Multi-Factor Authentication —— 企业身份安全的基础设施
MFA多因素认证(Multi-Factor Authentication,简称MFA)是一种通过组合两种或两种以上不同类型的身份验证因子来确认用户身份的安全机制。与仅依赖单一静态密码的传统认证不同,MFA要求用户提供"你知道的"(密码)、"你拥有的"(令牌/手机/UKEY)或"你本身的特征"(指纹/人脸)中的至少两类因子,从而大幅降低因密码泄露导致的未授权访问风险。
根据Verizon《数据泄露调查报告》(DBIR),超过80%的数据泄露事件与凭证被盗或弱口令有关。在中国,《网络安全等级保护基本要求》(GB/T 22239-2019)即等保2.0标准明确规定,三级及以上系统的关键网络节点和核心业务系统必须采用"两种或两种以上组合的鉴别技术"进行身份鉴别,即双因子认证。MFA正是满足这一合规要求的核心技术手段。
80%的数据泄露源于凭证被盗,单纯依靠账号和静态密码已无法抵御现代网络攻击
传统单一密码策略面临撞库、暴力破解、钓鱼攻击等威胁,员工往往使用弱口令或多系统共用密码。
VPN、远程桌面等暴露在互联网的入口,如果仅凭账号密码登录,极易被黑客作为突破口入侵内网。
等保2.0、密评等监管标准均要求关键网络节点和核心业务系统必须实施“双因子认证”。
企业内部系统繁多,架构老旧,传统认证方式难以统一接入,改造成本高昂且影响用户体验。
网络安全等级保护2.0标准明确要求:应对登录用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术。
支持多种认证因子与标准协议,实现极简部署与高效管理
不同认证因子在安全性、便捷性与成本之间各有侧重,可根据场景组合使用
| 认证因子类型 | 安全性 | 便捷性 | 典型适用场景 | 等保2.0合规 |
|---|---|---|---|---|
| 短信/邮件验证码 | 中 | 高 | 外部用户、低敏感系统 | 满足 |
| TOTP动态口令(APP软令牌) | 高 | 高 | 员工日常办公登录 | 满足 |
| 硬件令牌(国密UKEY) | 高 | 中 | 高权限运维、金融场景 | 满足 |
| 推送认证(Push) | 高 | 极高 | 移动办公、无密码登录 | 满足 |
| FIDO2生物识别 | 极高 | 极高 | 高安全要求、无密码场景 | 满足 |
覆盖网络边界、核心业务与基础设施,全面提升身份准入安全性
员工通过VPN或虚拟桌面(VDI)接入内网,密码一旦泄露将直接导致内网沦陷。
推荐方案:在VPN设备(如深信服、Sangfor等)上配置RADIUS认证,对接MFA服务器实现扫码或动态口令二次验证。
ERP、CRM、OA等内部系统承载企业核心数据,部分老旧系统不支持复杂的密码策略。
推荐方案:通过代理网关或API接口无缝对接MFA,在原有账号密码后增加一层动态口令保护。
IT运维人员掌握最高权限,直接使用密码登录Linux/Windows服务器风险极高。
推荐方案:在堡垒机或服务器底层(PAM/CP)集成MFA,运维人员必须输入动态验证码才能登入主机。
公有云管理后台或企业单点登录(SSO)门户一旦被攻破,将威胁整个企业云端资产。
推荐方案:将云平台身份源对接至MFA认证中心,启用强制多因素验证,确保管理员身份合法性。
标准化部署流程,最快30分钟完成集成上线
梳理需保护的系统清单(VPN、堡垒机、ERP/OA等),确定认证因子组合与集成方式(RADIUS/SAML/OIDC/API)。
部署安当ASP身份认证平台,配置用户目录同步、认证策略与令牌发放,对接现有身份源(AD/LDAP)。
通过标准协议或SDK将各业务系统接入MFA网关,测试双因子登录流程,无需修改应用源码。
分批次灰度启用MFA,收集用户反馈优化体验,开启全量审计日志满足等保测评证据要求。
关于MFA部署、合规与集成的常见疑问解答
Verizon等机构报告显示,超过80%的数据泄露与凭证被盗相关。静态密码易遭受撞库、暴力破解、钓鱼邮件与社工攻击,单一凭据一旦泄露即门户洞开。多因素认证要求『你知道+你有/你是』两类以上因子叠加,是当前最经济的凭证防护手段。
安当MFA内置RADIUS协议,可与深信服、Sangfor、Array等主流VPN及堡垒机设备开箱即用,对接后员工在原有账号密码之外需再输入动态口令/扫码/推送确认,半小时即可上线,无需修改应用。
可采用安当MFA代理网关或API/SDK方式,在原有账号密码后追加一层动态口令校验;同时提供SAML/OIDC/CAS反向代理组件,对完全无源码改造能力的系统也能完成SSO与MFA改造。
可以。安当MFA覆盖等保2.0三级及以上系统要求的『两种或两种以上组合的鉴别技术』,并支持SM2/SM3/SM4国密算法,可同时输出符合等保测评与密评要求的鉴别证据与审计日志。
认证因子覆盖硬件令牌、手机APP软令牌(TOTP/HOTP)、短信/邮件验证码、手机Push推送、扫码登录、FIDO2指纹/UKey/人脸;标准协议支持RADIUS、SAML 2.0、OAuth 2.0、OIDC、CAS,并提供多语言SDK。
获取更多关于身份认证与零信任建设的洞察