Klucze sprzętowe YubiKey

Klucze sprzętowe YubiKey

Klucze sprzętowe YubiKey sprzętowe MFA od Yubico

Hasło można wykraść, podejrzeć albo wyłudzić w kilka minut, nawet gdy chroni je aplikacja z kodami. Klucze sprzętowe YubiKey zamykają tę lukę: logowanie wymaga fizycznego dotknięcia urządzenia, którego napastnik po prostu nie ma. To najprostsza droga do uwierzytelniania, którego nie da się sphishować.

Czym jest YubiKey i jak działa

YubiKey to niewielki klucz bezpieczeństwa produkowany przez firmę Yubico, wpinasz go do portu USB (albo przykładasz przez NFC do telefonu) i potwierdzasz logowanie dotknięciem. W środku znajduje się bezpieczny układ kryptograficzny, który przechowuje klucze prywatne tak, że nie da się ich z niego odczytać ani skopiować.

Sednem działania jest kryptografia klucza publicznego. Przy rejestracji YubiKey generuje unikalną parę kluczy dla danej usługi; klucz publiczny trafia na serwer, prywatny nigdy nie opuszcza urządzenia. Podczas logowania serwer wysyła wyzwanie, które klucz podpisuje lokalnie. Efekt: nie ma sekretu, który można podejrzeć w tranzycie ani wyłudzić fałszywą stroną.

Dlaczego to bije kody SMS i aplikacje TOTP

Kod z SMS-a lub z aplikacji typu Authenticator to wciąż sekret, który człowiek może odczytać i wpisać, a więc też podać na podrobionej stronie logowania. YubiKey w standardzie FIDO2/WebAuthn wiąże uwierzytelnienie z konkretną domeną. Jeśli adres się nie zgadza, klucz milczy. To właśnie oznacza „odporność na phishing": nawet świadomy, zmęczony pracownik nie kliknie się w kłopoty.

Standardy i protokoły, które obsługuje

Jeden klucz zwykle wspiera kilka protokołów naraz, co pozwala pokryć różne systemy w firmie:

  • FIDO2/WebAuthn: logowanie dwuskładnikowe i całkowicie bezhasłowe do usług webowych (Microsoft 365, Google, setki aplikacji SaaS).
  • U2F: klasyczny drugi składnik, prosty i szeroko wspierany.
  • PIV (smart card): logowanie do stacji Windows, VPN i podpis certyfikatem.
  • OATH-TOTP/HOTP: kody jednorazowe trzymane sprzętowo, zamiast w aplikacji na telefonie.
  • OpenPGP: podpisywanie i szyfrowanie poczty oraz kodu.

Dzięki temu ten sam klucz zabezpiecza konto w chmurze, logowanie do komputera i dostęp do firmowego firewalla oraz sieci VPN.

Jakie problemy biznesowe rozwiązuje

Przejęcia kont i phishing

Zdecydowana większość włamań do firm zaczyna się od wyłudzonego lub wykradzionego hasła. Sprzętowe MFA odcina ten scenariusz u źródła, nawet jeśli hasło wycieknie, bez fizycznego klucza logowanie się nie powiedzie. To fundament podejścia, które łączymy z szerszą ochroną i bezpieczeństwem IT.

Dostęp do systemów krytycznych i kont uprzywilejowanych

Konta administratorów, dostęp do serwerów czy paneli zarządzania to najcenniejsze cele. YubiKey dobrze łączy się z monitorowaniem sesji uprzywilejowanych, np. w parze z rozwiązaniem Syteca do nadzoru kont uprzywilejowanych, dając twardą kontrolę nad tym, kto i czym faktycznie loguje się do infrastruktury.

Zgodność i praca zdalna

Branże regulowane wymagają silnego uwierzytelniania. YubiKey wpisuje się w wymogi RODO i NIS2 dotyczące kontroli dostępu, a przy pracy zdalnej zabezpiecza logowanie do pulpitów i aplikacji spoza biura, istotne np. tam, gdzie zdalny dostęp realizuje się przez publikację aplikacji ThinStuff.

Przykłady zastosowań

Kilka realnych scenariuszy, w których klucz sprzętowy robi konkretną różnicę:

  • Kancelaria prawna: mecenas loguje się do systemu kancelaryjnego i skrzynki dotknięciem klucza; podrobiony mail „zresetuj hasło" nie prowadzi do przejęcia konta, bo klucz nie zadziała na fałszywej domenie.
  • Firma handlowa, konto administratora M365: klucz FIDO2 blokuje logowanie z wykradzionymi danymi, nawet gdy atakujący zna hasło i podstawia własny kod.
  • Zespół pracujący hybrydowo: logowanie bezhasłowe do Windows przez PIV skraca poranne uruchamianie stacji i eliminuje sticky notes z hasłami przyklejone do monitorów.

YubiKey na tle alternatyw

Metoda 2FAOdporność na phishingZależność od telefonuWygoda przy logowaniu
SMSNiskaTakŚrednia
Aplikacja TOTPNiska–średniaTakŚrednia
Powiadomienie pushŚrednia (podatne na „MFA fatigue")TakWysoka
YubiKey (FIDO2/U2F)Bardzo wysokaNieWysoka (dotknięcie)

Klucz nie wymaga baterii, zasięgu ani aktualizacji aplikacji, a jego trwała, wodoodporna konstrukcja znosi codzienne noszenie na breloku. Rozsądna praktyka to dwa klucze na użytkownika główny i zapasowy, by utrata jednego nie odcięła od kont.

Dla jakich firm to ma sens

Sprzętowe MFA opłaca się wszędzie tam, gdzie przejęcie konta oznacza realną stratę: dostęp do danych klientów, przelewy, dokumentacja objęta tajemnicą. Szczególnie w kancelariach prawnych, biurach rachunkowych i firmach handlowych klucze YubiKey szybko zwracają się jako tania polisa na najczęstszy wektor ataku.

Interactive Workspace a Yubico

Jesteśmy partnerem Yubico i dobieramy modele kluczy pod realne środowisko Twojej firmy od portów w komputerach, przez NFC w telefonach, po systemy, które trzeba objąć silnym uwierzytelnianiem. Wpinamy YubiKey w spójną politykę dostępu w ramach outsourcingu IT w Poznaniu i całej Wielkopolsce, tak by klucze realnie działały w codziennej pracy, a nie leżały w szufladzie.

Pytania i odpowiedzi

Kod z aplikacji to sekret, który można wpisać na fałszywej stronie logowania i tym samym wyłudzić. YubiKey w standardzie FIDO2 sprawdza domenę i nie zadziała na podrobionym serwisie, więc jest odporny na phishing. Dodatkowo nie zależy od baterii ani zasięgu telefonu.

Nie, każdy użytkownik potrzebuje własnego klucza, a najlepiej dwóch: głównego i zapasowego na wypadek zgubienia. Dzięki temu utrata jednego klucza nie odcina pracownika od kont. Zapasowy warto przechowywać w bezpiecznym miejscu poza biurkiem.

Tak, oba środowiska natywnie wspierają klucze FIDO2/WebAuthn, w tym logowanie całkowicie bezhasłowe. Klucz można też wykorzystać do wielu aplikacji SaaS oraz do logowania do Windows przez PIV. To pozwala pokryć jednym urządzeniem większość systemów w firmie.

Jeśli wcześniej zarejestrowano klucz zapasowy, pracownik loguje się nim bez przerwy w pracy, a zgubiony klucz się wyrejestrowuje. Dlatego model z dwoma kluczami na osobę to standard, który rekomendujemy. Sam klucz jest bezużyteczny dla znalazcy, bo nie da się z niego odczytać sekretów.

Silne, odporne na phishing uwierzytelnianie wspiera wymogi kontroli dostępu w RODO i NIS2, choć samo w sobie nie „załatwia" całej zgodności. To jeden z filarów, który dobrze łączyć z kopią zapasową, monitoringiem i politykami dostępu. Zakres dobieramy podczas audytu do konkretnej branży.

Zacznij od bezpłatnego audytu

Klucze sprzętowe YubiKey to jedna z najtańszych inwestycji o największym wpływie na bezpieczeństwo firmowych kont pod warunkiem, że wdrożysz je tam, gdzie faktycznie chronią przed przejęciem dostępu. Podczas bezpłatnego audytu infrastruktury wskażemy, które konta i systemy w Twojej firmie najpilniej potrzebują sprzętowego MFA, i zaproponujemy konkretny plan. Umów bezpłatny audyt: zadzwoń pod +48 451 522 320 lub napisz przez formularz kontaktowy.

Technologie i partnerzy

Technologie i partnerzy

Pracujemy m.in. z Microsoft, Sophos, Veeam, Cisco, Synology – sprzedaż, wdrożenia i wsparcie IT w jednym miejscu.

Partnerstwo
Lenovo
Sprzedaż Wdrażanie Wsparcie
HP
Sprzedaż Wsparcie
Partnerstwo
HP Enterprise
Sprzedaż Wdrażanie Wsparcie
Partnerstwo
Dell
Sprzedaż Wsparcie
Partnerstwo
Logitech
Sprzedaż Wsparcie
Partnerstwo
Syteca
Sprzedaż Wdrażanie Wsparcie
Partnerstwo
CyberPower
Sprzedaż Wdrażanie Wsparcie
Partnerstwo
Jabra
Sprzedaż Wsparcie
Partnerstwo
yubico
Sprzedaż Wsparcie
Partnerstwo
Synology
Sprzedaż Wdrażanie Wsparcie
Partnerstwo
ThinStuff
Sprzedaż Wdrażanie Wsparcie
Partnerstwo
Microsoft
Sprzedaż Wdrażanie Wsparcie
Proxmox
Wdrażanie Wsparcie
Google Workspace
Wsparcie
Atlassian
Wdrażanie Wsparcie
Partnerstwo
Sophos
Sprzedaż Wdrażanie Wsparcie
Fortinet
Sprzedaż Wdrażanie Wsparcie
PaloAlto
Sprzedaż Wdrażanie Wsparcie
Cisco
Sprzedaż Wdrażanie Wsparcie
Partnerstwo
Xopero
Sprzedaż Wdrażanie Wsparcie
Partnerstwo
Veeam
Sprzedaż Wdrażanie Wsparcie
Partnerstwo
QNAP
Sprzedaż Wdrażanie Wsparcie

Opowiedz nam o swojej infrastrukturze

Pierwsze spotkanie trwa 30 minut. Powiemy wprost, czy możemy pomóc i co byśmy zaproponowali. Zaczynamy od bezpłatnego audytu — bez zobowiązań.

Wielkopolska · Poznań · Kalisz · Konin · cała Polska