Klucze sprzętowe YubiKey

Klucze sprzętowe YubiKey

Klucze sprzętowe YubiKey sprzętowe MFA od Yubico

Hasło można wykraść, podejrzeć albo wyłudzić w kilka minut, nawet gdy chroni je aplikacja z kodami. Klucze sprzętowe YubiKey zamykają tę lukę: logowanie wymaga fizycznego dotknięcia urządzenia, którego napastnik po prostu nie ma. To najprostsza droga do uwierzytelniania, którego nie da się sphishować.

Czym jest YubiKey i jak działa

YubiKey to niewielki klucz bezpieczeństwa produkowany przez firmę Yubico, wpinasz go do portu USB (albo przykładasz przez NFC do telefonu) i potwierdzasz logowanie dotknięciem. W środku znajduje się bezpieczny układ kryptograficzny, który przechowuje klucze prywatne tak, że nie da się ich z niego odczytać ani skopiować.

Sednem działania jest kryptografia klucza publicznego. Przy rejestracji YubiKey generuje unikalną parę kluczy dla danej usługi; klucz publiczny trafia na serwer, prywatny nigdy nie opuszcza urządzenia. Podczas logowania serwer wysyła wyzwanie, które klucz podpisuje lokalnie. Efekt: nie ma sekretu, który można podejrzeć w tranzycie ani wyłudzić fałszywą stroną.

Dlaczego to bije kody SMS i aplikacje TOTP

Kod z SMS-a lub z aplikacji typu Authenticator to wciąż sekret, który człowiek może odczytać i wpisać, a więc też podać na podrobionej stronie logowania. YubiKey w standardzie FIDO2/WebAuthn wiąże uwierzytelnienie z konkretną domeną. Jeśli adres się nie zgadza, klucz milczy. To właśnie oznacza „odporność na phishing": nawet świadomy, zmęczony pracownik nie kliknie się w kłopoty.

Standardy i protokoły, które obsługuje

Jeden klucz zwykle wspiera kilka protokołów naraz, co pozwala pokryć różne systemy w firmie:

  • FIDO2/WebAuthn: logowanie dwuskładnikowe i całkowicie bezhasłowe do usług webowych (Microsoft 365, Google, setki aplikacji SaaS).
  • U2F: klasyczny drugi składnik, prosty i szeroko wspierany.
  • PIV (smart card): logowanie do stacji Windows, VPN i podpis certyfikatem.
  • OATH-TOTP/HOTP: kody jednorazowe trzymane sprzętowo, zamiast w aplikacji na telefonie.
  • OpenPGP: podpisywanie i szyfrowanie poczty oraz kodu.

Dzięki temu ten sam klucz zabezpiecza konto w chmurze, logowanie do komputera i dostęp do firmowego firewalla oraz sieci VPN.

Jakie problemy biznesowe rozwiązuje

Przejęcia kont i phishing

Zdecydowana większość włamań do firm zaczyna się od wyłudzonego lub wykradzionego hasła. Sprzętowe MFA odcina ten scenariusz u źródła, nawet jeśli hasło wycieknie, bez fizycznego klucza logowanie się nie powiedzie. To fundament podejścia, które łączymy z szerszą ochroną i bezpieczeństwem IT.

Dostęp do systemów krytycznych i kont uprzywilejowanych

Konta administratorów, dostęp do serwerów czy paneli zarządzania to najcenniejsze cele. YubiKey dobrze łączy się z monitorowaniem sesji uprzywilejowanych, np. w parze z rozwiązaniem Syteca do nadzoru kont uprzywilejowanych, dając twardą kontrolę nad tym, kto i czym faktycznie loguje się do infrastruktury.

Zgodność i praca zdalna

Branże regulowane wymagają silnego uwierzytelniania. YubiKey wpisuje się w wymogi RODO i NIS2 dotyczące kontroli dostępu, a przy pracy zdalnej zabezpiecza logowanie do pulpitów i aplikacji spoza biura, istotne np. tam, gdzie zdalny dostęp realizuje się przez publikację aplikacji ThinStuff.

Przykłady zastosowań

Kilka realnych scenariuszy, w których klucz sprzętowy robi konkretną różnicę:

  • Kancelaria prawna: mecenas loguje się do systemu kancelaryjnego i skrzynki dotknięciem klucza; podrobiony mail „zresetuj hasło" nie prowadzi do przejęcia konta, bo klucz nie zadziała na fałszywej domenie.
  • Firma handlowa, konto administratora M365: klucz FIDO2 blokuje logowanie z wykradzionymi danymi, nawet gdy atakujący zna hasło i podstawia własny kod.
  • Zespół pracujący hybrydowo: logowanie bezhasłowe do Windows przez PIV skraca poranne uruchamianie stacji i eliminuje sticky notes z hasłami przyklejone do monitorów.

YubiKey na tle alternatyw

Metoda 2FAOdporność na phishingZależność od telefonuWygoda przy logowaniu
SMSNiskaTakŚrednia
Aplikacja TOTPNiska–średniaTakŚrednia
Powiadomienie pushŚrednia (podatne na „MFA fatigue")TakWysoka
YubiKey (FIDO2/U2F)Bardzo wysokaNieWysoka (dotknięcie)

Klucz nie wymaga baterii, zasięgu ani aktualizacji aplikacji, a jego trwała, wodoodporna konstrukcja znosi codzienne noszenie na breloku. Rozsądna praktyka to dwa klucze na użytkownika główny i zapasowy, by utrata jednego nie odcięła od kont.

Dla jakich firm to ma sens

Sprzętowe MFA opłaca się wszędzie tam, gdzie przejęcie konta oznacza realną stratę: dostęp do danych klientów, przelewy, dokumentacja objęta tajemnicą. Szczególnie w kancelariach prawnych, biurach rachunkowych i firmach handlowych klucze YubiKey szybko zwracają się jako tania polisa na najczęstszy wektor ataku.

Interactive Workspace a Yubico

Jesteśmy partnerem Yubico i dobieramy modele kluczy pod realne środowisko Twojej firmy od portów w komputerach, przez NFC w telefonach, po systemy, które trzeba objąć silnym uwierzytelnianiem. Wpinamy YubiKey w spójną politykę dostępu w ramach outsourcingu IT w Poznaniu i całej Wielkopolsce, tak by klucze realnie działały w codziennej pracy, a nie leżały w szufladzie.

Pytania i odpowiedzi

Kod z aplikacji to sekret, który można wpisać na fałszywej stronie logowania i tym samym wyłudzić. YubiKey w standardzie FIDO2 sprawdza domenę i nie zadziała na podrobionym serwisie, więc jest odporny na phishing. Dodatkowo nie zależy od baterii ani zasięgu telefonu.

Nie, każdy użytkownik potrzebuje własnego klucza, a najlepiej dwóch: głównego i zapasowego na wypadek zgubienia. Dzięki temu utrata jednego klucza nie odcina pracownika od kont. Zapasowy warto przechowywać w bezpiecznym miejscu poza biurkiem.

Tak, oba środowiska natywnie wspierają klucze FIDO2/WebAuthn, w tym logowanie całkowicie bezhasłowe. Klucz można też wykorzystać do wielu aplikacji SaaS oraz do logowania do Windows przez PIV. To pozwala pokryć jednym urządzeniem większość systemów w firmie.

Jeśli wcześniej zarejestrowano klucz zapasowy, pracownik loguje się nim bez przerwy w pracy, a zgubiony klucz się wyrejestrowuje. Dlatego model z dwoma kluczami na osobę to standard, który rekomendujemy. Sam klucz jest bezużyteczny dla znalazcy, bo nie da się z niego odczytać sekretów.

Silne, odporne na phishing uwierzytelnianie wspiera wymogi kontroli dostępu w RODO i NIS2, choć samo w sobie nie „załatwia" całej zgodności. To jeden z filarów, który dobrze łączyć z kopią zapasową, monitoringiem i politykami dostępu. Zakres dobieramy podczas audytu do konkretnej branży.

Zacznij od bezpłatnego audytu

Klucze sprzętowe YubiKey to jedna z najtańszych inwestycji o największym wpływie na bezpieczeństwo firmowych kont pod warunkiem, że wdrożysz je tam, gdzie faktycznie chronią przed przejęciem dostępu. Podczas bezpłatnego audytu infrastruktury wskażemy, które konta i systemy w Twojej firmie najpilniej potrzebują sprzętowego MFA, i zaproponujemy konkretny plan. Umów bezpłatny audyt: zadzwoń pod +48 451 522 320 lub napisz przez formularz kontaktowy.

Technologies & partners

Technologies & partners

We work with Microsoft, Sophos, Veeam, Cisco, Synology and more – sales, deployment and IT support in one place.

Partnership
Lenovo
Sale Implementation Support
HP
Sale Support
Partnership
HP Enterprise
Sale Implementation Support
Partnership
Dell
Sale Support
Partnership
Logitech
Sale Support
Partnership
Syteca
Sale Implementation Support
Partnership
CyberPower
Sale Implementation Support
Partnership
Jabra
Sale Support
Partnership
yubico
Sale Support
Partnership
Synology
Sale Implementation Support
Partnership
ThinStuff
Sale Implementation Support
Partnership
Microsoft
Sale Implementation Support
Proxmox
Implementation Support
Google Workspace
Support
Atlassian
Implementation Support
Partnership
Sophos
Sale Implementation Support
Fortinet
Sale Implementation Support
PaloAlto
Sale Implementation Support
Cisco
Sale Implementation Support
Partnership
Xopero
Sale Implementation Support
Partnership
Veeam
Sale Implementation Support
Partnership
QNAP
Sale Implementation Support
Partnership
BricsCAD
Sale

Tell us about your infrastructure

The first meeting takes 30 minutes. We will tell you straight whether we can help and what we would propose. We start with a free audit — no obligations.

Wielkopolska · Poznań · Kalisz · Konin · all of Poland