Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Dłoń trzymająca smartfon z kodem na ekranie

Na czym polega uwierzytelnianie dwuskładnikowe

Logowanie jednoskładnikowe opiera się wyłącznie na haśle. Kto zna hasło — wpisane przypadkiem na fałszywej stronie, wykradzione w wycieku z innego serwisu albo po prostu odgadnięte — dostaje się na konto bez żadnej dodatkowej przeszkody. Uwierzytelnianie dwuskładnikowe (MFA, ang. multi-factor authentication) dokłada drugi, niezależny element potwierdzenia tożsamości, więc samo hasło przestaje wystarczać do przejęcia konta.

Drugi składnik pochodzi z innej kategorii niż hasło. W praktyce rozróżnia się trzy rodzaje czynników: coś, co użytkownik wie (hasło, PIN), coś, co posiada (telefon, klucz sprzętowy, token) i coś, czym jest (odcisk palca, rozpoznawanie twarzy). MFA łączy co najmniej dwa z nich — najczęściej hasło z czymś, co użytkownik ma przy sobie.

Warianty uwierzytelniania dwuskładnikowego

Kody SMS

Najprostsza forma — po wpisaniu hasła system wysyła jednorazowy kod na telefon. Wygodna i zrozumiała nawet dla osób niekorzystających wcześniej z żadnego dodatkowego zabezpieczenia, ale najsłabsza technicznie: podatna na przekierowanie numeru telefonu na inną kartę SIM (tzw. przejęcie numeru) i na opóźnienia w dostarczaniu wiadomości.

Aplikacje uwierzytelniające

Aplikacja generuje kod zmieniający się co kilkadziesiąt sekund, niezależnie od zasięgu sieci komórkowej — kod powstaje lokalnie na urządzeniu, więc nie da się go przechwycić w transmisji SMS. To rozwiązanie pośrednie: wygodniejsze i bezpieczniejsze niż SMS, nie wymaga dodatkowego sprzętu poza telefonem, który pracownicy i tak mają przy sobie.

Klucze sprzętowe

Fizyczne urządzenie (standard FIDO2/U2F) podłączane do portu USB albo zbliżane przez NFC. Najwyższy poziom ochrony — logowanie działa tylko z fizyczną obecnością klucza, więc atak zdalny bez dostępu do biura czy domu pracownika jest praktycznie niewykonalny. Stosowany zwykle dla kont o najwyższym znaczeniu: administratorów systemów, dostępu do bankowości firmowej, poczty zarządu.

Biometria i powiadomienia push

Potwierdzenie odciskiem palca, rozpoznawaniem twarzy albo jednym dotknięciem powiadomienia w aplikacji na telefonie. Szybkie w codziennym użyciu, coraz częściej domyślne w usługach chmurowych (Microsoft 365, Google Workspace) — dobry kompromis między wygodą a bezpieczeństwem dla większości stanowisk biurowych.

Jak wygląda wdrożenie MFA w firmie

Wdrożenie zaczyna się od inwentaryzacji: które konta i systemy mają największe znaczenie i największe ryzyko w razie przejęcia. W pierwszej kolejności obejmuje się nim pocztę firmową, dostęp do systemów księgowych i magazynowych, panele administracyjne serwerów oraz konta z uprawnieniami do zarządzania innymi kontami.

Dalszy przebieg obejmuje dobór metody dopasowanej do charakteru pracy w danym dziale (aplikacja uwierzytelniająca dla większości stanowisk, klucz sprzętowy dla kont administracyjnych), konfigurację na poszczególnych stanowiskach i kontach, przygotowanie procedury awaryjnej na wypadek zgubienia telefonu lub klucza oraz krótkie wprowadzenie dla pracowników — samo skonfigurowanie MFA bez wyjaśnienia, dlaczego się je włącza, kończy się frustracją i próbami obejścia zabezpieczenia.

Błędy przy samodzielnym wdrażaniu MFA

Firmy, które próbują wdrożyć uwierzytelnianie dwuskładnikowe własnymi siłami, najczęściej popełniają kilka powtarzających się błędów.

  • Włączenie MFA tylko na jednym koncie. Zabezpieczenie poczty prezesa przy pozostawieniu bez ochrony kont księgowości czy magazynu daje złudne poczucie bezpieczeństwa — atakujący po prostu wybiera słabiej chronione konto.
  • Oparcie się wyłącznie na SMS. Wygodne na start, ale najsłabsze z dostępnych rozwiązań — przy kontach o wysokim znaczeniu warto od razu wdrożyć aplikację uwierzytelniającą lub klucz sprzętowy.
  • Brak procedury awaryjnej. Zgubiony telefon z aplikacją uwierzytelniającą i brak zapasowych kodów odzyskiwania oznacza zablokowanego z własnego konta pracownika — czasem na kilka dni, do czasu ręcznej interwencji dostawcy usługi.
  • Zapisywanie kodów zapasowych w niezabezpieczonym miejscu. Kody odzyskiwania trzymane w pliku tekstowym na pulpicie albo w widocznym notatniku obok komputera niweczą sens całego zabezpieczenia.
  • Brak spójności między systemami. Włączenie MFA w poczcie, ale nie w systemie zdalnego dostępu (VPN) czy w panelu chmurowym, zostawia otwartą furtkę, o której firma zapomina.

Dodatkowe pytania klientów

Czy MFA spowalnia codzienną pracę?

Po wstępnym okresie przyzwyczajenia — zwykle nie. Aplikacje uwierzytelniające i powiadomienia push wymagają jednego dodatkowego dotknięcia ekranu, a wiele systemów pozwala oznaczyć zaufane urządzenie, na którym MFA pyta rzadziej niż przy każdym logowaniu.

Czy trzeba wdrożyć MFA na wszystkich stanowiskach naraz?

Nie — wdrożenie stopniowe, zaczynające się od kont o najwyższym ryzyku, jest częstą i sensowną praktyką. Ważne, żeby plan obejmował docelowo wszystkie konta mające dostęp do danych firmowych, nie tylko te najbardziej widoczne.

Co się dzieje, gdy pracownik zgubi telefon z aplikacją uwierzytelniającą?

Dlatego część wdrożenia to przygotowanie zapasowych kodów odzyskiwania i procedury tymczasowego dostępu — bez tego jedna zgubiona komórka blokuje pracownika na dłużej, niż to konieczne.

Czy MFA chroni przed każdym rodzajem ataku?

Nie przed każdym — nie zastępuje pozostałych elementów zabezpieczeń, takich jak aktualne oprogramowanie czy ochrona antywirusowa. Chroni skutecznie przed jednym konkretnym scenariuszem: przejęciem konta przez samo poznanie hasła, co jest jednak jednym z najczęstszych punktów wejścia do sieci firmowej.

Czy da się wdrożyć MFA bez zakupu dodatkowego sprzętu?

Tak — aplikacje uwierzytelniające i powiadomienia push działają na telefonach, które pracownicy już mają. Klucze sprzętowe są opcją dodatkową, zarezerwowaną zwykle dla kont o najwyższym znaczeniu.

Kiedy potrzebne jest coś więcej niż samo MFA

Uwierzytelnianie dwuskładnikowe zabezpiecza sam moment logowania — nie rozwiązuje pozostałych elementów bezpieczeństwa firmowego. Jeśli hasła w firmie są słabe albo powtarzane między systemami, potrzebne jest osobne uporządkowanie polityki haseł i zarządzania nimi. Jeśli problemem jest to, kto w firmie w ogóle ma dostęp do jakich zasobów, niezależnie od tego, jak się loguje, tematem jest kontrola uprawnień i dostępów. A jeśli obawa dotyczy przede wszystkim poczty i prób podszywania się pod przełożonych, właściwym punktem wyjścia jest zabezpieczenie poczty przed podszywaniem się i wyłudzeniami.

Warunki współpracy

Wdrożenie uwierzytelniania dwuskładnikowego wycenia się indywidualnie, po rozpoznaniu liczby stanowisk i systemów objętych zabezpieczeniem — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonane wdrożenie i konfigurację obowiązuje gwarancja do 12 miesięcy. Firma dokumentuje wykonaną pracę fakturą bez VAT — nie jest płatnikiem VAT, więc taki dokument nie jest wystawiany.

Przykład z praktyki

Typowy scenariusz zgłoszenia wygląda tak: firma korzysta z poczty w chmurze, hasła są ustawione dawno i nigdy niezmieniane, a jedna z pracownic dostaje e-mail łudząco podobny do prawdziwego powiadomienia od dostawcy usługi pocztowej, z prośbą o „potwierdzenie hasła". Wpisuje je na fałszywej stronie. Bez dodatkowego zabezpieczenia to koniec historii — atakujący loguje się na konto, przegląda korespondencję i wysyła w imieniu pracownicy wiadomości do kontrahentów. Z włączonym MFA scenariusz kończy się inaczej: atakujący ma hasło, ale nie ma dostępu do telefonu ani aplikacji uwierzytelniającej, więc logowanie się nie udaje, a próba zostaje odnotowana jako podejrzana.

Dlaczego warto włączyć MFA, zanim dojdzie do incydentu

Wdrożenie uwierzytelniania dwuskładnikowego po włamaniu jest wciąż sensowne, ale wtedy firma dodatkowo mierzy się ze skutkami: sprawdzaniem, do czego atakujący zdążył uzyskać dostęp, informowaniem kontrahentów o możliwym podszywaniu się, czasem też zgłoszeniem naruszenia ochrony danych, jeśli konto miało dostęp do danych osobowych klientów lub pracowników. Włączenie MFA zanim coś się wydarzy jest jednym z tych zabezpieczeń, których koszt wdrożenia jest niewspółmiernie niższy niż koszt posprzątania po ataku, do którego by nie doszło, gdyby zabezpieczenie już działało.

Które konta objąć w pierwszej kolejności

Przy ograniczonym czasie na wdrożenie sensowna jest kolejność według ryzyka, nie według tego, które konto najłatwiej skonfigurować. Najwyższy priorytet mają konta z dostępem do finansów firmy (bankowość elektroniczna, systemy księgowe), poczta osób decyzyjnych (najczęstszy cel oszustw „na prezesa"), konta administracyjne dające dostęp do innych kont oraz systemy przechowujące dane osobowe klientów. Stanowiska bez dostępu do wrażliwych zasobów — na przykład komputer wyłącznie do obsługi jednego, izolowanego programu magazynowego bez połączenia z internetem — mogą poczekać do kolejnego etapu wdrożenia.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90