Το παρακάτω σενάριο είναι ανώνυμο και βασίζεται σε ελεγχόμενη, εξουσιοδοτημένη αξιολόγηση ασφαλείας. Δεν περιλαμβάνει πραγματικά στοιχεία πελάτη, πραγματικές διευθύνσεις, domains, credentials ή ευαίσθητες τεχνικές λεπτομέρειες — μόνο μοτίβα έκθεσης που συναντά συχνά η Audax σε έργα υπό NDA.
Το MFA έχει γίνει συνώνυμο της «ασφαλούς ταυτότητας» — όμως όχι κάθε MFA είναι ίδιο. Οι σύγχρονοι αντίπαλοι παρακάμπτουν τακτικά το κλασικό MFA (SMS, OTP, push) μέσω adversary-in-the-middle phishing, κλοπής token συνεδρίας ή MFA fatigue. Αντίθετα, οι μέθοδοι phishing-resistant όπως το FIDO2 και τα passkeys δεσμεύουν την ταυτότητα στον σωστό προορισμό και αντιστέκονται σε αυτές τις επιθέσεις.
Η επικύρωση phishing-resistant MFA απαντά στο ερώτημα: το MFA που έχετε αναπτύξει αντέχει πραγματικά σε σύγχρονο phishing, ή υπάρχουν χρήστες, εφαρμογές και ροές που μπορούν να παρακαμφθούν; Η Audax το ελέγχει υπό εξουσιοδοτημένο scope, ενώ το Erevos AI κρατά την εικόνα κάλυψης διαχρονικά.
Το επιχειρησιακό πρόβλημα
Όταν το MFA είναι ανομοιογενές — phishing-resistant για κάποιους, OTP/push για άλλους, με fallback μεθόδους και εξαιρέσεις — ο αντίπαλος στοχεύει το πιο αδύναμο σημείο. Μια μεμονωμένη ροή που επιτρέπει AiTM phishing ή κλοπή session token αρκεί για να ακυρώσει την εικόνα ασφάλειας που δίνει το MFA συνολικά.
Επιχειρησιακά, αυτό σημαίνει πρόσβαση σε email, SaaS και κρίσιμα συστήματα παρά την ύπαρξη MFA. Από πλευράς διακυβέρνησης, η αδυναμία να αποδείξετε ότι το MFA σας είναι πραγματικά phishing-resistant για τους κρίσιμους χρήστες είναι κενό για NIS2, για ασφαλιστές και για κάθε στρατηγική ταυτότητας Zero Trust.
Το σενάριο που πρέπει να ελεγχθεί
Σε ελεγχόμενο, εξουσιοδοτημένο σενάριο, η Audax εξετάζει την ανθεκτικότητα του MFA: ποιοι χρήστες και εφαρμογές χρησιμοποιούν phishing-resistant μεθόδους, ποιες ροές επιτρέπουν fallback σε αδύναμες μεθόδους, ποιες εφαρμογές δέχονται legacy authentication, και αν μια ελεγχόμενη απόπειρα AiTM ή κλοπής session token θα γινόταν αντιληπτή.
Δεν διενεργείται πραγματικό phishing εναντίον εργαζομένων χωρίς συναίνεση, ούτε χρησιμοποιούνται λειτουργικά payloads· οι έλεγχοι είναι ελεγχόμενοι και ανωνυμοποιημένοι. Ο στόχος είναι να καταγραφεί αν το MFA αντέχει και πού υπάρχουν παρακάμψιμες ροές.

| Τακτική (Tactic) | ATT&CK ID | Τεχνική | Τι σημαίνει στο σενάριο |
|---|---|---|---|
| Credential Access | T1557 | Adversary-in-the-Middle | Έλεγχος ανθεκτικότητας σε AiTM phishing. |
| Credential Access | T1539 | Steal Web Session Cookie | Έλεγχος κλοπής token συνεδρίας. |
| Credential Access | T1621 | Multi-Factor Authentication Request Generation | Έλεγχος MFA fatigue. |
| Initial Access | T1078 | Valid Accounts | Χρήση παρακαμμένου MFA για πρόσβαση. |
| Defense Evasion | T1556 | Modify Authentication Process | Έλεγχος fallback & legacy auth. |
Τι επικυρώνει το Erevos AI
Το Erevos AI συνθέτει την εικόνα κάλυψης MFA: ποιοι χρήστες και εφαρμογές προστατεύονται με phishing-resistant μεθόδους, πού υπάρχουν αδύναμα fallback, ποιες εφαρμογές επιτρέπουν legacy authentication, ποιες ροές είναι παρακάμψιμες με AiTM ή token theft. Έτσι ξεχωρίζει η ονομαστική ύπαρξη MFA από την πραγματική ανθεκτικότητα.
Επιπλέον, το Erevos AI παρακολουθεί διαχρονικά την κάλυψη: νέοι χρήστες, νέες εφαρμογές ή νέες εξαιρέσεις μπορούν να ανοίξουν αδύναμες ροές. Η διοίκηση αποκτά μετρήσιμη απάντηση στο πόσο πραγματικά ανθεκτικό σε phishing είναι το MFA της.

| Δείκτης (Erevos AI) | Τιμή | Σοβαρότητα | Τι σημαίνει για τη διοίκηση |
|---|---|---|---|
| Phishing-Resistant Coverage | Μερική | Υψηλή | Όχι όλοι οι κρίσιμοι χρήστες σε FIDO2. |
| Weak Fallback | Παρόν | Κρίσιμη | Fallback σε OTP/SMS παρακάμψιμο. |
| Legacy Auth | Ενεργό | Υψηλή | Εφαρμογές που παρακάμπτουν MFA. |
| Token Theft Detection | Περιορισμένη | Υψηλή | Κλοπή session token χωρίς ειδοποίηση. |
| Remediation Priority | P1 | Κρίσιμη | FIDO2 για κρίσιμους χρήστες & κλείσιμο fallback. |
Πώς εκτελείται η αξιολόγηση από την Audax
Η αξιολόγηση ξεκινά με scoping και εξουσιοδότηση, καταγραφή των μεθόδων MFA ανά χρήστη και εφαρμογή, των fallback και των εξαιρέσεων. Ακολουθεί ελεγχόμενη επικύρωση των παρακάμψιμων ροών σε συντονισμό με τις ομάδες identity/IT, ώστε κάθε εύρημα να επαληθεύεται χωρίς πραγματικό phishing εργαζομένων χωρίς συναίνεση.
Συλλέγονται αποδείξεις (ανωνυμοποιημένα στιγμιότυπα κάλυψης, χρονοσφραγίδες, αναγνωριστικά ειδοποιήσεων), υπολογίζεται risk scoring και γίνεται κοινή επισκόπηση ανίχνευσης με το SOC. Η Audax παραδίδει executive report και τεχνικό παράρτημα με remediation roadmap (επέκταση FIDO2, κλείσιμο fallback, απενεργοποίηση legacy auth, ανίχνευση token theft) και προγραμματίζει retest.
Τι αποδείξεις λαμβάνει ο οργανισμός
Ο οργανισμός λαμβάνει τεκμηριωμένη εικόνα του πόσο ανθεκτικό σε phishing είναι το MFA του, ποιοι χρήστες και εφαρμογές χρειάζονται phishing-resistant μεθόδους και ποιες ροές πρέπει να κλείσουν. Οι αποδείξεις είναι κατάλληλες για τις ομάδες identity (τι να διορθώσουν) και για τη διοίκηση (πόσο αξιόπιστη είναι η προστασία ταυτότητας).
| Παραδοτέο | Περιεχόμενο | Παραλήπτης |
|---|---|---|
| Επικυρωμένα ευρήματα | Παρακάμψιμες ροές MFA & αδύναμα fallback | Identity / CISO |
| Χάρτης κάλυψης | Μέθοδοι MFA & ροές σε MITRE ATT&CK | Identity eng |
| Risk scoring | Βαθμολόγηση κάλυψης & ανθεκτικότητας | Διοίκηση |
| Executive summary | Πόσο phishing-resistant είναι το MFA | CEO / Board |
| Remediation roadmap | FIDO2, κλείσιμο fallback, legacy auth, ανίχνευση | Identity / IT |
| Retest plan | Επανέλεγχος μετά τη σκλήρυνση | Audax / Identity |
Γιατί έχει αξία για NIS2, DORA ή executive cyber risk
Για NIS2 και τις στρατηγικές Zero Trust, η ισχυρή authentication είναι θεμελιώδης. Η απόδειξη ότι το MFA είναι πραγματικά phishing-resistant για τους κρίσιμους χρήστες μετατρέπει μια παραδοχή σε τεκμηριωμένη ικανότητα. Για executive cyber risk, η διοίκηση κατανοεί ότι «έχουμε MFA» δεν ισοδυναμεί με «είμαστε προστατευμένοι από phishing» — και επενδύει με βάση αποδείξεις.
Ενδεικτικά ανώνυμα αποτελέσματα
Σε ένα ανώνυμο σενάριο αξιολόγησης, ένας οργανισμός μπορεί να ανακαλύψει ότι, παρά την ευρεία χρήση MFA, οι κρίσιμοι διαχειριστικοί λογαριασμοί διατηρούσαν fallback σε push notifications, ευάλωτο σε AiTM phishing και κλοπή token. Με μετάβαση σε FIDO2 για τους κρίσιμους χρήστες, κλείσιμο των αδύναμων fallback και ανίχνευση κλοπής token, η ανθεκτικότητα βελτιώνεται ουσιαστικά και επιβεβαιώνεται σε retest.
Πότε πρέπει να εφαρμοστεί αυτό το use case
Το use case εφαρμόζεται μετά από υλοποίηση ή αναβάθμιση MFA, πριν από έλεγχο NIS2 ή ασφαλιστική αξιολόγηση, μετά από incident phishing, πριν από rollout passkeys/FIDO2, ή ανά τρίμηνο ως συνεχής επικύρωση κάλυψης ταυτότητας.
Συμπέρασμα
Το MFA δεν είναι μονοσήμαντο: κάποιο αντέχει σε σύγχρονο phishing, κάποιο όχι. Η επικύρωση phishing-resistant MFA δείχνει πού στέκεστε πραγματικά και ποιες ροές χρειάζονται σκλήρυνση. Η Audax, με υποστήριξη του Erevos AI, σας δίνει αυτή την απόδειξη μετρήσιμα και διαχρονικά.
Συχνές ερωτήσεις
Κάνετε πραγματικό phishing στους εργαζομένους;
Όχι χωρίς ρητή συναίνεση και scope. Οι έλεγχοι είναι ελεγχόμενοι· επικυρώνουμε ροές και ανθεκτικότητα μεθόδων, όχι ψυχολογική στόχευση προσωπικού χωρίς εξουσιοδότηση.
Διαφέρει από την επικύρωση ανθεκτικότητας σε phishing/MFA bypass;
Εξειδικεύει. Εδώ εστιάζουμε ειδικά στο αν οι μέθοδοι MFA είναι phishing-resistant (FIDO2/passkeys) έναντι παρακάμψιμων (OTP/push) και στην κάλυψη ανά χρήστη/εφαρμογή.
Κινδυνεύει η παραγωγή;
Όχι. Τα σενάρια είναι ελεγχόμενα, εξουσιοδοτημένα και χωρίς λειτουργικά payloads ή διακοπή υπηρεσιών.
Τι παραδίδεται στη διοίκηση;
Χάρτης κάλυψης σε MITRE ATT&CK, risk scoring, executive summary και remediation roadmap με προτεραιότητες.
Δείτε αν αυτό το σενάριο ισχύει στο δικό σας περιβάλλον
Θέλετε να μάθετε αν το συγκεκριμένο σενάριο μπορεί να συμβεί και στον δικό σας οργανισμό; Η Audax Cybersecurity εκτελεί ελεγχόμενη αξιολόγηση exposure με το Erevos AI — την πλατφόρμα συνεχούς διαχείρισης έκθεσης (Continuous Threat Exposure Management, CTEM) — μαζί με Adversary Validation και Attack Path Validation με τεχνικές αποδείξεις, επιχειρησιακή ανάλυση ρίσκου και σαφές remediation roadmap — με υποστήριξη της πλατφόρμας Erevos AI για συνεχή επικύρωση έκθεσης.
Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;
Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.
Ζητήστε δωρεάν αξιολόγηση →Χρειάζεστε Penetration Testing για τον οργανισμό σας;
Περιγράψτε το scope του ελέγχου μέσα από το δομημένο ερωτηματολόγιο και λάβετε εξατομικευμένη τεχνική & οικονομική προσφορά από την ομάδα Offensive Security της Audax. Χωρίς αυτόματη τιμή ή δέσμευση — η προσφορά αποστέλλεται μετά από τεχνική αξιολόγηση του scope.
Ζητήστε προσφορά Penetration Testing →