكل مشروع.

The role of risk-based authentication in multi-factor authentication

تتمثل إحدى طرق تحقيق التوازن بين تحقيق الأمان وضمان الملاءمة في زيادة متطلبات المصادقة أو تقليلها بناءً على ما هو على المحك - أي المخاطر المرتبطة بطلب الوصول. هذا هو المقصود ب المصادقة القائمة على المخاطر. يمكن أن تكمن المخاطر في ما يتم الوصول إليه أو من يطلب الوصول أو كليهما.

  • المخاطر التي يشكلها ما يتم الوصول إليه: For example, if someone requests digital access to a bank account, is it to initiate a funds transfer, or just to check the status of a transfer that’s already been initiated? Or if someone interacts with an online shopping website or app, is it to order something, or just to check the delivery status of an existing order?  A username and password may suffice for the latter, but multi-factor authentication makes sense when there’s a high-value asset at risk.
  • المخاطر التي تشكلها الجهة التي تطلب الوصول: عندما يطلب موظف أو متعاقد عن بُعد الوصول إلى شبكة الشركة من نفس المدينة يومًا بعد يوم، باستخدام نفس الكمبيوتر المحمول في كل مرة، فليس هناك سبب وجيه للشك في أنه ليس هذا الشخص. ولكن ماذا يحدث عندما يأتي طلب من ماري في مينيابوليس فجأة من موسكو ذات صباح؟ الخطر المحتمل (هل هي حقاً؟) يستدعي طلب مصادقة إضافية.
The future of multi-factor authentication: AI, ML and more

تتطور المصادقة متعددة العوامل باستمرار لتوفير وصول أكثر أماناً للمؤسسات وأقل إزعاجاً للمستخدمين. تعد القياسات الحيوية مثالاً رائعاً على هذه الفكرة. إنها أكثر أماناً، لأنه من الصعب سرقة بصمة الإصبع أو الوجه، وأكثر ملاءمة لأن المستخدم لا يتعين عليه تذكر أي شيء (مثل كلمة المرور) أو بذل أي جهد كبير آخر. فيما يلي بعض التطورات التي تشكل المصادقة متعددة العوامل اليوم.

  • Artificial intelligence (AI) and machine learning (ML): AI and ML can be used to recognize behaviors that indicate whether a given access request is “normal” and therefore does not require additional authentication (or, conversely, to recognize anomalous behavior that does warrant it).
  • Fast Identity Online (FIDO): FIDO authentication is based on a set of free and open standards from the FIDO Alliance. It enables password logins to be replaced with secure and fast login experiences across websites and apps.
  • Passwordless authentication: Rather than using a password as the main method of verifying identity and supplementing it with other non-password methods, passwordless authentication eliminates passwords as a form of authentication.

كن على يقين من أن المصادقة متعددة العوامل ستستمر في التغيير والتحسين في البحث عن طرق يمكن للأشخاص من خلالها إثبات هويتهم - بشكل موثوق ودون المرور عبر الأطواق.

جرب النسخة التجريبية!

جرّب حل المصادقة السحابية متعددة العوامل (MFA) ID Plus—one of the most secure products on the market, and the world’s most deployed MFA.

Find out why: sign up for our free 45-day trial: ابدأ تجربة مجانية

ابدأ تجربة مجانية

شكراً لاهتمامك بـ RSA.
Sign up