حسابهای سازمانی معمولاً به اطلاعات و ابزارهای مهمی مانند ایمیل شرکت، فایلهای کاری، نرمافزارهای مالی، سامانههای منابع انسانی و سرویسهای ابری دسترسی دارند. به همین دلیل، اگر رمز عبور یکی از کارکنان افشا یا سرقت شود، مهاجم ممکن است بتواند به اطلاعات ارزشمندی دسترسی پیدا کند.
یکی از راهکارهای مهم برای کاهش این خطر، احراز هویت چندمرحلهای یا MFA است. در این روش، ورود به حساب فقط به رمز عبور وابسته نیست و کاربر باید یک عامل تأیید دیگر را نیز ارائه کند.

احراز هویت چندمرحلهای چیست؟
احراز هویت چندمرحلهای روشی برای تأیید هویت کاربر است که از بیش از یک عامل برای ورود استفاده میکند.
این عوامل معمولاً در چند گروه قرار میگیرند:
- چیزی که میدانید: مانند رمز عبور یا PIN
- چیزی که در اختیار دارید: مانند تلفن همراه، کلید امنیتی یا ابزار تأیید
- چیزی که هستید: مانند اثر انگشت یا سایر ویژگیهای زیستی
برای مثال، کاربر ابتدا رمز عبور خود را وارد میکند و سپس باید یک تأیید دوم را انجام دهد.
چرا رمز عبور بهتنهایی کافی نیست؟
رمز عبور ممکن است به دلایل مختلف افشا شود.
برای مثال:
- استفاده از رمز تکراری
- فیشینگ
- بدافزار
- اشتراکگذاری رمز
- ذخیره ناامن رمز
- لو رفتن اطلاعات یک سرویس دیگر
اگر تنها سد امنیتی حساب رمز عبور باشد، مهاجم پس از بهدست آوردن آن میتواند وارد حساب شود.
MFA یک مرحله اضافی ایجاد میکند تا سرقت رمز بهتنهایی برای ورود کافی نباشد.
MFA چگونه از حساب سازمانی محافظت میکند؟
فرض کنید رمز عبور یک کارمند در اختیار فرد دیگری قرار گرفته است.
در حساب بدون MFA:
رمز عبور → ورود
اما در حساب دارای MFA:
رمز عبور → تأیید عامل دوم → ورود
در نتیجه، مهاجم علاوه بر رمز عبور به عامل دوم نیز نیاز دارد.
این موضوع میتواند بسیاری از حملات مبتنی بر سرقت رمز عبور را دشوارتر کند.
کدام حسابها اهمیت بیشتری دارند؟
اگرچه فعال کردن MFA برای همه حسابهای مهم توصیه میشود، برخی حسابها اولویت بیشتری دارند.
حسابهای مدیران سیستم
حساب مدیر معمولاً مجوزهای گستردهای دارد و نفوذ به آن میتواند تأثیر زیادی بر سازمان داشته باشد.
ایمیل سازمانی
ایمیل شرکت ممکن است برای بازیابی رمز عبور سرویسهای دیگر استفاده شود. بنابراین به خطر افتادن آن میتواند زنجیرهای از مشکلات ایجاد کند.
حسابهای مالی
دسترسی به حسابهای مالی، نرمافزارهای حسابداری یا سرویسهای پرداخت میتواند اطلاعات حساس و داراییهای شرکت را در معرض خطر قرار دهد.
سرویسهای ابری
فضاهای ابری ممکن است حجم زیادی از اسناد و اطلاعات سازمانی را در خود نگه دارند.
VPN و دسترسی از راه دور
اگر کارکنان از خارج شرکت به شبکه داخلی متصل میشوند، محافظت از مسیرهای دسترسی از راه دور اهمیت بیشتری پیدا میکند.
MFA چه تفاوتی با تأیید دومرحلهای دارد؟
این دو اصطلاح گاهی به جای یکدیگر استفاده میشوند، اما از نظر فنی میتوان میان آنها تفاوت قائل شد.
احراز هویت دومرحلهای (2FA) معمولاً به استفاده از دو مرحله تأیید اشاره دارد.
اما MFA مفهوم گستردهتری است و میتواند بیش از دو عامل را نیز شامل شود.
در عمل، هر دو روش با یک هدف مهم استفاده میشوند: کاهش وابستگی امنیت حساب به یک رمز عبور.
آیا کد پیامکی بهترین روش MFA است؟
کد پیامکی از رمز عبور بهتنهایی بهتر است، اما همه روشهای MFA سطح امنیت یکسانی ندارند.
بسته به سرویس و نیاز سازمان میتوان از گزینههایی مانند:
- اپلیکیشنهای احراز هویت
- کلیدهای امنیتی سختافزاری
- قابلیتهای تأیید هویت مبتنی بر استانداردهای جدید
- روشهای زیستی
استفاده کرد.
برای حسابهای بسیار حساس، سازمان باید روش مناسب را با توجه به سطح تهدید و امکانات خود انتخاب کند.
کلید امنیتی چه کاربردی دارد؟
کلیدهای امنیتی ابزارهای فیزیکی کوچکی هستند که برای تأیید هویت استفاده میشوند.
کاربر هنگام ورود، علاوه بر اطلاعات حساب، کلید را نیز در اختیار سیستم قرار میدهد.
یکی از مزیتهای این روش، مقاومت بیشتر برخی راهکارهای مبتنی بر کلید امنیتی در برابر فیشینگ است.
برای حسابهای بسیار حساس مانند حسابهای مدیریتی، استفاده از روشهای قویتر میتواند ارزش بررسی داشته باشد.
MFA برای کارکنان دورکار اهمیت بیشتری دارد
کارمندانی که از خانه، کافه، سفر یا شبکههای مختلف به حسابهای سازمانی متصل میشوند، بیشتر با محیطهای خارج از کنترل شرکت سروکار دارند.
در این شرایط، MFA میتواند یک لایه حفاظتی اضافی ایجاد کند.
برای مثال اگر رمز عبور یک کارمند در یک حمله فیشینگ افشا شود، عامل دوم میتواند مانع ورود مستقیم مهاجم شود؛ البته میزان حفاظت به نوع MFA و روش حمله نیز بستگی دارد.
برای مدیران حسابهای حساس سیاست سختگیرانهتری داشته باشید
همه حسابها الزاماً به یک سطح از امنیت نیاز ندارند.
برای مثال، شرکت میتواند برای حسابهای مدیریتی سیاستهایی مانند موارد زیر تعریف کند:
- MFA اجباری
- استفاده از روشهای قویتر احراز هویت
- محدود کردن دسترسی از دستگاههای ناشناس
- ثبت فعالیتهای مهم
- بازبینی دورهای مجوزها
این کار باعث میشود حسابهایی که در صورت نفوذ آسیب بیشتری ایجاد میکنند، محافظت بیشتری داشته باشند.
فرایند بازیابی MFA را از قبل مشخص کنید
یکی از چالشهای MFA زمانی ایجاد میشود که کاربر عامل دوم خود را از دست بدهد.
مثلاً:
- تلفن همراه گم شود.
- دستگاه خراب شود.
- کاربر به اپلیکیشن احراز هویت دسترسی نداشته باشد.
- کلید امنیتی گم شود.
شرکت باید از قبل فرایند مشخصی برای بازیابی حساب داشته باشد.
این فرایند نباید آنقدر ساده باشد که مهاجم بتواند با یک درخواست جعلی MFA را دور بزند.
حسابهای مشترک را فراموش نکنید
گاهی چند کارمند از یک حساب مشترک استفاده میکنند.
این وضعیت میتواند مدیریت MFA را پیچیده کند؛ زیرا مشخص نیست عامل دوم متعلق به چه کسی است.
در صورت امکان، بهتر است هر کارمند حساب شخصی خود را داشته باشد و دسترسیها از طریق مجوزهای سازمانی مدیریت شوند.
این روش علاوه بر امنیت، امکان ثبت فعالیت هر فرد را نیز بهتر فراهم میکند.
MFA را همراه با مدیریت رمز عبور استفاده کنید
MFA جایگزین رمز عبور قوی نیست.
بهتر است چند لایه امنیتی در کنار هم قرار گیرند:
رمز عبور قوی + MFA + کنترل دسترسی + بهروزرسانی سیستمها + آموزش کارکنان
هرکدام از این موارد یک بخش از امنیت حساب را پوشش میدهد.
برای مثال اگر کاربر رمز عبور بسیار ضعیفی داشته باشد، فعال بودن MFA همچنان مفید است، اما سازمان نباید به آن بهعنوان تنها راهکار امنیتی تکیه کند.
آموزش کارکنان ضروری است
فعال کردن MFA بدون آموزش کاربران ممکن است مشکلاتی ایجاد کند.
کارکنان باید بدانند:
- کد تأیید را در اختیار دیگران قرار ندهند.
- درخواستهای غیرعادی ورود را بررسی کنند.
- اگر بدون تلاش خودشان درخواست تأیید دریافت کردند، آن را جدی بگیرند.
- در صورت گم شدن دستگاه، موضوع را سریع به مسئول مربوطه اطلاع دهند.
یکی از نشانههای مهم میتواند دریافت مکرر درخواستهای تأیید ورود بدون تلاش واقعی کاربر باشد.
MFA Push Bombing چیست؟
در برخی حملات، مهاجم پس از بهدست آوردن رمز عبور، درخواستهای متعدد MFA برای قربانی ارسال میکند تا او از روی خستگی یا اشتباه یکی از درخواستها را تأیید کند.
به این روش در برخی منابع MFA Fatigue یا Push Bombing گفته میشود.
بنابراین آموزش کارکنان و استفاده از روشهای مناسب تأیید هویت اهمیت دارد.
اگر کاربری بدون اینکه قصد ورود داشته باشد، چندین درخواست MFA دریافت کند، نباید آنها را بهصورت تصادفی تأیید کند.
وضعیت MFA کارکنان را بهصورت دورهای بررسی کنید
مدیر سیستم بهتر است بداند:
- کدام حسابها MFA فعال دارند؟
- کدام حسابها فاقد MFA هستند؟
- چه روشهایی استفاده میشوند؟
- چه حسابهایی استثنا هستند؟
- آیا کارکنان جدید MFA را فعال کردهاند؟
داشتن فهرست مشخص باعث میشود حسابهای فراموششده کمتر باقی بمانند.
هنگام خروج کارمند، دسترسی MFA را نیز مدیریت کنید
وقتی همکاری یک کارمند تمام میشود، صرفاً حذف حساب ایمیل کافی نیست.
دسترسیهای مرتبط با:
- VPN
- سرویسهای ابری
- نرمافزارهای سازمانی
- حسابهای مدیریتی
- ابزارهای ارتباطی
نیز باید بررسی و غیرفعال شوند.
در صورت استفاده از دستگاه یا کلید امنیتی سازمانی، وضعیت آن نیز باید مشخص شود.
اشتباهات رایج
فعال نکردن MFA برای حساب مدیران
حسابهای دارای مجوز بالا باید معمولاً در اولویت محافظت قرار گیرند.
استفاده از یک عامل دوم مشترک
اشتراک عامل تأیید میان چند نفر، مدیریت هویت و بررسی فعالیتها را دشوار میکند.
نداشتن فرایند بازیابی
قبل از فعالسازی گسترده MFA باید برای گم شدن یا از دست رفتن عامل دوم راهکار مشخصی وجود داشته باشد.
تصور اینکه MFA جایگزین امنیت کامل است
MFA فقط یکی از لایههای امنیتی است و باید همراه با سایر کنترلها استفاده شود.
بیتوجهی به آموزش کارکنان
کاربر باید بداند چه زمانی یک درخواست MFA طبیعی و چه زمانی غیرعادی است.
سؤالات متداول
احراز هویت چندمرحلهای چیست؟
روشی برای تأیید هویت است که برای ورود به حساب از بیش از یک عامل استفاده میکند تا سرقت رمز عبور بهتنهایی برای دسترسی کافی نباشد.
آیا MFA برای همه کارکنان ضروری است؟
برای حسابهای مهم سازمانی فعالسازی MFA یک اقدام امنیتی بسیار مهم است و بهتر است سازمان بر اساس سطح ریسک، آن را برای حسابهای مختلف اعمال کند.
آیا کد پیامکی برای MFA کافی است؟
کد پیامکی میتواند یک لایه اضافی ایجاد کند، اما روشهای مختلف MFA سطح امنیت یکسانی ندارند و برای حسابهای حساس ممکن است روشهای مقاومتر در برابر فیشینگ مناسبتر باشند.
اگر کارمند تلفن خود را گم کند چه میشود؟
شرکت باید از قبل فرایند بازیابی یا ثبت عامل جایگزین داشته باشد تا هم امکان دسترسی قانونی کاربر حفظ شود و هم مهاجم نتواند بهسادگی فرایند بازیابی را دور بزند.
آیا MFA میتواند جلوی همه حملات را بگیرد؟
خیر. MFA یکی از لایههای دفاعی است و نوع روش احراز هویت، نحوه پیادهسازی و سایر کنترلهای امنیتی نیز اهمیت دارند.
آیا حسابهای مدیران باید MFA داشته باشند؟
حسابهای مدیریتی معمولاً دسترسی گستردهای دارند و به همین دلیل فعال بودن MFA برای آنها اهمیت ویژهای دارد.

جمعبندی
احراز هویت چندمرحلهای برای حسابهای سازمانی باعث میشود امنیت حسابها فقط به یک رمز عبور وابسته نباشد. این موضوع برای حسابهای مدیریتی، ایمیل سازمانی، سرویسهای ابری، حسابهای مالی و دسترسیهای راه دور اهمیت بیشتری دارد.
البته MFA باید در کنار رمزهای قوی، کنترل دسترسی، آموزش کارکنان و فرایند مناسب بازیابی استفاده شود. همچنین بهتر است سازمان روش احراز هویت مناسب را بر اساس میزان حساسیت هر حساب انتخاب کند.
اگر برای ارزیابی امنیت حسابهای سازمانی، پیادهسازی MFA یا طراحی سیاستهای امنیت اطلاعات شرکت نیاز به راهنمایی دارید، میتوانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.
تجربه شما چیست؟
آیا تا به حال بدون اینکه خودتان قصد ورود داشته باشید، یک کد یا درخواست تأیید ورود دریافت کردهاید؟ در چنین شرایطی چه واکنشی نشان دادید؟ تجربه خودتان را با ما به اشتراک بگذارید.
برای مطالعه بیشتر، میتوانید مقالات زیر را نیز بررسی کنید:
چگونه لاگهای امنیتی شرکت را برای شناسایی فعالیت مشکوک بررسی کنیم؟
چگونه امنیت ایمیل سازمانی را افزایش دهیم؟