- Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
- Naprawa laptopów po zalaniu
- Naprawa laptopów po upadku
- Specjalistyczne naprawy płyt głównych
Logowanie jednoskładnikowe opiera się wyłącznie na haśle. Kto zna hasło — wpisane przypadkiem na fałszywej stronie, wykradzione w wycieku z innego serwisu albo po prostu odgadnięte — dostaje się na konto bez żadnej dodatkowej przeszkody. Uwierzytelnianie dwuskładnikowe (MFA, ang. multi-factor authentication) dokłada drugi, niezależny element potwierdzenia tożsamości, więc samo hasło przestaje wystarczać do przejęcia konta.
Drugi składnik pochodzi z innej kategorii niż hasło. W praktyce rozróżnia się trzy rodzaje czynników: coś, co użytkownik wie (hasło, PIN), coś, co posiada (telefon, klucz sprzętowy, token) i coś, czym jest (odcisk palca, rozpoznawanie twarzy). MFA łączy co najmniej dwa z nich — najczęściej hasło z czymś, co użytkownik ma przy sobie.
Najprostsza forma — po wpisaniu hasła system wysyła jednorazowy kod na telefon. Wygodna i zrozumiała nawet dla osób niekorzystających wcześniej z żadnego dodatkowego zabezpieczenia, ale najsłabsza technicznie: podatna na przekierowanie numeru telefonu na inną kartę SIM (tzw. przejęcie numeru) i na opóźnienia w dostarczaniu wiadomości.
Aplikacja generuje kod zmieniający się co kilkadziesiąt sekund, niezależnie od zasięgu sieci komórkowej — kod powstaje lokalnie na urządzeniu, więc nie da się go przechwycić w transmisji SMS. To rozwiązanie pośrednie: wygodniejsze i bezpieczniejsze niż SMS, nie wymaga dodatkowego sprzętu poza telefonem, który pracownicy i tak mają przy sobie.
Fizyczne urządzenie (standard FIDO2/U2F) podłączane do portu USB albo zbliżane przez NFC. Najwyższy poziom ochrony — logowanie działa tylko z fizyczną obecnością klucza, więc atak zdalny bez dostępu do biura czy domu pracownika jest praktycznie niewykonalny. Stosowany zwykle dla kont o najwyższym znaczeniu: administratorów systemów, dostępu do bankowości firmowej, poczty zarządu.
Potwierdzenie odciskiem palca, rozpoznawaniem twarzy albo jednym dotknięciem powiadomienia w aplikacji na telefonie. Szybkie w codziennym użyciu, coraz częściej domyślne w usługach chmurowych (Microsoft 365, Google Workspace) — dobry kompromis między wygodą a bezpieczeństwem dla większości stanowisk biurowych.
Wdrożenie zaczyna się od inwentaryzacji: które konta i systemy mają największe znaczenie i największe ryzyko w razie przejęcia. W pierwszej kolejności obejmuje się nim pocztę firmową, dostęp do systemów księgowych i magazynowych, panele administracyjne serwerów oraz konta z uprawnieniami do zarządzania innymi kontami.
Dalszy przebieg obejmuje dobór metody dopasowanej do charakteru pracy w danym dziale (aplikacja uwierzytelniająca dla większości stanowisk, klucz sprzętowy dla kont administracyjnych), konfigurację na poszczególnych stanowiskach i kontach, przygotowanie procedury awaryjnej na wypadek zgubienia telefonu lub klucza oraz krótkie wprowadzenie dla pracowników — samo skonfigurowanie MFA bez wyjaśnienia, dlaczego się je włącza, kończy się frustracją i próbami obejścia zabezpieczenia.
Firmy, które próbują wdrożyć uwierzytelnianie dwuskładnikowe własnymi siłami, najczęściej popełniają kilka powtarzających się błędów.
Po wstępnym okresie przyzwyczajenia — zwykle nie. Aplikacje uwierzytelniające i powiadomienia push wymagają jednego dodatkowego dotknięcia ekranu, a wiele systemów pozwala oznaczyć zaufane urządzenie, na którym MFA pyta rzadziej niż przy każdym logowaniu.
Nie — wdrożenie stopniowe, zaczynające się od kont o najwyższym ryzyku, jest częstą i sensowną praktyką. Ważne, żeby plan obejmował docelowo wszystkie konta mające dostęp do danych firmowych, nie tylko te najbardziej widoczne.
Dlatego część wdrożenia to przygotowanie zapasowych kodów odzyskiwania i procedury tymczasowego dostępu — bez tego jedna zgubiona komórka blokuje pracownika na dłużej, niż to konieczne.
Nie przed każdym — nie zastępuje pozostałych elementów zabezpieczeń, takich jak aktualne oprogramowanie czy ochrona antywirusowa. Chroni skutecznie przed jednym konkretnym scenariuszem: przejęciem konta przez samo poznanie hasła, co jest jednak jednym z najczęstszych punktów wejścia do sieci firmowej.
Tak — aplikacje uwierzytelniające i powiadomienia push działają na telefonach, które pracownicy już mają. Klucze sprzętowe są opcją dodatkową, zarezerwowaną zwykle dla kont o najwyższym znaczeniu.
Uwierzytelnianie dwuskładnikowe zabezpiecza sam moment logowania — nie rozwiązuje pozostałych elementów bezpieczeństwa firmowego. Jeśli hasła w firmie są słabe albo powtarzane między systemami, potrzebne jest osobne uporządkowanie polityki haseł i zarządzania nimi. Jeśli problemem jest to, kto w firmie w ogóle ma dostęp do jakich zasobów, niezależnie od tego, jak się loguje, tematem jest kontrola uprawnień i dostępów. A jeśli obawa dotyczy przede wszystkim poczty i prób podszywania się pod przełożonych, właściwym punktem wyjścia jest zabezpieczenie poczty przed podszywaniem się i wyłudzeniami.
Wdrożenie uwierzytelniania dwuskładnikowego wycenia się indywidualnie, po rozpoznaniu liczby stanowisk i systemów objętych zabezpieczeniem — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonane wdrożenie i konfigurację obowiązuje gwarancja do 12 miesięcy. Firma dokumentuje wykonaną pracę fakturą bez VAT — nie jest płatnikiem VAT, więc taki dokument nie jest wystawiany.
Typowy scenariusz zgłoszenia wygląda tak: firma korzysta z poczty w chmurze, hasła są ustawione dawno i nigdy niezmieniane, a jedna z pracownic dostaje e-mail łudząco podobny do prawdziwego powiadomienia od dostawcy usługi pocztowej, z prośbą o „potwierdzenie hasła". Wpisuje je na fałszywej stronie. Bez dodatkowego zabezpieczenia to koniec historii — atakujący loguje się na konto, przegląda korespondencję i wysyła w imieniu pracownicy wiadomości do kontrahentów. Z włączonym MFA scenariusz kończy się inaczej: atakujący ma hasło, ale nie ma dostępu do telefonu ani aplikacji uwierzytelniającej, więc logowanie się nie udaje, a próba zostaje odnotowana jako podejrzana.
Wdrożenie uwierzytelniania dwuskładnikowego po włamaniu jest wciąż sensowne, ale wtedy firma dodatkowo mierzy się ze skutkami: sprawdzaniem, do czego atakujący zdążył uzyskać dostęp, informowaniem kontrahentów o możliwym podszywaniu się, czasem też zgłoszeniem naruszenia ochrony danych, jeśli konto miało dostęp do danych osobowych klientów lub pracowników. Włączenie MFA zanim coś się wydarzy jest jednym z tych zabezpieczeń, których koszt wdrożenia jest niewspółmiernie niższy niż koszt posprzątania po ataku, do którego by nie doszło, gdyby zabezpieczenie już działało.
Przy ograniczonym czasie na wdrożenie sensowna jest kolejność według ryzyka, nie według tego, które konto najłatwiej skonfigurować. Najwyższy priorytet mają konta z dostępem do finansów firmy (bankowość elektroniczna, systemy księgowe), poczta osób decyzyjnych (najczęstszy cel oszustw „na prezesa"), konta administracyjne dające dostęp do innych kont oraz systemy przechowujące dane osobowe klientów. Stanowiska bez dostępu do wrażliwych zasobów — na przykład komputer wyłącznie do obsługi jednego, izolowanego programu magazynowego bez połączenia z internetem — mogą poczekać do kolejnego etapu wdrożenia.
Nie wiesz, od czego zacząć? Opisz objaw przez telefon
Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.