MFA (Multi-Factor Authentication, autenticação multi-factor) é a prática de exigir dois ou mais factores independentes para autenticar um utilizador: algo que se sabe (palavra-passe), algo que se tem (telemóvel, token, smartcard), algo que se é (biometria — impressão digital, reconhecimento facial). Dois factores (2FA) é o mínimo moderno; três factores (3FA) é comum em contextos de alta segurança.
O valor do MFA é o bloqueio de ataques baseados apenas em credenciais vazadas. Um atacante que obtém uma palavra-passe (por phishing, brecha de base de dados, ou ataque de força bruta) ainda precisa do segundo factor — tipicamente fora do alcance remoto. Estudos da Microsoft mostram que MFA bloqueia 99%+ de ataques automatizados de compromisso de conta.
As práticas recomendadas evoluíram. SMS como segundo factor foi considerado seguro durante anos — hoje é desaconselhado para contas críticas devido a SIM swapping. Aplicações authenticator (Microsoft Authenticator, Google Authenticator) e hardware keys (YubiKey, FIDO2) são as opções recomendadas. A INFOS implementa MFA corporativo alinhado com ISO 27001 para os seus clientes, com integração em Entra ID, Active Directory e SSO.