Uwierzytelnianie wieloskładnikowe (MFA) – jak działa i jak je wdrożyć
Jak to działa – trzy rodzaje składników
| Składnik | Przykłady | Słabość |
|---|---|---|
| Coś, co wiesz | Hasło, kod PIN, odpowiedź na pytanie pomocnicze | Da się wyłudzić, odgadnąć, znaleźć w wycieku |
| Coś, co masz | Telefon z aplikacją, klucz sprzętowy, karta | Można zgubić – dlatego potrzebna metoda zapasowa |
| Czymś, kim jesteś | Odcisk palca, rozpoznawanie twarzy | Nie da się zmienić po wycieku wzorca |
Uwierzytelnianie jest wieloskładnikowe wtedy, gdy dowody pochodzą z różnych kategorii. Hasło i pytanie pomocnicze to wciąż jeden składnik – obie rzeczy są czymś, co się wie, i obie da się wyłudzić w tej samej rozmowie.
Metody od najsłabszej do najmocniejszej
| Metoda | Odporność | Uwagi |
|---|---|---|
| Kod SMS | Najniższa z sensownych | Podatny na przejęcie numeru u operatora. Lepszy niż nic, ale nie dla kont administracyjnych |
| Kod z aplikacji | Dobra | Kod generowany na urządzeniu, nie przechodzi przez sieć operatora |
| Powiadomienie z liczbą do przepisania | Wysoka | Wymaga przepisania liczby z ekranu logowania – udaremnia zatwierdzenie przez pomyłkę |
| Klucz sprzętowy | Najwyższa | Odporny na podszywanie się pod stronę logowania. Dla zarządu i administratorów |
| Logowanie bez hasła | Najwyższa | Odcisk palca lub twarz plus urządzenie. Hasła nie ma, więc nie ma czego wykraść |
Zwykłe powiadomienie „zatwierdź logowanie” bez liczby do przepisania jest dziś metodą ryzykowną. Napastnik z wykradzionym hasłem wysyła dziesiątki próśb, aż zmęczony właściciel konta zatwierdzi jedną z nich – czasem po prostu po to, żeby telefon przestał wibrować.
Gdzie włączyć w pierwszej kolejności
| Miejsce | Dlaczego tutaj | Pilność |
|---|---|---|
| Konta administracyjne | Ich przejęcie oznacza przejęcie całej firmy | Natychmiast |
| Poczta służbowa | Skrzynka to klucz do resetu haseł w innych systemach | Natychmiast |
| Dostęp zdalny i VPN | Wystawiony do internetu, skanowany bez przerwy | Natychmiast |
| Systemy finansowe i kadrowe | Bezpośredni dostęp do pieniędzy i danych osobowych | W pierwszym tygodniu |
| Panele u dostawców | Domeny, hosting, chmura – przejęcie odcina firmę od własnych usług | W pierwszym tygodniu |
| Pozostałe konta pracownicze | Każde jest wejściem do sieci | W pierwszym miesiącu |
Ostatni wiersz bywa odkładany „na później”, bo dotyczy wszystkich i budzi najwięcej oporu. Warto jednak pamiętać, że napastnik nie szuka konta ważnego – szuka konta niezabezpieczonego, a resztę drogi pokonuje już wewnątrz.
Czy MFA da się obejść
Da się, choć wymaga to znacznie większego wysiłku niż samo wykradzenie hasła. Warto znać trzy sposoby, bo każdy ma prostą przeciwwagę.
- Zmęczenie powiadomieniami. Napastnik wysyła prośby o zatwierdzenie, aż ktoś kliknie. Zatrzymuje to metoda z liczbą do przepisania – nie da się jej zatwierdzić przez przypadek.
- Pośrednik przechwytujący sesję. Fałszywa strona logowania przekazuje dane dalej i przejmuje sesję już po uwierzytelnieniu. Zatrzymuje to klucz sprzętowy, który sprawdza adres strony.
- Przejęcie numeru telefonu. Napastnik przenosi numer do siebie i odbiera kody SMS. Zatrzymuje to rezygnacja z SMS na rzecz aplikacji lub klucza.
- Stare protokoły wyłączone. Metody logowania nieobsługujące drugiego składnika omijają całe zabezpieczenie – dopóki są włączone, samo hasło wystarcza.
- Klucze dla kont wrażliwych. Administratorzy i zarząd – tam, gdzie skutek przejęcia jest największy.
- Reguły dostępu warunkowego. Pytanie o drugi składnik wtedy, gdy coś odbiega od normy, zamiast przy każdym logowaniu.
- Świadomy zespół. Pracownik, który wie, że nikt nigdy nie prosi o kod przez telefon, jest odporny na wyłudzenie.
Jak przeprowadzić wdrożenie
Krok trzeci decyduje o powodzeniu. Wdrożenie ogłoszone bez uprzedzenia generuje falę zgłoszeń do wsparcia i opór, który zostaje na lata. Krótka informacja z wyprzedzeniem i pomoc przy pierwszym logowaniu załatwiają sprawę.
Ustawa o krajowym systemie cyberbezpieczeństwa wymaga bezpiecznych środków komunikacji uwzględniających uwierzytelnianie wieloskładnikowe – art. 8 ust. 1 pkt 2 lit. l – oraz podstawowych zasad cyberhigieny – lit. j.
To jeden z niewielu przypadków, w których ustawa nazywa konkretny mechanizm zamiast opisywać funkcję. Nie ma tu miejsca na interpretację: podmiot objęty przepisami ma stosować uwierzytelnianie wieloskładnikowe.
Przepis nie wskazuje metody, więc wybór między aplikacją, kluczem a kodem należy do firmy – ale wybór trzeba umieć uzasadnić. Kod SMS dla kont administracyjnych będzie trudny do obrony, skoro powszechnie wiadomo, że numer telefonu da się przejąć.
Niezależnie od tego RODO wymaga w art. 32 ust. 1 środków odpowiednich do ryzyka. Przy dostępie do danych osobowych brak drugiego składnika jest dziś trudny do uzasadnienia.
Ustawa o krajowym systemie cyberbezpieczeństwa; rozporządzenie 2016/679 (RODO). Dane o skuteczności: Microsoft.
Najczęstsze pytania
Czym różni się MFA od 2FA?
2FA to dokładnie dwa składniki, MFA to dwa lub więcej. W praktyce nazw używa się zamiennie, bo prawie zawsze chodzi o hasło plus jedno potwierdzenie.
Co, gdy pracownik zgubi telefon?
Dlatego przy wdrożeniu ustawia się metodę zapasową – drugie urządzenie, klucz albo kody jednorazowe zapisane w bezpiecznym miejscu. Bez tego każde zgubienie telefonu blokuje pracę do czasu kontaktu z administratorem.
Czy trzeba potwierdzać przy każdym logowaniu?
Nie. Przy dobrze ustawionych regułach urządzenie raz zaufane nie pyta ponownie przez ustalony czas, a pytanie pojawia się przy odstępstwie – nowym sprzęcie, innym kraju, nietypowej porze.
Czy MFA wystarczy zamiast innych zabezpieczeń?
Nie. Blokuje wykorzystanie wykradzionego hasła, ale nie chroni przed ransomware, awarią ani błędem człowieka. Jest pierwszym krokiem, nie jedynym.
Czy pracownik musi używać prywatnego telefonu?
Nie musi. Alternatywą jest klucz sprzętowy albo urządzenie służbowe. Warto to rozstrzygnąć przed wdrożeniem, bo to najczęstsze źródło sprzeciwu – i uzasadnione, jeśli firma nie zapewnia sprzętu.
Zaczynamy od raportu: które konta nie mają drugiego składnika, czy stare protokoły są wyłączone i kto ma uprawnienia administracyjne. To zwykle kilka dni pracy i największa pojedyncza zmiana, jaką można zrobić.
Porozmawiajmy o zabezpieczeniu kont Checklista audytu dostępów