Pular para o conteúdo

Em vez de depender apenas de uma senha, a autenticação de duas etapas (2FA) exige que o usuário confirme sua identidade por meio de um segundo elemento de autenticação, como um código de uso único, a aprovação de um aplicativo autenticador, um token de hardware, uma chave de segurança ou um fator biométrico. O resultado é um processo de login muito mais difícil de ser falsificado por um invasor, mesmo que a senha já tenha sido roubada.

Como funciona a autenticação de dois fatores?

Em sua forma mais simples, a autenticação de duas etapas (2FA) adiciona uma etapa ao processo de login. O usuário digita o nome de usuário e a senha, como de costume. Em seguida, o sistema solicita um segundo fator de verificação antes de conceder acesso. O usuário confirma sua identidade por meio de um código, uma aprovação por aplicativo, um token, uma chave de segurança ou um fator biométrico. Somente após a verificação de ambos os fatores é que o sistema permite o acesso do usuário.

O que importa é a parte sobre os “dois tipos diferentes”. Os fatores de autenticação se enquadram em três categorias, e a autenticação de dois fatores (2FA) exige que o segundo fator seja de uma categoria diferente da do primeiro:

  • Algo que você sabe: Uma senha, um PIN ou uma resposta de segurança.
  • Algo que você tem: Um dispositivo móvel, um aplicativo autenticador, um cartão inteligente, um token de hardware ou uma chave de segurança.
  • Algo que você é: Uma impressão digital, reconhecimento facial ou outro fator biométrico.

Uma senha mais uma segunda senha não constitui a autenticação de dois fatores (2FA). Uma senha mais um código de um aplicativo autenticador, sim. A questão é que um invasor que roube um fator ainda precisa superar um tipo de verificação completamente diferente para conseguir acesso. É também por isso que a autenticação de dois fatores (2FA) costuma ser o primeiro passo que as organizações dão no caminho rumo a uma autenticação multifatorial mais abrangente e autenticação sem senha programas.

Quais são os métodos mais comuns de autenticação de dois fatores?

Nem todos os métodos de autenticação de duas etapas (2FA) oferecem o mesmo nível de proteção. A escolha correta depende do público-alvo, do sistema a ser protegido e do risco envolvido.

Códigos por SMS ou voz

Os usuários recebem um código único por mensagem de texto ou ligação telefônica. O SMS é um método familiar e fácil de implementar, mas pode ser vulnerável à troca de cartão SIM, à interceptação de mensagens e à engenharia social. Geralmente, não é adequado para acessos de alto risco ou privilegiados.

Códigos de e-mail

Os usuários recebem um código de verificação por e-mail. A segurança desse método depende quase inteiramente da segurança da própria conta de e-mail. Se a conta de e-mail for comprometida, o segundo fator também será.

Aplicativos de autenticação

Os aplicativos autenticadores geram códigos de acesso únicos, baseados no tempo, em um dispositivo registrado. Eles costumam ser mais seguros do que os códigos enviados por SMS, pois não dependem do serviço de mensagens da operadora de celular e são mais difíceis de serem interceptados remotamente.

Notificações push

Os usuários aprovam ou rejeitam uma solicitação de login em um dispositivo registrado. O envio de notificações push é prático e rápido, mas as organizações devem levar em conta Fadiga do MFA ataques e aprovações acidentais, especialmente no caso de contas de alto valor.

Tokens de hardware

Os tokens físicos geram ou armazenam credenciais de autenticação. Eles são ideais para setores regulamentados, usuários de alto risco, ambientes offline ou isolados (air-gapped) e cenários de acesso de alta segurança, nos quais as credenciais precisam ser mantidas sob controle rigoroso.

Chaves de segurança

As chaves de segurança são autenticadores físicos capazes de oferecer autenticação resistente a phishing, especialmente quando baseadas em padrões como o FIDO2. Como as credenciais estão vinculadas ao domínio legítimo do serviço, uma chave de segurança não responderá a uma página de login falsa.

Biometria

A biometria utiliza características físicas, como impressões digitais ou reconhecimento facial, para verificar a identidade. Na maioria das implantações corporativas, a biometria é combinada com a autenticação baseada em dispositivo. A biometria desbloqueia o dispositivo ou a credencial localmente, e a prova criptográfica é o que autentica o usuário no serviço.

Quais são os benefícios da autenticação de dois fatores?

O argumento a favor da autenticação de dois fatores (2FA) resume-se a preencher a lacuna que a autenticação apenas por senha deixa aberta.

  • Reduz o risco decorrente do roubo de senhas: A autenticação de dois fatores (2FA) ajuda a impedir o acesso não autorizado quando as senhas são roubadas, adivinhadas, reutilizadas ou expostas em vazamentos de credenciais.
  • Amplia o acesso aos sistemas empresariais: A autenticação de dois fatores (2FA) oferece proteção adicional para aplicativos em nuvem, VPNs, ferramentas de trabalho remoto, consoles administrativos e outros sistemas confidenciais.
  • Ajuda a proteger usuários com privilégios e de alto risco: Executivos, administradores, prestadores de serviços e usuários terceirizados frequentemente precisam de uma autenticação mais robusta, pois suas contas podem expor dados confidenciais ou sistemas críticos.
  • Apoia a conformidade e a preparação para auditorias: Muitas estruturas de segurança cibernética, requisitos de seguros e programas regulatórios exigem que as organizações utilizem controles de autenticação mais robustos.
  • Melhora a segurança de identidade do modelo Zero Trust: A autenticação de dois fatores (2FA) oferece suporte à gestão de identidade e acesso (IAM) com modelo Zero Trust, verificando os usuários antes de conceder acesso, especialmente quando combinada com sinais relacionados ao dispositivo, à localização e ao risco.
  • Cria uma base para uma autenticação MFA mais robusta e sem senha: A autenticação de dois fatores (2FA) pode ser um primeiro passo prático rumo à autenticação multifatorial adaptativa (MFA), à autenticação multifatorial resistente a phishing e à autenticação sem senha.
A autenticação de dois fatores é a mesma coisa que MFA?

A autenticação de dois fatores é um tipo de autenticação multifatorial. A 2FA exige exatamente dois fatores de autenticação. MFA pode exigir dois ou mais. Na prática, muitas pessoas usam os termos de forma intercambiável, mas a MFA é a categoria mais ampla. Toda implementação de 2FA é MFA, mas nem toda implementação de MFA se limita a dois fatores.

Quais são as limitações da autenticação de dois fatores?

A autenticação de dois fatores (2FA) representa uma melhoria significativa em relação ao acesso apenas por senha, mas a proteção que ela oferece depende muito dos métodos utilizados e de como as políticas relacionadas são elaboradas.

  • Os códigos SMS podem estar sujeitos a troca de cartões SIM e interceptação.
  • As notificações push podem gerar Fadiga do MFA risco caso os usuários estejam acostumados a aprovar solicitações sem pensar.
  • Os códigos enviados por e-mail dependem da segurança da própria conta de e-mail.
  • Processos de recuperação fracos podem contornar totalmente a autenticação forte.
  • A autenticação de dois fatores (2FA) básica pode não ser suficiente para acessos privilegiados ou ambientes regulamentados.
  • A autenticação de dois fatores (2FA) deve fazer parte de uma estratégia mais ampla de identidade e acesso, e não ser uma medida isolada.

A questão não é que a autenticação de dois fatores (2FA) seja fraca. O que importa é que a escolha do método, a elaboração de políticas e as opções de autenticação de nível empresarial determinam o valor que uma organização realmente obtém com ela.

Como configurar a autenticação de dois fatores

Configurar a autenticação de dois fatores (2FA) em nível corporativo não se resume a simplesmente ativar uma opção em um aplicativo, mas sim a definir um programa de autenticação consistente para todos os usuários, sistemas e níveis de risco. Uma abordagem prática seria a seguinte:

  1. Identifique quais usuários, aplicativos e sistemas precisam da autenticação de dois fatores (2FA).
  2. Priorize contas privilegiadas, acesso remoto, aplicativos em nuvem e sistemas confidenciais.
  3. Escolha os métodos de autenticação com base no risco, nas necessidades dos usuários e nos requisitos de conformidade.
  4. Defina políticas de inscrição, fator de backup, perda de dispositivo e recuperação de conta.
  5. Utilize a autenticação adaptativa ou baseada em risco, quando for o caso.
  6. Treine os usuários para que saibam identificar mensagens suspeitas e tentativas de phishing.
  7. Acompanhe as tentativas malsucedidas, os padrões de acesso de risco e as taxas de adoção ao longo do tempo.

A recuperação merece a mesma atenção ao design que o próprio fluxo de autenticação. Um processo de login robusto tem pouca utilidade se o usuário puder redefinir seu fator de autenticação por meio de um fluxo de trabalho fraco do suporte técnico ou de um mecanismo alternativo que dependa apenas de e-mail.

Como a autenticação de dois fatores (2FA) funciona em conjunto com outros métodos de autenticação e práticas de segurança?

A autenticação de duas etapas (2FA) é mais eficaz quando utilizada como uma camada dentro de uma estratégia de identidade mais ampla. Alguns dos métodos e práticas com os quais ela se integra:

MFA

A autenticação de dois fatores (2FA) é uma forma de autenticação multifatorial (MFA). As organizações geralmente começam com dois fatores e, à medida que amadurecem, adotam políticas de MFA mais abrangentes, que ajustam os requisitos de acordo com o usuário, o dispositivo, o aplicativo e o risco.

Logon único (SSO)

O SSO simplifica o acesso, permitindo que os usuários façam login uma única vez em todos os aplicativos aprovados. A autenticação de dois fatores (2FA) reforça esse processo de login, de modo que a conveniência do SSO não comprometa a segurança do sistema.

Autenticação sem senha

A autenticação de dois fatores (2FA) geralmente começa com uma senha combinada a outro fator. A autenticação sem senha elimina totalmente a senha do processo, substituindo-a por credenciais criptográficas, dados biométricos ou verificação baseada no dispositivo.

Autenticação baseada em risco

A autenticação baseada em risco altera os requisitos de autenticação de acordo com o contexto. Um login rotineiro a partir de um dispositivo e local conhecidos pode ocorrer sem problemas, enquanto um login incomum pode exigir um fator adicional ou ser bloqueado imediatamente.

Confiança zero

O modelo Zero Trust exige verificação antes do acesso. A autenticação de dois fatores (2FA) apoia esse modelo, mas deve ser combinada com políticas de acesso, avaliação do estado dos dispositivos, princípio do privilégio mínimo e monitoramento contínuo, em vez de ser tratada como uma medida isolada Solução Zero Trust.

Governança de identidade

A autenticação verifica a identidade no momento do login. Soluções de governança de identidade gerenciar quem deve ter acesso desde o início, se esse acesso ainda é adequado e quando ele deve ser revogado. Os dois aspectos funcionam em conjunto: a autenticação de duas etapas (2FA) confirma a identidade do usuário, enquanto a governança garante que o usuário ainda deva ter acesso.

Autenticação de dois fatores com RSA

A autenticação de dois fatores (2FA) é um excelente ponto de partida para superar o acesso baseado apenas em senha, mas a maioria das empresas precisa de mais do que uma cobertura básica de autenticação de dois fatores. Elas precisam de uma autenticação que funcione de maneira consistente em ambientes de nuvem, híbridos, locais e de alta segurança, e que possa se adaptar a diferentes usuários, aplicativos e níveis de risco, sem forçar todos a seguirem o mesmo fluxo.

A RSA oferece suporte à autenticação multifatorial (MFA) corporativa nesses ambientes, com o RSA SecurID e o RSA ID Plus oferecendo métodos flexíveis de autenticação para diferentes usuários e níveis de risco. Isso inclui autenticadores de hardware, autenticadores de software, autenticação sem senha e políticas adaptativas projetadas para setores regulamentados e ambientes de alta segurança. Para saber como isso se encaixa na sua organização, explore Soluções de autenticação multifatorial da RSA e RSA SecurID.

Perguntas frequentes
Qual é um exemplo de autenticação de dois fatores?

Um exemplo comum de autenticação de dois fatores é fazer login com uma senha e, em seguida, inserir um código de uso único gerado por um aplicativo autenticador. Em um ambiente corporativo, um funcionário também pode usar uma senha juntamente com um token de hardware ou uma notificação push para acessar um aplicativo na nuvem, uma VPN ou um sistema interno.

A autenticação de dois fatores é melhor do que uma senha?

Sim. A autenticação de dois fatores é mais segura do que a autenticação apenas por senha, pois um invasor precisa de mais do que uma senha roubada para acessar a conta. Mesmo que uma senha seja comprometida, o segundo fator pode ajudar a impedir o acesso não autorizado.

Qual é o melhor método de autenticação de dois fatores?

O método adequado de autenticação de dois fatores depende do usuário, do sistema e do nível de risco. Aplicativos autenticadores e notificações push podem funcionar bem para muitos casos de uso comuns da força de trabalho. Tokens de hardware, chaves de segurança, biometria e autenticação sem senha resistente a phishing costumam ser mais adequados para usuários com privilégios, setores regulamentados e ambientes de alta segurança.

A autenticação de dois fatores pode ser hackeada?

A autenticação de dois fatores melhora significativamente a segurança da conta, mas alguns métodos ainda podem ser alvo de ataques. Os códigos por SMS podem estar vulneráveis à troca de cartão SIM, e as notificações push podem ser exploradas por meio de ataques de fadiga de MFA. As organizações podem reduzir o risco utilizando métodos de autenticação mais robustos, políticas adaptativas, treinamento de usuários e MFA resistente a phishing, quando for o caso.

A autenticação sem senha é melhor do que a autenticação de dois fatores?

A autenticação sem senha pode reduzir os riscos associados a senhas roubadas, reutilizadas ou fracas, ao eliminar a senha do processo de login. A autenticação de dois fatores ainda oferece maior segurança do que o acesso apenas por senha, mas a autenticação sem senha pode proporcionar uma opção mais robusta e fácil de usar para organizações que desejam modernizar a segurança de acesso.

Iniciar uma avaliação gratuita

Obrigado por seu interesse na RSA.
Inscreva-se