DefiniçãoMFA (autenticação multifator) é o método de login que exige dois ou mais fatores de categorias diferentes, como algo que você sabe (senha), algo que você tem (token ou celular) e algo que você é (biometria), para confirmar a identidade de quem acessa.
Como funciona
Uma senha sozinha pode ser adivinhada, reutilizada de um vazamento ou capturada por phishing. O MFA acrescenta uma prova de outra natureza, de modo que a senha roubada, isoladamente, não basta para entrar. Os fatores se dividem em três categorias:
- Conhecimento: senha, PIN ou resposta secreta.
- Posse: aplicativo autenticador, chave de segurança física, cartão ou celular que recebe um código.
- Inerência: impressão digital, reconhecimento facial ou outra característica biométrica.
Duas senhas não formam MFA, porque são do mesmo tipo de fator. O termo 2FA (autenticação de dois fatores) é o caso particular do MFA com exatamente dois fatores.
Nem todo MFA é igual
Códigos por SMS são melhores que nenhum segundo fator, mas são o método mais fraco: podem ser interceptados ou desviados por troca fraudulenta de chip. Notificações push sofrem com a chamada fadiga de MFA, em que o atacante dispara aprovações em sequência até a pessoa aceitar uma. A CISA recomenda priorizar métodos resistentes a phishing, como chaves e passkeys baseadas em FIDO2/WebAuthn, que vinculam a autenticação ao site legítimo.
Na prática
O MFA deve ser obrigatório primeiro onde o impacto é maior: e-mail, acesso remoto, VPN, painéis de nuvem, contas administrativas e sistemas financeiros. Ele reduz muito o risco de credenciais roubadas, mas não o elimina: cookies de sessão capturados por malware podem dispensar o login. Por isso o MFA funciona melhor combinado com gestão de acessos privilegiados (PAM), monitoramento de logins anômalos e uma estratégia Zero Trust.
A Network Secure apoia a avaliação e a definição de controles de acesso, incluindo MFA, em programas de GRC.
Perguntas frequentes
Qual a diferença entre MFA e 2FA?
2FA usa exatamente dois fatores; MFA usa dois ou mais. Todo 2FA é um tipo de MFA.
MFA por SMS é seguro?
É melhor que só a senha, mas é o método mais fraco, pois o código pode ser interceptado ou desviado. Sempre que possível, prefira aplicativo autenticador ou chaves FIDO2/passkeys, que resistem a phishing.