Słownik pojęć IT Bezpieczeństwo
Uwierzytelnianie dwuskładnikowe (2FA)
Drugi etap logowania poza hasłem - nawet skradzione hasło nie wystarczy, by wejść na Twoje konto.
Inne określenia: weryfikacja dwuetapowa, two-factor authentication, MFA
Co to jest uwierzytelnianie dwuskładnikowe (2FA) i po co je włączać?
Uwierzytelnianie dwuskładnikowe (2FA) to zabezpieczenie, które przy logowaniu wymaga - poza hasłem - drugiego potwierdzenia, np. kodu z aplikacji na telefonie. Dzięki temu samo poznanie hasła zwykle nie wystarczy, żeby włamać się na konto. To jedno z najskuteczniejszych i zwykle darmowych zabezpieczeń firmowych kont.
Jak działa 2FA
Logowanie z 2FA składa się z dwóch elementów: czegoś, co znasz (hasło), i czegoś, co masz (telefon lub klucz sprzętowy). Po wpisaniu hasła serwis prosi o drugi składnik - jednorazowy kod albo potwierdzenie na urządzeniu. Dla Ciebie to kilka sekund więcej przy logowaniu, dla włamywacza bariera, której zwykle nie da się obejść bez fizycznego dostępu do Twojego telefonu.
Metody 2FA od najsłabszej do najmocniejszej
- Kod SMS - lepszy niż nic, ale najsłabszy; przestępcy potrafią przejąć numer telefonu, wyrabiając duplikat karty SIM, albo wyłudzić kod w rozmowie.
- Aplikacja z kodami (TOTP) - generuje na telefonie kody odświeżane co 30 sekund; kody powstają lokalnie, więc nie da się ich przechwycić po drodze.
- Powiadomienie push - logowanie potwierdzasz jednym dotknięciem w aplikacji; wygodne, ale nie zatwierdzaj próśb, których sam nie zainicjowałeś.
- Klucz sprzętowy - fizyczny klucz wpinany do USB lub przykładany do telefonu; najskuteczniejsza metoda, odporna nawet na phishing.
Gdzie włączyć 2FA w pierwszej kolejności
- Poczta firmowa - to klucz do wszystkiego, bo na maila przychodzą resety haseł do pozostałych kont.
- Bankowość i płatności - konta firmowe, system fakturowania, bramki płatności w sklepie internetowym.
- Panel strony i hostingu - przejęcie CMS-a lub serwera to przejęcie całej Twojej obecności w internecie.
- Social media firmy - odzyskiwanie przejętego profilu firmowego potrafi trwać tygodniami.
Częste pytania o Uwierzytelnianie dwuskładnikowe (2FA)
Czy 2FA przez SMS jest bezpieczne?
Lepsze niż samo hasło, ale to najsłabsza z metod - numer telefonu można przejąć. Jeśli serwis daje wybór, ustaw aplikację z kodami lub klucz sprzętowy, a SMS zostaw najwyżej jako opcję zapasową.
Co jeśli zgubię telefon z aplikacją do kodów?
Przy włączaniu 2FA serwisy generują kody zapasowe - zapisz je i przechowuj w bezpiecznym miejscu, innym niż ten telefon. Dzięki nim odzyskasz dostęp do konta i skonfigurujesz 2FA na nowym urządzeniu.
Czy 2FA wystarczy, żeby zabezpieczyć firmę?
To jeden z najważniejszych kroków, ale nie jedyny. Połącz je z regularnymi kopiami zapasowymi, aktualizacjami oprogramowania i szkoleniem zespołu z rozpoznawania phishingu - dopiero taki zestaw daje realną ochronę.
Porozmawiajmy o Twoim biznesie.
Przedstaw nam swoje potrzeby - zaproponujemy rozwiązanie i konkretną wycenę. Bez zobowiązań.