Klucze sprzętowe YubiKey

Klucze sprzętowe YubiKey

Klucze sprzętowe YubiKey sprzętowe MFA od Yubico

Hasło można wykraść, podejrzeć albo wyłudzić w kilka minut, nawet gdy chroni je aplikacja z kodami. Klucze sprzętowe YubiKey zamykają tę lukę: logowanie wymaga fizycznego dotknięcia urządzenia, którego napastnik po prostu nie ma. To najprostsza droga do uwierzytelniania, którego nie da się sphishować.

Czym jest YubiKey i jak działa

YubiKey to niewielki klucz bezpieczeństwa produkowany przez firmę Yubico, wpinasz go do portu USB (albo przykładasz przez NFC do telefonu) i potwierdzasz logowanie dotknięciem. W środku znajduje się bezpieczny układ kryptograficzny, który przechowuje klucze prywatne tak, że nie da się ich z niego odczytać ani skopiować.

Sednem działania jest kryptografia klucza publicznego. Przy rejestracji YubiKey generuje unikalną parę kluczy dla danej usługi; klucz publiczny trafia na serwer, prywatny nigdy nie opuszcza urządzenia. Podczas logowania serwer wysyła wyzwanie, które klucz podpisuje lokalnie. Efekt: nie ma sekretu, który można podejrzeć w tranzycie ani wyłudzić fałszywą stroną.

Dlaczego to bije kody SMS i aplikacje TOTP

Kod z SMS-a lub z aplikacji typu Authenticator to wciąż sekret, który człowiek może odczytać i wpisać, a więc też podać na podrobionej stronie logowania. YubiKey w standardzie FIDO2/WebAuthn wiąże uwierzytelnienie z konkretną domeną. Jeśli adres się nie zgadza, klucz milczy. To właśnie oznacza „odporność na phishing": nawet świadomy, zmęczony pracownik nie kliknie się w kłopoty.

Standardy i protokoły, które obsługuje

Jeden klucz zwykle wspiera kilka protokołów naraz, co pozwala pokryć różne systemy w firmie:

  • FIDO2/WebAuthn: logowanie dwuskładnikowe i całkowicie bezhasłowe do usług webowych (Microsoft 365, Google, setki aplikacji SaaS).
  • U2F: klasyczny drugi składnik, prosty i szeroko wspierany.
  • PIV (smart card): logowanie do stacji Windows, VPN i podpis certyfikatem.
  • OATH-TOTP/HOTP: kody jednorazowe trzymane sprzętowo, zamiast w aplikacji na telefonie.
  • OpenPGP: podpisywanie i szyfrowanie poczty oraz kodu.

Dzięki temu ten sam klucz zabezpiecza konto w chmurze, logowanie do komputera i dostęp do firmowego firewalla oraz sieci VPN.

Jakie problemy biznesowe rozwiązuje

Przejęcia kont i phishing

Zdecydowana większość włamań do firm zaczyna się od wyłudzonego lub wykradzionego hasła. Sprzętowe MFA odcina ten scenariusz u źródła, nawet jeśli hasło wycieknie, bez fizycznego klucza logowanie się nie powiedzie. To fundament podejścia, które łączymy z szerszą ochroną i bezpieczeństwem IT.

Dostęp do systemów krytycznych i kont uprzywilejowanych

Konta administratorów, dostęp do serwerów czy paneli zarządzania to najcenniejsze cele. YubiKey dobrze łączy się z monitorowaniem sesji uprzywilejowanych, np. w parze z rozwiązaniem Syteca do nadzoru kont uprzywilejowanych, dając twardą kontrolę nad tym, kto i czym faktycznie loguje się do infrastruktury.

Zgodność i praca zdalna

Branże regulowane wymagają silnego uwierzytelniania. YubiKey wpisuje się w wymogi RODO i NIS2 dotyczące kontroli dostępu, a przy pracy zdalnej zabezpiecza logowanie do pulpitów i aplikacji spoza biura, istotne np. tam, gdzie zdalny dostęp realizuje się przez publikację aplikacji ThinStuff.

Przykłady zastosowań

Kilka realnych scenariuszy, w których klucz sprzętowy robi konkretną różnicę:

  • Kancelaria prawna: mecenas loguje się do systemu kancelaryjnego i skrzynki dotknięciem klucza; podrobiony mail „zresetuj hasło" nie prowadzi do przejęcia konta, bo klucz nie zadziała na fałszywej domenie.
  • Firma handlowa, konto administratora M365: klucz FIDO2 blokuje logowanie z wykradzionymi danymi, nawet gdy atakujący zna hasło i podstawia własny kod.
  • Zespół pracujący hybrydowo: logowanie bezhasłowe do Windows przez PIV skraca poranne uruchamianie stacji i eliminuje sticky notes z hasłami przyklejone do monitorów.

YubiKey na tle alternatyw

Metoda 2FAOdporność na phishingZależność od telefonuWygoda przy logowaniu
SMSNiskaTakŚrednia
Aplikacja TOTPNiska–średniaTakŚrednia
Powiadomienie pushŚrednia (podatne na „MFA fatigue")TakWysoka
YubiKey (FIDO2/U2F)Bardzo wysokaNieWysoka (dotknięcie)

Klucz nie wymaga baterii, zasięgu ani aktualizacji aplikacji, a jego trwała, wodoodporna konstrukcja znosi codzienne noszenie na breloku. Rozsądna praktyka to dwa klucze na użytkownika główny i zapasowy, by utrata jednego nie odcięła od kont.

Dla jakich firm to ma sens

Sprzętowe MFA opłaca się wszędzie tam, gdzie przejęcie konta oznacza realną stratę: dostęp do danych klientów, przelewy, dokumentacja objęta tajemnicą. Szczególnie w kancelariach prawnych, biurach rachunkowych i firmach handlowych klucze YubiKey szybko zwracają się jako tania polisa na najczęstszy wektor ataku.

Interactive Workspace a Yubico

Jesteśmy partnerem Yubico i dobieramy modele kluczy pod realne środowisko Twojej firmy od portów w komputerach, przez NFC w telefonach, po systemy, które trzeba objąć silnym uwierzytelnianiem. Wpinamy YubiKey w spójną politykę dostępu w ramach outsourcingu IT w Poznaniu i całej Wielkopolsce, tak by klucze realnie działały w codziennej pracy, a nie leżały w szufladzie.

Pytania i odpowiedzi

Kod z aplikacji to sekret, który można wpisać na fałszywej stronie logowania i tym samym wyłudzić. YubiKey w standardzie FIDO2 sprawdza domenę i nie zadziała na podrobionym serwisie, więc jest odporny na phishing. Dodatkowo nie zależy od baterii ani zasięgu telefonu.

Nie, każdy użytkownik potrzebuje własnego klucza, a najlepiej dwóch: głównego i zapasowego na wypadek zgubienia. Dzięki temu utrata jednego klucza nie odcina pracownika od kont. Zapasowy warto przechowywać w bezpiecznym miejscu poza biurkiem.

Tak, oba środowiska natywnie wspierają klucze FIDO2/WebAuthn, w tym logowanie całkowicie bezhasłowe. Klucz można też wykorzystać do wielu aplikacji SaaS oraz do logowania do Windows przez PIV. To pozwala pokryć jednym urządzeniem większość systemów w firmie.

Jeśli wcześniej zarejestrowano klucz zapasowy, pracownik loguje się nim bez przerwy w pracy, a zgubiony klucz się wyrejestrowuje. Dlatego model z dwoma kluczami na osobę to standard, który rekomendujemy. Sam klucz jest bezużyteczny dla znalazcy, bo nie da się z niego odczytać sekretów.

Silne, odporne na phishing uwierzytelnianie wspiera wymogi kontroli dostępu w RODO i NIS2, choć samo w sobie nie „załatwia" całej zgodności. To jeden z filarów, który dobrze łączyć z kopią zapasową, monitoringiem i politykami dostępu. Zakres dobieramy podczas audytu do konkretnej branży.

Zacznij od bezpłatnego audytu

Klucze sprzętowe YubiKey to jedna z najtańszych inwestycji o największym wpływie na bezpieczeństwo firmowych kont pod warunkiem, że wdrożysz je tam, gdzie faktycznie chronią przed przejęciem dostępu. Podczas bezpłatnego audytu infrastruktury wskażemy, które konta i systemy w Twojej firmie najpilniej potrzebują sprzętowego MFA, i zaproponujemy konkretny plan. Umów bezpłatny audyt: zadzwoń pod +48 451 522 320 lub napisz przez formularz kontaktowy.

Technologie i partnerzy

Pracujemy m.in. z Microsoft, Sophos, Veeam, Cisco, Synology. Sprzedaż, wdrożenia i wsparcie IT w jednym miejscu.

Zacznij od bezpłatnego przeglądu wstępnego

30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.

Wielkopolska · Poznań · Kalisz · Konin · cała Polska