PlusMagi's Blog By Pitt Phunsanit Security Thales Phishing-resistant MFA

Thales Phishing-resistant MFA

ในยุคที่ภัยคุกคามทางไซเบอร์มีความซับซ้อนและพัฒนาอย่างรวดเร็ว การยืนยันตัวตนแบบหลายปัจจัย (Multi-Factor Authentication – MFA) ได้กลายเป็นเสาหลักของการรักษาความปลอดภัยระบบไอทีองค์กร แต่ด้วยการวิวัฒนาการของเทคนิคฟิชชิงและการโจมตีประเภท Man-in-the-Middle ทำให้แม้กระทั่งวิธีการ MFA แบบเดิมก็ถูกบ่อนทำลายได้ง่ายขึ้น ความท้าทายนี้เองที่นำมาสู่แนวคิดเรื่อง “Phishing-Resistant MFA” ซึ่งเป็นมาตรฐานใหม่ในการปกป้องข้อมูลส่วนบุคคลระดับสูงสุด

ขีดจำกัดของ MFA ทั่วไป และคำนิยาม ‘Anti-Phishing’

MFA โดยทั่วไปอาศัยปัจจัย 2 อย่างหรือมากกว่า เช่น สิ่งที่คุณรู้ (Password), สิ่งที่มี (Phone/Token), หรือสิ่งที่เป็นคุณ (Biometrics) แม้จะแข็งแกร่งกว่า Single Factor Login มาก แต่ผู้ไม่หวังดีสามารถใช้ Social Engineering, Phishing Websites ปลอมแปลงหน้าตาเว็บไซต์เพื่อหลอกให้เหyื่อเปิดเผย OTP ที่ส่งผ่าน SMS หรือรับสินบนจาก Authenticator App ผ่านช่องโหว่บางประการ ด้วยเหตุนี้ Thales จึงเข้ามามีบทบาทสำคัญในการเสนอโซลูชันที่ไม่เพียงแต่เพิ่มชั้นป้องกันเท่านั้น แต่ยังต้องกำจัดจุดอ่อนพื้นฐานเหล่านั้นออกไปด้วย การยืนยันตัวตนแบบต้านทานการฟิชชิงจึงหมายถึงกลไกทางเทคนิคที่ทำให้แน่ใจว่ารหัสประจำตัวจะไม่รั่วไหล ไม่ว่าจะเกิดจากการดักจับเครือข่ายใดๆ ก็ตาม

หลักการทำงานและความเหนือชั้นเชิงระบบของผู้ให้บริการอย่าง Thales

หัวใจของการสร้างความทนทานต่อการโจมตีประเภท Phishing คือการเปลี่ยนวิธีการแลกเปลี่ยนข้อมูลลับไปสู่มาตรฐานกายภาพและคณิตศาสตร์ระดับสูง โดยส่วนใหญ่แล้ว ผู้เชี่ยวชาญด้าน Cybersecurity จะเน้นหนักไปยังโปรโตคอล Open Standards อย่าง FIDO2 ซึ่งเป็นแนวคิดเดียวกับอุปกรณ์ Security Key ของ Thales วิธีการเหล่านี้อาศัย Cryptography Keys คู่ (Public/Private) และไม่พึ่งพา “Shared Secret” ใด ๆ เช่น รหัส PIN, Password, หรือ Timecode:

  • Elimination of Shared Secrets: ระบบจะมีการพิสูจน์ความเป็นเจ้าของผ่าน Private Key ที่เก็บอยู่ใน Hardware Token เท่านั้น ทำให้แม้แฮ็กเกอร์จะได้รายละเอียดหน้าเว็บไซต์ปลอม พวกเขาก็ไม่มีโอกาสเข้าถึง Primary Authentication Factor
  • Origin Binding / Relying Party Verification: อุปกรณ์ MFA ขั้นสูงสามารถตรวจสอบได้ในทางเทคนิคที่ว่ากำลังเชื่อมต่อไปยังโดเมนจริงหรือไม่ การออกแบบนี้ป้องกัน Man-in-the-Middle Attack ได้โดยสมบูรณ์ เพราะหากปลายทางการสื่อสารผิดพลาด Transaction ก็จะไม่สำเร็จ
# Pseudo Code Concept\ndef authenticate_user(relying_party_origin):\tif not validate_site_origin(relying_party_origin):\treturn Error(