Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent

PORADNIK · Konta

MFA — co to jest i jak wdrożyć je w firmie?

Dodatkowe potwierdzenie logowania, dobór metod i odzyskiwanie dostępu. Praktyczny przewodnik dla małego zespołu.

MFA to uwierzytelnianie wieloskładnikowe. Łączy różne rodzaje potwierdzenia tożsamości, na przykład hasło i posiadanie urządzenia lub klucza. Dzięki temu poznanie samego hasła nie musi wystarczyć do zalogowania się na konto. Dwa kolejne hasła nie tworzą dwóch różnych składników.

Wdrożenie w firmie warto potraktować jako zmianę sposobu pracy. Użytkownicy potrzebują jasnej instrukcji, administratorzy — planu odzyskiwania, a właściciel — informacji, które usługi nadal pozostają poza ochroną. Jedno ustawienie w panelu nie rozwiązuje wszystkich tych spraw.

Jak różnią się metody

Dodatkowym potwierdzeniem może być kod jednorazowy, zatwierdzenie w aplikacji lub klucz bezpieczeństwa. Metody różnią się wygodą, sposobem odzyskiwania i odpornością na ataki. CISA wskazuje FIDO/WebAuthn jako rozwiązania odporne na phishing; zwykłe kody mogą zostać wyłudzone i wykorzystane na fałszywej stronie.

Nie oznacza to, że każda firma może natychmiast zastosować jeden identyczny mechanizm we wszystkich aplikacjach. Najpierw sprawdź możliwości usług i posiadanych urządzeń. W przypadku szczególnie ważnych kont warto ocenić silniejsze metody oraz dostępne alternatywne ścieżki logowania, które mogłyby osłabiać ochronę.

Zacznij od kont o dużym znaczeniu

Priorytetem są zwykle poczta, panele administratorów, usługi przechowujące dane oraz dostęp zdalny. Przejęcie konta, które pozwala resetować hasła innym osobom, może mieć szersze skutki niż utrata pojedynczego konta bez dodatkowych uprawnień.

Zrób listę usług i zaznacz, gdzie MFA jest dostępne, skonfigurowane i faktycznie wymagane. To trzy różne stany. Użytkownik może mieć dodaną aplikację, a mimo to korzystać ze starszej ścieżki dostępu, której polityka nie obejmuje. Takie wyjątki wymagają osobnej analizy.

Przeprowadź pilotaż

Wybierz małą grupę reprezentującą różne sposoby pracy: komputer w biurze, laptop zdalny, telefon i aplikację pocztową. Ustal termin, zapewnij instrukcję i sprawdź codzienne scenariusze. Zapisz problemy, zanim obejmiesz zmianą całą organizację.

Przetestuj również dodawanie nowego pracownika, zmianę telefonu i odebranie dostępu osobie odchodzącej. Jeśli procedura działa wyłącznie wtedy, gdy na miejscu jest jeden administrator, warto ją uzupełnić o zastępstwo i udokumentowane uprawnienia.

Przygotuj odzyskiwanie dostępu

Zgubiony telefon nie powinien oznaczać bezterminowego wyłączenia ochrony. Określ, kto zatwierdza zmianę metody, jak sprawdza tożsamość użytkownika i gdzie przechowywane są dostępne mechanizmy awaryjne. Kody odzyskiwania traktuj jak sekret, a nie załącznik do ogólnodostępnej instrukcji.

Dla kont o szczególnym znaczeniu przemyśl niezależny sposób odzyskania dostępu. Powinien być kontrolowany, ograniczony do upoważnionych osób i sprawdzany. Nie zostawiaj nieudokumentowanego wspólnego konta z prostym hasłem jako „awaryjnego rozwiązania”.

Naucz zespół reagować na nietypowe prośby

Prośba o zatwierdzenie logowania, którego użytkownik nie rozpoczynał, wymaga odmowy i zgłoszenia. Seria takich próśb nie jest powodem, żeby zaakceptować jedną dla spokoju. Pracownicy powinni wiedzieć, do kogo się odezwać i jakie informacje zachować.

Podobnie należy ostrożnie traktować wiadomości proszące o dodanie nowej metody lub wpisanie kodu na wskazanej stronie. Pomoc techniczna nie powinna prosić o przekazanie kodu w zwykłej wiadomości. Jeśli użytkownik zatwierdził podejrzaną operację, potrzebna jest ocena możliwego przejęcia konta.

Sprawdzaj działanie po wdrożeniu

Po zakończeniu projektu przejrzyj raporty logowań i wyjątki. Zwróć uwagę na nieaktywne konta, stare aplikacje oraz użytkowników, którzy nie ukończyli rejestracji. Zaplanuj przegląd także po zmianie dostawcy usług lub zasad pracy zdalnej.

MFA jest jedną z warstw ochrony. Uzupełniają ją unikalne hasła, odpowiednie uprawnienia, aktualne urządzenia i reagowanie na incydenty. Możemy pomóc połączyć te elementy w ramach bezpieczeństwa poczty lub audytu firmowego środowiska.

Źródła i dalsza lektura

  1. CISA — Implementing Phishing-Resistant MFA

Zaplanuj zmianę logowania w zespole.

Jeśli korzystasz z Microsoft 365, ustalmy dostępne możliwości i sposób wdrożenia MFA.

Zobacz zabezpieczenie Microsoft 365