Blogi Valsts karogs

Mis on kaheastmeline autentimine ehk 2FA ja kuidas see kontot kaitseb?

9. juuli 2026
Tabaluku sümbol sülearvuti klaviatuuril ja nutitelefon kõrval, mis illustreerib kaheastmelist autentimist kahe seadmeteguriga

Enamik e-poode, kliendiportaale ja mobiilirakendusi kaitseb kontosid endiselt ainult parooliga, kuid sellest enam ei piisa. Miljardid paroolid on juba avalikes lekkenimekirjades, seega vajab iga ettevõte, kes hoiab kliendi andmeid, täiendavat turvakihti. Just seetõttu lisab üha rohkem ettevõtteid kaheastmelise autentimise standardse osana nii oma kui ka klientide kontodele.

Selles artiklis selgitame, kuidas see toimib, mille poolest see erineb mitmeastmelisest autentimisest ja kuidas ettevõte saab selle oma süsteemi lisada.

Miks paroolist enam ei piisa?

Paljud kontod satuvad võõrastesse kätesse mitte sellepärast, et parool on nõrk, vaid sellepärast, et see on lekkenimekirjas. Nendes nimekirjades on miljardeid e-posti ja parooli kombinatsioone. Ründajad proovivad neid automaatselt, tuhandete sisselogimiskatsetega sekundis, kuni mõni kombinatsioon toimib.

Sellist ründeviisi nimetatakse mandaaditäiteks (credential stuffing). Ründaja võtab ühe või mitu lekkinud e-posti ja parooli kombinatsiooni ning proovib neid teistel veebilehtedel. Kuna inimesed kasutavad sageli sama parooli mitmes teenuses, võib üks leke ohustada ka kõiki teisi kontosid, kus on kasutusel sama parool.

Microsofti uuringu järgi peatab 2FA ligikaudu 99,9% automaatsetest katsetest pääseda kontole lekkinud paroolidega. Sellest kontrollist on saanud standard finantsteenustes, e-kaubanduses ja kõigis süsteemides, kus hoitakse olulist kasutajainfot.

Kuidas see kontroll toimib?

Pärast seda, kui kasutaja on sisestanud oma e-posti ja parooli, saadab süsteem talle ühekordse parooli ehk OTP (one-time password) telefoni või e-posti. See kinnituskood loob täiendava kaitse. Isegi kui parool on lekkinud, ei pääse ründaja kontole ligi ilma kasutaja telefoni või e-postita.

Alles pärast selle koodi sisestamist saab kasutaja oma kontole ligi. Selline turvakontroll võtab vaid mõne sekundi.

Millised on autentimise liigid?

Autentimine jaguneb kolmeks.

  • Kasutaja määratud parool või PIN-kood
  • Mobiiliseade või turvavõti, millega kasutaja sisselogimise kinnitab
  • Biomeetriline kontroll, näiteks sõrmejälg või näotuvastus

Parool üksi on ainult üks neist kolmest. 2FA lisab paroolile veel ühe kontrolli, näiteks koodi, mille saad mobiiliseadmesse, või sõrmejälje. Ettevõtted, kellele sellest väheks jääb, saavad valida mitmeastmelise autentimise ehk MFA, mis lisab paroolile kaks või rohkem täiendavat kontrolli.

Mis on mitmeastmeline autentimine?

Erinevalt kaheastmelisest autentimisest nõuab mitmeastmeline autentimine ehk MFA (multi-factor authentication) isiku kinnitamist kolme või enama kontrolliga, parool kaasa arvatud. Isegi kui ründaja on saanud kätte nii parooli kui ka kasutaja telefoni, ei pääse ta kontole ilma kolmanda kinnituseta, näiteks sõrmejäljeta. Baltikumis laialt tuntud MFA näide on Smart-ID, mida kasutatakse internetipangas ja riigi teenustes.

Mis on 2FA ja MFA peamine erinevus?

2FA (two-factor authentication) ehk kaheastmeline autentimine lisab paroolile ühe täiendava kontrolli, MFA aga kaks või rohkem. Enamikule ettevõtetest annab 2FA piisava kaitse. MFA sobib ettevõtetele ja asutustele, kelle puhul on ründe tagajärjed suuremad, näiteks finantssüsteemidele, mis liigutavad suuri summasid, või ettevõtte sisesüsteemidele konfidentsiaalsete andmetega.

Kus ettevõtted sellist kaitset kasutavad?

Täiendavat kontrolli kasutatakse kõige sagedamini järgmistes olukordades.

  • Sisselogimine mobiilirakendustesse ja veebiteenustesse
  • Sisenemine internetipanka ja finantssüsteemidesse
  • Ligipääs ettevõtte sisesüsteemidele
  • Maksete kinnitamine PSD2 SCA nõuete järgi
  • Parooli taastamise päringud

Igas neist olukordadest on riskitase erinev, kuid täiendav kontroll kaitseb kliendi kontot ka siis, kui parool satub võõrastesse kätesse.

Kuidas lisada kaheastmeline autentimine oma süsteemi?

Et ettevõte saaks sellise kaitse oma süsteemi lisada, tuleb järjest läbi vaadata neli küsimust.

Kuidas kood kasutajani jõuab?

Kasutaja saab kinnituskoodi mitmel viisil. Kõige sagedamini kasutatakse SMS-i ühekordse koodiga, sest siis ei pea midagi installima. Alternatiivid on autentimisrakendused, näiteks Google Authenticator või Microsoft Authenticator, ja koodi saatmine WhatsAppi kaudu, kui see kanal klientidele paremini sobib.

Kuidas käib süsteemide liidestamine?

Ettevõtte süsteem ühendub SMS-platvormiga API kaudu. Kui kasutaja logib sisse, genereerib süsteem kinnituskoodi, saadab selle kasutajale ja kontrollib seejärel vastust.

Millised on tehnilised tingimused?

Süsteem peab hoidma kinnituskoodi kehtivusaja lühikesena, näiteks viis minutit, ja vastama andmekaitse nõuetele. Samuti peab süsteem võimaldama kasutajal igal ajal kinnitusviisi muuta, näiteks SMS-ilt autentimisrakendusele.

Kuidas planeerida kasutajakogemust?

Süsteem peab olema esimesel kasutuskorral selge ja kasutaja peab teadma, miks koodi küsitakse. Samuti tuleb ette näha lahendus olukorraks, kus kasutaja ei pääse oma seadmele ligi, näiteks varukoodid, mille kasutaja salvestab 2FA seadistamise ajal, või konto taastamine klienditoe kaudu. Ilma selliste lahendusteta võib kaitse muutuda kasutajale endale takistuseks.

Lisa oma süsteemile täiendav kaitse

NESS aitab ettevõtetel lisada oma süsteemidesse 2FA ja MFA, kasutades SMS-platvormi. Tagame API-ühenduse ettevõtte süsteemiga, kiire sõnumite kohaletoimetamise ja tehnilise toe. Kui soovid lisada 2FA või MFA kontode täiendavaks kaitseks, võta meiega ühendust ja koostame sinu süsteemile individuaalse pakkumise.