Uwierzytelnianie wieloskładnikowe (MFA) wymaga drugiego czynnika poza hasłem: aplikacji authenticator, klucza sprzętowego albo innego zatwierdzonego sposobu. W Microsoft 365 bez MFA skradzione hasło z phishingu otwiera pocztę, Teams i pliki. Na stronie o Microsoft 365 MFA jest minimum, nie opcją dla „bardzo wrażliwych” kont.
Wymuszenie MFA robi się polityką (Security Defaults albo Conditional Access), a nie prośbą mailową „proszę włączyć”. Prośba zostawia dziury: konta usług, konta byłych pracowników, konta, które „jeszcze nie zdążyły”. Przy offboardingu i uprawnieniach konta bez MFA są na liście ryzyka tak samo jak otwarte goście.
SMS jako drugi czynnik jest lepszy niż nic i gorszy niż aplikacja albo klucz. Ataki na numer telefonu istnieją. Dla administratorów warto wymagać silniejszego czynnika. Konta break glass mają osobną procedurę i monitoring, nie wyłączone MFA „na wszelki wypadek” bez kontroli.
Częsty błąd to MFA tylko dla administratorów, podczas gdy księgowość dostaje faktury i przelewy w tej samej poczcie. Drugi błąd to wyłączenie MFA „na weekend wdrożenia” i zostawienie wyłączenia na miesiące. Trzeci błąd to brak planu na zgubiony telefon: helpdesk powinien mieć sprawdzony przebieg odzyskania dostępu, opisany przy helpdesku dla firm.
MFA nie chroni przed wszystkim. Session token skradziony po zalogowaniu, zgoda na złośliwą aplikację OAuth i współdzielone hasło do skrzynki to osobne historie. MFA mocno podnosi próg wejścia hasłem. Resztę domykają Conditional Access, przegląd aplikacji i kultura nieudostępniania kont.
Wdrożenie MFA planujemy falami: najpierw IT i finanse, potem reszta, z komunikatem i dyżurem w pierwszym tygodniu. Ludzie potrzebują pięciu minut instrukcji, nie wykładu o kryptografii. Po wdrożeniu sprawdzamy raport kont bez zarejestrowanego czynnika. Zero takich kont (poza świadomymi wyjątkami z datą) jest kryterium sukcesu. MFA włączone „w większości” to MFA wyłączone tam, gdzie atakujący i tak wejdzie.
Rejestracja MFA przy pierwszym logowaniu powinna być możliwa z biura albo z instrukcją wideo, zanim ktoś wyjedzie w teren bez telefonu służbowego. Konta usługowe i skrzynki współdzielone nie dostają „wyjątku bez MFA” bez osobnego uzasadnienia i właściciela. Tam, gdzie aplikacja nie obsługuje MFA dobrze, szukamy nowoczesnego uwierzytelniania albo Conditional Access pod tę aplikację, zamiast wyłączać ochronę globalnie. Phishing odporny na proste zatwierdzenie push (number matching) warto włączyć, gdy Microsoft to udostępnia w waszym planie. MFA jest warstwą. Warstwa działa, gdy jest domyślna i trudna do wyłączenia w pośpiechu. Najsłabszy punkt to zwykle człowiek z prawem do wyłączenia reguły bez drugiego oka. Dlatego zmiany w politykach MFA zapisujemy i najlepiej wymagają drugiej osoby do świadomości zmiany. Krótki zapis daty i powodu wystarczy na audyt wewnętrzny.
30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.
2019-2026 Interactive Workspace Sp. z o.o. Wszelkie prawa zastrzeżone.