Konta i wiadomości

SMS, aplikacja czy klucz FIDO2? Jak wybrać MFA w firmie

Kod przy logowaniu i klucz bezpieczeństwa rozwiązują problem w różny sposób. Sprawdź możliwości usługi, znaczenie konta i sposób odzyskania dostępu.

Ilustracja telefonu, klucza bezpieczeństwa i różnych ścieżek uwierzytelniania.
Ilustracja poglądowa przygotowana dla CyberKlucz.

Jeśli poczta firmowa, panel hostingu albo konto administratora prosi wyłącznie o hasło, sprawdź możliwość włączenia dodatkowego zabezpieczenia. Przed wyborem metody ustal, kto korzysta z konta i co stanie się po utracie telefonu. Dla właściciela firmy obie sprawy są istotne przy codziennej pracy.

MFA to uwierzytelnianie wieloskładnikowe: usługa sprawdza więcej niż jeden rodzaj dowodu tożsamości. Dwa kolejne hasła nie stają się przez to dwoma różnymi składnikami.

Kod można wpisać także na fałszywej stronie

Kod SMS i jednorazowy kod z aplikacji można wyłudzić przez stronę podszywającą się pod logowanie. Napastnik może próbować wykorzystać taki kod w prawdziwej usłudze. CERT Polska opisuje tę słabość obu metod. Materiał o MFA.

Przy porównywaniu ustawień nie poprzestawaj więc na informacji „konto ma kod”. Zapisz, skąd kod pochodzi, kto go otrzymuje i jakie inne metody usługa udostępnia. Nie wyłączaj obecnego zabezpieczenia bez przygotowania i sprawdzenia jego następcy.

Co zmienia FIDO2

FIDO2/WebAuthn wiąże uwierzytelnianie z domeną usługi. Taki mechanizm jest odporny na wyłudzanie danych logowania przez podstawioną domenę. Nie usuwa jednak wszystkich sposobów przejęcia konta, np. ryzyk związanych z już zalogowaną sesją. Wyjaśnienie CERT Polska.

Passkey może znajdować się na urządzeniu, kluczu sprzętowym albo w rozwiązaniu umożliwiającym synchronizację. Nie każdy wariant wymaga zakupu osobnego klucza USB. Sposób użycia i odzyskania zależy od rozwiązania oraz usługi. Opis FIDO Alliance.

Zacznij od kont potrzebnych do prowadzenia firmy

Przygotuj spis poczty, paneli domeny i hostingu oraz administratorów strony. Dodaj pozostałe konta, których brak zatrzymałby ważną część pracy. Dla każdego sprawdź dostępne metody logowania, osoby z uprawnieniami oraz odzyskiwanie.

Jeśli usługa obsługuje kilka metod, porównaj je dla tego konkretnego konta. Właściciel i pracownik mogą potrzebować innych uprawnień. Wspólny login wymaga osobnego uporządkowania: nie rozwiązuje go sam zakup klucza.

Nie zmieniaj jednocześnie wszystkich kont bez zapisania wyników. Łatwiej sprawdzić kolejno logowanie, uprawnienia i odzyskiwanie jednej usługi niż później ustalać, dlaczego kilka osób utraciło dostęp.

Przygotuj plan utraty urządzenia

Przed zakończeniem konfiguracji sprawdź procedurę odzyskiwania i dostępne rozwiązanie zapasowe. Nie zakładaj, że utrata telefonu zawsze oznacza utratę konta albo że każdy passkey automatycznie pojawi się na nowym urządzeniu.

Zapisz ustalenia bez ujawniania sekretów w zwykłej dokumentacji. Kody odzyskiwania i inne poufne dane potrzebują odpowiedniego miejsca przechowywania. Instrukcja ma powiedzieć uprawnionej osobie, gdzie ich szukać i jak postąpić.

CyberKlucz pomaga uporządkować bezpieczny dostęp do kont w uzgodnionym zakresie. Do pierwszej rozmowy wystarczy lista usług i opis obecnego sposobu logowania. Nie przesyłaj haseł ani kodów odzyskiwania w zapytaniu.

Następny krok

Porozmawiajmy o Twojej sytuacji.

Jeżeli ten temat dotyczy Twojej firmy, poznaj związany zakres współpracy.

Poznaj usługę