Многофакторная аутентификация
MFA (многофакторная аутентификация) — требование подтвердить вход не только паролем, но и вторым фактором: как правило, чем-то, что физически есть у пользователя (телефон, аппаратный ключ), в дополнение к тому, что он знает (пароль).
Даже если злоумышленник получил пароль сотрудника — без второго фактора он не войдёт. После корпоративного менеджера паролей MFA — самая результативная мера безопасности для компаний малого и среднего бизнеса.
Виды MFA — от слабых к надёжным
Уровни защиты отличаются кардинально: SMS можно перехватить, аппаратный ключ — практически нет. Разберём варианты от самых уязвимых к самым надёжным.
SMS-коды
Лучше, чем отсутствие второго фактора, но уязвим к атаке через перевыпуск SIM-карты (SIM swap): злоумышленник получает дубликат SIM-карты жертвы через оператора связи по поддельным документам или через инсайдера — и получает все SMS, включая коды подтверждения.
Не используйте SMS для критичных систем. Перевыпуск SIM-карты обходит SMS-подтверждение целиком, а атака не требует доступа к устройству жертвы. Для почты, облачной консоли, менеджера паролей и банковских систем нужен TOTP или аппаратный ключ.
Email-коды
Одноразовый код или ссылка для входа приходят на почту. Уязвимость та же, что у SMS: если почтовый аккаунт скомпрометирован или не защищён собственным вторым фактором, email-код не защищает вообще ничего — злоумышленник получает доступ туда же, куда должен был получить доступ пользователь. Использовать email как единственный второй фактор для критичных систем не стоит по той же причине, что и SMS.
TOTP-приложения (Time-based One-Time Password)
Генерируют временный код, действующий 30 секунд, на основе общего секретного ключа и текущего времени. Значительно надёжнее SMS: код не передаётся по сети оператора связи и не зависит от SIM-карты. Это базовый уровень защиты, обязательный для всех сотрудников без исключения.
Работают российские решения (MULTIFACTOR, Avanpost MFA+) и международные стандартные TOTP-приложения. Если компания использует Пассворк как менеджер паролей, встроенное приложение Пассворк 2FA работает как стандартный TOTP-аутентификатор и хранит коды в одном интерфейсе с паролями, избавляя от переключения между приложениями.
Пуш-уведомления
Приложение присылает запрос на подтверждение входа, пользователь одним нажатием одобряет или отклоняет попытку. Удобнее TOTP (не нужно вручную вводить код) и сопоставимо по надёжности.
Ключевой риск — усталость сотрудника от спама пуш-уведомлений (MFA fatigue): злоумышленник, уже завладевший паролем, отправляет десятки пуш-запросов подряд в расчёте на то, что пользователь нажмёт «Разрешить» просто чтобы остановить поток уведомлений. Обучите сотрудников: серия неожиданных пуш-запросов — сигнал скомпрометированного пароля, а не техническая ошибка приложения.
Аппаратные ключи
Физические устройства, подключаемые по USB или NFC, — в России распространены Рутокен и JaCarta, у обоих производителей есть модели с сертификатами ФСТЭК России и ФСБ России. Самый надёжный вариант из перечисленных.
Ключи на основе стандарта FIDO2/WebAuthn устойчивы к фишингу конструктивно: устройство криптографически проверяет подлинность домена перед подтверждением входа, поэтому поддельная копия сайта не пройдёт аутентификацию, даже если пользователь введёт на ней пароль. Стоимость — от нескольких тысяч рублей за ключ, дополнительно нужен резервный экземпляр на случай утери.
Ключи доступа (passkeys)
Технология на основе того же стандарта FIDO2/WebAuthn, что и аппаратные ключи, но без физического устройства — ключ хранится в защищённом модуле смартфона, компьютера или синхронизируется через облако производителя платформы. Вход подтверждается биометрией устройства (отпечатком пальца или распознаванием лица) либо ПИН-кодом экрана блокировки. Ключи доступа устраняют пароль как таковой, а не просто дополняют его вторым фактором: сама учётная запись входит без пароля.
Для большинства компаний оптимальная схема: TOTP для всех сотрудников, аппаратные ключи для администраторских аккаунтов при наличии бюджета.
С чего начинать внедрение MFA
Внедрение многофакторной аутентификации нужно начинать с систем, взлом которых открывает доступ ко всей остальной инфраструктуре. Правильная очерёдность — определить круг систем по масштабу потенциального ущерба от их компрометации и закрывать риски по убыванию критичности.
Такой подход можно назвать принципом радиуса поражения: чем шире последствия взлома конкретной системы для остальной инфраструктуры, тем раньше её нужно защитить.
Приоритет 1 — подключить немедленно. Компрометация любой из этих систем даёт злоумышленнику доступ ко всем остальным:
- Корпоративная почта (Яндекс 360 для бизнеса, VK WorkSpace, МойОфис) — используется для сброса паролей практически везде. Захват почты равносилен захвату всех остальных учётных записей сотрудника.
- Консоль облачного провайдера (Yandex Cloud, VK Cloud, Selectel, Cloud.ru) — полный доступ к инфраструктуре.
- Репозиторий кода (GitFlic, GitVerse, self-hosted GitLab/Gitea) — исходный код продукта и конвейеры автоматического развёртывания (CI/CD, Continuous Integration/Continuous Deployment).
- Менеджер паролей — единая точка, где хранятся ключи от остальных систем. Компрометация менеджера паролей обнуляет ценность MFA везде, где он не подключён отдельно. Пассворк поддерживает MFA через TOTP-приложения, ключи доступа, биометрию, аппаратные ключи по стандарту FIDO2/WebAuthn и подтверждение входа через приложение Пассворк 2FA.
Приоритет 2 — в течение первого месяца. Системы с прямым доступом к данным, но без риска каскадного захвата остальной инфраструктуры:
- Производственные базы данных.
- CI/CD-системы, если они развёрнуты отдельно от репозитория кода.
- Платформы с данными клиентов — CRM, системы технической поддержки.
- Финансовые системы — банк-клиент, бухгалтерское программное обеспечение.
Приоритет 3 — по ходу дальнейшей работы. Системы с ограниченным ущербом при компрометации отдельной учётной записи:
- Внутренние инструменты — управление проектами, база документации.
- Среды разработки и тестирования.
- Маркетинговые инструменты.
Как организовать внедрение
Внедрение многофакторной аутентификации проходит поэтапно — от аккаунтов с наибольшим риском компрометации к остальным.
Шаг 1. Аудит текущего состояния
Лидер безопасности составляет список критичных сервисов и проверяет по каждому, у кого из пользователей уже включена MFA. Типичный результат такого аудита: у части аккаунтов защита есть, у большинства — нет, а целостной картины по всей компании не было ни у кого до этого момента.
Шаг 2. Защита административных и общих аккаунтов
Аккаунты с широкими правами (администратор облака, владелец репозитория организации) несут наибольший риск. Резервные коды восстановления для этих аккаунтов хранятся в Пассворке — в отдельном сейфе с ограниченным доступом.
Для аппаратных ключей нужно минимум два экземпляра, хранящихся в разных физических местах: если единственный ключ администратора потеряется или выйдет из строя, восстановление доступа к критичной системе может растянуться на дни.
Шаг 3. Обязательное требование для всей команды
Большинство платформ позволяют обязать всех пользователей настроить MFA через настройки безопасности в административной консоли. Сотрудников уведомляют заблаговременно, дают разумный срок (неделя), предлагают помощь тем, у кого возникли трудности.
Шаг 4. Работа с исключениями
Два сценария встречаются чаще остальных. Кто-то теряет телефон с приложением-аутентификатором — для этого заранее подготовлены резервные коды в Пассворке и процедура восстановления доступа через администратора, а не хаотичный поиск решения в момент, когда сотрудник уже заблокирован.
Кто-то жалуется на неудобство постоянного ввода кода — здесь стоит объяснить, что многие сервисы запоминают доверенное устройство на несколько недель, и повторный ввод второго фактора при входе с того же компьютера требуется не при каждой авторизации. Неудобство реально, но управляемо, если объяснить механику сотрудникам заранее.
Планирование восстановления доступа
Многофакторная аутентификация может заблокировать доступ к критичным системам при неготовности к нештатным ситуациям. Эти сценарии нужно продумать заранее:
-
Сотрудник потерял телефон — резервные коды хранятся в Пассворке, администратор может временно отключить MFA для конкретного пользователя до подключения нового устройства.
-
Ключевой сотрудник покидает компанию — никогда не должно быть ситуации, когда один человек — единственный администратор критичной системы. Для ключевых аккаунтов — минимум два человека с полным доступом, ответственность задокументирована.
-
Аппаратный ключ сломался или потерян — всегда регистрировать два ключа на аккаунт, резервный хранить в другом физическом месте.
Управленческий контрольный список
Что должно быть готово и что проверить у лидера безопасности:
| Сервис | MFA включена | Кто имеет доступ | Резервные коды |
|---|---|---|---|
| Корпоративная почта (Яндекс 360 / VK WorkSpace) | ☐ | ☐ | |
| Облачный провайдер (Yandex Cloud / VK Cloud / Selectel) | ☐ | ☐ | |
| Репозиторий кода | ☐ | ☐ | |
| Менеджер паролей (Пассворк) | ☐ | ☐ | |
| Производственная база данных | ☐ | ☐ | |
| Доменный регистратор | ☐ | ☐ | |
| CI/CD-платформа | ☐ | ☐ | |
| Корпоративный мессенджер (VK Teams / eXpress) | ☐ | ☐ | |
| CRM / база данных клиентов | ☐ | ☐ | |
| Банк-клиент / финансовые системы | ☐ | ☐ |
Что это даёт бизнесу. MFA закрывает самый распространённый класс атак — компрометацию учётных записей через фишинг и подбор паролей. Внедрение MFA занимает около недели и практически ничего не стоит для TOTP-решений: сами приложения-аутентификаторы бесплатны, основные затраты времени уходят на настройку политик и обучение сотрудников. Взамен компания получает постоянную защиту от сценария, который иначе потребовал бы остановки работы, смены учётных данных по всей организации и уведомления клиентов о произошедшем.
См. также
- Управление паролями — первый фактор и его хранение
- Ключи доступа (passkeys) — вход без пароля
- Каталог пользователей и SSO — централизованное управление входом
Что дальше
Пароли и многофакторная аутентификация настроены — основной вектор атак закрыт.
Следующий шаг: ключи доступа (passkey) и беспарольная аутентификация — полное устранение пароля как фактора риска через криптографическую аутентификацию, устойчивую к фишингу.