Klucze sprzętowe YubiKey sprzętowe MFA od Yubico
Hasło można wykraść, podejrzeć albo wyłudzić w kilka minut, nawet gdy chroni je aplikacja z kodami. Klucze sprzętowe YubiKey zamykają tę lukę: logowanie wymaga fizycznego dotknięcia urządzenia, którego napastnik po prostu nie ma. To najprostsza droga do uwierzytelniania, którego nie da się sphishować.
Czym jest YubiKey i jak działa
YubiKey to niewielki klucz bezpieczeństwa produkowany przez firmę Yubico, wpinasz go do portu USB (albo przykładasz przez NFC do telefonu) i potwierdzasz logowanie dotknięciem. W środku znajduje się bezpieczny układ kryptograficzny, który przechowuje klucze prywatne tak, że nie da się ich z niego odczytać ani skopiować.
Sednem działania jest kryptografia klucza publicznego. Przy rejestracji YubiKey generuje unikalną parę kluczy dla danej usługi; klucz publiczny trafia na serwer, prywatny nigdy nie opuszcza urządzenia. Podczas logowania serwer wysyła wyzwanie, które klucz podpisuje lokalnie. Efekt: nie ma sekretu, który można podejrzeć w tranzycie ani wyłudzić fałszywą stroną.
Dlaczego to bije kody SMS i aplikacje TOTP
Kod z SMS-a lub z aplikacji typu Authenticator to wciąż sekret, który człowiek może odczytać i wpisać, a więc też podać na podrobionej stronie logowania. YubiKey w standardzie FIDO2/WebAuthn wiąże uwierzytelnienie z konkretną domeną. Jeśli adres się nie zgadza, klucz milczy. To właśnie oznacza „odporność na phishing": nawet świadomy, zmęczony pracownik nie kliknie się w kłopoty.
Standardy i protokoły, które obsługuje
Jeden klucz zwykle wspiera kilka protokołów naraz, co pozwala pokryć różne systemy w firmie:
- FIDO2/WebAuthn: logowanie dwuskładnikowe i całkowicie bezhasłowe do usług webowych (Microsoft 365, Google, setki aplikacji SaaS).
- U2F: klasyczny drugi składnik, prosty i szeroko wspierany.
- PIV (smart card): logowanie do stacji Windows, VPN i podpis certyfikatem.
- OATH-TOTP/HOTP: kody jednorazowe trzymane sprzętowo, zamiast w aplikacji na telefonie.
- OpenPGP: podpisywanie i szyfrowanie poczty oraz kodu.
Dzięki temu ten sam klucz zabezpiecza konto w chmurze, logowanie do komputera i dostęp do firmowego firewalla oraz sieci VPN.
Jakie problemy biznesowe rozwiązuje
Przejęcia kont i phishing
Zdecydowana większość włamań do firm zaczyna się od wyłudzonego lub wykradzionego hasła. Sprzętowe MFA odcina ten scenariusz u źródła, nawet jeśli hasło wycieknie, bez fizycznego klucza logowanie się nie powiedzie. To fundament podejścia, które łączymy z szerszą ochroną i bezpieczeństwem IT.
Dostęp do systemów krytycznych i kont uprzywilejowanych
Konta administratorów, dostęp do serwerów czy paneli zarządzania to najcenniejsze cele. YubiKey dobrze łączy się z monitorowaniem sesji uprzywilejowanych, np. w parze z rozwiązaniem Syteca do nadzoru kont uprzywilejowanych, dając twardą kontrolę nad tym, kto i czym faktycznie loguje się do infrastruktury.
Zgodność i praca zdalna
Branże regulowane wymagają silnego uwierzytelniania. YubiKey wpisuje się w wymogi RODO i NIS2 dotyczące kontroli dostępu, a przy pracy zdalnej zabezpiecza logowanie do pulpitów i aplikacji spoza biura, istotne np. tam, gdzie zdalny dostęp realizuje się przez publikację aplikacji ThinStuff.
Przykłady zastosowań
Kilka realnych scenariuszy, w których klucz sprzętowy robi konkretną różnicę:
- Kancelaria prawna: mecenas loguje się do systemu kancelaryjnego i skrzynki dotknięciem klucza; podrobiony mail „zresetuj hasło" nie prowadzi do przejęcia konta, bo klucz nie zadziała na fałszywej domenie.
- Firma handlowa, konto administratora M365: klucz FIDO2 blokuje logowanie z wykradzionymi danymi, nawet gdy atakujący zna hasło i podstawia własny kod.
- Zespół pracujący hybrydowo: logowanie bezhasłowe do Windows przez PIV skraca poranne uruchamianie stacji i eliminuje sticky notes z hasłami przyklejone do monitorów.
YubiKey na tle alternatyw
| Metoda 2FA | Odporność na phishing | Zależność od telefonu | Wygoda przy logowaniu |
|---|---|---|---|
| SMS | Niska | Tak | Średnia |
| Aplikacja TOTP | Niska–średnia | Tak | Średnia |
| Powiadomienie push | Średnia (podatne na „MFA fatigue") | Tak | Wysoka |
| YubiKey (FIDO2/U2F) | Bardzo wysoka | Nie | Wysoka (dotknięcie) |
Klucz nie wymaga baterii, zasięgu ani aktualizacji aplikacji, a jego trwała, wodoodporna konstrukcja znosi codzienne noszenie na breloku. Rozsądna praktyka to dwa klucze na użytkownika główny i zapasowy, by utrata jednego nie odcięła od kont.
Dla jakich firm to ma sens
Sprzętowe MFA opłaca się wszędzie tam, gdzie przejęcie konta oznacza realną stratę: dostęp do danych klientów, przelewy, dokumentacja objęta tajemnicą. Szczególnie w kancelariach prawnych, biurach rachunkowych i firmach handlowych klucze YubiKey szybko zwracają się jako tania polisa na najczęstszy wektor ataku.
Interactive Workspace a Yubico
Jesteśmy partnerem Yubico i dobieramy modele kluczy pod realne środowisko Twojej firmy od portów w komputerach, przez NFC w telefonach, po systemy, które trzeba objąć silnym uwierzytelnianiem. Wpinamy YubiKey w spójną politykę dostępu w ramach outsourcingu IT w Poznaniu i całej Wielkopolsce, tak by klucze realnie działały w codziennej pracy, a nie leżały w szufladzie.
Pytania i odpowiedzi
Kod z aplikacji to sekret, który można wpisać na fałszywej stronie logowania i tym samym wyłudzić. YubiKey w standardzie FIDO2 sprawdza domenę i nie zadziała na podrobionym serwisie, więc jest odporny na phishing. Dodatkowo nie zależy od baterii ani zasięgu telefonu.
Nie, każdy użytkownik potrzebuje własnego klucza, a najlepiej dwóch: głównego i zapasowego na wypadek zgubienia. Dzięki temu utrata jednego klucza nie odcina pracownika od kont. Zapasowy warto przechowywać w bezpiecznym miejscu poza biurkiem.
Tak, oba środowiska natywnie wspierają klucze FIDO2/WebAuthn, w tym logowanie całkowicie bezhasłowe. Klucz można też wykorzystać do wielu aplikacji SaaS oraz do logowania do Windows przez PIV. To pozwala pokryć jednym urządzeniem większość systemów w firmie.
Jeśli wcześniej zarejestrowano klucz zapasowy, pracownik loguje się nim bez przerwy w pracy, a zgubiony klucz się wyrejestrowuje. Dlatego model z dwoma kluczami na osobę to standard, który rekomendujemy. Sam klucz jest bezużyteczny dla znalazcy, bo nie da się z niego odczytać sekretów.
Silne, odporne na phishing uwierzytelnianie wspiera wymogi kontroli dostępu w RODO i NIS2, choć samo w sobie nie „załatwia" całej zgodności. To jeden z filarów, który dobrze łączyć z kopią zapasową, monitoringiem i politykami dostępu. Zakres dobieramy podczas audytu do konkretnej branży.
Zacznij od bezpłatnego audytu
Klucze sprzętowe YubiKey to jedna z najtańszych inwestycji o największym wpływie na bezpieczeństwo firmowych kont pod warunkiem, że wdrożysz je tam, gdzie faktycznie chronią przed przejęciem dostępu. Podczas bezpłatnego audytu infrastruktury wskażemy, które konta i systemy w Twojej firmie najpilniej potrzebują sprzętowego MFA, i zaproponujemy konkretny plan. Umów bezpłatny audyt: zadzwoń pod +48 451 522 320 lub napisz przez formularz kontaktowy.