Em vez de aplicar o mesmo conjunto de etapas de verificação a todos os usuários todas as vezes, a MFA adaptativa avalia sinais contextuais, como a confiabilidade do dispositivo, a localização, a rede, o comportamento do usuário e a sensibilidade do recurso que está sendo acessado, e então ajusta o nível de verificação de acordo com esses fatores.
A MFA adaptativa, também conhecida como MFA contextual ou autenticação sensível ao contexto, é uma evolução da tradicional autenticação multifatorial concebido para aplicar controles mais rigorosos quando o acesso parecer arriscado e uma verificação mais flexível quando não for o caso.
Em uma configuração tradicional de MFA, todos os usuários enfrentam o mesmo desafio de autenticação a cada login, independentemente de estarem acessando a partir de um laptop conhecido na rede corporativa ou de um dispositivo não reconhecido em um novo país. A MFA adaptativa muda esse padrão. O sistema analisa sinais contextuais no momento do acesso e decide qual nível de verificação é apropriado, variando de um login sem complicações para solicitações claramente de baixo risco até uma autenticação reforçada resistente a phishing para qualquer situação que pareça incomum ou de alto risco.
O resultado é uma abordagem mais dinâmica à segurança de acesso. Usuários confiáveis que realizam fluxos de trabalho rotineiros não sofrem atrasos desnecessários, enquanto solicitações suspeitas ou confidenciais acionam uma verificação mais rigorosa antes que o acesso seja concedido.
As políticas de autenticação estáticas têm dificuldade em acompanhar as realidades do trabalho moderno. Os funcionários acessam aplicativos em nuvem a partir de redes domésticas, prestadores de serviços se conectam por meio de dispositivos não gerenciados e usuários privilegiados interagem com sistemas confidenciais a partir de diversos locais e dispositivos. Tratar cada um desses eventos de acesso da mesma forma acaba sobrecarregando os usuários com solicitações desnecessárias ou deixando solicitações de alto risco desprotegidas.
A autenticação multifatorial adaptativa resolve os dois problemas de uma só vez. Prevê o seguinte:
- Maior proteção contra tentativas de acesso de alto risco, nas quais credenciais comprometidas poderiam causar danos materiais
- Menos complicações para usuários confiáveis, que podem realizar logins de rotina com o mínimo de interrupção
- Um melhor equilíbrio entre usabilidade e segurança, reduzindo o conflito entre a experiência do usuário e o controle de acesso
- Suporte para Confiança zero estratégias de acesso, que exigem verificação contínua em vez de confiança pontual no momento do login
- Maior controle sobre o acesso a recursos confidenciais, garantindo que os sistemas e dados mais valiosos recebam a autenticação mais robusta
Para os líderes de segurança, a autenticação multifatorial adaptativa (MFA) representa uma mudança do controle de acesso como uma barreira estática para o controle de acesso como uma decisão contínua e sensível ao contexto.
A autenticação multifatorial adaptativa (MFA) funciona coletando informações contextuais sobre cada solicitação de acesso, avaliando se esse contexto representa um risco elevado e, em seguida, aplicando um nível adequado de autenticação. O processo ocorre em tempo real, muitas vezes sem que o usuário perceba.
Avalia o contexto de login
Quando um usuário inicia um processo de login, o sistema coleta informações sobre a solicitação. Isso inclui o dispositivo utilizado, a rede e o endereço IP, a localização do usuário e a hora do acesso, o aplicativo ou recurso solicitado e o histórico recente de autenticação. Esses sinais, em conjunto, formam um panorama do contexto de acesso.
Atribui o nível adequado de garantia
O sistema compara esse contexto com padrões esperados e limites definidos pelas políticas. Um usuário conhecido em um dispositivo gerenciado que acessa um aplicativo de baixa sensibilidade normalmente requer um nível mais baixo de garantia. Um usuário com privilégios que acessa um sistema regulamentado a partir de um local desconhecido requer um nível mais alto. As soluções modernas de autenticação multifatorial (MFA) adaptativa utilizam aprendizado de máquina e análise comportamental para aprimorar essas avaliações ao longo do tempo.
Aciona a autenticação reforçada
Quando o contexto exigir uma verificação adicional, o sistema solicita ao usuário um fator de autenticação mais forte ou adicional. Isso pode ser uma notificação push enviada a um dispositivo registrado, um código de acesso único, uma verificação biométrica ou um autenticador de hardware resistente a phishing utilizado em autenticação sem senha implantações. A expansão só ocorre quando agrega um valor significativo à segurança.
Ajuda a reduzir avisos desnecessários
Para solicitações que atendam claramente ao limite de garantia, a autenticação multifatorial adaptativa permite que o acesso prossiga sem etapas adicionais. Isso reduz a fadiga causada pelas solicitações de autenticação, diminui o volume de chamadas ao suporte técnico e preserva a produtividade do usuário, ao mesmo tempo em que continua a exigir uma autenticação forte quando necessário.
A autenticação multifatorial adaptativa (MFA) pode utilizar uma ampla variedade de sinais contextuais. Os gatilhos mais comuns para uma verificação mais rigorosa incluem:
- Dispositivos novos ou desconhecidos: Quando um usuário faz login a partir de um dispositivo que o sistema não reconhece, essa mudança no padrão de uso pode aumentar o risco e exigir uma verificação adicional antes que o novo dispositivo seja considerado confiável.
- Locais incomuns ou padrões de viagem: Acessos provenientes de países desconhecidos ou situações de viagem improváveis, nas quais um usuário aparece em dois locais distantes em um curto intervalo de tempo, são fortes indicadores de que as credenciais foram comprometidas.
- Redes não confiáveis ou endereços IP suspeitos: O acesso a partir de redes de anonimização, intervalos de IPs conhecidos como maliciosos ou redes Wi-Fi não gerenciadas pode acionar requisitos de autenticação mais rigorosos.
- Comportamento anômalo no login: Desvios em relação ao padrão habitual de login de um usuário, como horários incomuns do dia, sequências atípicas de ações ou velocidade de acesso inesperada, podem indicar que algo está errado.
- Acesso a aplicativos ou dados confidenciais: A sensibilidade do recurso solicitado é tão importante quanto o próprio usuário que o solicita. Sistemas financeiros, dados de RH, repositórios de código-fonte e informações regulamentadas exigem uma verificação mais rigorosa, independentemente do grau de confiança que o usuário possa transmitir.
- Contas privilegiadas ou funções de usuário com privilégios elevados: Administradores, executivos e outros usuários com permissões elevadas representam um risco maior caso suas contas sejam comprometidas; por isso, a autenticação multifatorial adaptativa pode exigir, por padrão, uma autenticação mais robusta para essas funções.
A diferença entre a MFA tradicional e a MFA adaptativa resume-se ao contexto.
A MFA tradicional aplica o mesmo desafio de autenticação a todos os acessos. Seja quando um usuário está acessando a partir de um laptop corporativo gerenciado em uma rede conhecida às 10h, seja a partir de um dispositivo não reconhecido em um país diferente às 3h da manhã, as etapas de verificação são idênticas. Essa consistência é simples de implementar e fácil de comunicar, mas apresenta duas desvantagens práticas. Usuários de baixo risco enfrentam atritos desnecessários, enquanto solicitações de alto risco não recebem nenhum escrutínio adicional.
MFA adaptativa, como IA de risco da RSA ajusta os requisitos com base no contexto em tempo real. O mesmo usuário pode passar facilmente por um login de baixo risco pela manhã e enfrentar uma autenticação reforçada mais tarde naquele mesmo dia, ao acessar um aplicativo confidencial a partir de um novo dispositivo. A política de autenticação passa a se adaptar ao risco real de cada evento de acesso.
A vantagem prática é um controle mais eficaz, sem o mesmo nível de fadiga precoce. Os usuários enfrentam menos desafios no geral, mas os desafios que encontram são mais significativos e mais difíceis de serem contornados pelos invasores. Essa abordagem orientada pelo contexto também é a base de autenticação baseada em risco, que utiliza os mesmos tipos de sinais para orientar decisões mais amplas sobre acesso em todo um programa de identidade.
Alguns cenários breves ilustram como a MFA adaptativa se comporta na prática.
Um funcionário de confiança faz login a partir de um dispositivo gerenciado
O usuário faz login a partir de um laptop conhecido, em uma rede reconhecida, durante o horário comercial normal. Como o contexto parece apresentar baixo risco, o sistema pode permitir o acesso com o mínimo de restrições adicionais.
Foi registrada uma tentativa de login proveniente de um novo país
Um usuário tenta acessar um aplicativo corporativo a partir de um local do qual nunca fez login antes. A autenticação multifatorial adaptativa (MFA) pode exigir uma verificação mais rigorosa, como um fator resistente a phishing ou uma verificação biométrica, antes de conceder o acesso.
Um administrador com privilégios solicita acesso a um sistema confidencial
Mesmo que o dispositivo e a rede sejam conhecidos, o sistema pode exigir uma autenticação reforçada, pois o recurso solicitado apresenta maior risco. A função e o recurso, juntos, elevam o limiar de garantia.
Um usuário apresenta um comportamento incomum durante o login
Se o comportamento de login se desviar do padrão normal — como uma sequência incomum de tentativas de acesso ou horários atípicos —, a autenticação multifatorial adaptativa (MFA) pode aumentar os requisitos de segurança ou sinalizar a sessão para análise adicional.
Um prestador de serviços acessa um aplicativo crítico na nuvem a partir de um dispositivo não gerenciado
O sistema pode aplicar regras de autenticação mais rigorosas, pois o contexto do dispositivo e do usuário não atinge o mesmo nível de confiança que um terminal de força de trabalho gerenciada. O acesso de terceiros geralmente justifica políticas adaptativas específicas.
- Reduz o atrito para usuários de baixo risco: Os acessos de rotina ocorrem com o mínimo de etapas adicionais, preservando a produtividade e reduzindo a frustração dos usuários.
- Reforça as defesas quando a atividade parece suspeita: A autenticação reforçada é aplicada onde é realmente importante, tornando os ataques baseados em credenciais significativamente mais difíceis de serem executados.
- Oferece suporte a políticas de acesso mais eficientes: As equipes de segurança podem ir além de regras padronizadas e elaborar políticas que correspondam ao perfil de risco real dos usuários, dispositivos e recursos.
- Ajuda a proteger sistemas e dados confidenciais: Recursos de alto valor passam por uma verificação mais rigorosa, independentemente do nível de confiança prévio do usuário, reduzindo o impacto de credenciais comprometidas.
- Melhora a experiência do usuário sem comprometer a segurança: Os usuários veem menos avisos no geral, e os avisos que veem estão claramente associados a riscos elevados, o que melhora tanto a adoção quanto o nível de segurança.
A autenticação multifatorial adaptativa (MFA) oferece benefícios significativos, mas sua implantação bem-sucedida requer planejamento. Os líderes de segurança devem estar preparados para os seguintes desafios.
- O ajuste de políticas pode ser complexo: Definir os limites, sinais e requisitos de escalonamento adequados exige tempo e iterações, especialmente em ambientes de grande porte ou diversificados.
- A baixa qualidade do sinal pode levar a falsos positivos: Se os dados contextuais estiverem incompletos ou não forem confiáveis, o sistema poderá solicitar confirmação aos usuários desnecessariamente ou deixar passar ameaças reais.
- Experiências inconsistentes dos usuários podem causar confusão: Quando os usuários se deparam com mensagens diferentes em momentos distintos, uma comunicação clara é essencial para evitar o aumento do volume de chamadas ao suporte técnico e a frustração dos usuários.
- Métodos de autenticação fracos ainda representam um risco: A autenticação multifatorial adaptativa (MFA) só agrega valor quando os fatores subjacentes são robustos. Fatores suscetíveis a golpes de phishing, como a senha de uso único (OTP) enviada por SMS, ainda podem ser contornados, independentemente do grau de inteligência com que sejam aplicados.
- A visibilidade e a governança são fundamentais para o sucesso a longo prazo: Sem capacidade de auditoria, documentação das políticas e revisão contínua, as políticas adaptativas podem se desviar do curso, deixando lacunas que os invasores podem explorar.
A implementação da autenticação multifatorial adaptativa (MFA) não se resume apenas a ativar mais solicitações de login. Os líderes de segurança precisam decidir em quais áreas as políticas adaptativas geram maior valor, quais sinais são confiáveis e como equilibrar uma proteção mais robusta com a experiência do usuário. As implantações mais bem-sucedidas são orientadas pela tomada de decisões operacionais, pelo planejamento cuidadoso das políticas e pela implementação controlada, em vez da ativação generalizada.
Comece pelos usuários e recursos de maior risco
Comece pelas contas privilegiadas, pelos fluxos de trabalho de acesso remoto, pelos aplicativos comerciais confidenciais e pelos dados de alto valor. Concentrar-se primeiro nos grupos e recursos cuja violação causaria o maior dano facilita a justificativa da implementação e reduz a chance de criar políticas excessivamente complexas para cenários de baixo risco.
Defina os sinais mais importantes no seu ambiente
Concentre-se em sinais práticos, como dispositivos gerenciados versus não gerenciados, funcionários versus usuários terceirizados, localizações geográficas incomuns, endereços IP suspeitos, viagens improváveis e acesso a recursos regulamentados ou confidenciais. Nem todo sinal é igualmente confiável em todos os ambientes; portanto, vale a pena validar a qualidade do sinal antes de elaborar uma política com base nele.
Elabore políticas com base nos riscos comerciais, e não apenas nos eventos de login
O objetivo da MFA adaptativa não é simplesmente submeter os usuários a mais verificações. Trata-se de aplicar controles mais rigorosos nos casos em que uma sessão comprometida poderia representar um risco significativo para os negócios, as operações ou a conformidade. Defina as decisões de política com base no que está sendo protegido, e não apenas no que está sendo acessado.
Utilize a autenticação reforçada de forma estratégica
Reserve as verificações mais rigorosas para os momentos em que o contexto assim o exigir. Isso ajuda a reduzir a fadiga causada pelas solicitações, preserva a confiança do usuário no sistema e evita criar a mesma experiência incômoda para todos os usuários e todos os aplicativos.
Alinhar as equipes de segurança, IAM e conformidade desde o início
A implementação costuma fracassar quando as políticas são elaboradas de forma isolada. Os líderes de segurança precisam da contribuição das equipes de IAM, operações de TI, proprietários de aplicativos e partes interessadas em conformidade para definir limites de risco aceitáveis, procedimentos de escalonamento e tratamento de exceções antes da implantação em larga escala.
Definir onde é necessário um acesso de alta segurança
Identifique os usuários, sistemas e fluxos de trabalho que exigem uma verificação mais rigorosa com base no impacto nos negócios, na sensibilidade e nas exigências de conformidade. Contas privilegiadas, sistemas de produção, aplicativos confidenciais, dados regulamentados e infraestrutura crítica devem ser avaliados quanto a requisitos de garantia mais elevados, como parte de uma estratégia adaptativa de autenticação multifatorial (MFA).
Teste, avalie e ajuste antes da implantação em larga escala
A implantação em fases reduz os riscos. Comece com um grupo restrito de usuários, analise os falsos positivos, monitore as dificuldades enfrentadas pelos usuários e ajuste as políticas antes de expandir para toda a organização. Esteja preparado para refinar as políticas repetidamente nos primeiros meses após o lançamento.
Plano de visibilidade e governança
A auditabilidade e o controle operacional são tão importantes quanto as próprias políticas. Documente as políticas, defina a responsabilidade, estabeleça a periodicidade dos relatórios e crie um processo para o tratamento de exceções e a revisão contínua. A autenticação multifatorial adaptativa (MFA) é mais eficaz quando gerenciada como um programa dinâmico, em vez de uma configuração única.
A MFA adaptativa não é apenas uma maneira mais inteligente de solicitar autenticação. É uma forma prática de reforçar a segurança da identidade sem criar atritos em cada solicitação de acesso. Ao responder ao contexto em tempo real, ela ajuda as organizações a aplicar o nível adequado de verificação ao evento de acesso correto, melhorar o controle sobre sistemas confidenciais e alinhar a autenticação com objetivos mais amplos de Zero Trust e acesso seguro.
A autenticação multifatorial adaptativa (MFA) é mais eficaz quando faz parte de uma estratégia de identidade mais ampla. A RSA ajuda as organizações a integrar o acesso seguro à governança de identidade e aos controles do ciclo de vida para melhorar a visibilidade, garantir o cumprimento das políticas e oferecer proteção mais consistente em ambientes de nuvem e híbridos. Explore Solução de governança e ciclo de vida da RSA para entender como o acesso seguro e a governança de identidades funcionam em conjunto.
A autenticação multifatorial adaptativa reduz as solicitações desnecessárias, permitindo que solicitações de acesso de baixo risco sejam processadas com verificação mínima. Usuários confiáveis em dispositivos gerenciados, que acessam aplicativos de rotina a partir de redes conhecidas, não são submetidos às mesmas verificações que seriam exigidas ao fazer login a partir de um dispositivo ou local não reconhecido. Os usuários veem menos solicitações de autenticação no geral, e as solicitações que aparecem estão claramente associadas a riscos elevados, o que melhora tanto a adoção quanto a confiança no sistema.
A MFA adaptativa pode utilizar qualquer um dos fatores de autenticação empregados na MFA tradicional, incluindo códigos de acesso de uso único, notificações push, dados biométricos, chaves de acesso móveis e autenticadores de hardware FIDO2. A diferença está na forma como esses fatores são aplicados. As políticas adaptativas determinam qual fator é necessário, quando a verificação reforçada é acionada e qual o nível de segurança que a autenticação deve ter, com base no risco contextual de cada solicitação de acesso.
Os dois termos estão intimamente relacionados e costumam ser usados de forma intercambiável, mas há uma distinção sutil. A MFA adaptativa refere-se especificamente à autenticação multifatorial que se ajusta com base no contexto. A autenticação baseada em risco é um conceito mais amplo que utiliza pontuação de risco para orientar uma gama mais ampla de decisões de acesso, e não apenas as solicitações de MFA. Na prática, a maioria das implementações de MFA adaptativa se baseia na lógica baseada em risco, e a maioria dos programas de autenticação baseada em risco utiliza a MFA adaptativa como um de seus principais mecanismos de aplicação.