Hasło można wykraść, podejrzeć albo wyłudzić w kilka minut, nawet gdy chroni je aplikacja z kodami. Klucze sprzętowe YubiKey zamykają tę lukę: logowanie wymaga fizycznego dotknięcia urządzenia, którego napastnik po prostu nie ma. To najprostsza droga do uwierzytelniania, którego nie da się sphishować.
YubiKey to niewielki klucz bezpieczeństwa produkowany przez firmę Yubico, wpinasz go do portu USB (albo przykładasz przez NFC do telefonu) i potwierdzasz logowanie dotknięciem. W środku znajduje się bezpieczny układ kryptograficzny, który przechowuje klucze prywatne tak, że nie da się ich z niego odczytać ani skopiować.
Sednem działania jest kryptografia klucza publicznego. Przy rejestracji YubiKey generuje unikalną parę kluczy dla danej usługi; klucz publiczny trafia na serwer, prywatny nigdy nie opuszcza urządzenia. Podczas logowania serwer wysyła wyzwanie, które klucz podpisuje lokalnie. Efekt: nie ma sekretu, który można podejrzeć w tranzycie ani wyłudzić fałszywą stroną.
Kod z SMS-a lub z aplikacji typu Authenticator to wciąż sekret, który człowiek może odczytać i wpisać, a więc też podać na podrobionej stronie logowania. YubiKey w standardzie FIDO2/WebAuthn wiąże uwierzytelnienie z konkretną domeną. Jeśli adres się nie zgadza, klucz milczy. To właśnie oznacza „odporność na phishing": nawet świadomy, zmęczony pracownik nie kliknie się w kłopoty.
Jeden klucz zwykle wspiera kilka protokołów naraz, co pozwala pokryć różne systemy w firmie:
Dzięki temu ten sam klucz zabezpiecza konto w chmurze, logowanie do komputera i dostęp do firmowego firewalla oraz sieci VPN.
Zdecydowana większość włamań do firm zaczyna się od wyłudzonego lub wykradzionego hasła. Sprzętowe MFA odcina ten scenariusz u źródła, nawet jeśli hasło wycieknie, bez fizycznego klucza logowanie się nie powiedzie. To fundament podejścia, które łączymy z szerszą ochroną i bezpieczeństwem IT.
Konta administratorów, dostęp do serwerów czy paneli zarządzania to najcenniejsze cele. YubiKey dobrze łączy się z monitorowaniem sesji uprzywilejowanych, np. w parze z rozwiązaniem Syteca do nadzoru kont uprzywilejowanych, dając twardą kontrolę nad tym, kto i czym faktycznie loguje się do infrastruktury.
Branże regulowane wymagają silnego uwierzytelniania. YubiKey wpisuje się w wymogi RODO i NIS2 dotyczące kontroli dostępu, a przy pracy zdalnej zabezpiecza logowanie do pulpitów i aplikacji spoza biura, istotne np. tam, gdzie zdalny dostęp realizuje się przez publikację aplikacji ThinStuff.
Kilka realnych scenariuszy, w których klucz sprzętowy robi konkretną różnicę:
| Metoda 2FA | Odporność na phishing | Zależność od telefonu | Wygoda przy logowaniu |
|---|---|---|---|
| SMS | Niska | Tak | Średnia |
| Aplikacja TOTP | Niska–średnia | Tak | Średnia |
| Powiadomienie push | Średnia (podatne na „MFA fatigue") | Tak | Wysoka |
| YubiKey (FIDO2/U2F) | Bardzo wysoka | Nie | Wysoka (dotknięcie) |
Klucz nie wymaga baterii, zasięgu ani aktualizacji aplikacji, a jego trwała, wodoodporna konstrukcja znosi codzienne noszenie na breloku. Rozsądna praktyka to dwa klucze na użytkownika główny i zapasowy, by utrata jednego nie odcięła od kont.
Sprzętowe MFA opłaca się wszędzie tam, gdzie przejęcie konta oznacza realną stratę: dostęp do danych klientów, przelewy, dokumentacja objęta tajemnicą. Szczególnie w kancelariach prawnych, biurach rachunkowych i firmach handlowych klucze YubiKey szybko zwracają się jako tania polisa na najczęstszy wektor ataku.
Jesteśmy partnerem Yubico i dobieramy modele kluczy pod realne środowisko Twojej firmy od portów w komputerach, przez NFC w telefonach, po systemy, które trzeba objąć silnym uwierzytelnianiem. Wpinamy YubiKey w spójną politykę dostępu w ramach outsourcingu IT w Poznaniu i całej Wielkopolsce, tak by klucze realnie działały w codziennej pracy, a nie leżały w szufladzie.
Kod z aplikacji to sekret, który można wpisać na fałszywej stronie logowania i tym samym wyłudzić. YubiKey w standardzie FIDO2 sprawdza domenę i nie zadziała na podrobionym serwisie, więc jest odporny na phishing. Dodatkowo nie zależy od baterii ani zasięgu telefonu.
Nie, każdy użytkownik potrzebuje własnego klucza, a najlepiej dwóch: głównego i zapasowego na wypadek zgubienia. Dzięki temu utrata jednego klucza nie odcina pracownika od kont. Zapasowy warto przechowywać w bezpiecznym miejscu poza biurkiem.
Tak, oba środowiska natywnie wspierają klucze FIDO2/WebAuthn, w tym logowanie całkowicie bezhasłowe. Klucz można też wykorzystać do wielu aplikacji SaaS oraz do logowania do Windows przez PIV. To pozwala pokryć jednym urządzeniem większość systemów w firmie.
Jeśli wcześniej zarejestrowano klucz zapasowy, pracownik loguje się nim bez przerwy w pracy, a zgubiony klucz się wyrejestrowuje. Dlatego model z dwoma kluczami na osobę to standard, który rekomendujemy. Sam klucz jest bezużyteczny dla znalazcy, bo nie da się z niego odczytać sekretów.
Silne, odporne na phishing uwierzytelnianie wspiera wymogi kontroli dostępu w RODO i NIS2, choć samo w sobie nie „załatwia" całej zgodności. To jeden z filarów, który dobrze łączyć z kopią zapasową, monitoringiem i politykami dostępu. Zakres dobieramy podczas audytu do konkretnej branży.
Klucze sprzętowe YubiKey to jedna z najtańszych inwestycji o największym wpływie na bezpieczeństwo firmowych kont pod warunkiem, że wdrożysz je tam, gdzie faktycznie chronią przed przejęciem dostępu. Podczas bezpłatnego audytu infrastruktury wskażemy, które konta i systemy w Twojej firmie najpilniej potrzebują sprzętowego MFA, i zaproponujemy konkretny plan. Umów bezpłatny audyt: zadzwoń pod +48 451 522 320 lub napisz przez formularz kontaktowy.
Pracujemy m.in. z Microsoft, Sophos, Veeam, Cisco, Synology – sprzedaż, wdrożenia i wsparcie IT w jednym miejscu.
Pierwsze spotkanie trwa 30 minut. Powiemy wprost, czy możemy pomóc i co byśmy zaproponowali. Zaczynamy od bezpłatnego audytu — bez zobowiązań.
2019 - 2025 Interactive Workspace Sp. z o.o. - Wszystkie prawa zastrzeżone.