אימות רב-שלבי (Multi-Factor Authentication) הוא מנגנון הזדהות הדורש שני גורמים או יותר מקטגוריות שונות: משהו שאתה יודע (סיסמה), משהו שיש לך (טלפון או מפתח חומרה) ומשהו שאתה (ביומטריה). המטרה: גם אם סיסמה נגנבה בפישינג או דלפה ממאגר, התוקף ייעצר בשלב הבא. לא כל MFA שווה: קודים ב-SMS פגיעים ל-SIM Swapping, ואישורי Push נשחקים במתקפות MFA Fatigue — הצפת המשתמש בבקשות עד שיאשר אחת מהן. תוקפים מתקדמים מפעילים גם עמודי פישינג מסוג Adversary-in-the-Middle, הגונבים את ה-Session Token אחרי שהאימות הושלם. התקן העמיד ביותר כיום הוא FIDO2/Passkeys, הקושר את האימות קריפטוגרפית לדומיין המקורי ומנטרל התחזות. הפעלת MFA על כל חשבון חשוף-אינטרנט, ובראשם חשבונות ניהול, היא כנראה בקרת האבטחה בעלת יחס העלות-תועלת הטוב ביותר בארגון.