Hardveres biztonsági kulcs vagy hitelesítő alkalmazás: melyik MFA felel meg a NIS2-nek?

Updated on
Hardware Security Key vs Authenticator App: Which MFA Meets NIS2?

Hardveres biztonsági kulcs vagy hitelesítő alkalmazás: melyik MFA felel meg a NIS2-nek?

A többfaktoros hitelesítés a NIS2 alatt már nem választható lehetőség. Az „MFA” azonban gyűjtőfogalom, amely a hatjegyű SMS-kódtól a kriptográfiai hardvereszközig mindent magában foglal – a skála két vége között pedig óriási a biztonsági különbség.

Ha Ön felel a kiberbiztonsági megfelelésért egy NIS2 hatálya alá tartozó szervezetben, a kérdés nem egyszerűen az, hogy bevezették-e az MFA-t. Az a kérdés, hogy a bevezetett MFA elég erős-e az irányelv kockázatarányossági követelményeinek teljesítéséhez – és hogy megállná-e a helyét egy felügyeleti hatóság, például a magyar SZTFH vagy a lengyel UODO vizsgálata során.

Ez a cikk közvetlenül összehasonlítja a legfontosabb MFA-módszereket, és bemutatja, miért megfelelési kérdés – és nem csupán biztonsági preferencia – ma már az adathalászatnak ellenálló és az adathalászatra sebezhető hitelesítés közötti különbség.

Az MFA skálája: a gyengétől az adathalászatnak ellenállóig

Nem minden MFA működik ugyanúgy. Az ENISA NIS2 technikai végrehajtási útmutatója (2025. június) ezt formálisan is rögzíti: az MFA-módszereket három szintbe sorolja – „legerősebb”, „közepes” és „utolsó lehetőség”. A keretrendszeren belüli döntő szempont az, hogy a hitelesítési módszer legyőzhető-e valós idejű adathalász-támadással. Így hasonlítanak össze a fő módszerek:

SMS-ben kapott egyszeri kódok (OTP)

Hatjegyű kód, amely szöveges üzenetben érkezik a felhasználó mobiltelefonjára. Széles körben elterjedt, mert nem igényel alkalmazástelepítést, és bármilyen telefonon működik.

ENISA-szint: utolsó lehetőség. Az SMS-alapú kód SIM-csere támadással lehallgatható, és valós idejű adathalász-továbbítással triviálisan legyőzhető: a támadó hamis bejelentkezési oldalt tükröz, a megadott belépési adatokat továbbítja az igazi oldalnak, majd felkéri a felhasználót az SMS-kód megadására, amelyet szintén valós időben továbbít. Az ENISA és a legtöbb nemzeti kiberbiztonsági hatóság kifejezetten a leggyengébb elérhető tényezőként kategorizálja az SMS-alapú kódot. A NIS2 hatálya alá tartozó szervezeteknél bármely érdemi rendszer elsődleges MFA-jaként az SMS-kódra támaszkodni nem védhető álláspont.

E-mailben kapott egyszeri kódok

Kód, amely a felhasználó regisztrált e-mail-címére érkezik. Használati élményben nagyjából megegyezik az SMS-alapú kóddal.

ENISA-szint: utolsó lehetőség. Ugyanaz a valós idejű továbbítási sebezhetőség jellemzi, mint az SMS-t. Ezen túl, ha a támadó már feltörte a felhasználó e-mail-fiókját – ami önmagában is gyakori támadási útvonal –, egyszerre jut hozzá a jelszó-visszaállítási mechanizmushoz és az egyszeri kódhoz. NIS2 hatálya alá tartozó rendszerek elsődleges tényezőjeként nem alkalmas.

TOTP-alapú hitelesítő alkalmazások

Időalapú egyszeri kódok, amelyeket egy alkalmazás – például a Google Authenticator, az Authy vagy a Microsoft Authenticator kódos módban – állít elő. Az alkalmazás egy megosztott titok alapján 30 másodpercenként új hatjegyű kódot generál.

ENISA-szint: közepes. A TOTP-kódok ugyanúgy továbbíthatók valós időben, mint az SMS-kódok. A támadó adathalász oldala a 30 másodperces érvényességi időn belül elküldi az ellopott kódot az igazi oldalnak. Ez a támadás automatizált, és a zsarolóvírus-partnercsoportok széles körben alkalmazzák. A TOTP érdemben erősebb az SMS-nél (nincs SIM-csere kockázat, nincs távközlési szolgáltatói függőség), de nem ellenálló az adathalászattal szemben. A NIS2 szerinti nagy kockázatú hozzáférési helyzetekben a TOTP önmagában valószínűleg nem teljesíti a kockázatarányossági követelményt – alacsonyabb kockázatú rendszereknél viszont elfogadható lehet, ahol az irányelv megengedi a közepes szintű módszert.

Push-értesítéses jóváhagyás

A felhasználó a telefonján megjelenő értesítés megérintésével hagyja jóvá a bejelentkezési kérelmet. Ilyen módban működik a Microsoft Authenticator, a Duo és több más megoldás.

ENISA-szint: közepes. A push-értesítés kétféle támadásnak van kitéve. Az első a valós idejű továbbítás: a támadó kiváltja a szabályos push-értesítést, a felhasználó pedig jóváhagyja anélkül, hogy tudná, az egy adathalász munkamenethez tartozik. A második a push-túlterhelés: a támadók addig küldenek ismételt kérelmeket, amíg egy kimerült vagy összezavart felhasználó jóvá nem hagy egyet. A Microsoft saját útmutatója ma már számpárosítást és további kontextus megjelenítését javasolja a push-alapú MFA megerősítésére, éppen azért, mert az egyszerű jóváhagyás nem elegendő. Az ENISA a push-értesítést közepes erősségűként osztályozza: alacsonyabb kockázatú rendszereknél elfogadható, de nem tartozik abba a „legerősebb” kategóriába, amelyet a NIS2 a privilegizált és nagy kockázatú hozzáféréshez megkíván.

FIDO2 / WebAuthn – hardveres biztonsági kulcsok

A hitelesítés nyilvános kulcsú kriptográfiával történik. A hardveres biztonsági kulcs a regisztráció során kulcspárt hoz létre: a privát kulcs a kulcs védett biztonsági elemében tárolódik, és soha nem hagyja el az eszközt. A hitelesítéskor a kulcs olyan kihívást ír alá, amely kriptográfiailag a szolgáltató pontos domainjéhez van kötve.

ENISA-szint: legerősebb. Ha a felhasználót ráveszik, hogy egy adathalász oldalon hitelesítse magát, az aláírt válasz kizárólag az adott adathalász domainen érvényes – a támadó számára használhatatlan. Nincs lehallgatható kód, nincs továbbítható jóváhagyás, és nincs olyan megosztott titok, amelyet egy kiszolgáló feltörésével el lehetne lopni. Műszakilag ezt jelenti az adathalászatnak ellenálló hitelesítés, és ezért képviselik a FIDO2-alapú hardveres kulcsok a NIS2 alatti arany standardot.

Összehasonlítás egymás mellett

Módszer ENISA-szint Adathalászatnak ellenálló SIM-csere kockázat Kiszolgáló feltörésének kockázata NIS2-alkalmasság (nagy kockázatú hozzáférés)
SMS-kód Utolsó lehetőség Nem Igen Alacsony Nem javasolt
E-mail-kód Utolsó lehetőség Nem Nem Közepes Nem javasolt
TOTP-alkalmazás Közepes Nem Nem Alacsony Csak alacsonyabb kockázatú rendszereknél elfogadható
Push-értesítés Közepes Nem Nem Alacsony Csak alacsonyabb kockázatú rendszereknél elfogadható
FIDO2 hardveres kulcs Legerősebb Igen Nem Nincs (a privát kulcs soha nem kerül továbbításra) Kifejezetten javasolt
Platformhitelesítő (Windows Hello / Face ID) Legerősebb Igen Nem Nincs Alkalmas – lásd az alábbi megjegyzéseket

Mi a helyzet a platformhitelesítőkkel?

A Windows Hello for Business, az Apple Face ID és az Android biometrikus hitelesítése egyaránt FIDO2-re épül, és műszakilag ellenálló az adathalászattal szemben. Az ENISA „legerősebb” kategóriájában szerepelnek a hardveres biztonsági kulcsok mellett, és az általános munkavállalói hozzáféréshez a szokásos üzleti rendszerekhez gyakorlatias, jól skálázható megoldást jelentenek.

A NIS2-megfelelés szempontjából azonban a platformhitelesítőknek vannak olyan korlátaik, amelyek vállalati környezetben jelentőséggel bírnak:

  • Eszközhöz kötöttek: a hitelesítő adat egy adott eszközhöz tartozik. Ha az eszköz elveszik, ellopják vagy törlik, a hitelesítő adat is elveszik. A visszaállítás jellemzően egy gyengébb módszerre esik vissza.
  • Kártevőknek való kitettség: egy kompromittált eszközön maga a biometrikus érzékelő is manipulálható lehet. A hitelesítés szoftveresen, egy esetleg nem megbízható eszközön történik.
  • Megosztott eszközök: a platformhitelesítők nem működnek jól megosztott munkaállomásokon, kioszkeszközökön vagy olyan környezetekben, ahol a felhasználók gépek között váltanak – ez gyakori az ipari technológiában, az egészségügyben és a gyártásban.
  • Privilegizált hozzáférés: rendszergazdai fiókokhoz, privilegizált munkaállomásokhoz vagy kritikus infrastruktúra rendszereihez való hozzáféréshez határozottan előnyösebb a dedikált, önálló biztonsági elemmel rendelkező hardvereszköz nyújtotta magasabb biztosítási szint.

A NIS2 hatálya alá tartozó szervezetek többségénél a gyakorlati álláspont a következő: a platformhitelesítők megfelelnek az általános munkavállalók számára menedzselt, egy felhasználót kiszolgáló eszközökön. Privilegizált felhasználók, távoli hozzáférés és kritikus rendszerek elérése esetén a hardveres biztonsági kulcs adja azt a magasabb biztosítási szintet, amelyet az irányelv kockázatarányossági keretrendszere elvár.

Melyik YubiKey melyik felhasználási esethez?

A megfelelő hardveres biztonsági kulcs az eszközkörnyezettől és a felhasználó munkakörétől függ. A Trust Panda az alábbi módon javasolja megfeleltetni őket a NIS2-bevezetési helyzeteknek:

YubiKey 5 Series

A vállalati igáslova. Támogatja a FIDO2-t, a WebAuthnt, a chipkártyát (PIV), a TOTP-t és az OpenPGP-t, így egyszerre működik a modern, FIDO2-képes platformokkal és azokkal a régebbi rendszerekkel, amelyek chipkártyás vagy kódalapú hitelesítést igényelnek. USB-A, USB-C, NFC, Lightning és nano kivitelben érhető el.

Ideális: rendszergazdáknak, privilegizált felhasználóknak, távolról dolgozóknak, vegyes eszközkörnyezethez (Windows, macOS, iOS, Android), valamint olyan szervezeteknek, ahol modern és régebbi identitáskezelő infrastruktúra egyszerre van jelen.

YubiKey Bio Series

A FIDO2-hitelesítést eszközön végzett ujjlenyomat-ellenőrzéssel bővíti. A biometrikus ellenőrzés magában a kulcsban zajlik – ujjlenyomat-adat soha nem kerül továbbításra vagy kiszolgálón tárolásra. Támogatja a FIDO2-t és a WebAuthnt; a PIV-et és az OTP-t nem.

Ideális: olyan környezetekhez, ahol a PIN-kód beírása nem praktikus (megosztott munkaállomások, klinikai és üzemi környezetek), és ahol a biometrikus felhasználó-ellenőrzés érdemi réteget ad a hozzáférési szabályzathoz.

Security Key Series by Yubico

Kizárólag FIDO2 és WebAuthn támogatással, a YubiKey 5 Series alatti egységáron. A PIV-et, az OTP-t és az OpenPGP-t nem támogatja. Nagy léptékű bevezetéshez egyszerűen kiosztható.

Ideális: a NIS2 hatálya alá tartozó szervezetek általános munkavállalóinak, ahol modern identitáskezelő platform (Microsoft Entra ID, Okta, Google Workspace) működik, és nincs szükség régebbi protokollok támogatására. Nagy felhasználói létszám esetén ez a legköltséghatékonyabb út az adathalászatnak ellenálló MFA-hoz.

Hardveres MFA bevezetése a NIS2-höz: hol kezdje

A szervezet egészére kiterjedő bevezetésnek nem kell egy lépésben megtörténnie. A NIS2 kockázatarányossági keretrendszere kifejezetten támogatja a szakaszos megközelítést – a legnagyobb kockázatú felhasználókkal kezdve pedig azonnal a legnagyobb kitettség-csökkenés érhető el.

Közép-európai szervezeteknél a gyakorlatban jól működő sorrend:

  1. Privilegizált rendszergazdák és IT-munkatársak – azonnal. Ők a legértékesebb célpontok, és egy súlyos incidens legvalószínűbb belépési pontja. YubiKey 5 Series, felhasználónként regisztrált tartalékkulccsal.
  2. Érzékeny rendszerekhez távolról hozzáférő munkatársak – az első kör kiemelt részeként. A távoli hozzáférés következetesen a legtöbbet kihasznált támadási felület. Az NFC-képes kulcsok (YubiKey 5 NFC, YubiKey 5C NFC) a laptopos és a mobilos használatot egyaránt lefedik.
  3. Felső vezetés – kiemelt célpontok, akikről a szakaszos bevezetések során gyakran megfeledkeznek. Ugyanaz a javaslat, mint a rendszergazdáknál.
  4. Általános munkavállalók – szélesebb körű kiosztás a Security Key Series eszközeivel, ahol nincs szükség régebbi protokollok támogatására.

Ha szervezete több telephelyen vezet be megoldást Magyarországon, Csehországban, Lengyelországban vagy a régió más országában, a Trust Panda mennyiségi árazást kínál, és tanácsot ad a bevezetés logisztikájában. Lépjen kapcsolatba csapatunkkal, hogy megbeszéljük az igényeit.

A megfelelési kérdés egyszerűen

Ha szervezete a NIS2 hatálya alá tartozik, és privilegizált vagy érzékeny hozzáféréshez jelenleg SMS-kódra, e-mail-kódra vagy TOTP-alkalmazásra támaszkodik elsődleges MFA-ként, akkor rés van a védelmében. Nem feltétlenül olyan rés, amely azonnali hatósági fellépést von maga után, de olyan, amelyet az irányelv kockázatalapú keretrendszerében nehéz megindokolni – különösen akkor, ha éppen ezt kihasználó incidens történik.

A magyar szervezetek esetében az első kötelező kiberbiztonsági audit határideje 2026. június 30. volt, és a hitelesítési kontrollok az audit központi elemét képezik. Amelyik szervezet ezt a határidőt elmulasztotta, annál az MFA rendbetétele már nem tervezési kérdés, hanem azonnali feladat.

A jó hír az, hogy a hiány pótlása egyszerű. A FIDO2-alapú hardveres biztonsági kulcsok azokkal az identitáskezelő platformokkal működnek, amelyek a szervezetek többségénél már üzemelnek. Nincs szükség infrastruktúra-átalakításra. A kiosztás logisztikai és változáskezelési feladat, nem műszaki.

Ha pontosan szeretné érteni, hol húzza meg a határt az irányelv, a blogunkon található NIS2 21. cikk szerinti hitelesítési követelmények című cikk részletesen tárgyalja a szabályozási hátteret.

Összefoglalás

  • Az ENISA NIS2 technikai végrehajtási útmutatója (2025. június) formálisan három szintbe rendezi az MFA-módszereket: legerősebb, közepes és utolsó lehetőség
  • Az SMS- és az e-mail-alapú egyszeri kód „utolsó lehetőség” – NIS2 hatálya alá tartozó érdemi rendszerhez nem alkalmas
  • A TOTP-alkalmazások és a push-értesítések „közepes” szintűek – alacsonyabb kockázatú rendszereknél elfogadhatók, privilegizált vagy nagy kockázatú hozzáféréshez nem elegendők
  • A FIDO2-alapú hardveres biztonsági kulcsok és a platformhitelesítők (Windows Hello, Face ID) a „legerősebb” szintbe tartoznak – kriptográfiai felépítésükből adódóan ellenállnak az adathalászatnak
  • A NIS2 szerinti nagy kockázatú hozzáférési helyzetekben a hardveres biztonsági kulcs erősebb biztosítást ad a platformhitelesítőknél: a privát kulcs nem exportálható, kártevő nem tudja kinyerni, és megosztott, illetve vegyes eszközkörnyezetben is működik
  • A szakaszos bevezetés – először a rendszergazdák és a privilegizált felhasználók – a legkézenfekvőbb út a NIS2 szerinti MFA-megfeleléshez
  • A magyar szervezetek első auditjának határideje 2026. június 30. volt, és a hitelesítési kontrollok az audit központi elemét képezik

A szerzőről: Pozsonyi Attila a Trust Panda közép- és kelet-európai működését vezeti, és a vállalat Yubico-tanúsított csapatát irányítja. Mélyreható tapasztalattal rendelkezik a NIS2-megfelelés és az identitásbiztonság területén a magyar és a szélesebb közép-kelet-európai piacon, és közvetlenül segíti azokat a szervezeteket, amelyek az adathalászatnak ellenálló hitelesítésre állnak át. Lépjen kapcsolatba Attila csapatával, ha a NIS2-felkészültségéről szeretne beszélni.

Updated on