MFA (Multi-Factor Authentication) — многофакторная аутентификация. Это способ подтверждения личности, при котором для доступа используются два или более независимых факторов разных типов.

Например, пользователь вводит пароль от интернет-банка, а затем подтверждает вход через зарегистрированный смартфон. Пароль относится к тому, что человек знает, а смартфон — к тому, чем он владеет. Вместе они образуют двухфакторную аутентификацию.

Главная задача MFA — не допустить захват аккаунта после компрометации одного элемента защиты. Даже если мошенник узнал пароль, ему потребуется пройти еще один независимый этап проверки.

Какие факторы используются в MFA

Классическая модель выделяет три основных типа факторов.

Фактор Что это означает Примеры
Знание То, что знает пользователь Пароль, PIN-код
Владение То, чем пользователь владеет Смартфон, аппаратный ключ, криптографический токен
Неотъемлемость То, чем пользователь является Отпечаток пальца, лицо, другие биометрические признаки

Для полноценной MFA нужно сочетать разные категории.

Например:

  • пароль + зарегистрированный смартфон — два разных фактора;
  • пароль + аппаратный ключ — два разных фактора;
  • смартфон + биометрия — могут использоваться как разные факторы в соответствующей реализации;
  • пароль + PIN-код — оба относятся к знанию и сами по себе не образуют полноценную двухфакторную схему.

Почему SMS считается менее защищенным способом

SMS-код значительно повышает защиту по сравнению с использованием одного пароля, но у него есть известные недостатки.

Возможные риски включают:

  • SIM-swap;
  • перенос номера злоумышленником;
  • перехват сообщений;
  • фишинг;
  • вредоносное программное обеспечение на смартфоне;
  • отображение кода в уведомлении на заблокированном экране.

Особенно распространен обычный социальный сценарий: мошенник звонит клиенту и убеждает его самостоятельно продиктовать полученный код.

Технически SMS было доставлено правильному владельцу номера, но пользователь сам передал подтверждение злоумышленнику.

Поэтому современные рекомендации по информационной безопасности отдают предпочтение более устойчивым к фишингу криптографическим способам аутентификации.

Что такое фишинг-устойчивая MFA

Фишинг-устойчивая аутентификация построена так, чтобы пользователь не мог просто передать секретный код поддельному сайту.

Для этого используются криптографические технологии, которые проверяют конкретный сервис или домен, с которым выполняется вход.

К таким подходам относятся:

  • FIDO2;
  • WebAuthn;
  • аппаратные ключи безопасности;
  • passkeys;
  • некоторые системы на основе сертификатов.

Если пользователь случайно откроет поддельный сайт, криптографический аутентификатор не должен подтвердить вход так же, как на настоящем домене.

Это принципиальное преимущество перед кодом, который человек может вручную переписать мошеннику.

Что такое passkey

Passkey — современный способ входа на основе криптографической пары ключей.

Закрытый ключ остается на устройстве пользователя или в защищенной экосистеме синхронизации, а сервис хранит публичную часть.

При входе пользователь может подтвердить использование ключа:

  • отпечатком пальца;
  • распознаванием лица;
  • PIN-кодом устройства;
  • другим локальным способом разблокировки.

Пароль при этом может вообще не передаваться серверу.

Passkeys, реализованные на базе FIDO2/WebAuthn, считаются одним из современных способов фишинг-устойчивой аутентификации.

Что такое push-подтверждение

Вместо SMS банк может отправлять запрос непосредственно в свое мобильное приложение.

Например:

«Подтвердите вход в интернет-банк».

Клиент открывает приложение и нажимает кнопку подтверждения.

Такой механизм удобнее одноразового кода и может использовать более защищенную привязку к зарегистрированному устройству.

Но безопасность зависит от реализации.

Что такое MFA fatigue

MFA fatigue, или усталость от запросов подтверждения, возникает, когда злоумышленник многократно инициирует попытки входа, а пользователю постоянно приходят push-запросы.

Расчет делается на то, что человек:

  • случайно нажмет «Подтвердить»;
  • устанет от уведомлений;
  • решит, что это техническая ошибка;
  • подтвердит запрос после звонка мошенника.

Поэтому неожиданное push-уведомление о входе нельзя подтверждать только ради того, чтобы оно исчезло.

Если пользователь не инициировал вход, правильное действие — отклонить запрос и проверить безопасность аккаунта.

Что такое number matching

Один из способов снизить риск случайного подтверждения — number matching.

Например, на компьютере появляется число 47. В банковском приложении пользователю предлагают выбрать или ввести именно 47.

Это заставляет человека связать push-запрос с конкретной сессией входа и уменьшает вероятность механического нажатия кнопки «Да».

Но даже такой механизм не заменяет внимательность пользователя и другие меры защиты.

Почему новое устройство требует дополнительной проверки

Зарегистрированное устройство само по себе может быть важным элементом оценки риска.

Если клиент обычно пользуется одним смартфоном, а затем происходит попытка доступа с совершенно нового устройства, банк не может автоматически считать ситуацию обычной.

Может потребоваться:

  • дополнительная аутентификация;
  • биометрическая проверка;
  • подтверждение через ранее зарегистрированное устройство;
  • дополнительный анализ риска.

Такой подход помогает защититься от сценария, когда мошенник знает учетные данные клиента и пытается самостоятельно зарегистрировать свой смартфон.

MFA в банках Казахстана

В Казахстане требования к информационной безопасности банков прямо предусматривают двухфакторную аутентификацию при дистанционном банковском обслуживании.

Согласно действующим в 2026 году требованиям, идентификация и аутентификация клиента в программном обеспечении дистанционного оказания услуг проводится с использованием двух из трех типов факторов:

  • знания;
  • владения;
  • неотъемлемости.

Таким образом, казахстанские нормативы используют ту же базовую логику, что и международное понятие MFA.

Что происходит при входе с нового смартфона в Казахстане

Действующие требования отдельно регулируют аутентификацию клиента на мобильном устройстве, которое ранее не было зарегистрировано за ним в банке.

В такой ситуации банк или соответствующая финансовая организация проводит биометрическую идентификацию клиента с использованием предусмотренных правилами источников биометрических данных.

Эта мера усложняет злоумышленнику регистрацию собственного устройства только на основании украденного пароля или перехваченного кода.

Когда в Казахстане обязательна биометрическая проверка

В 2026 году требования к биометрической аутентификации финансовых организаций были дополнительно обновлены.

Биометрия применяется в предусмотренных нормативными актами случаях, связанных в том числе с дистанционным подтверждением личности и определенными изменениями данных или устройств клиента.

Например, усиленная проверка предусмотрена при смене телефонного номера или устройства, используемого для доступа к электронным банковским услугам, в случаях, установленных законодательством.

Цель таких требований — снизить риск захвата банковского аккаунта после получения мошенником SIM-карты, номера телефона или учетных данных клиента.

Что такое risk-based authentication

Современные системы не обязательно запрашивают одинаковое количество проверок при каждом входе.

Банк может анализировать контекст операции.

Например:

  • знакомо ли устройство;
  • из какого региона происходит вход;
  • характерно ли такое время для клиента;
  • не изменился ли IP-адрес необычным образом;
  • нет ли признаков удаленного управления устройством;
  • соответствует ли операция обычному поведению клиента.

Если риск небольшой, клиент получает обычный сценарий входа.

Если система видит аномалию, она может потребовать дополнительный фактор или вообще временно заблокировать операцию.

Такой подход называют адаптивной или риск-ориентированной аутентификацией.

В работе банков и финансовых организаций с этой темой связаны OTP, Биометрическая идентификация, PCI DSS, SCA и eKYC.