ข้ามไปยังเนื้อหา

ศัพท์ไอที · Cybersecurity

MFA คืออะไร

การยืนยันตัวตนแบบหลายปัจจัย · หรือ Multi-Factor Authentication, Multifactor Authentication, การยืนยันตัวตนหลายปัจจัย, 2FA

นิยามสั้น

การยืนยันตัวตนที่ต้องใช้ปัจจัยต่างประเภทกันตั้งแต่สองอย่างขึ้นไป ได้แก่ สิ่งที่รู้ สิ่งที่มี และสิ่งที่เป็น เพื่อไม่ให้รหัสผ่านที่รั่วไหลเพียงอย่างเดียวใช้เข้าระบบได้

MFA คือการยืนยันตัวตนที่กำหนดให้ผู้ใช้แสดงหลักฐานต่างประเภทกันตั้งแต่สองอย่างขึ้นไปก่อนเข้าระบบ ย่อมาจาก Multi-Factor Authentication เป้าหมายคือทำให้รหัสผ่านที่รั่วไหลเพียงอย่างเดียวไม่พอสำหรับยึดบัญชี

MFA ทำงานอย่างไร

NIST แบ่งปัจจัยยืนยันตัวตนเป็นสามประเภท คือ สิ่งที่คุณรู้ เช่น รหัสผ่านหรือ PIN สิ่งที่คุณมี เช่น อุปกรณ์เข้ารหัสลับหรือโทเคน และสิ่งที่คุณเป็น เช่น ลายนิ้วมือหรือใบหน้า MFA ต้องใช้ปัจจัยต่างประเภทกัน การถามรหัสผ่านสองชุดจึงไม่นับเป็น MFA

มาตรฐาน NIST SP 800-63B-4 ที่เผยแพร่เดือนกรกฎาคม 2025 กำหนดระดับความเชื่อมั่นของการยืนยันตัวตน (AAL) ไว้สามระดับ ตั้งแต่ AAL2 ขึ้นไปต้องพิสูจน์การครอบครองปัจจัยสองชนิด มาตรฐานยังระบุว่าการต้านทานฟิชชิงต้องอาศัยการยืนยันตัวตนด้วยวิทยาการเข้ารหัสลับ วิธีที่ให้ผู้ใช้พิมพ์รหัสด้วยตนเองไม่ถือว่าต้านทานฟิชชิง ส่วนการส่งรหัสผ่านเครือข่ายโทรศัพท์ เช่น SMS ถูกจัดเป็นวิธีที่ถูกจำกัดการใช้ (restricted)

ตัวอย่างการใช้งาน

  • อีเมลและ SaaS ขององค์กร เปิด MFA ให้พนักงานทุกคน โดยเลือกแอปยืนยันตัวตนหรือกุญแจความปลอดภัยแทน SMS
  • ผู้ดูแลระบบและบัญชีสิทธิ์สูง ใช้กุญแจมาตรฐาน FIDO/WebAuthn ซึ่ง CISA ระบุว่าเป็นการยืนยันตัวตนแบบต้านทานฟิชชิงเพียงรูปแบบเดียวที่มีใช้อย่างแพร่หลาย
  • การเข้าถึงจากภายนอก เช่น VPN หรือ ZTNA บังคับ MFA ก่อนเชื่อมต่อทุกครั้ง
  • แอปที่ยืนยันด้วยการกดอนุมัติ เปิด number matching เพื่อลดการกดอนุมัติโดยไม่ตั้งใจเมื่อผู้โจมตีส่งคำขอซ้ำ ๆ

MFA ต่างจาก 2FA อย่างไร

2FA (Two-Factor Authentication) คือการใช้ปัจจัยสองอย่างพอดี จึงเป็นกรณีหนึ่งของ MFA ซึ่งหมายถึงสองปัจจัยขึ้นไป สิ่งที่สำคัญกว่าจำนวนคือชนิดของปัจจัย MFA ที่อาศัยรหัสทาง SMS ยังถูกหลอกถามรหัสผ่านเว็บปลอมได้ ขณะที่โพรโทคอล FIDO จะปิดกั้นความพยายามล็อกอินเมื่อผู้ใช้ถูกหลอกเข้าเว็บไซต์ปลอม

แหล่งอ้างอิง

  1. SP 800-63B-4: Digital Identity Guidelines: Authentication and Authenticator Management — NIST
  2. Glossary: multi-factor authentication — NIST
  3. More than a Password — CISA

ปรับปรุงล่าสุด โดยกองบรรณาธิการ THAI DATA

ข่าวและบทความเกี่ยวกับ MFA