Многофакторная аутентификация и Zero Trust: как устроена безопасность доступа в корпоративной сети

Когда говорят о защите информации в компании, первым делом вспоминают брандмауэры и антивирусы. Но по факту — всё начинается с контроля доступа. Если пароль скомпрометирован, если кто-то перехватил код подтверждения, если чужой вошёл под вашим аккаунтом, никакой NGFW вас не спасает. Многофакторная аутентификация (MFA) и архитектура Zero Trust — это про тот момент, когда система не верит ни пароле, ни виду, и требует доказательств на каждый шаг. Разбираем, как это устроено, где сидят подводные камни и почему SMS-коды — худший выбор.

Коротко о главном

Многофакторная аутентификация — это система, которая требует от пользователя несколько независимых доказательств его личности. NIST и все мировые стандарты выделяют три класса факторов: фактор знания (что-то, что вы помните — пароль, PIN), фактор владения (что-то, что у вас есть — телефон, аппаратный ключ) и фактор неотъемлемости (что-то, что вы есть — отпечаток пальца, биометрия). Одна из этих категорий даёт слабую защиту, две — уже намного лучше, три — лучший вариант.

Zero Trust — это архитектурный принцип: компания не строит защитный периметр вокруг сети и не доверяет никому внутри. Вместо этого каждый запрос доступа аутентифицируется и авторизуется отдельно, независимо от того, откуда он пришёл и кто его отправил. Если у вас раньше была модель «мы доверяем всем, кто за брандмауэром», то Zero Trust — это её полная противоположность: «никогда не доверяй, всегда проверяй».

MFA в контексте Zero Trust — это не просто двухфакторная аутентификация в приложение, это встроенная в архитектуру доступа система, которая на каждом шаге (AD, VPN, RDP, веб-приложения) проверяет и пользователя, и устройство, и контекст входа. Иначе весь Zero Trust развалится на первой же фишинговой ссылке.

В этой статье

  • Три фактора многофакторной аутентификации: знание, владение, неотъемлемость
  • Отличие многофакторной аутентификации от двухфакторной (MFA vs 2FA)
  • Что такое Zero Trust и как MFA в неё встраивается
  • MFA в корпоративной архитектуре доступа: AD, VPN, RDP
  • Беспарольная аутентификация: FIDO2, WebAuthn и passkeys
  • Почему SMS — слабый выбор для фактора аутентификации
  • Типичные ошибки при внедрении MFA
  • Как правильно спланировать внедрение MFA

Три фактора многофакторной аутентификации

Многофакторная аутентификация построена на идее, что один фактор легко скомпрометировать. Пароль украдут фишингом. Телефон потеряют. Отпечаток пальца можно снять и подделать (хотя это уже очень дорого). Но чтобы атакующему удалось подделать всё сразу — пароль И физический токен И биометрию — это уже совсем другая история.

NIST и все международные стандарты ИБ делят факторы аутентификации на три класса:

1. Фактор знания (Something you know) — информация, которая живёт только в голове пользователя. Это пароль, PIN, ответы на секретные вопросы, паспортные данные. Главное свойство: фактор знания легко передать (и легко скомпрометировать по незнанию — записал на стикер на монитор). Одного фактора знания для безопасности недостаточно: пароли взламывают перебором, фишингом, утечками из баз данных.

2. Фактор владения (Something you have) — физический или виртуальный объект, который есть у пользователя. Это мобильный телефон с приложением аутентификатора, аппаратный ключ (YubiKey, Titan Key), смарт-карта, генератор кодов. Фактор владения взять сложнее — нужен доступ к самому устройству или перехват сигнала. Но телефон можно потерять, ключ — тоже, а SMS-коды перехватывают социальной инженерией.

3. Фактор неотъемлемости (Something you are) — биометрические данные, которые не может быть скомпрометированы в традиционном смысле (потому что они не передаются и не хранятся отдельно). Это отпечаток пальца, сканирование лица, сетчатки глаза, голос. Биометрия отличается от двух предыдущих факторов тем, что её нельзя просто «дать кому-то» — она всегда при вас. Но биометрия требует специального оборудования и хранится в защищённом виде на устройстве.

Предупреждение от бывалого: часто путают «фактор» и «метод доставки». SMS-код — это не фактор неотъемлемости, это метод доставки фактора владения (телефон). TOTP-приложение (Google Authenticator) — это тоже не сам фактор, это способ генерировать коды. А вот аппаратный ключ — это уже настоящий фактор владения. Разница критична: SMS может быть перехвачена, а ключ в руках — нет.

Сергей Мальцев
Мнение эксперта
Сергей Мальцев
Аналитик по информационной безопасности
На практике лучшая комбинация — пароль (знание) плюс биометрия (неотъемлемость) плюс аппаратный ключ (владение). Но если компания только начинает, реального выигрыша уже даёт пароль плюс TOTP-приложение: это разные каналы компрометации, и если один скомпрометирован, другой остаётся в силе. SMS не считаю достаточным фактором, потому что SS7-атаки и SIM-swap давно вышли за пределы лаборатории.

Многофакторная аутентификация vs двухфакторная: в чём разница

Часто эти термины путают, хотя разница есть — и она важна для архитектуры доступа.

Двухфакторная аутентификация (2FA) — это когда вы используете ровно два фактора из трёх классов. Классический пример: пароль (знание) плюс SMS-код на телефон (владение). Или пароль плюс отпечаток пальца. Это лучше, чем один пароль, но 2FA уязвима к атакам на конкретные факторы (если SMS перехватить, или если пароль слит в даркнет).

Многофакторная аутентификация (MFA) — это система, которая может требовать два, три или даже четыре фактора в зависимости от контекста входа. MFA — это не фиксированное количество, а архитектурный подход, когда количество и тип факторов адаптируются к рискам. Приложение часто ограничивает себя двумя факторами просто потому, что больше неудобно пользователю. А вот корпоративная архитектура доступа может требовать разное количество факторов для разных сценариев: простой вход в email — два фактора, доступ к финансовым системам — три.

Главное отличие: 2FA — это конкретное решение (два фактора), MFA — это стратегия (адаптивное количество факторов в зависимости от риска и контекста).

На практике это означает, что компания, которая внедрила 2FA, скорее всего уже решила: всегда два фактора. Компания, которая внедрила MFA, может сказать: для этого пользователя, для этого устройства, при этом местоположении — два фактора достаточно, а при входе с неизвестного IP требуем три. Это гораздо более гибко и безопасно.

Zero Trust: архитектура «никогда не доверяй, всегда проверяй»

Традиционный подход к безопасности сети строился на идее периметра: есть «свои» внутри брандмауэра, которым мы доверяем, и есть «чужие» снаружи, которых не доверяем. Когда ты за корпоративным брандмауэром, ты уже считаешься честным. Но в 2026 году этот подход развалился: работники сидят дома, устройства — смешанные (личные и корпоративные), данные — в облаке. Границы периметра размыты.

Zero Trust отвергает эту модель. Его принцип: никогда не доверяй никому, даже если они за брандмауэром, даже если они корпоративные сотрудники. Вместо периметра Zero Trust строит микросегментацию: сеть делится на небольшие части, доступ между ними ограничен и требует отдельной аутентификации. Это как серия шлюзов, каждый из которых проверяет, кто ты, откуда ты, на каком устройстве ты, и только потом пускает дальше.

Ключевые компоненты Zero Trust:

  • Микросегментация. Вместо одной большой доверенной сети — множество малых, изолированных друг от друга. Даже если атакующий прошёл в один сегмент, он не может просто перейти в другой.
  • Контекстная авторизация. Система смотрит не только на пароль, но и на то, с какого устройства вы входите, откуда (IP-адрес, геолокация), во сколько, ваше обычное поведение. Если всё совпадает — быстро. Если что-то странное (вы обычно входите из Москвы, а вот сейчас вход из Сингапура в 3 часа ночи) — требуем дополнительных факторов.
  • Identity Provider (IdP). Центральная система управления учётными записями и правами доступа. Она знает, кто вы, какие права у вас есть, и проверяет каждый запрос доступа к любому ресурсу.
  • Least Privilege (принцип минимальных привилегий). Каждому пользователю и приложению даётся ровно столько прав, сколько нужно для работы, и не больше.

MFA — это не просто часть Zero Trust, это её фундамент. Если система не может надёжно определить, кто вы, все остальные компоненты Zero Trust развалятся. Поэтому в Zero Trust MFA — это не опция, это обязательность на каждом шаге: вход в AD, подключение к VPN, доступ к облаку, работа с приложениями.

Артём Соколов
Мнение эксперта
Артём Соколов
Специалист по внедрению ИБ-решений
Лайфхак: многие компании говорят, что внедрили Zero Trust, но на деле просто добавили 2FA в RDP. Это не Zero Trust, это 2FA в RDP. Настоящий Zero Trust требует полной переборки архитектуры: отката от VPN к бесперимётрному доступу (например, через Identity-Aware Proxy), включения MFA на каждый ресурс, микросегментации сети, мониторинга поведения. Это не разовая настройка, это перестройка, которая идёт месяцы.