ศัพท์ไอที · Cybersecurity
MFA คืออะไร
การยืนยันตัวตนแบบหลายปัจจัย · หรือ Multi-Factor Authentication, Multifactor Authentication, การยืนยันตัวตนหลายปัจจัย, 2FA
นิยามสั้น
การยืนยันตัวตนที่ต้องใช้ปัจจัยต่างประเภทกันตั้งแต่สองอย่างขึ้นไป ได้แก่ สิ่งที่รู้ สิ่งที่มี และสิ่งที่เป็น เพื่อไม่ให้รหัสผ่านที่รั่วไหลเพียงอย่างเดียวใช้เข้าระบบได้
MFA คือการยืนยันตัวตนที่กำหนดให้ผู้ใช้แสดงหลักฐานต่างประเภทกันตั้งแต่สองอย่างขึ้นไปก่อนเข้าระบบ ย่อมาจาก Multi-Factor Authentication เป้าหมายคือทำให้รหัสผ่านที่รั่วไหลเพียงอย่างเดียวไม่พอสำหรับยึดบัญชี
MFA ทำงานอย่างไร
NIST แบ่งปัจจัยยืนยันตัวตนเป็นสามประเภท คือ สิ่งที่คุณรู้ เช่น รหัสผ่านหรือ PIN สิ่งที่คุณมี เช่น อุปกรณ์เข้ารหัสลับหรือโทเคน และสิ่งที่คุณเป็น เช่น ลายนิ้วมือหรือใบหน้า MFA ต้องใช้ปัจจัยต่างประเภทกัน การถามรหัสผ่านสองชุดจึงไม่นับเป็น MFA
มาตรฐาน NIST SP 800-63B-4 ที่เผยแพร่เดือนกรกฎาคม 2025 กำหนดระดับความเชื่อมั่นของการยืนยันตัวตน (AAL) ไว้สามระดับ ตั้งแต่ AAL2 ขึ้นไปต้องพิสูจน์การครอบครองปัจจัยสองชนิด มาตรฐานยังระบุว่าการต้านทานฟิชชิงต้องอาศัยการยืนยันตัวตนด้วยวิทยาการเข้ารหัสลับ วิธีที่ให้ผู้ใช้พิมพ์รหัสด้วยตนเองไม่ถือว่าต้านทานฟิชชิง ส่วนการส่งรหัสผ่านเครือข่ายโทรศัพท์ เช่น SMS ถูกจัดเป็นวิธีที่ถูกจำกัดการใช้ (restricted)
ตัวอย่างการใช้งาน
- อีเมลและ SaaS ขององค์กร เปิด MFA ให้พนักงานทุกคน โดยเลือกแอปยืนยันตัวตนหรือกุญแจความปลอดภัยแทน SMS
- ผู้ดูแลระบบและบัญชีสิทธิ์สูง ใช้กุญแจมาตรฐาน FIDO/WebAuthn ซึ่ง CISA ระบุว่าเป็นการยืนยันตัวตนแบบต้านทานฟิชชิงเพียงรูปแบบเดียวที่มีใช้อย่างแพร่หลาย
- การเข้าถึงจากภายนอก เช่น VPN หรือ ZTNA บังคับ MFA ก่อนเชื่อมต่อทุกครั้ง
- แอปที่ยืนยันด้วยการกดอนุมัติ เปิด number matching เพื่อลดการกดอนุมัติโดยไม่ตั้งใจเมื่อผู้โจมตีส่งคำขอซ้ำ ๆ
MFA ต่างจาก 2FA อย่างไร
2FA (Two-Factor Authentication) คือการใช้ปัจจัยสองอย่างพอดี จึงเป็นกรณีหนึ่งของ MFA ซึ่งหมายถึงสองปัจจัยขึ้นไป สิ่งที่สำคัญกว่าจำนวนคือชนิดของปัจจัย MFA ที่อาศัยรหัสทาง SMS ยังถูกหลอกถามรหัสผ่านเว็บปลอมได้ ขณะที่โพรโทคอล FIDO จะปิดกั้นความพยายามล็อกอินเมื่อผู้ใช้ถูกหลอกเข้าเว็บไซต์ปลอม
แหล่งอ้างอิง
ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA
ข่าวและบทความเกี่ยวกับ MFA
กฎ Backup 3-2-1 คืออะไร? คู่มือวางแผนสำรองข้อมูลองค์กรให้รอดจากแรนซัมแวร์
อ่าน 7 นาที
Zero Trust คืออะไร? หลักการ องค์ประกอบ และขั้นตอนเริ่มต้นสำหรับองค์กรไทย
อ่าน 7 นาที

