ARK. 1Słownik pojęćKryptografia, tożsamość i uwierzytelnianie
uwierzytelnianie wieloskładnikowe
Logowanie wymagające co najmniej dwóch niezależnych składników z różnych kategorii — coś, co wiesz, coś, co masz, i coś, czym jesteś — dzięki czemu kradzież samego hasła nie wystarcza do przejęcia konta.
TAB. 1Nazwaobie formy
| Po angielsku | multi-factor authentication (MFA) |
|---|---|
| Po polsku | uwierzytelnianie wieloskładnikowe |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | wieloskładnikowe uwierzytelnianie · uwierzytelnianie wielopoziomowe (błędne, niezalecane) |
| Odmiana | to uwierzytelnianie wieloskładnikowe, tego uwierzytelniania wieloskładnikowego, o uwierzytelnianiu wieloskładnikowym; skrót MFA zalecany nieodmiennie („wdrożenie MFA”, „z MFA”) |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „uwierzytelnianie wieloskładnikowe (MFA)”, „wieloskładnikowe uwierzytelnianie”, dalej samo MFA (sekurak, niebezpiecznik) |
|---|---|
| Urząd i ustawa | „uwierzytelnianie wieloskładnikowe” — dyrektywa NIS2 art. 21 ust. 2 lit. j (tekst polski, cytat z PDF EUR-Lex); ta sama fraza przy art. 8 ust. 1 pkt 2 lit. l nowelizacji ustawy o KSC (KSC2), ale cytat pochodzi z omówienia projektu na sekuraku, nie z tekstu ustawy; cert.pl: „uwierzytelnianie dwu/wieloskładnikowe (2FA/MFA)” |
TAB. 3Źródła6
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „Uwierzytelnianie wieloskładnikowe (MFA) to już nie opcja, lecz obowiązek” | sekurak.pl |
| PL (EN) | „Wieloskładnikowe uwierzytelnianie (MFA) wzmacnia znacząco bezpieczeństwo logowania w sieci.” | sekurak.pl |
| PL (EN) | „Uwierzytelnianie dwu/wieloskładnikowe (2FA/MFA) – włącz je wszędzie tam, gdzie serwis oferuje taką opcję.” | wiedza.cert.pl |
| PL | „stosowanie uwierzytelniania wieloskładnikowego lub ciągłego” | eur-lex.europa.eu |
| PL | „Uwierzytelnianie wieloskładnikowe (art. 8 ust. 1 pkt 2 lit. l): Keycloak, który natywnie obsługuje nowoczesne standardy uwierzytelniania.” | sekurak.pl |
| PL (EN) | „wdrożenie uwierzytelniania wieloskładnikowego (MFA)” | niebezpiecznik.pl |
TAB. 4Obok w tej dziedzinie6
| uwierzytelnianie | authentication | Potwierdzenie, że użytkownik, urządzenie lub usługa są tym, za kogo się podają — odpowiedź na pytanie „kto to jest”. Poprzedza je identyfikacja (podanie tożsamości, np. loginu), a następuje po nim autoryzacja (sprawdzenie uprawnień). Składniki uwierzytelniania dzielą się na to, co wiesz (hasło), co masz (token, telefon) i czym jesteś (biometria); 2FA to dokładnie DWA RÓŻNE składniki, a MFA to dwa lub więcej — dwa hasła nie są 2FA. |
| uwierzytelnianie biometryczne | biometric authentication | Potwierdzanie tożsamości cechą fizyczną lub behawioralną (odcisk palca, twarz), zwykle porównywaną lokalnie na urządzeniu; w odróżnieniu od hasła cechy biometrycznej nie da się zmienić po wycieku. |
| uwierzytelnianie dwuskładnikowe | two-factor authentication (2FA) | Najczęstszy wariant uwierzytelniania wieloskładnikowego, w którym do hasła dokłada się dokładnie jeden drugi składnik z innej kategorii: kod jednorazowy, klucz sprzętowy lub potwierdzenie w aplikacji. |
| zarządzanie dostępem uprzywilejowanym (PAM) | privileged access management (PAM) | Dyscyplina i klasa narzędzi kontrolujących konta o podwyższonych uprawnieniach — przechowywanie i rotacja haseł administracyjnych, przyznawanie dostępu tylko na czas zadania oraz nagrywanie sesji uprzywilejowanych. |
| zarządzanie sekretami | secrets management | Kontrolowane przechowywanie, wydawanie, audytowanie i rotacja sekretów aplikacji (kluczy API, tokenów, haseł do baz, certyfikatów) w dedykowanym systemie zamiast w kodzie, plikach konfiguracyjnych czy repozytorium. |
| zarządzanie tożsamością i dostępem | identity and access management (IAM) | Procesy i narzędzia obejmujące cały cykl życia tożsamości cyfrowych i ich uprawnień — od założenia konta, przez uwierzytelnianie i zmiany ról, po odebranie dostępu przy odejściu. |