Dlaczego MFA jest ważne?
Hasła są wykradane przez phishing, malware, powtórne użycie w innych serwisach i słabe praktyki użytkowników. MFA dodaje drugi składnik logowania, dzięki czemu samo hasło zwykle nie wystarcza do przejęcia konta.
Najpierw konta o największym ryzyku
Priorytetem są administratorzy, osoby mające dostęp do finansów, poczty zarządu, danych klientów i narzędzi zdalnego dostępu. To te konta najczęściej powodują największe szkody po przejęciu.
Od kont administracyjnych
Najpierw warto zabezpieczyć konta administratorów i użytkowników z dostępem do ważnych danych. Konta globalnego administratora w Microsoft 365 powinny mieć MFA, silne metody odzyskiwania i ograniczoną liczbę osób z dostępem.
Metody MFA
Najwyżej w hierarchii są metody odporne na phishing, takie jak passkeys, klucze FIDO2 lub inne sprzętowe mechanizmy oparte na kryptografii. Następnie warto rozważyć aplikację uwierzytelniającą i kody jednorazowe. SMS lub połączenie głosowe są słabsze, ale nadal lepsze niż brak MFA, gdy silniejsza metoda nie jest dostępna. Dla administratorów preferuj metodę phishing-resistant.
Komunikacja z pracownikami
Użytkownicy powinni wiedzieć, po co wdrażane jest MFA, kiedy pojawi się nowe logowanie, jak rozpoznać fałszywy monit i co zrobić przy zmianie telefonu. Brak komunikacji powoduje najwięcej zgłoszeń i frustracji. Administratorzy powinni mieć co najmniej dwa kontrolowane konta awaryjne: cloud-only, niezależne od zwykłego dostępu i prywatnego telefonu, z metodą działającą także wtedy, gdy normalna polityka uwierzytelniania zawiedzie. Ich dane nie powinny być publikowane; konta trzeba monitorować i okresowo testować.
- krótka instrukcja konfiguracji MFA
- termin wdrożenia dla zespołów
- procedura zgubionego telefonu
- co najmniej dwa cloud-only konta awaryjne bez publicznie ujawnianych danych logowania
- monitorowanie i test dostępu awaryjnego
- test logowania przed wymuszeniem polityki
Najczęstsze błędy
MFA bywa odkładane, bo firma boi się problemów użytkowników. Drugi skrajny błąd to nagłe wymuszenie bez instrukcji i bez procedury odzyskiwania dostępu.
- brak MFA na kontach administratorów
- jedna metoda logowania bez planu awaryjnego
- akceptowanie nieoczekiwanych powiadomień push
- brak instrukcji dla pracowników
- pominięcie aplikacji i urządzeń starszego typu
- pozostawienie wyjątków bez daty przeglądu
Podsumowanie
MFA jest jednym z najbardziej opłacalnych zabezpieczeń kont. Wdrożenie powinno być zaplanowane, przetestowane i opisane. FARNETIX pomaga przygotować polityki MFA, komunikację oraz konfigurację Microsoft 365 i Entra ID.