A NIS2 21. cikke és az MFA: mit jelent valójában az „adathalászatnak ellenálló hitelesítés” a szervezete számára?

Updated on
NIS2 Article 21 and MFA: What "Phishing-Resistant Authentication" Actually Means for Your Business

Ha szervezete a NIS2 irányelv hatálya alá tartozik, szinte biztosan találkozott már azzal, hogy a többfaktoros hitelesítés (MFA) mostantól követelmény. Amiről a szabályozás jóval kevesebbet mond: milyen MFA felel meg a követelménynek – és ez a különbség óriási. Nem minden MFA egyenértékű, és a rossz megvalósítás egyszerre hagyhatja kitéve szervezetét a kibertámadásoknak és a megfelelési kockázatnak.

Ez a cikk azt tekinti át, mit ír elő valójában a 21. cikk, miért nem elegendő a legelterjedtebb MFA-módszerek többsége, és hogyan néz ki a gyakorlatban az adathalászatnak ellenálló hitelesítés.

Mit mond valójában a NIS2 21. cikke

A NIS2 21. cikke azoknak az alapvető biztonsági intézkedéseknek a körét határozza meg, amelyeket minden érintett szervezetnek be kell vezetnie. A hitelesítés kérdésében kifejezetten előírja a többfaktoros hitelesítés vagy a folyamatos hitelesítési megoldások alkalmazását, valamint – ahol indokolt – a védett hang-, videó- és szövegalapú kommunikációt, továbbá a védett vészhelyzeti kommunikációt.

Az irányelv nem ír elő konkrét technológiákat. Amit rögzít, az egy kockázatalapú kötelezettség: a hitelesítési kontrolloknak arányban kell állniuk azzal a kockázattal, amellyel a szervezet szembesül. A hatály alá tartozó szervezetek többségénél – különösen a kritikus infrastruktúra, a pénzügyi szolgáltatások, a digitális infrastruktúra és a menedzselt szolgáltatások területén – a kockázati szint elég magas ahhoz, hogy a gyenge MFA-megvalósításokat nehéz legyen megindokolni egy felügyeleti hatóság előtt.

Az ENISA 2025 júniusában közzétett NIS2 technikai végrehajtási útmutatója konkréttá teszi a keretrendszert. Az MFA-módszereket három szintbe sorolja – „legerősebb”, „közepes” és „utolsó lehetőség” – és nagy kockázatú hozzáférési helyzetekben kifejezetten az adathalászatnak ellenálló módszereket, név szerint a FIDO2/WebAuthn megoldásokat javasolja, ahol csak lehetséges. Az SMS-alapú egyszeri kódok és a hagyományos TOTP-alkalmazások nem szerepelnek a „legerősebb” kategóriában. Ez nem egyedi értelmezés: ez tükrözi azt, ahogyan az irányelvet a gyakorlatban alkalmazzák a tagállamokban, köztük Magyarországon, Lengyelországban és Csehországban.

Miért nem felel meg a legtöbb MFA a követelménynek

A gond az, hogy az „MFA” kifejezés rendkívül sokféle megvalósítást takar, és a széles körben bevezetett megoldások többségében ugyanaz az alapvető gyengeség: sebezhetők a valós idejű adathalász-támadásokkal.

A támadás menete a következő. A támadó meggyőző adathalász levelet küld, amely egy hamis bejelentkezési oldalra irányítja az áldozatot. Az áldozat megadja a felhasználónevét és a jelszavát. A támadó ezeket valós időben továbbítja az igazi oldalnak, amivel MFA-kérést vált ki. Az áldozat megkapja az SMS-kódot vagy a push-értesítést, jóváhagyja, és ezzel egy teljesen hitelesített munkamenetet ad át a támadónak – anélkül, hogy bármit észlelne.

Ez a támadás nem elméleti lehetőség. Dokumentált, a zsarolóvírus-csoportok széles körben alkalmazzák, és egyre inkább automatizált. Az alábbi MFA-módszerek mindegyike sebezhető vele:

  • SMS-ben kapott egyszeri kódok – lehallgathatók SIM-csere útján és valós idejű adathalász-továbbítással
  • E-mailben kapott egyszeri kódok – ugyanaz a továbbítási sebezhetőség, ráadásul a feltört e-mail-fiók kockázatával
  • TOTP-alapú hitelesítő alkalmazások (Google Authenticator, Microsoft Authenticator kódos módban) – az időalapú kódok valós időben továbbíthatók
  • Push-értesítéses jóváhagyás – kitett a push-túlterheléses támadásoknak és a valós idejű továbbításnak
  • Tudásalapú tartalék tényezők – biztonsági kérdések, PIN-kódok – ezek egyáltalán nem MFA-nak számítanak

Egyik sem kapcsolja össze a hitelesítést azzal a konkrét webhellyel, amelyet a felhasználó valóban meglátogat. Pontosan ezt a kötést biztosítja az adathalászatnak ellenálló hitelesítés.

Mit jelent valójában az, hogy adathalászatnak ellenálló

Az adathalászatnak ellenálló MFA nem marketingkifejezés, hanem műszaki tulajdonság. Egy hitelesítési módszer akkor ellenálló az adathalászattal szemben, ha a kriptográfiai kézfogás a kérés eredetéhez, azaz a domainhez van kötve. Ha a felhasználót ráveszik, hogy egy hamis oldalon hitelesítse magát, a hitelesítés egyszerűen meghiúsul, mert a kriptográfiai válasz csak a jogosult domainen érvényes.

Két szabvány biztosítja ezt a tulajdonságot:

FIDO2 / WebAuthn – a jelenlegi arany standard, és az a módszer, amelyet az ENISA a NIS2 útmutatójában név szerint a legerősebb elérhető megoldásként jelöl meg. A hitelesítés nyilvános kulcsú kriptográfiával történik. A privát kulcs soha nem hagyja el a hitelesítő eszközt, a hitelesítési válasz pedig kriptográfiailag ahhoz a domainhez van kötve, amely a bejelentkezést kéri. Egy adathalász oldal olyan választ kap, amely csak saját magára érvényes – a támadó számára használhatatlan.

Chipkártya / PIV (Personal Identity Verification) – tanúsítványalapú hitelesítés hasonló kriptográfiai kötési tulajdonságokkal. Széles körben használják a közigazgatásban és a szabályozott szektorokban.

A NIS2-megfelelést megvalósító kereskedelmi szervezetek többségénél a FIDO2 a gyakorlatban járható út. A Windows, a macOS, az iOS, az Android és az összes nagy böngésző natívan támogatja. Működik a Microsoft Entra ID (korábban Azure AD), a Google Workspace, az Okta és a legtöbb vállalati identitáskezelő platform mellett. A bevezetés egyszerű.

Hardveres biztonsági kulcsok: a legrobusztusabb FIDO2-megvalósítás

A FIDO2 megvalósítható szoftveresen (az eszköz biometrikus azonosítására épülő platformhitelesítőkkel, mint a Windows Hello vagy a Face ID), illetve dedikált hardverrel. NIS2-célokra a hardveres biztonsági kulcsok nyújtják a legerősebb biztosítási szintet, két okból.

Először is a privát kulcs a kulcs védett biztonsági elemén jön létre, ott is tárolódik, és nem exportálható. Még ha egy munkaállomást teljesen megfertőz is egy kártevő, a kulcsot nem lehet kinyerni. Másodszor a hardveres kulcs fizikai tárgy, amely a felhasználó birtokában van: nem lehet távolról aktiválni, hálózaton keresztül ellopni vagy észrevétlenül lemásolni.

Azoknál a szervezeteknél, ahol privilegizált hozzáférésről, kritikus rendszerekhez való hozzáférésről vagy érzékeny infrastruktúra távoli eléréséről van szó, a hardveres biztonsági kulcs a legjobban védhető megvalósítás a NIS2 kockázatarányossági keretében.

YubiKey 5 Series – a vállalati környezetekben legelterjedtebb hardveres biztonsági kulcs. Egyetlen eszközön támogatja a FIDO2-t, a WebAuthnt, a chipkártyát (PIV), az OTP-t és az OpenPGP-t. USB-A, USB-C, NFC, Lightning és nano kivitelben is elérhető, így vegyes eszközparkhoz is illeszkedik.

YubiKey Bio Series – eszközön végzett biometrikus ellenőrzéssel (ujjlenyomat) bővül, olyan környezetekhez, ahol a felhasználó jelenlétét PIN-kód nélkül kell igazolni. Megosztott munkaállomásokhoz és magas biztonsági szintű hozzáféréshez alkalmas.

Security Key Series by Yubico – kizárólag FIDO2/WebAuthn támogatással, alacsonyabb árszinten. Jó választás nagy felhasználói létszámra történő bevezetéshez, ahol a YubiKey 5 Series bővebb protokolltámogatására nincs szükség.

A megfelelő kulcs kiválasztása a NIS2 kockázati profil alapján

A NIS2 szervezetek széles körét érinti, és a megfelelő megvalósítás munkakörtől és kockázati szinttől függ. Az alábbi felosztás a gyakorlatban jól működik:

Privilegizált rendszergazdák és IT-munkatársak – YubiKey 5 Series. Ezek a felhasználók a támadók legértékesebb célpontjai, ezért náluk a hardveres MFA nem alku kérdése. Az 5 Series többprotokollos támogatása lehetővé teszi a régebbi rendszerekkel való együttműködést is az átállás idejére.

Érzékeny rendszereket távolról elérő munkatársak – YubiKey 5 NFC vagy YubiKey 5C NFC. Az NFC-támogatás a mobil eszközhasználat miatt lényeges, ami a közép-európai hibrid munkakörnyezetekben általános.

Az érintett szervezetek általános munkavállalói – Security Key Series. Költséghatékony, adathalászatnak ellenálló MFA széles körű bevezetéshez. Jelszó nélküli vagy passkey-alapú bejelentkezéssel párosítva érezhetően csökkenti az elfelejtett jelszavak miatti ügyfélszolgálati terhet.

Felső vezetés és igazgatósági tagok – YubiKey 5 Series regisztrált tartalékkulccsal. A kiemelt célpontok a legerősebb védelmet igénylik, a kulcs elvesztése pedig nem zárhatja ki a vezetőt a kritikus rendszerekből.

A magyar és a közép-európai bevezetésről

A NIS2-t Magyarországon a Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény ültette át a nemzeti jogba. A törvény 2025. január 1-jén lépett hatályba, felváltva a korábbi, 2023-as jogszabályt, amelynek átültetését az Európai Bizottság nem tartotta teljesnek. A magánszektor alapvető és jelentős szervezetei esetében a Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) az elsődleges kiberbiztonsági felügyeleti szerv, amely auditokat végezhet, alapvető szervezetek esetében legfeljebb 10 millió euró vagy a globális éves árbevétel 2%-a mértékű bírságot szabhat ki, és szektorokon átnyúlóan érvényesítheti a megfelelést. Hasonló keretrendszer van hatályban Csehországban, Lengyelországban, Szlovákiában és Ausztriában, a hitelesítésre vonatkozó technikai követelmények pedig minden tagállamban azonosak.

A régió NIS2-megfelelésen dolgozó szervezetei gyakran ugyanabba a gyakorlati korlátba futnak bele: tisztában vannak azzal, hogy szakadék van a jelenlegi bevezetett megoldásaik és az irányelv követelményei között, a megoldás útja azonban kevésbé világos. A hardveres biztonsági kulcsok bevezetése az egyik legegyszerűbben megvalósítható kontroll: FIDO2-kompatibilis identitáskezelő platform esetén nem igényel infrastrukturális átalakítást, a kiosztás felhasználói kockázati szintek szerint ütemezhető, a biztonsági szint emelkedése pedig azonnali és auditálható.

A Trust Panda több mint 35 országba, köztük Magyarországra szállít YubiKey hardveres biztonsági kulcsokat, nagy tételű bevezetéshez mennyiségi árazással. Ha éppen a szervezete NIS2 szempontú hitelesítési helyzetét méri fel, és szeretné megtudni, melyik megvalósítás illik a környezetéhez, lépjen kapcsolatba csapatunkkal, vagy tekintse meg a teljes YubiKey kínálatot.

Összefoglalás

  • A NIS2 21. cikke MFA-t ír elő, de a kockázatalapú keretrendszer miatt a gyenge MFA-megvalósításokat nehéz megvédeni a felügyeleti hatóságok előtt
  • Az ENISA NIS2 technikai végrehajtási útmutatója (2025. június) három szintbe rendezi az MFA-módszereket, és a FIDO2/WebAuthnt kifejezetten a legerősebb elérhető módszerként javasolja
  • Az SMS- és e-mail-alapú egyszeri kódok, a TOTP-alkalmazások és a push-értesítések mind sebezhetők a valós idejű adathalász-továbbítással
  • Az adathalászatnak ellenálló hitelesítéshez a kérés eredetéhez kötött kriptográfia kell – ezt a FIDO2/WebAuthn biztosítja
  • A hardveres biztonsági kulcsok (YubiKey) nyújtják a legerősebb FIDO2 biztosítási szintet: a privát kulcs nem exportálható és távolról nem kompromittálható
  • A bevezetés gyakorlatias és szakaszolható: először a privilegizált felhasználók, a távolról dolgozók és a kritikus rendszerek hozzáférése kapjon védelmet
  • A magyar NIS2-szabályozás alapja a 2024. évi LXIX. törvény, amely 2025. január 1-je óta hatályos, SZTFH-felügyelet alatt

A szerzőről: Pozsonyi Attila a Trust Panda közép- és kelet-európai működését vezeti, és a vállalat Yubico-tanúsított csapatát irányítja. Mélyreható tapasztalattal rendelkezik a NIS2-megfelelés és az identitásbiztonság területén a magyar és a szélesebb közép-kelet-európai piacon, és közvetlenül segíti azokat a szervezeteket, amelyek az adathalászatnak ellenálló hitelesítésre állnak át. Lépjen kapcsolatba Attila csapatával, ha a NIS2-felkészültségéről szeretne beszélni.

Updated on