Vai al contenuto

Anziché applicare ogni volta la stessa serie di passaggi di verifica a tutti gli utenti, l'autenticazione multifattoriale adattiva (MFA) valuta segnali contestuali quali l'affidabilità del dispositivo, la posizione, la rete, il comportamento dell'utente e la sensibilità della risorsa a cui si sta accedendo, per poi adeguare di conseguenza il livello di verifica.

L'autenticazione multifattoriale adattiva (MFA), talvolta denominata MFA contestuale o autenticazione sensibile al contesto, rappresenta un'evoluzione della tradizionale autenticazione a più fattori progettato per applicare controlli più rigorosi quando l'accesso appare rischioso e verifiche meno invasive quando non lo è.

In una configurazione MFA tradizionale, ogni utente deve affrontare la stessa procedura di autenticazione ad ogni accesso, indipendentemente dal fatto che stia effettuando l’accesso da un laptop familiare sulla rete aziendale o da un dispositivo non riconosciuto in un nuovo Paese. L’MFA adattiva cambia questo schema. Il sistema analizza i segnali contestuali al momento dell’accesso e decide quale livello di verifica sia appropriato, spaziando da un accesso senza intoppi per richieste chiaramente a basso rischio a un’autenticazione rafforzata resistente al phishing per qualsiasi operazione che appaia insolita o di grande importanza.

Il risultato è un approccio più dinamico alla sicurezza degli accessi. Gli utenti affidabili che seguono flussi di lavoro di routine non subiscono rallentamenti inutili, mentre le richieste sospette o sensibili danno luogo a verifiche più approfondite prima che venga concesso l'accesso.

Perché l’autenticazione multifattoriale adattiva è importante

Le politiche di autenticazione statiche faticano a stare al passo con la realtà del mondo del lavoro moderno. I dipendenti accedono alle applicazioni cloud dalle reti domestiche, i collaboratori esterni si connettono da dispositivi non gestiti e gli utenti con privilegi interagiscono con sistemi sensibili da una vasta gamma di luoghi e dispositivi. Trattare tutti questi eventi di accesso allo stesso modo comporta o un sovraccarico per gli utenti a causa di richieste di conferma superflue, oppure una protezione insufficiente per le richieste ad alto rischio.

L'autenticazione multifattoriale adattiva risolve entrambi i problemi contemporaneamente. Prevede quanto segue:

  • Una protezione più efficace contro i tentativi di accesso ad alto rischio, in cui credenziali compromesse potrebbero causare danni materiali
  • Meno ostacoli per gli utenti fidati, che possono effettuare gli accessi di routine con interruzioni minime
  • Un migliore equilibrio tra usabilità e sicurezza, che riduca il compromesso tra esperienza utente e controllo degli accessi
  • Supporto per Fiducia zero strategie di accesso che richiedono una verifica continua anziché un’autenticazione una tantum al momento del login
  • Maggiore controllo sull'accesso alle risorse sensibili, garantendo che i sistemi e i dati più preziosi siano sottoposti alla procedura di autenticazione più rigorosa

Per i responsabili della sicurezza, l’autenticazione multifattoriale adattiva (MFA) rappresenta il passaggio da un controllo degli accessi inteso come “barriera statica” a un controllo degli accessi inteso come processo decisionale continuo e sensibile al contesto.

Come funziona l'autenticazione multifattoriale adattiva

L'autenticazione multifattoriale adattiva (MFA) funziona raccogliendo informazioni contestuali su ogni richiesta di accesso, valutando se tali informazioni indicano un rischio elevato e applicando quindi un livello di autenticazione adeguato. Il processo avviene in tempo reale, spesso senza che l'utente se ne accorga.

Valuta il contesto di accesso

Quando un utente avvia una procedura di accesso, il sistema raccoglie informazioni relative alla richiesta. Tra queste figurano il dispositivo utilizzato, la rete e l’indirizzo IP, la posizione dell’utente e l’ora di accesso, l’applicazione o la risorsa richiesta e la cronologia delle autenticazioni recenti. Questi dati, nel loro insieme, forniscono un quadro del contesto di accesso.

Assegna il giusto livello di garanzia

Il sistema confronta tale contesto con i modelli previsti e le soglie stabilite dalle politiche. Un utente noto su un dispositivo gestito che accede a un'applicazione a bassa sensibilità richiede in genere un livello di garanzia inferiore. Un utente con privilegi che accede a un sistema regolamentato da una postazione sconosciuta richiede invece un livello più elevato. Le moderne soluzioni MFA adattive utilizzano l'apprendimento automatico e l'analisi comportamentale per affinare queste valutazioni nel tempo.

Attiva l'autenticazione a più livelli

Quando il contesto richiede un'ulteriore verifica, il sistema richiede all'utente un fattore di autenticazione più forte o aggiuntivo. Può trattarsi di una notifica push inviata a un dispositivo registrato, di un codice di accesso monouso, di un controllo biometrico o di un autenticatore hardware resistente al phishing utilizzato in autenticazione senza password implementazioni. Il passaggio a un livello superiore avviene solo quando apporta un valore aggiunto significativo in termini di sicurezza.

Aiuta a ridurre i messaggi di richiamo superflui

Per le richieste che soddisfano chiaramente la soglia di sicurezza, l'autenticazione multifattoriale adattiva (MFA) consente di procedere con l'accesso senza ulteriori passaggi. Ciò riduce l'affaticamento da richieste ripetute, diminuisce il volume delle richieste all'help desk e preserva la produttività degli utenti, garantendo al contempo un'autenticazione forte laddove è necessario.

Quali segnali di rischio possono attivare l’autenticazione multifattoriale adattiva?

L'autenticazione multifattoriale adattiva (MFA) può avvalersi di un'ampia gamma di segnali contestuali. I fattori scatenanti più comuni che determinano una verifica più rigorosa includono:

  • Dispositivi nuovi o sconosciuti: Quando un utente effettua l'accesso da un dispositivo che il sistema non ha mai rilevato prima, tale cambiamento di contesto può aumentare il rischio e richiedere un'ulteriore verifica prima che il nuovo dispositivo venga considerato attendibile.
  • Luoghi insoliti o itinerari di viaggio: Gli accessi provenienti da paesi sconosciuti, oppure situazioni di viaggio improbabili in cui un utente risulta presente in due località distanti tra loro in un breve lasso di tempo, sono chiari indicatori di credenziali compromesse.
  • Reti non attendibili o indirizzi IP sospetti: L'accesso da reti di anonimizzazione, da intervalli di indirizzi IP noti come dannosi o da reti Wi-Fi non gestite può comportare requisiti di autenticazione più rigorosi.
  • Comportamento anomalo durante l'accesso: Eventuali scostamenti dal normale schema di accesso di un utente, come orari insoliti, sequenze di azioni atipiche o una velocità di accesso inaspettata, possono indicare che qualcosa non va.
  • Accesso ad applicazioni o dati sensibili: La sensibilità della risorsa richiesta è importante tanto quanto l’utente che ne fa richiesta. I sistemi finanziari, i dati relativi alle risorse umane, i repository di codice sorgente e le informazioni soggette a regolamentazione richiedono una verifica più rigorosa, indipendentemente dal grado di affidabilità che l’utente possa altrimenti dimostrare.
  • Account con privilegi o ruoli utente con autorizzazioni avanzate: Gli amministratori, i dirigenti e gli altri utenti con autorizzazioni elevate rappresentano un rischio maggiore in caso di compromissione; pertanto, l'autenticazione multifattoriale adattiva può richiedere, per impostazione predefinita, una procedura di autenticazione più rigorosa per questi ruoli.
MFA adattiva vs. MFA tradizionale

La differenza tra l'autenticazione multifattoriale (MFA) tradizionale e quella adattiva sta proprio nel contesto.

L'autenticazione multifattoriale (MFA) tradizionale applica la stessa procedura di autenticazione a ogni accesso. Che un utente effettui l'accesso da un laptop aziendale gestito su una rete familiare alle 10:00 del mattino o da un dispositivo non riconosciuto in un altro Paese alle 3:00 del mattino, i passaggi di verifica sono identici. Questa uniformità è semplice da implementare e facile da comunicare, ma presenta due svantaggi pratici: gli utenti a basso rischio subiscono inutili complicazioni, mentre le richieste ad alto rischio non vengono sottoposte ad alcun controllo aggiuntivo.

MFA adattiva come RSA Risk AI adegua i requisiti in base al contesto in tempo reale. Lo stesso utente potrebbe effettuare senza difficoltà un accesso a basso rischio al mattino e trovarsi di fronte a un’autenticazione rafforzata più tardi nella giornata, quando accede a un’applicazione sensibile da un nuovo dispositivo. La politica di autenticazione si adatta al rischio effettivo di ogni evento di accesso.

Il vantaggio pratico è un controllo maggiore senza lo stesso livello di affaticamento da sollecitazioni. Gli utenti si trovano di fronte a un numero complessivamente inferiore di sfide, ma quelle che incontrano sono più significative e più difficili da aggirare per gli aggressori. Questo approccio basato sul contesto costituisce anche il fondamento di autenticazione basata sul rischio, che utilizza lo stesso tipo di segnali per orientare le decisioni relative all’accesso in un programma di gestione delle identità.

Esempi di MFA adattiva

Alcuni brevi scenari illustrano come funziona nella pratica l'autenticazione multifattoriale adattiva (MFA).

Un dipendente di fiducia effettua l'accesso da un dispositivo gestito

L'utente effettua l'accesso da un computer portatile noto, su una rete riconosciuta, durante il normale orario di lavoro. Poiché il contesto appare a basso rischio, il sistema potrebbe consentire l'accesso con un livello minimo di frizione aggiuntiva.

È stato registrato un tentativo di accesso proveniente da un nuovo Paese

Un utente tenta di accedere a un'applicazione aziendale da una postazione dalla quale non ha mai effettuato l'accesso in precedenza. L'autenticazione multifattoriale adattiva (MFA) può richiedere una verifica più rigorosa, come un fattore di autenticazione resistente al phishing o un controllo biometrico, prima di concedere l'accesso.

Un amministratore con privilegi speciali richiede l'accesso a un sistema sensibile

Anche se il dispositivo e la rete sono noti, il sistema potrebbe richiedere un’autenticazione di livello superiore poiché la risorsa richiesta comporta un rischio maggiore. Il ruolo e la risorsa, insieme, innalzano la soglia di sicurezza.

Un utente mostra un comportamento insolito durante l'accesso

Se il comportamento di accesso si discosta dal modello normale, ad esempio in caso di una sequenza insolita di tentativi di accesso o di orari atipici, l'autenticazione multifattoriale adattiva può inasprire i requisiti di sicurezza o segnalare la sessione affinché venga sottoposta a un’ulteriore verifica.

Un appaltatore accede a un'applicazione cloud critica da un dispositivo non gestito

Il sistema può applicare regole di autenticazione più rigorose poiché il contesto del dispositivo e dell'utente non soddisfa la stessa soglia di affidabilità di un endpoint gestito della forza lavoro. L'accesso di terze parti richiede spesso politiche adattive distinte.

Quali sono i vantaggi dell'autenticazione multifattoriale adattiva (MFA)?
  • Riduce l’attrito per gli utenti a basso rischio: Le operazioni di accesso di routine procedono con un numero minimo di passaggi aggiuntivi, garantendo la produttività e riducendo il disagio degli utenti.
  • Rafforza le difese quando l'attività sembra sospetta: L'autenticazione a più livelli viene applicata dove è davvero necessario, rendendo gli attacchi basati sulle credenziali molto più difficili da portare a termine.
  • Supporta politiche di accesso più efficienti: I team di sicurezza possono andare oltre le regole standardizzate e definire politiche che rispecchino il profilo di rischio effettivo di utenti, dispositivi e risorse.
  • Contribuisce a proteggere i sistemi e i dati sensibili: Le risorse di alto valore sono sottoposte a una verifica più rigorosa, indipendentemente dal livello di affidabilità pregresso dell'utente, riducendo così l'impatto della compromissione delle credenziali.
  • Migliora l'esperienza utente senza compromettere la sicurezza: Gli utenti vedono complessivamente un minor numero di messaggi di avviso e quelli che vedono sono chiaramente legati a un rischio elevato, il che migliora sia il livello di adozione che il livello di sicurezza.
Quali sono le sfide poste dall’autenticazione multifattoriale adattiva (MFA)?

L'autenticazione multifattoriale adattiva (MFA) offre vantaggi significativi, ma una sua implementazione efficace richiede una pianificazione accurata. I responsabili della sicurezza dovrebbero prevedere le seguenti sfide.

  • La messa a punto delle politiche può essere complessa: Definire le soglie, i segnali e i requisiti di escalation corretti richiede tempo e un processo iterativo, in particolare in contesti di grandi dimensioni o eterogenei.
  • Una scarsa qualità del segnale può causare falsi positivi: Se i dati contestuali sono incompleti o inaffidabili, il sistema potrebbe generare falsi allarmi o non rilevare minacce reali.
  • Esperienze utente incoerenti possono creare confusione: Quando gli utenti si trovano di fronte a messaggi diversi in momenti diversi, una comunicazione chiara è fondamentale per evitare un aumento del carico di lavoro dell’help desk e la frustrazione degli utenti.
  • I metodi di autenticazione poco sicuri continuano a rappresentare un rischio: L'autenticazione multifattoriale adattiva (MFA) apporta un valore aggiunto solo quando i fattori sottostanti sono solidi. I fattori soggetti a phishing, come i codici OTP inviati via SMS, possono comunque essere aggirati, indipendentemente da quanto siano applicati in modo intelligente.
  • La trasparenza e la governance sono fondamentali per il successo a lungo termine: In assenza di verificabilità, documentazione delle politiche e revisione continua, le politiche adattive possono subire derive, lasciando lacune che gli aggressori possono sfruttare.
Come implementare l'autenticazione a più fattori (MFA) adattiva

L'implementazione dell'autenticazione a più fattori (MFA) adattiva non consiste semplicemente nell'attivare un maggior numero di richieste di accesso. I responsabili della sicurezza devono stabilire in quali ambiti le politiche adattive generano il massimo valore, quali segnali sono affidabili e come trovare un equilibrio tra una protezione più efficace e l'esperienza utente. Le implementazioni di maggior successo sono guidate da un processo decisionale operativo, da un'attenta progettazione delle politiche e da un'introduzione graduale, piuttosto che da un'attivazione generalizzata.

Inizia dagli utenti e dalle risorse a più alto rischio

Iniziate dagli account con privilegi, dai flussi di lavoro di accesso remoto, dalle applicazioni aziendali sensibili e dai dati di alto valore. Concentrarsi innanzitutto sulle categorie di utenti e sulle risorse per le quali una violazione causerebbe i danni maggiori rende più facile giustificare l’implementazione e riduce il rischio di elaborare politiche eccessivamente complesse per scenari a basso rischio.

Individua i segnali più importanti nel tuo ambiente

Concentratevi su segnali concreti quali dispositivi gestiti rispetto a quelli non gestiti, personale interno rispetto a utenti esterni, aree geografiche insolite, indirizzi IP sospetti, spostamenti impossibili e accesso a risorse regolamentate o sensibili. Non tutti i segnali sono ugualmente affidabili in ogni ambiente, pertanto è opportuno verificare la qualità dei segnali prima di definire una politica basata su di essi.

Definire le politiche in base al rischio aziendale, non solo agli eventi di accesso

Lo scopo dell'autenticazione multifattoriale adattiva (MFA) non è semplicemente quello di sottoporre gli utenti a verifiche più frequenti, bensì di applicare controlli più rigorosi nei casi in cui una sessione compromessa possa comportare rischi significativi a livello aziendale, operativo o di conformità. È opportuno definire le decisioni relative alle politiche in base a ciò che viene protetto, non solo a ciò a cui si accede.

Utilizzare l'autenticazione a più livelli in modo strategico

Riservare una verifica più rigorosa ai momenti in cui il contesto lo richiede. Ciò contribuisce a ridurre l’affaticamento da prompt, preserva la fiducia degli utenti nel sistema ed evita di creare la stessa esperienza fastidiosa per ogni utente e ogni applicazione.

Coordinare sin dalle prime fasi i team responsabili della sicurezza, della gestione delle identità e degli accessi (IAM) e della conformità

L'implementazione spesso fallisce quando le politiche vengono elaborate in modo isolato. I responsabili della sicurezza hanno bisogno del contributo dei reparti IAM, delle operazioni IT, dei responsabili delle applicazioni e delle parti interessate alla conformità per definire soglie di rischio accettabili, percorsi di escalation e procedure di gestione delle eccezioni prima di procedere a un'implementazione su larga scala.

Indicare dove è richiesto un accesso ad alta sicurezza

Identificare gli utenti, i sistemi e i flussi di lavoro che richiedono una verifica più rigorosa in base all’impatto aziendale, alla sensibilità dei dati e ai requisiti di conformità. Gli account con privilegi, i sistemi di produzione, le applicazioni sensibili, i dati soggetti a regolamentazione e le infrastrutture critiche devono essere tutti valutati ai fini di requisiti di sicurezza più elevati nell’ambito di una strategia MFA adattiva.

Testare, valutare e mettere a punto prima di procedere al lancio su larga scala

L'implementazione graduale riduce i rischi. Iniziate con un gruppo ristretto di utenti, esaminate i falsi positivi, monitorate le difficoltà riscontrate dagli utenti e adeguate le politiche prima di estendere l'implementazione a tutta l'organizzazione. Prevedete di perfezionare le politiche più volte nei primi mesi successivi al lancio.

Piano per la visibilità e la governance

La verificabilità e il controllo operativo sono importanti tanto quanto le politiche stesse. È necessario documentare le politiche, definire le responsabilità, stabilire la frequenza delle segnalazioni e creare un processo per la gestione delle eccezioni e la revisione continua. L’autenticazione multifattoriale adattiva (MFA) è più efficace quando viene gestita come un programma in continua evoluzione piuttosto che come una configurazione una tantum.

Modernizzare l'autenticazione con l'autenticazione multifattoriale adattiva (MFA)

L'autenticazione multifattoriale adattiva (MFA) non è solo un modo più intelligente di richiedere l'autenticazione. È un metodo pratico per rafforzare la sicurezza delle identità senza creare ostacoli a ogni richiesta di accesso. Reagendo al contesto in tempo reale, aiuta le organizzazioni ad applicare il giusto livello di verifica all'evento di accesso appropriato, a migliorare il controllo sui sistemi sensibili e ad allineare l'autenticazione agli obiettivi più ampi del modello Zero Trust e dell'accesso sicuro.

L'autenticazione multifattoriale adattiva (MFA) risulta più efficace quando viene integrata in una strategia di gestione delle identità più ampia. RSA aiuta le organizzazioni a integrare l'accesso sicuro con la governance delle identità e i controlli sul ciclo di vita, al fine di migliorare la visibilità, garantire il rispetto delle politiche e garantire una protezione più coerente negli ambienti cloud e ibridi. Scopri di più La soluzione di RSA per la governance e il ciclo di vita per capire come l'accesso sicuro e la governance delle identità interagiscano tra loro.

Domande frequenti
In che modo l'autenticazione multifattoriale adattiva migliora l'esperienza utente?

L'autenticazione multifattoriale adattiva (MFA) riduce le richieste di autenticazione superflue, consentendo alle richieste di accesso a basso rischio di procedere con una verifica minima. Gli utenti fidati che utilizzano dispositivi gestiti e accedono ad applicazioni di uso quotidiano da reti conosciute non vengono sottoposti alle stesse procedure di verifica che verrebbero applicate se effettuassero l’accesso da un dispositivo o da una posizione non riconosciuti. Gli utenti vedono complessivamente un numero inferiore di richieste di autenticazione e quelle che vengono visualizzate sono chiaramente legate a un rischio elevato, il che migliora sia l’adozione del sistema sia la fiducia in esso riposta.

Cosa sono i fattori MFA adattivi?

L'autenticazione multifattoriale adattiva (MFA) può utilizzare qualsiasi fattore di autenticazione impiegato nell'autenticazione multifattoriale tradizionale, inclusi codici di accesso monouso, notifiche push, dati biometrici, passkey mobili e autenticatori hardware FIDO2. La differenza sta nel modo in cui tali fattori vengono applicati. Le politiche adattive determinano quale fattore sia richiesto, quando attivare una verifica di livello superiore e quale debba essere il livello di sicurezza dell’autenticazione in base al rischio contestuale associato a ciascuna richiesta di accesso.

L'autenticazione multifattoriale adattiva (MFA) è la stessa cosa dell'autenticazione basata sul rischio?

I due termini sono strettamente correlati e spesso utilizzati in modo intercambiabile, ma esiste una sottile distinzione. L’autenticazione multifattoriale adattiva (MFA) si riferisce specificatamente all’autenticazione multifattoriale che si adatta in base al contesto. L’autenticazione basata sul rischio è un concetto più ampio che utilizza la valutazione del rischio per orientare una gamma più ampia di decisioni relative all’accesso, non solo le richieste di MFA. In pratica, la maggior parte delle implementazioni di MFA adattiva si basa su una logica basata sul rischio, mentre la maggior parte dei programmi di autenticazione basata sul rischio utilizza l’MFA adattiva come uno dei propri principali meccanismi di applicazione.

Iniziare una prova gratuita

Grazie per l'interesse dimostrato nei confronti della RSA.
Iscriviti