MFA ma chronić konto, a nie tylko spełnić wymaganie
Hasło może zostać wyłudzone, ponownie wykorzystane po wycieku albo przejęte przez złośliwe oprogramowanie. Dodatkowy składnik logowania utrudnia wykorzystanie samego hasła. Nie oznacza to jednak, że każda metoda MFA daje identyczną ochronę ani że każde konto zostało objęte właściwą kontrolą.
Ryzyko pojawia się, gdy wdrożenie jest fragmentaryczne: zabezpieczono skrzynki części pracowników, ale pominięto administratorów, księgowość, konta awaryjne albo zewnętrznych wykonawców.
Najpierw zabezpiecz konta, których przejęcie daje napastnikowi największą kontrolę lub dostęp do pieniędzy i danych.
Od których kont zacząć
Nie trzeba czekać na pełny projekt. Pierwszą kolejność można ustalić na podstawie wpływu przejęcia konta.
- Konta administracyjne. Google Workspace, Microsoft 365, serwery, sieć, systemy chmurowe, domena internetowa i narzędzia bezpieczeństwa.
- Poczta i tożsamość. Główne konto e-mail często umożliwia resetowanie haseł do innych usług.
- Finanse i kadry. Bankowość, płatności, faktury, systemy księgowe, płace i dane pracowników.
- Systemy zawierające dane klientów. CRM, repozytoria plików, systemy obsługi klienta i aplikacje branżowe.
- Konta osób szczególnie narażonych. Zarząd, asystenci, osoby zatwierdzające płatności i osoby publicznie kojarzone z firmą.
- Konta dostawców. Dostęp zewnętrznej firmy IT lub innych wykonawców powinien podlegać takim samym albo silniejszym wymaganiom.
Po zabezpieczeniu najważniejszych kont należy przejść do wdrożenia dla wszystkich użytkowników. Wyjątki szybko zamieniają się w stałą lukę, dlatego każdy wyjątek powinien mieć właściciela, uzasadnienie i termin usunięcia.
Nie każda metoda MFA chroni tak samo
Klucze bezpieczeństwa i passkeys
To zwykle najlepszy wybór dla administratorów i osób szczególnie narażonych. Metody powiązane z konkretną usługą lub domeną lepiej chronią przed przekazaniem kodu na fałszywej stronie logowania.
Aplikacja uwierzytelniająca
Kody jednorazowe z aplikacji są szeroko dostępne i znacznie lepsze niż brak MFA. Nadal mogą jednak zostać wyłudzone przez stronę podszywającą się pod prawdziwy serwis. Powiadomienia typu push powinny pokazywać kontekst logowania i wymagać świadomego potwierdzenia.
SMS
SMS może być rozwiązaniem przejściowym, kiedy lepsza metoda nie jest dostępna. Nie powinien być pierwszym wyborem dla administratorów, finansów ani krytycznych usług. Istnieją ataki związane z przejęciem numeru oraz wyłudzeniem kodu.
Kody odzyskiwania
Kody zapasowe są potrzebne, ale muszą być bezpiecznie przechowywane. Nie powinny trafiać do zwykłego dokumentu, skrzynki e-mail ani komunikatora. Dobrą praktyką jest przechowywanie ich w kontrolowanym menedżerze haseł albo procesie awaryjnym.
Prosty plan wdrożenia
- Zrób listę usług i właścicieli. Zacznij od poczty, tożsamości, domeny, finansów, plików, CRM i systemów administracyjnych.
- Sprawdź możliwości każdej usługi. Ustal, jakie metody MFA są dostępne, czy można je wymusić i jak działa odzyskiwanie dostępu.
- Zabezpiecz administratorów. Dla codziennej pracy używaj zwykłych kont, a uprawnienia administracyjne ogranicz do osobnych kont.
- Przeprowadź pilotaż. Wybierz kilka osób z różnych działów i sprawdź, gdzie pojawiają się problemy.
- Przygotuj krótką instrukcję. Pracownik powinien wiedzieć, jak aktywować MFA, jak reagować na nieoczekiwane powiadomienie i gdzie zgłosić utratę urządzenia.
- Wymuś kontrolę. Sama prośba o włączenie MFA nie daje pewności. Tam, gdzie to możliwe, ustaw wymaganie centralnie.
- Sprawdź wynik. Zweryfikuj użytkowników bez MFA, konta wyłączone z polityki, konta techniczne i dostawców zewnętrznych.
Najczęstsze błędy
- administrator może wyłączyć MFA bez dodatkowej kontroli;
- konto awaryjne ma proste hasło i nie jest monitorowane;
- pracownik zatwierdza każde powiadomienie push bez sprawdzenia;
- firma nie ma procesu po utracie telefonu albo klucza;
- dostawca IT korzysta ze wspólnego konta;
- MFA zabezpiecza pocztę, ale nie panel domeny, VPN albo system księgowy;
- nikt okresowo nie sprawdza, czy polityka nadal obejmuje wszystkich.
Dobre wdrożenie MFA nie powinno polegać na samym wysłaniu instrukcji. Powinno obejmować decyzję o metodach, centralne wymuszenie, obsługę wyjątków, odzyskiwanie dostępu i okresową weryfikację.
Chcesz sprawdzić, czy MFA obejmuje właściwe konta?
Podczas Przeglądu sprawdzę zakres MFA, wyjątki, konta administracyjne i dostępy firmy IT. Dostaniesz priorytety oraz kryteria, po których poznasz, że wdrożenie działa.
Zapytaj o Przegląd Najpierw zrób samoocenę