Перейти к основному содержимому

Многофакторная аутентификация

5 мин чтения·Для руководителя и лидера безопасности

MFA (многофакторная аутентификация) — требование подтвердить вход не только паролем, но и вторым фактором: как правило, чем-то, что физически есть у пользователя (телефон, аппаратный ключ), в дополнение к тому, что он знает (пароль).

Даже если злоумышленник получил пароль сотрудника — без второго фактора он не войдёт. После корпоративного менеджера паролей MFA — самая результативная мера безопасности для компаний малого и среднего бизнеса.

Виды MFA — от слабых к надёжным

Уровни защиты отличаются кардинально: SMS можно перехватить, аппаратный ключ — практически нет. Разберём варианты от самых уязвимых к самым надёжным.

SMS-коды

Лучше, чем отсутствие второго фактора, но уязвим к атаке через перевыпуск SIM-карты (SIM swap): злоумышленник получает дубликат SIM-карты жертвы через оператора связи по поддельным документам или через инсайдера — и получает все SMS, включая коды подтверждения.

warning

Не используйте SMS для критичных систем. Перевыпуск SIM-карты обходит SMS-подтверждение целиком, а атака не требует доступа к устройству жертвы. Для почты, облачной консоли, менеджера паролей и банковских систем нужен TOTP или аппаратный ключ.

Email-коды

Одноразовый код или ссылка для входа приходят на почту. Уязвимость та же, что у SMS: если почтовый аккаунт скомпрометирован или не защищён собственным вторым фактором, email-код не защищает вообще ничего — злоумышленник получает доступ туда же, куда должен был получить доступ пользователь. Использовать email как единственный второй фактор для критичных систем не стоит по той же причине, что и SMS.

TOTP-приложения (Time-based One-Time Password)

Генерируют временный код, действующий 30 секунд, на основе общего секретного ключа и текущего времени. Значительно надёжнее SMS: код не передаётся по сети оператора связи и не зависит от SIM-карты. Это базовый уровень защиты, обязательный для всех сотрудников без исключения.

Работают российские решения (MULTIFACTOR, Avanpost MFA+) и международные стандартные TOTP-приложения. Если компания использует Пассворк как менеджер паролей, встроенное приложение Пассворк 2FA работает как стандартный TOTP-аутентификатор и хранит коды в одном интерфейсе с паролями, избавляя от переключения между приложениями.

Пуш-уведомления

Приложение присылает запрос на подтверждение входа, пользователь одним нажатием одобряет или отклоняет попытку. Удобнее TOTP (не нужно вручную вводить код) и сопоставимо по надёжности.

Ключевой риск — усталость сотрудника от спама пуш-уведомлений (MFA fatigue): злоумышленник, уже завладевший паролем, отправляет десятки пуш-запросов подряд в расчёте на то, что пользователь нажмёт «Разрешить» просто чтобы остановить поток уведомлений. Обучите сотрудников: серия неожиданных пуш-запросов — сигнал скомпрометированного пароля, а не техническая ошибка приложения.

Аппаратные ключи

Физические устройства, подключаемые по USB или NFC, — в России распространены Рутокен и JaCarta, у обоих производителей есть модели с сертификатами ФСТЭК России и ФСБ России. Самый надёжный вариант из перечисленных.

Ключи на основе стандарта FIDO2/WebAuthn устойчивы к фишингу конструктивно: устройство криптографически проверяет подлинность домена перед подтверждением входа, поэтому поддельная копия сайта не пройдёт аутентификацию, даже если пользователь введёт на ней пароль. Стоимость — от нескольких тысяч рублей за ключ, дополнительно нужен резервный экземпляр на случай утери.

Ключи доступа (passkeys)

Технология на основе того же стандарта FIDO2/WebAuthn, что и аппаратные ключи, но без физического устройства — ключ хранится в защищённом модуле смартфона, компьютера или синхронизируется через облако производителя платформы. Вход подтверждается биометрией устройства (отпечатком пальца или распознаванием лица) либо ПИН-кодом экрана блокировки. Ключи доступа устраняют пароль как таковой, а не просто дополняют его вторым фактором: сама учётная запись входит без пароля.

Для большинства компаний оптимальная схема: TOTP для всех сотрудников, аппаратные ключи для администраторских аккаунтов при наличии бюджета.

С чего начинать внедрение MFA

Внедрение многофакторной аутентификации нужно начинать с систем, взлом которых открывает доступ ко всей остальной инфраструктуре. Правильная очерёдность — определить круг систем по масштабу потенциального ущерба от их компрометации и закрывать риски по убыванию критичности.

Такой подход можно назвать принципом радиуса поражения: чем шире последствия взлома конкретной системы для остальной инфраструктуры, тем раньше её нужно защитить.

Приоритет 1 — подключить немедленно. Компрометация любой из этих систем даёт злоумышленнику доступ ко всем остальным:

  • Корпоративная почта (Яндекс 360 для бизнеса, VK WorkSpace, МойОфис) — используется для сброса паролей практически везде. Захват почты равносилен захвату всех остальных учётных записей сотрудника.
  • Консоль облачного провайдера (Yandex Cloud, VK Cloud, Selectel, Cloud.ru) — полный доступ к инфраструктуре.
  • Репозиторий кода (GitFlic, GitVerse, self-hosted GitLab/Gitea) — исходный код продукта и конвейеры автоматического развёртывания (CI/CD, Continuous Integration/Continuous Deployment).
  • Менеджер паролей — единая точка, где хранятся ключи от остальных систем. Компрометация менеджера паролей обнуляет ценность MFA везде, где он не подключён отдельно. Пассворк поддерживает MFA через TOTP-приложения, ключи доступа, биометрию, аппаратные ключи по стандарту FIDO2/WebAuthn и подтверждение входа через приложение Пассворк 2FA.

Приоритет 2 — в течение первого месяца. Системы с прямым доступом к данным, но без риска каскадного захвата остальной инфраструктуры:

  • Производственные базы данных.
  • CI/CD-системы, если они развёрнуты отдельно от репозитория кода.
  • Платформы с данными клиентов — CRM, системы технической поддержки.
  • Финансовые системы — банк-клиент, бухгалтерское программное обеспечение.

Приоритет 3 — по ходу дальнейшей работы. Системы с ограниченным ущербом при компрометации отдельной учётной записи:

  • Внутренние инструменты — управление проектами, база документации.
  • Среды разработки и тестирования.
  • Маркетинговые инструменты.

Как организовать внедрение

Внедрение многофакторной аутентификации проходит поэтапно — от аккаунтов с наибольшим риском компрометации к остальным.

Шаг 1. Аудит текущего состояния

Лидер безопасности составляет список критичных сервисов и проверяет по каждому, у кого из пользователей уже включена MFA. Типичный результат такого аудита: у части аккаунтов защита есть, у большинства — нет, а целостной картины по всей компании не было ни у кого до этого момента.

Шаг 2. Защита административных и общих аккаунтов

Аккаунты с широкими правами (администратор облака, владелец репозитория организации) несут наибольший риск. Резервные коды восстановления для этих аккаунтов хранятся в Пассворке — в отдельном сейфе с ограниченным доступом.

Для аппаратных ключей нужно минимум два экземпляра, хранящихся в разных физических местах: если единственный ключ администратора потеряется или выйдет из строя, восстановление доступа к критичной системе может растянуться на дни.

Шаг 3. Обязательное требование для всей команды

Большинство платформ позволяют обязать всех пользователей настроить MFA через настройки безопасности в административной консоли. Сотрудников уведомляют заблаговременно, дают разумный срок (неделя), предлагают помощь тем, у кого возникли трудности.

Шаг 4. Работа с исключениями

Два сценария встречаются чаще остальных. Кто-то теряет телефон с приложением-аутентификатором — для этого заранее подготовлены резервные коды в Пассворке и процедура восстановления доступа через администратора, а не хаотичный поиск решения в момент, когда сотрудник уже заблокирован.

Кто-то жалуется на неудобство постоянного ввода кода — здесь стоит объяснить, что многие сервисы запоминают доверенное устройство на несколько недель, и повторный ввод второго фактора при входе с того же компьютера требуется не при каждой авторизации. Неудобство реально, но управляемо, если объяснить механику сотрудникам заранее.

Планирование восстановления доступа

Многофакторная аутентификация может заблокировать доступ к критичным системам при неготовности к нештатным ситуациям. Эти сценарии нужно продумать заранее:

  • Сотрудник потерял телефон — резервные коды хранятся в Пассворке, администратор может временно отключить MFA для конкретного пользователя до подключения нового устройства.

  • Ключевой сотрудник покидает компанию — никогда не должно быть ситуации, когда один человек — единственный администратор критичной системы. Для ключевых аккаунтов — минимум два человека с полным доступом, ответственность задокументирована.

  • Аппаратный ключ сломался или потерян — всегда регистрировать два ключа на аккаунт, резервный хранить в другом физическом месте.

Управленческий контрольный список

Что должно быть готово и что проверить у лидера безопасности:

СервисMFA включенаКто имеет доступРезервные коды
Корпоративная почта (Яндекс 360 / VK WorkSpace)
Облачный провайдер (Yandex Cloud / VK Cloud / Selectel)
Репозиторий кода
Менеджер паролей (Пассворк)
Производственная база данных
Доменный регистратор
CI/CD-платформа
Корпоративный мессенджер (VK Teams / eXpress)
CRM / база данных клиентов
Банк-клиент / финансовые системы

Что это даёт бизнесу. MFA закрывает самый распространённый класс атак — компрометацию учётных записей через фишинг и подбор паролей. Внедрение MFA занимает около недели и практически ничего не стоит для TOTP-решений: сами приложения-аутентификаторы бесплатны, основные затраты времени уходят на настройку политик и обучение сотрудников. Взамен компания получает постоянную защиту от сценария, который иначе потребовал бы остановки работы, смены учётных данных по всей организации и уведомления клиентов о произошедшем.

См. также

Что дальше

Пароли и многофакторная аутентификация настроены — основной вектор атак закрыт.

Следующий шаг: ключи доступа (passkey) и беспарольная аутентификация — полное устранение пароля как фактора риска через криптографическую аутентификацию, устойчивую к фишингу.