Kétfaktoros hitelesítés (2FA): Nem trend - követelmény

A kétfaktoros hitelesítés (2FA) 2026-ban már nem extra védelem, hanem alapkövetelmény. Az adathalászat és jelszólopás elleni küzdelemben a második biztonsági réteg – kód, biometria vagy eszköz‑megerősítés – az egyetlen hatékony módja a fiókok védelmének.

Megosztom
Kétfaktoros hitelesítés (2FA): Nem trend - követelmény

Egy ellopott jelszó ma már nem csak egy fiókot visz – egy egész céget is. 2026-ban a kiberbűnözők nem a tűzfalat törik, hanem a felhasználót. Ezért lett a kétfaktoros hitelesítés (2FA/MFA) az alapértelmezett: a jelszó önmagában nem elég. Az EU-ban NIS2, DORA és PSD2 is előírja, a magyar állami rendszerekben februártól kötelező, és a hazai cégek 73%-a már átállt – nem véletlenül.

EU-s szabályozási nyomás:

  • NIS2 (EU 2022/2555) 21. cikk (2) j) pont: MFA vagy folyamatos hitelesítés „ahol megfelelő”. Az ENISA Q1 2026-os iránymutatása tisztázta: a „megfelelő” nem opcionális, hanem dokumentált kockázatelemzést jelent. Kiemelt hozzáféréseknél (admin, távoli elérés, beszállítói fiókok) az MFA gyakorlatilag mindig kötelező 12.
  • ENISA 2025-2026 technikai útmutató: csak a FIDO2 / WebAuthn passkey minősül „erős, phishing-ellenálló” MFA-nak. Az SMS és push „közepes” vagy „végső menedék” besorolást kapott 23.
  • PSD2 / SCA a pénzügyekben: 2021 óta az EU-ban minden online bankkártyás vásárlásnál kötelező az erős ügyfél-hitelesítés – két faktor 1 forinttól 4.
  • DORA (2025. január 17-től): pénzügyi szektorban ICT-kockázatkezelés része a phishing-ellenálló MFA.

Magyar valóság 2026-ban:

  • DKÜ IDPR rendszer: 2026. február 1-től a 301/2018. kormányrendelet alapján kötelező MFA a központi közbeszerzési portálon – Authenticator appal 5.
  • NEXON felmérés: 235 ügyfélből 73,2% már a határidő előtt beállította a 2FA-t, 74% zökkenőmentesnek érezte. A cég 94 pontos NIS2 értékelést kommunikált 6.
  • Adatmentés és NAS: az adatmentes-backup.hu NAS beállítási útmutatójában is alap: „Állíts be erős jelszavakat, és ha elérhető, engedélyezd a kétfaktoros hitelesítést.” 7 A BFS tárhelynél pedig a jelszavas mellett publikus kulcsos SSH hitelesítés, chroot izoláció és titkosított csatorna a rétegzett védelem 8.

Mi a 2FA/MFA lényege?

Két különböző típusú bizonyíték:

  • Tudás (jelszó),
  • Birtoklás (telefon, hardverkulcs, passkey-tároló eszköz),
  • Tulajdonság (ujjlenyomat, arc),
  • Kontextus (hely, eszköz).

A támadó hiába szerzi meg a jelszót, a második faktor nélkül nem jut be.

Melyik 2FA mennyit ér?

Módszer

Phishing-ellenálló?

Fő kockázat

NIS2 szerint

SMS / Email OTP

Nem

SIM-swap, lehallgatás, hamis biztonságérzet

Utolsó lehetőség, adminnál nem elég 9

TOTP app (Google/Microsoft Authenticator)

Részben

Phishing oldalra beírható

Jó alap, de nem „erős”

Push + number matching

Közepes

MFA fatigue / bombázás

Feltételesen elfogadott

FIDO2 hardverkulcs / Passkey

Igen

Eszköz elvesztése (kezelhető)

Gold standard, ajánlott 10

2026-os rangsor szerint a FIDO2 / passkey az egyetlen, ami kriptográfiailag köti a belépést a valódi domainhez, így az Evilginx, Modlishka, Tycoon 2FA phishing kittek sem tudják továbbítani 1.

Tipikus magyar támadási forgatókönyvek

1. MFA fatigue – Uber-módszer: a támadó megszerzett jelszóval 50-100 push kérést küld. Az áldozat fáradtságból rányom az „Engedélyezésre”. A LAPSUS$ ezzel jutott be több nagy céghez 2022-ben, és 2026-ban is él 11.

2. SIM-swap: a csaló a szolgáltatót átverve átviszi a telefonszámod egy saját SIM-re, így megkapja az SMS kódot. Az FBI szerint a kár 12 millió dollárról 68 millióra ugrott egy év alatt 11.

3. Hamis 2FA bankkártya lehúzás: EU-n belüli shopban kérnek 2FA-t, de a terhelés EU-n kívüli bankon át megy, ahol már nem kötelező – így visznek 60-70 eurós tételeket hitelesítés nélkül 12.

Tévhitek és korlátok

  • „A 2FA lassít.” A passkey gyorsabb, mint jelszót gépelni – biometria + egy érintés. A NEXON felmérés szerint a felhasználók többsége nem érzékelt plusz terhet 6.
  • „Elég az SMS.” Nem. Az ENISA és a CISA is kivezeti: CISA 2024 december: „Do not use SMS as second factor” 13.
  • „Ha van 2FA, nem kell mentés.” A 2FA nem véd zsarolóvírus ellen, ami a mentést támadja. Az adatmentes-backup.hu is ezért kombinálja az SFTP-t ACL-lel és immutability-vel 8.
  • Korlát: a helyreállítás a leggyengébb láncszem. Ha a helpdesk egy telefonra visszaállítja a fiókot MFA nélkül, az egész borul. Erre kell szigorú folyamat és 12 hónap audit log 1.

Feladatok áttekintése és a szerkesztő ajánlata – érintettek szerint

Lakosság, egyéni felhasználó:

  • Kapcsold be mindenhol: Gmail, Facebook, Ügyfélkapu+, bank, webshop. Kezdd a levelezéssel – ha azt viszik, mindent visznek.
  • Használj Authenticator appot SMS helyett, ahol lehet, passkey-t. Tárold a tartalék kódokat papíron, ne a telefon jegyzetében.
  • NAS, router, okosotthon: ahogy a BFS útmutató is írja, engedélyezd a 2FA-t és erős jelszót 7.

KKV-k, könyvelők, webshopok (5-250 fő):

  • Azonnali lépések: Microsoft 365 / Google Workspace adminban kötelező MFA, VPN/RDP csak MFA-val, pénzügyi rendszer külön szint.
  • Dokumentáció NIS2-hez: fiókosztály leltár (admin, távmunka, beszállító, vészfiók), kockázat, választott faktor, felülvizsgálati dátum. Ez 5-10 munkaóra, de auditon ezt kérik 14.
  • Tiltás: SMS mint elsődleges faktor adminnál – kivezetés 90 napon belül.

Közigazgatás, pénzügy, gyártás (NIS2 essential):

  • Adaptive MFA: eszköz, hely, idő alapján változó erősség – ismerős eszközről TOTP, ismeretlenről FIDO2 + biometria 1.
  • Privilegizált fiókokra csak phishing-ellenálló: YubiKey vagy device-bound passkey, külön admin fiók, teljes naplózás 12 hónapig.
  • Vészfiók (break-glass): offline, szigorúan őrzött, monitorozott.

Szerkesztői ajánlat – 90 napos terv:

  1. Hét 1-2: leltár + kockázat. Kapcsold be a passkey-t a Google/Microsoft fiókokon.
  2. Hét 3-4: adminok YubiKey / passkey, VPN MFA, BFS tárhely SSH kulccsal.
  3. Hét 5-12: dolgozói rollout, oktatás (MFA fatigue felismerése), tartalék kódok trezorba, audit log beállítása.

Észrevételek és összegzés

2026-ra a 2FA már nem biztonsági extra, hanem belépőjegy. Az ENISA 2025. június 26-i technikai útmutatója kimondta: a passkey a legerősebb phishing-ellenálló MFA 3. Aki még mindig csak jelszóval védi a céges levelezést vagy a NAS-t, az nem csak kockáztat, hanem NIS2 és GDPR szempontból sem megfelelő.

A legjobb védelem nem a legdrágább, hanem a legkonzekvensebb: minden fiókon ugyanaz a logika, nincs kivétel, és a visszaállítás is MFA-val védett. Ahogy az IWS tanulmánya is írja: „az egyetlen védelmi intézkedés, amelynek bevezetési költsége alacsony, hatása pedig a leggyorsabban érezhető” 14.

Ha ma egy dolgot teszel: kapcsold be a passkey-t a fő e-mail fiókodon, és nézd meg, a céged VPN-je kér-e második faktort. Ha nem, az a következő incidens előszobája.

Források

  1. Adaptive MFA as NIS2 Standard 2026 – ENISA Q1 2026 guidance, phishing-resistant, 12 hónap log – SecurityToday: https://www.securitytoday.de/en/2026/04/25/adaptive-mfa-as-nis2-standard-2026-how-enisa-guidance-clarified-the-where-appropriate-clause/
  2. ENISA NIS2 MFA Requirements – privileged, FIDO2/passkey strong – Rublon: https://rublon.com/blog/nis2-mfa-requirements-enisa-guidance/
  3. ENISA & Passkeys – strongest phishing-resistant MFA – Corbado / ENISA Technical Guide 2025.06.26: https://www.corbado.com/blog/enisa-passkeys
  4. Kétfaktoros hitelesítés bankolásban – PSD2 SCA 1 Ft-tól – BiztosDöntés: https://biztosdontes.hu/cikkek/ketfaktoros-hitelesites
  5. DKÜ IDPR – kötelező MFA 2026.02.01-től – DKÜ Zrt.: https://dkuzrt.hu/4116/tajekoztatas-ketfaktoros-hitelesites-bevezeteserol/
  6. NEXON – 73,2% átállt 2FA-ra, NIS2 94 pont – Minuszos: https://www.minuszos.hu/a-nexon-ugyfelei-gyorsan-atalltak-a-ketfaktoros-vedelemre/
  7. Adatmentés-Backup.hu – NAS biztonsági beállítások, 2FA engedélyezése: https://adatmentes-backup.hu/nas.html
  8. Adatmentés-Backup.hu – BFS, SFTP, chroot izoláció, SSH kulcs, magyar adatközpont: https://adatmentes-backup.hu/ és https://adatmentes-backup.hu/serv.html
  9. Which MFA Type is Most Secure 2025 – FIDO2 gold standard, SMS legacy – CIT Solutions: https://www.citsolutions.net/which-mfa-type-is-most-secure-a-definitive-2025-ranking/
  10. MFA définition, méthodes, attaques 2026 – Zeroday: https://www.zerodaycyberacademy.com/ressources/devsecops/mfa-definition
  11. SIM Swapping and MFA Bombing – FBI adatok, Uber case – AdminByRequest: https://www.adminbyrequest.com/en/blogs/sim-swapping-and-mfa-bombing-how-attackers-beat-two-factor-authentication
  12. Kétfaktoros bankkártya csalás – EU-n kívüli lehúzás – Piac&Profit: https://piacesprofit.hu/cikkek/gazdasag/uj-csalok-a-magyar-piacon-immar-a-ketfaktoros-hitelesitesu-bankkartyakat-is-konnyen-leszivjak.html
  13. SIM Swapping – CISA guidance „Do not use SMS” – Security Boulevard: https://securityboulevard.com/2026/08/sim-swapping-how-the-attack-works-and-how-to-protect-your-users/
  14. Egy ellopott jelszó milliókba kerülhet – 2FA NIS2-kompatibilis KKV bevezetés – IWS: https://uzemeltetes.instantws.hu/egy-ellopott-jelszo-milliokba-kerulhet/

Hirdetés

További cikkek

Hirdetés