Všetky články

MFA vždy nestačí, aké spôsoby overovania lepšie odolávajú phishingu

04.08.2026 | 13 min Kybernetická bezpečnosť

Zapnutá viacfaktorová autentifikácia výrazne zvyšuje bezpečnosť účtu, ale označenie „MFA“ ešte nehovorí, akému útoku dokáže daný spôsob overovania odolať. SMS kód, jednorazové heslo v aplikácii, potvrdenie push notifikácie a passkey používajú odlišné mechanizmy. A pri phishingu majú aj odlišné slabiny. Najmä pri administrátorských a ďalších citlivých účtoch je preto dôležité riešiť nielen to, či firma MFA používa, ale aj aké MFA používa.

Používateľské meno a heslo už pri ochrane dôležitých firemných systémov predstavujú slabý základ. Heslo možno odhaliť pri úniku dát, opakovane použiť na viacerých službách alebo získať phishingom.

Viacfaktorová autentifikácia pridáva ďalší krok. Samotná znalosť hesla preto útočníkovi nemusí postačovať. To však ešte neznamená, že všetky formy MFA poskytujú rovnakú ochranu. Jednorazový kód možno vylákať na podvodnej stránke. Push notifikáciu môže používateľ pod tlakom potvrdiť. A pri sofistikovanejšom phishingu môže útočník pracovať aj s autentifikačnou reláciou.

Otázka preto už neznie iba: Je MFA zapnuté? Dôležitejšia otázka je: Akému spôsobu útoku dokáže konkrétna autentifikácia zabrániť?

Čo vlastne znamená MFA

MFA, multi-factor authentication, teda viacfaktorová autentifikácia, kombinuje pri overení identity viac než jeden typ autentifikačného faktora.

Typicky ide o:

Faktor

Príklad

Niečo, čo používateľ vie

Heslo alebo PIN

Niečo, čo používateľ má

Telefón, token, bezpečnostný kľúč

Niečo, čím používateľ je

Odtlačok prsta alebo biometria tváre

 

Zmyslom nie je vykonať tú istú kontrolu dvakrát. Bezpečnosť vzniká kombináciou nezávislých faktorov. Ak dôjde ku kompromitácii hesla, útočník stále potrebuje prekonať ďalší autentifikačný mechanizmus.

Práve preto je MFA dôležitou súčasťou ochrany firemnej infraštruktúry. ANASOFT sa jej venuje aj v širšom kontexte ochrany identity, riadenia prístupov a modelu Zero Trust v článku Ako si nenechať hacknúť firemnú infraštruktúru. Problém vzniká vtedy, keď sa všetky spôsoby MFA začnú vnímať ako rovnocenné.

SMS: lepšie ako samotné heslo, ale nie bez slabín

Jednou z najznámejších foriem MFA je jednorazový kód doručený prostredníctvom SMS. Postup je jednoduchý:

  1. používateľ zadá heslo,
  2. na telefón príde jednorazový kód,
  3. kód sa prepíše do prihlasovacieho formulára.

Výhodou je dostupnosť. Nie je potrebná samostatná autentifikačná aplikácia ani špeciálny hardvér. Pri phishingu však zostáva zásadná slabina: kód je údaj, ktorý možno prepísať. Podvodná stránka môže od používateľa získať heslo a následne požiadať aj o SMS kód. Ak útočník údaje priebežne použije voči legitímnej službe, používateľ môže v skutočnosti autorizovať prihlásenie útočníka.

SMS zároveň závisí od mobilnej siete a telefónneho čísla, takže existujú aj ďalšie riziká spojené s telekomunikačným kanálom. To neznamená, že SMS MFA nemá hodnotu. V porovnaní so samotným heslom predstavuje ďalšiu bezpečnostnú bariéru. Nie je však vhodné zamieňať ju za metódu navrhnutú tak, aby samotnému phishingu technicky zabránila.

OTP aplikácia: silnejší kanál, podobný phishingový problém

Ďalším rozšíreným spôsobom sú jednorazové kódy generované autentifikačnou aplikáciou. OTP, one-time password, je platné iba krátky čas a nie je prenášané cez SMS. To odstraňuje časť slabín spojených s mobilnou sieťou.

Z pohľadu phishingu však zostáva podobný problém ako pri SMS: používateľ môže kód zobrazený v aplikácii zadať aj na podvodnej stránke. Útočník teda nemusí prelomiť matematiku, ktorá kód vytvára. Stačí presvedčiť človeka, aby platný kód odovzdal nesprávnej stránke. To dobre ukazuje rozdiel medzi silným druhým faktorom a autentifikáciou odolnou voči phishingu.

OTP môže výrazne zvýšiť bezpečnosť proti útokom založeným iba na ukradnutom hesle. Samotný autentifikačný protokol však nezabráni tomu, aby používateľ jednorazový údaj odovzdal phishingovej stránke.

Push notifikácia: pohodlie vytvorilo nový typ problému

Mobilné autentifikačné aplikácie môžu namiesto prepisovania kódu zobraziť push notifikáciu: Povoliť prihlásenie? Používateľ stlačí tlačidlo a autentifikácia pokračuje. Je to pohodlné, ale vzniká nový spôsob sociálneho inžinierstva, MFA únava, označovaná aj ako push bombing.

Útočník už pozná heslo a opakovane sa snaží prihlásiť. Používateľovi začnú prichádzať autentifikačné požiadavky. Jedna. Ďalšia. A ďalšia. Cieľom je dosiahnuť, aby používateľ jednu z nich:

  • potvrdil omylom,
  • schválil zo zvyku,
  • alebo potvrdil len preto, aby upozornenia prestali prichádzať.

Takýto útok opäť neprelamuje technológiu samotnú. Využíva spôsob interakcie človeka s autentifikačným procesom. Preto sa pri push autentifikácii používajú ďalšie mechanizmy, napríklad zobrazenie kontextu prihlásenia či párovanie čísla medzi prihlasovacou obrazovkou a autentifikačnou aplikáciou. Ani to však nemení základný princíp: výsledok autentifikácie stále závisí od toho, či používateľ správne rozpozná legitímnu požiadavku.

Nie všetky MFA metódy chránia pred tým istým

Rozdiely možno zjednodušene zhrnúť takto:

Metóda

Hlavná výhoda

Phishingové riziko

SMS kód

Jednoduché nasadenie

Kód možno vylákať

OTP aplikácia

Kód nezávisí od SMS

Kód možno vylákať

Push potvrdenie

Pohodlné používanie

Falošné alebo opakované požiadavky

Passkey

Kryptografické overenie služby

Navrhnuté na odolnosť voči phishingu

FIDO2 bezpečnostný kľúč

Silné kryptografické overenie

Navrhnuté na odolnosť voči phishingu

 

Tabuľka neznamená, že prvé tri možnosti sú zbytočné. Všetky môžu predstavovať významné zlepšenie oproti samotnému heslu. Rozdiel je v tom, či ochrana stále predpokladá, že človek správne rozozná, komu autentifikačný údaj odovzdáva alebo aké prihlásenie schvaľuje.

Čo znamená autentifikácia odolná voči phishingu

Autentifikácia odolná voči phishingu má zabrániť tomu, aby autentifikačné tajomstvo alebo použiteľný autentifikačný výstup získala falošná služba vydávajúca sa za legitímnu. Dôležitý rozdiel spočíva v tom, že bezpečnosť už nestojí iba na pozornosti používateľa.

Aktuálne usmernenie NIST SP 800-63B-4 definuje odolnosť voči phishingu práve ako vlastnosť autentifikačného protokolu, ktorý bráni odovzdaniu použiteľných autentifikačných údajov podvodnému overovateľovi bez toho, aby sa spoliehal na ostražitosť používateľa. Pri úrovni AAL2 má byť dostupná aspoň jedna možnosť autentifikácie odolnej voči phishingu.

To je podstatný posun. Pri OTP sa bezpečnostný mechanizmus môže skončiť vetou: Kód sa nesmie zadať na podvodnej stránke. Pri autentifikácii odolnej voči phishingu má samotný technický mechanizmus znemožniť, aby autentifikácia fungovala voči nesprávnej službe.

Passkeys: používateľ už neprepisuje tajomstvo

Passkey používa namiesto hesla alebo jednorazového kódu kryptografické kľúče. Zjednodušene:

  • služba pozná verejnú časť kľúča,
  • súkromná časť zostáva chránená na zariadení alebo v bezpečnom ekosystéme,
  • používateľ prihlásenie odomkne napríklad biometriou alebo PIN-om zariadenia,
  • autentifikácia sa kryptograficky viaže na konkrétnu službu.

Na rozdiel od hesla či OTP tu nie je kód, ktorý by sa dal skopírovať z legitímnej aplikácie a zadať do phishingového formulára. FIDO Alliance uvádza, že passkeys sú založené na FIDO štandardoch a používajú kryptografické páry kľúčov. Passkey je kryptograficky prepojený s konkrétnou službou. Na podvodnej stránke, ktorá iba napodobňuje legitímne prihlásenie, ho preto nemožno použiť rovnakým spôsobom ako heslo alebo jednorazový kód. Práve táto väzba je jedným zo základov odolnosti voči phishingu.

Passkeys pritom už nie sú iba experimentálnou technológiou. Podľa výskumu FIDO Alliance z mája 2026 ich v pracovnom prostredí nasadzovalo alebo zavádzalo 68 % z 1 400 oslovených manažérov v organizáciách s viac než 500 zamestnancami v desiatich krajinách. Ide o údaje z prieskumu, nie o univerzálnu mieru adopcie všetkých firiem, ale ukazujú posun technológie smerom k širšiemu využitiu.

A kde do toho patrí FIDO2

Passkey a FIDO2 nie sú dva konkurenčné spôsoby autentifikácie. FIDO2 označuje súbor štandardov, ktorý kombinuje WebAuthn a Client to Authenticator Protocol (CTAP). Na týchto štandardoch sú postavené moderné FIDO credentials vrátane passkeys. V praxi môže autentifikátor existovať napríklad:

  • priamo v počítači alebo telefóne,
  • v spravovanom zariadení,
  • ako samostatný hardvérový bezpečnostný kľúč.

Všetky tieto možnosti nemajú automaticky rovnaký prevádzkový model. Pre firmu môže byť dôležité napríklad to, či sa passkey synchronizuje medzi zariadeniami alebo zostáva viazaný na konkrétne zariadenie, ako sa rieši jeho obnova a aké požiadavky platia pre administrátorské účty. Preto samotná veta „používame passkeys“ ešte nenahrádza bezpečnostnú politiku.

Biometria nie je heslo odoslané na server

Pri passkeys môže používateľ prihlásenie potvrdiť odtlačkom prsta alebo rozpoznaním tváre. To môže vytvárať dojem, že biometrický údaj putuje do webovej služby. Pri FIDO autentifikácii však biometria typicky slúži na lokálne odomknutie autentifikátora. FIDO Alliance uvádza, že biometrické informácie pri tomto modeli neopúšťajú používateľské zariadenie.

Služba dostáva kryptografický dôkaz, nie fotografiu tváre alebo databázu odtlačkov. Rozlíšenie je dôležité aj pri komunikácii so zamestnancami, pretože biometrické odomknutie zariadenia a centrálne ukladanie biometrických údajov sú dve odlišné veci.

Silnejšie MFA treba začať tam, kde má kompromitácia najväčší dopad

Nie všetky firemné účty predstavujú rovnaké riziko. Kompromitácia používateľa s prístupom k jednému internému nástroju má iný potenciálny dopad ako kompromitácia účtu, ktorý dokáže:

  • vytvárať ďalších používateľov,
  • resetovať heslá,
  • meniť bezpečnostné politiky,
  • pristupovať k zálohám,
  • spravovať cloudovú infraštruktúru,
  • meniť konfiguráciu identity,
  • alebo deaktivovať bezpečnostné kontroly.

Preto sú privilegované a administrátorské účty prirodzenou prioritou pri zavádzaní silnejšej autentifikácie.

Typ účtu

Potenciálny dopad kompromitácie

Bežný používateľ

Prístup k jeho dátam a aplikáciám

Finančná rola

Platby, fakturácia, finančné dáta

HR

Osobné a personálne údaje

IT administrátor

Široké systémové oprávnenia

Identity administrátor

Účty, MFA a prístupové politiky

Backup administrátor

Obnova a zálohy

Cloud administrátor

Infraštruktúra a služby

 

Tabuľka neurčuje univerzálnu hierarchiu. Konkrétne riziko závisí od firemnej architektúry a oprávnení. Ukazuje však, prečo nemusí byť vhodné zavádzať autentifikačné metódy iba podľa pohodlia alebo jednotne pre každého používateľa. Citlivejšia rola môže vyžadovať vyššiu úroveň istoty.

Konzultovať možnosti ochrany firemných identít a prístupov

Kontaktujte nás

MFA je potrebné kombinovať s minimálnymi oprávneniami

Ani autentifikácia odolná voči phishingu nevyrieši všetky problémy identity. Ak legitímny účet disponuje zbytočne širokými oprávneniami, silné overenie síce znižuje pravdepodobnosť jeho prevzatia, ale nemení rozsah škody v prípade, že ku kompromitácii predsa len dôjde. Preto ochrana identity zahŕňa dve rozdielne otázky: Je to skutočne oprávnený používateľ? A Čo tento používateľ smie urobiť?

Na tento princíp nadväzuje aj koncept Zero Trust, ktorý nestavia dôveru iba na tom, že používateľ raz úspešne prešiel prihlásením. ANASOFT sa širšiemu princípu overovania identity, zariadenia a oprávnení venuje v článku o Zero Trust bezpečnosti. MFA je teda súčasťou riadenia prístupu, nie jeho náhradou.

Útok môže pokračovať aj po úspešnom prihlásení

Silnejšia autentifikácia rieši významnú časť problému, ale bezpečnostný model sa nemôže skončiť pri prihlasovacej obrazovke. Po kompromitácii identity alebo relácie môžu vzniknúť udalosti ako:

  • nezvyčajné prihlásenie,
  • prístup k novému systému,
  • neštandardné množstvo sťahovaných dát,
  • zmena oprávnení,
  • vytvorenie nového autentifikačného mechanizmu,
  • alebo aktivita v čase a kontexte, ktorý nezodpovedá používateľovi.

Preto sa autentifikácia dopĺňa monitoringom a schopnosťou vyhodnocovať kontext. Širšie sa tejto potrebe viacvrstvovej ochrany venuje článok 5 najčastejších chýb v IT bezpečnosti, ktorých sa firmy dopúšťajú, ktorý upozorňuje na problém spoliehania sa na izolované opatrenia namiesto systematickej bezpečnosti.

Silnejšia autentifikácia nesmie vytvoriť slabšiu obnovu účtu

Pri prechode na passkeys alebo hardvérové bezpečnostné kľúče je ľahké sústrediť sa iba na hlavný prihlasovací proces. Účet však potrebuje riešiť aj situácie, keď:

  • sa zariadenie stratí,
  • autentifikátor prestane fungovať,
  • zamestnanec zmení telefón,
  • nový pracovník dostane prvý prístup,
  • administrátor potrebuje obnoviť účet,
  • alebo používateľ odchádza z firmy.

Ak je primárne odolné voči phishingu prihlásenie, ale účet možno obnoviť prostredníctvom výrazne slabšieho mechanizmu, útočník sa môže pokúsiť obísť silnú autentifikáciu cez obnovovací proces.

FIDO Alliance pri ceste k prostrediu odolnému voči phishingu výslovne upozorňuje, že nestačí zaviesť novú prihlasovaciu metódu; bezpečne treba riešiť celý životný cyklus vrátane obnovy. Pre firmu je preto autentifikácia proces, nie iba prihlasovacia obrazovka.

Akú MFA stratégiu teda zvoliť

Neexistuje jedno pravidlo, ktoré by bolo optimálne pre každú organizáciu a každý systém. Rozhodovanie by malo vychádzať z rizika. Dôležité otázky sú napríklad:

  • aké dáta alebo systémy účet chráni,
  • aké oprávnenia používateľ má,
  • či je systém dostupný z internetu,
  • aké následky by malo prevzatie účtu,
  • či autentifikačná metóda odoláva phishingu,
  • ako sa rieši obnova účtu,
  • a ako sa bude autentifikácia spravovať počas celého životného cyklu používateľa.

Pri bežnom účte môže byť aj tradičné MFA výrazným zlepšením oproti heslu. Pri účte s prístupom k citlivým systémom alebo administrátorským oprávneniam dáva zmysel požadovať silnejšiu, voči phishingu odolnejšiu autentifikáciu.

NIST dnes pri AAL2 vyžaduje, aby overovatelia ponúkali aspoň jednu phishingu odolnú možnosť, a pri prístupe pracovníkov amerických federálnych organizácií ju už vyžaduje. Hoci tento rámec nie je automaticky povinnosťou slovenských alebo českých súkromných firiem, dobre ilustruje smer, ktorým sa moderné odporúčania autentifikácie posúvajú.

„Máme MFA“ je začiatok, nie výsledok bezpečnostnej analýzy

Nasadenie MFA je dôležitý krok. Nie je však vhodné posudzovať bezpečnosť len podľa toho, či je pri účte zobrazená informácia „MFA umožnené“.

Rozhoduje:

  • použitá autentifikačná metóda,
  • spôsob jej implementácie,
  • riziko konkrétneho účtu,
  • proces obnovy,
  • rozsah oprávnení,
  • a schopnosť zaznamenať neobvyklé správanie.

Rozdiel medzi SMS kódom a FIDO2 autentifikáciou preto nie je iba používateľský. Ide o rozdiel v tom, na aký typ útoku je mechanizmus pripravený. Článok ANASOFT Heslo ako prvá možnosť ochrany vysvetľuje základný princíp viacfaktorového overovania.

Dnešný vývoj autentifikácie túto myšlienku posúva ďalej: cieľom už nie je iba pridať druhý faktor, ale pri citlivých prístupoch používať mechanizmus, ktorý dokáže lepšie odolávať aj samotnému phishingu.

Od MFA k ochrane identity

Phishing ukazuje, prečo už heslo samo osebe nestačí. Dnešné phishingové techniky zároveň ukazujú, prečo nestačí automaticky považovať každé MFA za rovnocenné. Silnejšia ochrana identity vzniká kombináciou:

  1. vhodnej autentifikačnej metódy,
  2. primeraných oprávnení,
  3. bezpečného životného cyklu účtu,
  4. monitorovania neobvyklého správania.

Pri administrátorských a ďalších kritických účtoch má práve autentifikačná metóda zásadný význam, pretože úspešný phishing môže poskytnúť útočníkovi neúmerne veľký prístup k firemnému prostrediu. Cieľom preto nie je nasadiť čo najviac autentifikačných krokov. Cieľom je použiť takú úroveň overenia, ktorá zodpovedá riziku konkrétneho prístupu.

Silná autentifikácia začína posúdením rizikových účtov

Prechod na odolnejšie overovanie nemusí znamenať okamžitú zmenu každého účtu a každej aplikácie. Prvým krokom môže byť identifikácia účtov a systémov, pri ktorých by kompromitácia spôsobila najväčší dopad – administrátorských rolí, cloudových služieb, kritických aplikácií či prístupov externých používateľov.

Následne možno vyhodnotiť, kde je súčasná MFA primeraná a kde je vhodné prejsť na autentifikačné mechanizmy s vyššou odolnosťou voči phishingu. Silnejšia autentifikácia nemá pridávať používateľom ďalšie prekážky. Má znižovať pravdepodobnosť, že kompromitované heslo alebo presvedčivý phishing povedú ku kompromitácii firemného účtu.

Najčastejšie otázky

SMS kód pridáva ďalšiu vrstvu oproti samotnému heslu, ale nie je odolné voči phishingu. Používateľ môže kód odovzdať phishingovej stránke a existujú aj riziká spojené so samotným telekomunikačným kanálom. Vhodnosť preto závisí od rizika účtu a dostupných alternatív.

OTP aplikácia odstraňuje niektoré riziká spojené s prenosom kódu cez SMS, ale samotný jednorazový kód je stále možné zadať na podvodnej stránke. Z pohľadu odolnosti voči phishingu preto nejde o rovnakú kategóriu ako FIDO autentifikácia.

MFA únava je technika, pri ktorej útočník vyvoláva opakované autentifikačné požiadavky a snaží sa dosiahnuť, aby používateľ jednu z nich schválil. Riziko sa spája najmä s jednoduchými push potvrdeniami.

FIDO2 je súbor autentifikačných štandardov zahŕňajúci WebAuthn a CTAP. Passkeys vychádzajú zo štandardov FIDO a využívajú kryptografiu verejného a súkromného kľúča.

FIDO autentifikácia je navrhnutá tak, aby bola odolná voči phishingu. Passkey je kryptograficky prepojený s konkrétnou službou, takže ho nemožno použiť na podvodnej stránke rovnakým spôsobom ako heslo alebo OTP kód. Bezpečné nasadenie však musí zahŕňať aj obnovu prístupu a celý životný cyklus účtu.

Prioritu majú účty, ktorých kompromitácia by mala vysoký dopad, typicky administrátorské a privilegované účty, identity spravujúce ďalšie účty, cloudové prostredia, zálohy a ďalšie kritické systémy.

Chcete dostávať novinky e-mailom?

Vyberte si z tém, ktoré vás zaujímajú a prihláste sa k odberu noviniek