Uwierzytelnianie wieloskładnikowe (MFA) – jak działa i jak je wdrożyć

Uwierzytelnianie wieloskładnikowe (MFA, Multi-Factor Authentication) to logowanie wymagające co najmniej dwóch niezależnych dowodów tożsamości – zwykle hasła i potwierdzenia na telefonie. Sens jest prosty: samo wykradzione hasło przestaje wystarczać, bo napastnik nie ma drugiego składnika. To najtańsze zabezpieczenie o największym efekcie, jakie firma może wdrożyć.
Rozwinięcie skrótuMulti-Factor Authentication. Spotyka się też 2FA – dwa składniki
Przed czym chroniWykorzystaniem hasła wyłudzonego, odgadniętego albo z wycieku
SkutecznośćMicrosoft podaje, że blokuje ponad 99,9% ataków na konta
Podstawa prawnaWymienione wprost – art. 8 ust. 1 pkt 2 lit. l ustawy o KSC

Jak to działa – trzy rodzaje składników

Składnik Przykłady Słabość
Coś, co wiesz Hasło, kod PIN, odpowiedź na pytanie pomocnicze Da się wyłudzić, odgadnąć, znaleźć w wycieku
Coś, co masz Telefon z aplikacją, klucz sprzętowy, karta Można zgubić – dlatego potrzebna metoda zapasowa
Czymś, kim jesteś Odcisk palca, rozpoznawanie twarzy Nie da się zmienić po wycieku wzorca

Uwierzytelnianie jest wieloskładnikowe wtedy, gdy dowody pochodzą z różnych kategorii. Hasło i pytanie pomocnicze to wciąż jeden składnik – obie rzeczy są czymś, co się wie, i obie da się wyłudzić w tej samej rozmowie.

Metody od najsłabszej do najmocniejszej

Metoda Odporność Uwagi
Kod SMS Najniższa z sensownych Podatny na przejęcie numeru u operatora. Lepszy niż nic, ale nie dla kont administracyjnych
Kod z aplikacji Dobra Kod generowany na urządzeniu, nie przechodzi przez sieć operatora
Powiadomienie z liczbą do przepisania Wysoka Wymaga przepisania liczby z ekranu logowania – udaremnia zatwierdzenie przez pomyłkę
Klucz sprzętowy Najwyższa Odporny na podszywanie się pod stronę logowania. Dla zarządu i administratorów
Logowanie bez hasła Najwyższa Odcisk palca lub twarz plus urządzenie. Hasła nie ma, więc nie ma czego wykraść

Zwykłe powiadomienie „zatwierdź logowanie” bez liczby do przepisania jest dziś metodą ryzykowną. Napastnik z wykradzionym hasłem wysyła dziesiątki próśb, aż zmęczony właściciel konta zatwierdzi jedną z nich – czasem po prostu po to, żeby telefon przestał wibrować.

Gdzie włączyć w pierwszej kolejności

Miejsce Dlaczego tutaj Pilność
Konta administracyjne Ich przejęcie oznacza przejęcie całej firmy Natychmiast
Poczta służbowa Skrzynka to klucz do resetu haseł w innych systemach Natychmiast
Dostęp zdalny i VPN Wystawiony do internetu, skanowany bez przerwy Natychmiast
Systemy finansowe i kadrowe Bezpośredni dostęp do pieniędzy i danych osobowych W pierwszym tygodniu
Panele u dostawców Domeny, hosting, chmura – przejęcie odcina firmę od własnych usług W pierwszym tygodniu
Pozostałe konta pracownicze Każde jest wejściem do sieci W pierwszym miesiącu

Ostatni wiersz bywa odkładany „na później”, bo dotyczy wszystkich i budzi najwięcej oporu. Warto jednak pamiętać, że napastnik nie szuka konta ważnego – szuka konta niezabezpieczonego, a resztę drogi pokonuje już wewnątrz.

Czy MFA da się obejść

Da się, choć wymaga to znacznie większego wysiłku niż samo wykradzenie hasła. Warto znać trzy sposoby, bo każdy ma prostą przeciwwagę.

Trzy sposoby obejścia i co je zatrzymuje

  • Zmęczenie powiadomieniami. Napastnik wysyła prośby o zatwierdzenie, aż ktoś kliknie. Zatrzymuje to metoda z liczbą do przepisania – nie da się jej zatwierdzić przez przypadek.
  • Pośrednik przechwytujący sesję. Fałszywa strona logowania przekazuje dane dalej i przejmuje sesję już po uwierzytelnieniu. Zatrzymuje to klucz sprzętowy, który sprawdza adres strony.
  • Przejęcie numeru telefonu. Napastnik przenosi numer do siebie i odbiera kody SMS. Zatrzymuje to rezygnacja z SMS na rzecz aplikacji lub klucza.
Co wzmacnia MFA

  • Stare protokoły wyłączone. Metody logowania nieobsługujące drugiego składnika omijają całe zabezpieczenie – dopóki są włączone, samo hasło wystarcza.
  • Klucze dla kont wrażliwych. Administratorzy i zarząd – tam, gdzie skutek przejęcia jest największy.
  • Reguły dostępu warunkowego. Pytanie o drugi składnik wtedy, gdy coś odbiega od normy, zamiast przy każdym logowaniu.
  • Świadomy zespół. Pracownik, który wie, że nikt nigdy nie prosi o kod przez telefon, jest odporny na wyłudzenie.

Jak przeprowadzić wdrożenie

Krok 1Konta administracyjneNajpierw te, których przejęcie kosztuje najwięcej
Krok 2Wybór metodyAplikacja dla zespołu, klucze dla kont wrażliwych
Krok 3Informacja dla zespołuPo co to robimy i jak wygląda logowanie – zanim się włączy
Krok 4Włączenie grupamiDział po dziale, z pomocą przy pierwszym logowaniu
Krok 5Zamknięcie obejśćWyłączenie starych protokołów i metod zapasowych opartych na SMS

Krok trzeci decyduje o powodzeniu. Wdrożenie ogłoszone bez uprzedzenia generuje falę zgłoszeń do wsparcia i opór, który zostaje na lata. Krótka informacja z wyprzedzeniem i pomoc przy pierwszym logowaniu załatwiają sprawę.

Co mówią przepisy

Ustawa o krajowym systemie cyberbezpieczeństwa wymaga bezpiecznych środków komunikacji uwzględniających uwierzytelnianie wieloskładnikowe – art. 8 ust. 1 pkt 2 lit. l – oraz podstawowych zasad cyberhigieny – lit. j.

To jeden z niewielu przypadków, w których ustawa nazywa konkretny mechanizm zamiast opisywać funkcję. Nie ma tu miejsca na interpretację: podmiot objęty przepisami ma stosować uwierzytelnianie wieloskładnikowe.

Przepis nie wskazuje metody, więc wybór między aplikacją, kluczem a kodem należy do firmy – ale wybór trzeba umieć uzasadnić. Kod SMS dla kont administracyjnych będzie trudny do obrony, skoro powszechnie wiadomo, że numer telefonu da się przejąć.

Niezależnie od tego RODO wymaga w art. 32 ust. 1 środków odpowiednich do ryzyka. Przy dostępie do danych osobowych brak drugiego składnika jest dziś trudny do uzasadnienia.

Ustawa o krajowym systemie cyberbezpieczeństwa; rozporządzenie 2016/679 (RODO). Dane o skuteczności: Microsoft.

Najczęstsze pytania

Czym różni się MFA od 2FA?

2FA to dokładnie dwa składniki, MFA to dwa lub więcej. W praktyce nazw używa się zamiennie, bo prawie zawsze chodzi o hasło plus jedno potwierdzenie.

Co, gdy pracownik zgubi telefon?

Dlatego przy wdrożeniu ustawia się metodę zapasową – drugie urządzenie, klucz albo kody jednorazowe zapisane w bezpiecznym miejscu. Bez tego każde zgubienie telefonu blokuje pracę do czasu kontaktu z administratorem.

Czy trzeba potwierdzać przy każdym logowaniu?

Nie. Przy dobrze ustawionych regułach urządzenie raz zaufane nie pyta ponownie przez ustalony czas, a pytanie pojawia się przy odstępstwie – nowym sprzęcie, innym kraju, nietypowej porze.

Czy MFA wystarczy zamiast innych zabezpieczeń?

Nie. Blokuje wykorzystanie wykradzionego hasła, ale nie chroni przed ransomware, awarią ani błędem człowieka. Jest pierwszym krokiem, nie jedynym.

Czy pracownik musi używać prywatnego telefonu?

Nie musi. Alternatywą jest klucz sprzętowy albo urządzenie służbowe. Warto to rozstrzygnąć przed wdrożeniem, bo to najczęstsze źródło sprzeciwu – i uzasadnione, jeśli firma nie zapewnia sprzętu.

Włącz drugi składnik, zanim ktoś sprawdzi Twoje hasła

Zaczynamy od raportu: które konta nie mają drugiego składnika, czy stare protokoły są wyłączone i kto ma uprawnienia administracyjne. To zwykle kilka dni pracy i największa pojedyncza zmiana, jaką można zrobić.

Porozmawiajmy o zabezpieczeniu kont Checklista audytu dostępów

Powiązane pojęcia i narzędzia