一、为什么"密码"不够了
账号密码的本质问题,是它的两个环节都脆弱:密码本身容易被撞库、钓鱼、复用;而"知道密码=是你"这个假设,在凭据泄露后就不成立。一旦密码泄露,攻击者就能以你的身份长驱直入。
等保 2.0 把"身份鉴别"作为网络安全等级保护的核心控制项,明确要求对重要业务系统采用两种或两种以上鉴别技术(即双因素 / 多因素认证)。换句话说,关键系统只靠账号密码,已经不满足合规。
二、MFA 的几种因子
多因素认证把"你是谁"拆成三类证据,至少组合两类:
- 知道的:密码、PIN;
- 拥有的:OTP 动态口令、USB Key、手机令牌、FIDO2 硬件令牌;
- 自身的:指纹、人脸等生物特征。
常见组合是"密码 + 动态口令"(最普及),或"密码 + UKey / 指纹"(高安全场景)。其中 OTP 动态口令基于 TOTP 算法、每 30 秒变化 6 位数字,兼容谷歌 / 微软 / 腾讯认证器,也支持国密 SM3 的令牌。
三、落地时的几个真问题
- 体验 vs 安全:强推硬件令牌成本高、员工抵触。可分级——普通系统用 OTP 小程序令牌,核心系统用 UKey / 指纹。
- 可用性:员工换手机怎么办?好的方案支持一个账号绑定多个令牌、管理员后台重置令牌、离职一键禁用。
- 盲区覆盖:MFA 不能只挂在 Web 登录上。VPN、堡垒机、服务器操作系统、网络设备同样需要二次验证,否则攻击者从网络层就绕过了。
- 国产环境:信创场景下,认证因子要支持国产 OS 与国密算法,不能只认国际生态的硬件。
四、方案参考
以安当 ASP 为例,其 MFA 模块支持 OTP、USB Key、指纹、FIDO2 等多种因子组合,并兼容国密 SM3 动态口令,可同时覆盖 Web 应用、VPN、堡垒机与操作系统登录。企业在做等保整改时,建议按"先核心、后外围"的顺序推进:先把 ERP/CRM/OA、VPN、服务器这几类高风险入口上双因素,再逐步把全网入口收口,既满足等保"双因素"硬性要求,也不至于一次性改造把业务打停。