Anziché affidarsi esclusivamente a una password, l’autenticazione a due fattori (2FA) richiede all’utente di confermare la propria identità tramite un secondo elemento di verifica, come un codice monouso, l’approvazione tramite un’app di autenticazione, un token hardware, una chiave di sicurezza o un fattore biometrico. Il risultato è una procedura di accesso molto più difficile da simulare per un malintenzionato, anche se la password è già stata rubata.
Nella sua forma più semplice, l’autenticazione a due fattori (2FA) aggiunge un passaggio alla procedura di accesso. L'utente inserisce nome utente e password come di consueto. Il sistema richiede quindi un secondo fattore di verifica prima di concedere l'accesso. L'utente conferma la propria identità tramite un codice, l'approvazione da parte di un'app, un token, una chiave di sicurezza o un fattore biometrico. Solo dopo che entrambi i fattori sono stati verificati, il sistema consente all'utente di accedere.
Ciò che conta è proprio la parte relativa ai “due tipi diversi”. I fattori di autenticazione si dividono in tre categorie e l’autenticazione a due fattori (2FA) richiede che il secondo fattore appartenga a una categoria diversa rispetto al primo:
- Una cosa che sai: Una password, un PIN o una risposta di sicurezza.
- Qualcosa che hai: Un dispositivo mobile, un'app di autenticazione, una smart card, un token hardware o una chiave di sicurezza.
- Una cosa che sei: Un'impronta digitale, il riconoscimento facciale o un altro fattore biometrico.
Una password più una seconda password non costituisce l'autenticazione a due fattori (2FA). Una password più un codice generato da un'app di autenticazione sì. Il punto è che un malintenzionato che ruba un fattore deve comunque superare un tipo di verifica completamente diverso per accedere al sistema. Questo è anche il motivo per cui l'autenticazione a due fattori (2FA) è spesso il primo passo che le organizzazioni compiono nel percorso verso un'autenticazione multifattoriale più ampia e autenticazione senza password programmi.
Non tutti i metodi di autenticazione a due fattori (2FA) offrono lo stesso livello di protezione. La scelta giusta dipende dalla popolazione di utenti, dal sistema da proteggere e dal rischio connesso.
Codici via SMS o vocali
Gli utenti ricevono un codice monouso tramite SMS o telefonata. Gli SMS sono uno strumento familiare e facile da implementare, ma possono essere vulnerabili allo swap della SIM, all’intercettazione dei messaggi e al social engineering. In genere non sono adatti per accessi ad alto rischio o privilegiati.
Codici e-mail
Gli utenti ricevono un codice di verifica via e-mail. La sicurezza di questo metodo dipende quasi interamente dalla sicurezza dell’account e-mail stesso. Se l’account e-mail viene compromesso, lo è anche il secondo fattore di autenticazione.
App di autenticazione
Le app di autenticazione generano codici di accesso monouso basati sul tempo su un dispositivo registrato. Di solito offrono un livello di sicurezza maggiore rispetto ai codici inviati tramite SMS, poiché non dipendono dal servizio di messaggistica dell’operatore di telefonia mobile e sono più difficili da intercettare da remoto.
Notifiche push
Gli utenti approvano o rifiutano una richiesta di accesso su un dispositivo registrato. Il sistema push è comodo e veloce, ma le organizzazioni dovrebbero tenere conto di Stanchezza da AMF attacchi e approvazioni accidentali, soprattutto nel caso di conti di alto valore.
Gettoni hardware
I token fisici generano o memorizzano le credenziali di autenticazione. Sono particolarmente indicati per i settori soggetti a normative, gli utenti ad alto rischio, gli ambienti offline o isolati (air-gapped) e gli scenari di accesso ad alta sicurezza in cui è necessario mantenere uno stretto controllo sulle credenziali.
Chiavi di sicurezza
Le chiavi di sicurezza sono dispositivi di autenticazione fisici in grado di garantire un'autenticazione resistente al phishing, soprattutto se basati su standard come FIDO2. Poiché le credenziali sono associate al dominio legittimo del servizio, una chiave di sicurezza non risponderà a una pagina di accesso contraffatta.
Biometria
La biometria utilizza caratteristiche fisiche, quali le impronte digitali o il riconoscimento facciale, per verificare l'identità. Nella maggior parte delle implementazioni aziendali, la biometria è abbinata all'autenticazione basata sul dispositivo. La biometria sblocca il dispositivo o le credenziali a livello locale, mentre è la prova crittografica ad autenticare l'utente presso il servizio.
Il motivo a favore dell'autenticazione a due fattori (2FA) sta proprio nel colmare la lacuna che l'autenticazione basata esclusivamente sulla password lascia aperta.
- Riduce il rischio legato al furto delle password: L'autenticazione a due fattori (2FA) aiuta a prevenire accessi non autorizzati nel caso in cui le password vengano rubate, indovinate, riutilizzate o divulgate in database di credenziali rubate.
- Migliora l'accesso ai sistemi aziendali: L'autenticazione a due fattori (2FA) garantisce una maggiore protezione per le applicazioni cloud, le VPN, gli strumenti di lavoro da remoto, le console amministrative e altri sistemi sensibili.
- Aiuta a proteggere gli utenti con privilegi e quelli ad alto rischio: I dirigenti, gli amministratori, gli appaltatori e gli utenti esterni necessitano spesso di un’autenticazione più rigorosa, poiché i loro account possono dare accesso a dati sensibili o a sistemi critici.
- Supporta la conformità e la preparazione alle verifiche: Molti quadri normativi in materia di sicurezza informatica, requisiti assicurativi e programmi normativi prevedono che le organizzazioni adottino controlli di autenticazione più rigorosi.
- Migliora la sicurezza delle identità secondo il modello Zero Trust: L'autenticazione a due fattori (2FA) supporta la gestione delle identità e degli accessi (IAM) basata sul modello Zero Trust, verificando gli utenti prima di concedere l'accesso, soprattutto se abbinata a segnali relativi al dispositivo, alla posizione e al rischio.
- Crea le basi per un’autenticazione MFA più sicura e senza password: L'autenticazione a due fattori (2FA) può rappresentare un primo passo concreto verso l'autenticazione multifattoriale (MFA) adattiva, l'autenticazione multifattoriale resistente al phishing e l'autenticazione senza password.
L'autenticazione a due fattori è un tipo di autenticazione a più fattori. La 2FA richiede esattamente due fattori di autenticazione. MFA può richiedere due o più fattori. In pratica, molti usano questi termini in modo intercambiabile, ma l’MFA rappresenta la categoria più ampia. Ogni implementazione della 2FA rientra nell’MFA, ma non tutte le implementazioni dell’MFA si limitano a due fattori.
L'autenticazione a due fattori (2FA) rappresenta un miglioramento significativo rispetto all'accesso basato esclusivamente sulla password, ma il livello di protezione che garantisce dipende in larga misura dai metodi utilizzati e da come sono strutturate le politiche di sicurezza correlate.
- I codici SMS possono essere esposti al rischio di SIM swapping e di intercettazione.
- Le notifiche push possono generare Stanchezza da AMF rischio che gli utenti siano portati ad approvare le richieste senza riflettere.
- I codici inviati via e-mail dipendono dalla sicurezza dell'account e-mail stesso.
- I processi di recupero deboli possono aggirare completamente l'autenticazione forte.
- L'autenticazione a due fattori (2FA) di base potrebbe non essere sufficiente per gli accessi privilegiati o gli ambienti soggetti a normative.
- L'autenticazione a due fattori (2FA) dovrebbe rientrare in una strategia più ampia di gestione delle identità e degli accessi, non costituire una misura di controllo a sé stante.
Il punto non è che l'autenticazione a due fattori (2FA) sia debole. È piuttosto che la scelta del metodo, la definizione delle politiche e le soluzioni di autenticazione di livello aziendale determinano il valore effettivo che un'organizzazione ne ricava.
L'implementazione dell'autenticazione a due fattori (2FA) a livello aziendale non consiste semplicemente nell'attivare un'opzione in una singola applicazione, ma piuttosto nel definire un programma di autenticazione coerente che coinvolga utenti, sistemi e livelli di rischio. Un approccio pratico potrebbe essere il seguente:
- Individuare quali utenti, applicazioni e sistemi richiedono l'autenticazione a due fattori (2FA).
- Dare priorità agli account con privilegi, all'accesso remoto, alle applicazioni cloud e ai sistemi sensibili.
- Scegliere i metodi di autenticazione in base al rischio, alle esigenze degli utenti e ai requisiti di conformità.
- Definire le politiche relative alle iscrizioni, al fattore di backup, alla perdita dei dispositivi e al recupero degli account.
- Utilizzare l'autenticazione adattiva o basata sul rischio, ove opportuno.
- Formare gli utenti a riconoscere le richieste sospette e i tentativi di phishing.
- Monitorare i tentativi falliti, i modelli di accesso a rischio e i tassi di adozione nel tempo.
Il processo di recupero merita la stessa attenzione progettuale riservata al flusso di autenticazione stesso. Un sistema di accesso sicuro serve a ben poco se un utente può reimpostare il proprio fattore di autenticazione attraverso una procedura di assistenza tecnica poco sicura o una soluzione di ripiego basata esclusivamente sull’e-mail.
L'autenticazione a due fattori (2FA) è più efficace se utilizzata come uno dei livelli di una strategia di gestione delle identità più ampia. Ecco alcuni dei metodi e delle pratiche con cui si integra:
MFA
L'autenticazione a due fattori (2FA) è una forma di autenticazione multifattoriale (MFA). Le organizzazioni spesso iniziano con due fattori, per poi evolversi verso politiche di autenticazione multifattoriale più ampie che adattano i requisiti in base all'utente, al dispositivo, all'applicazione e al livello di rischio.
Accesso singolo (SSO)
L'SSO semplifica l'accesso consentendo agli utenti di effettuare un unico accesso per tutte le applicazioni autorizzate. L'autenticazione a due fattori (2FA) rafforza tale procedura di accesso, in modo che la praticità dell'SSO non comporti una vulnerabilità nella "porta d'ingresso".
Autenticazione senza password
L'autenticazione a due fattori (2FA) prevede solitamente l'uso di una password abbinata a un altro fattore. L'autenticazione senza password elimina completamente la password dal processo, sostituendola con credenziali crittografiche, dati biometrici o una verifica basata sul dispositivo.
Autenticazione basata sul rischio
L'autenticazione basata sul rischio modifica i requisiti di autenticazione in base al contesto. Un accesso di routine da un dispositivo e da una posizione noti potrebbe avvenire senza intoppi, mentre un accesso insolito potrebbe richiedere un fattore di autenticazione aggiuntivo o essere bloccato del tutto.
Fiducia zero
Il modello Zero Trust richiede una verifica prima dell'accesso. L'autenticazione a due fattori (2FA) supporta tale modello, ma dovrebbe essere abbinata a politiche di accesso, valutazione dello stato dei dispositivi, principio del privilegio minimo e monitoraggio continuo, anziché essere considerata come una soluzione a sé stante. Soluzione Zero Trust.
Governance dell'identità
L'autenticazione verifica l'identità al momento dell'accesso. Soluzioni per la governance delle identità gestire chi debba avere accesso in primo luogo, se tale accesso sia ancora appropriato e quando debba essere revocato. I due aspetti vanno di pari passo: l’autenticazione a due fattori (2FA) conferma l’identità dell’utente, mentre la governance garantisce che l’utente debba ancora far parte del sistema.
L'autenticazione a due fattori (2FA) rappresenta un ottimo punto di partenza per superare l'accesso basato esclusivamente su password, ma la maggior parte delle aziende necessita di qualcosa di più di una semplice copertura a due fattori. Hanno bisogno di un sistema di autenticazione che funzioni in modo coerente in ambienti cloud, ibridi, on-premise e ad alta sicurezza, e che sia in grado di adattarsi a diversi utenti, applicazioni e livelli di rischio senza imporre a tutti lo stesso flusso di autenticazione.
RSA supporta l’autenticazione a più fattori (MFA) aziendale in tutti questi ambienti; RSA SecurID e RSA ID Plus offrono metodi di autenticazione flessibili per diversi tipi di utenti e livelli di rischio. Tra questi figurano dispositivi di autenticazione hardware, dispositivi di autenticazione software, autenticazione senza password e politiche adattive progettate per i settori soggetti a normative e gli ambienti che richiedono un elevato livello di sicurezza. Per scoprire come questa soluzione si adatta alla tua organizzazione, esplora Soluzioni RSA per l'autenticazione a più fattori e RSA SecurID.
Un esempio comune di autenticazione a due fattori è l'accesso tramite password seguito dall'inserimento di un codice monouso generato da un'app di autenticazione. In un contesto aziendale, un dipendente può anche utilizzare una password insieme a un token hardware o a una notifica push per accedere a un'applicazione cloud, a una VPN o a un sistema interno.
Sì. L'autenticazione a due fattori è più sicura rispetto all'autenticazione basata esclusivamente sulla password, poiché un malintenzionato ha bisogno di qualcosa di più di una password rubata per accedere all'account. Anche se una password viene compromessa, il secondo fattore può aiutare a impedire l'accesso non autorizzato.
Il metodo di autenticazione a due fattori più adatto dipende dall'utente, dal sistema e dal livello di rischio. Le app di autenticazione e le notifiche push possono funzionare bene per molti casi d'uso standard della forza lavoro. I token hardware, le chiavi di sicurezza, la biometria e l'autenticazione senza password resistente al phishing sono spesso più indicati per gli utenti con privilegi, i settori soggetti a normative e gli ambienti che richiedono un elevato livello di sicurezza.
L'autenticazione a due fattori migliora notevolmente la sicurezza degli account, ma alcuni metodi possono comunque essere oggetto di attacchi mirati. I codici inviati via SMS possono essere vulnerabili allo "swapping della SIM", mentre le notifiche push possono essere oggetto di abuso tramite attacchi basati sulla "stanchezza da MFA". Le organizzazioni possono ridurre il rischio ricorrendo a metodi di autenticazione più robusti, politiche adattive, formazione degli utenti e MFA resistente al phishing, ove opportuno.
L'autenticazione senza password può ridurre i rischi legati al furto, al riutilizzo o alla debolezza delle password, eliminando la password dalla procedura di accesso. L'autenticazione a due fattori garantisce comunque una maggiore sicurezza rispetto all'accesso basato esclusivamente sulla password, ma l'autenticazione senza password può rappresentare una soluzione più solida e intuitiva per le organizzazioni che desiderano modernizzare la sicurezza degli accessi.