Практика
Двухфакторная аутентификация для бизнеса
Двухфакторная аутентификация для компании: где включить первой — почта, VPN, админки, банк. SMS, приложение или ключи FIDO2 и passkeys: что лучше выбрать.
Коротко. Двухфакторная аутентификация для компании — это правило, при котором для входа в рабочую систему мало пароля: нужен второй фактор — код из приложения, подтверждение на телефоне или аппаратный ключ. Включать её в первую очередь нужно там, где один украденный пароль открывает всё: корпоративная почта, VPN и удалённый доступ, учётные записи администраторов, облачные консоли, интернет-банк, регистратор домена. SMS лучше, чем ничего, но это самый слабый вариант; приложение-аутентификатор — разумный стандарт для всех; ключи FIDO2 и passkeys — для администраторов, бухгалтерии и руководства, потому что их не выманить фишинговой страницей.
Для руководителей и ИТ-специалистов компаний, которые хотят закрыть самый частый путь взлома без большого бюджета.
Что такое двухфакторная аутентификация и почему пароля мало
Двухфакторная аутентификация (2FA) — это способ входа, при котором пользователь подтверждает личность двумя факторами разных типов: тем, что он знает (пароль), и тем, что у него есть (телефон, ключ) или чем он является (отпечаток, лицо). Многофакторная аутентификация (MFA) — то же самое, когда факторов может быть два и больше; в быту термины используют как синонимы.
Пароль утекает слишком многими путями: сотрудник ввёл его на поддельной странице входа, использовал тот же пароль на форуме, который потом взломали, сохранил в браузере на домашнем компьютере с вредоносной программой. Во всех этих случаях второй фактор не даёт злоумышленнику войти, даже если пароль у него уже есть. Поэтому MFA стоит одним из первых пунктов в базовых наборах мер — от CIS Controls до рекомендаций CISA.
Где включить двухфакторную аутентификацию в первую очередь
Порядок простой: сначала то, что доступно из интернета и даёт широкий доступ, потом всё остальное.
- Корпоративная почта (Microsoft 365, Google Workspace, собственный почтовый сервер с веб-интерфейсом). Через почту сбрасываются пароли от остальных сервисов, по ней идут счета и договоры. Взломанный ящик бухгалтера — готовый канал для подмены реквизитов.
- VPN и любой удалённый доступ. Шлюзы VPN, терминальные серверы, шлюз удалённых рабочих столов, удалённый доступ к 1С. Это прямой вход во внутреннюю сеть — тот самый путь, которым часто заходят операторы шифровальщиков (подробнее — в статье про защиту от шифровальщиков). Как устроить удалённый доступ целиком, разобрано в материале про безопасность удалённой работы.
- Учётные записи администраторов. Доменные администраторы, админки сайта и CRM, панели хостинга, консоли гипервизоров и резервного копирования. В CIS Controls v8 MFA для административного доступа выделена в отдельную меру.
- Облачные консоли и SaaS с данными. Облачный провайдер, CRM, таск-трекер, файловые хранилища, репозитории кода.
- Интернет-банк и платёжные системы. Обычно банк сам требует второй фактор; ваша задача — чтобы телефон или ключ для подтверждения был у того, кто подписывает платежи, а не лежал в общем ящике стола.
- Регистратор домена и DNS. Потеря домена означает потерю почты и сайта одновременно, а возвращать его долго.
- Мессенджеры и соцсети компании. В Telegram — облачный пароль (двухэтапная аутентификация) на рабочих аккаунтах и аккаунтах руководства, в соцсетях — 2FA у всех администраторов страниц.
Если нет времени на всё, первые три пункта закрывают основную часть риска. Остальное можно добавить в течение месяца.
SMS, приложение или ключи FIDO2 и passkeys: что выбрать
Вторые факторы сильно отличаются по защищённости. Главный вопрос — можно ли выманить фактор у сотрудника через фишинговую страницу или звонок.
| Способ | Как работает | Слабые места | Кому подходит |
|---|---|---|---|
| SMS и звонок | Код приходит на номер телефона | Перевыпуск SIM-карты мошенником, код можно продиктовать «сотруднику банка» или ввести на поддельной странице | Временно, пока не внедрено приложение; сервисы, где другого нет |
| Приложение с одноразовым кодом (TOTP) | Код меняется каждые 30 секунд и генерируется в телефоне | Код можно ввести на фишинговой странице в реальном времени | Базовый стандарт для всех сотрудников |
| Push-подтверждение | Нажать «Да, это я» на телефоне | «Бомбардировка» запросами: сотрудник нажимает «Да», чтобы уведомления прекратились | Всем, если включено сопоставление чисел |
| Ключ FIDO2 (USB или NFC) | Криптографическая проверка, привязанная к адресу сайта | Ключ можно потерять — нужен запасной; ключи надо купить | Администраторы, бухгалтерия, руководство |
| Passkeys | Тот же стандарт FIDO, ключ хранится в телефоне или ноутбуке и разблокируется биометрией или PIN-кодом | Синхронизируемые passkeys зависят от защиты облачного аккаунта; поддерживаются не всеми корпоративными системами | Сотрудники в сервисах, которые их поддерживают |
Почему FIDO2 и passkeys выделяют отдельно: ключ проверяет адрес сайта, на котором происходит вход. На поддельной странице, которая выглядит как вход в Microsoft 365, он просто не сработает, как бы сотрудник ни старался. Такие способы называют фишингоустойчивыми, и именно их CISA в рекомендациях по MFA называет целевым состоянием. NIST в SP 800-63B относит SMS и голосовые коды к «ограниченным» (restricted) аутентификаторам: использовать их можно, но с оценкой рисков и планом перехода на более надёжные.
Практический компромисс для большинства компаний: приложение-аутентификатор для всех, аппаратные ключи или passkeys — для небольшой группы самых критичных учётных записей, SMS — только там, где сервис не умеет иначе.
Как внедрить 2FA в компании без сопротивления сотрудников
Шаг 1. Составьте список систем из раздела выше и отметьте, где 2FA уже поддерживается и где её можно сделать обязательной политикой, а не личной настройкой пользователя.
Шаг 2. Начните с администраторов и руководства. Это самые ценные учётные записи и лучший пример для остальных: если директор пользуется ключом, вопрос «зачем мне это» снимается.
Шаг 3. Предупредите сотрудников заранее. Короткое письмо: зачем, когда, что установить, к кому идти за помощью. Инструкция с картинками на одну страницу экономит десятки обращений в поддержку.
Шаг 4. Откройте регистрацию второго фактора с дедлайном, затем включите обязательную проверку. Следите, кто не зарегистрировался, и помогайте лично.
Шаг 5. Закройте обходные пути. Старые протоколы почты (IMAP, POP3, SMTP с базовой аутентификацией) и устаревшие клиенты часто позволяют войти по одному паролю, даже когда 2FA включена в веб-интерфейсе. Это типичная дыра, которую находят при аудите.
Шаг 6. Настройте восстановление доступа. Резервные коды в защищённом месте, запасной ключ, понятная процедура на случай потери телефона. И обязательная проверка личности при сбросе: служба поддержки, которая сбрасывает 2FA по звонку «я новый менеджер, срочно», сводит защиту на нет. Как научить сотрудников распознавать такие звонки и письма — в статье про обучение сотрудников против фишинга.
Типичные ошибки при внедрении
- Исключения «для своих». Директор, главный бухгалтер или ИТ-подрядчик без 2FA «потому что неудобно» — именно эти учётные записи атакуют в первую очередь.
- Общий телефон для подтверждений. Один номер на отдел превращает второй фактор в формальность и не позволяет понять, кто входил.
- Push без сопоставления чисел. Уставший сотрудник подтверждает запрос, который не отправлял. Включите ввод числа с экрана входа или используйте коды.
- Сервисные учётные записи с вечным паролем. Интеграции и скрипты не умеют вводить коды — их нужно ограничить по адресам и правам, а не оставлять открытыми.
- 2FA только на VPN, но не на почте. Злоумышленник читает почту, сбрасывает пароли и ждёт удобного момента.
- Нет контроля. Никто не смотрит журналы входов и не замечает, что сотрудник ночью отклонил десять запросов подряд, — а это признак того, что пароль уже украден.
Чек-лист: двухфакторная аутентификация для компании
- 2FA обязательна для корпоративной почты у всех сотрудников
- VPN, терминальные серверы и удалённый доступ — только со вторым фактором
- Администраторы используют ключи FIDO2 или passkeys
- Бухгалтерия и руководство — фишингоустойчивый фактор или хотя бы приложение
- Регистратор домена, DNS и хостинг защищены 2FA
- Старые протоколы почты с входом по паролю отключены
- Push-подтверждения работают с сопоставлением чисел
- SMS используется только там, где сервис не поддерживает другое
- Есть процедура восстановления доступа с проверкой личности
- Журналы входов и отклонённых подтверждений кто-то просматривает
Если отмечено меньше семи пунктов, начните с первых трёх — их обычно можно закрыть силами своего ИТ. Если непонятно, где остались обходные пути, это покажет экспресс-аудит: какие системы до сих пор пускают по одному паролю.
Сколько стоит внедрение
Во многих облачных сервисах и VPN-решениях двухфакторная аутентификация входит в стандартные возможности — уточните условия своего тарифа или лицензии. Основные затраты — время ИТ на настройку и поддержку сотрудников, плюс аппаратные ключи для критичных учётных записей.
Если своего специалиста по безопасности нет, внедрение и контроль входят в пакет «ИБ-Сопровождение» Viviar — от 5 200 BYN в месяц: постоянный поиск и закрытие уязвимостей, обучение сотрудников и учебный фишинг, аудит раз в квартал. Разовую проверку того, где второго фактора не хватает, даёт экспресс-аудит ИБ — от 5 200 BYN. Подробнее о направлении — на странице услуг по кибербезопасности.
Частые вопросы
Чем двухфакторная аутентификация отличается от многофакторной?
Двухфакторная аутентификация использует ровно два фактора разных типов, например пароль и код из приложения. Многофакторная допускает два и больше. На практике для компании разница невелика: важно не количество факторов, а их устойчивость к фишингу. Пароль плюс ключ FIDO2 защищает лучше, чем пароль плюс два кода по SMS.
Достаточно ли SMS-кодов для защиты корпоративной почты?
SMS-коды лучше, чем один пароль, но это самый слабый второй фактор. Код можно выманить звонком, получить через перевыпуск SIM-карты или перехватить на поддельной странице входа. Для почты рядовых сотрудников разумный минимум — приложение-аутентификатор, для бухгалтерии, руководства и администраторов — ключи FIDO2 или passkeys.
Что такое passkeys и можно ли использовать их в компании?
Passkeys — это ключи входа по стандарту FIDO, которые хранятся в телефоне или ноутбуке и разблокируются отпечатком, лицом или PIN-кодом. На поддельных сайтах они не срабатывают, поэтому защищают от фишинга. В компании их можно использовать там, где сервис их поддерживает, но заранее решите, разрешать ли синхронизацию через личные облачные аккаунты.
Что делать, если сотрудник потерял телефон с аутентификатором?
Сотрудник сразу сообщает в ИТ, учётная запись временно блокируется, активные сессии завершаются. Затем личность подтверждается заранее оговорённым способом — лично или через руководителя, а не по одному звонку. После этого регистрируется новый фактор. Резервные коды и запасной ключ, выданные заранее, сокращают простой до минут.
С чего начать внедрение 2FA, если в компании 20–50 человек?
Начните с трёх шагов: обязательная 2FA на корпоративной почте, второй фактор на VPN и удалённом доступе, аппаратные ключи или passkeys для администраторов и директора. Затем отключите старые протоколы почты, которые пускают по одному паролю, и закрепите процедуру восстановления доступа. Остальные сервисы — облака, банк, домен — добавляйте в течение месяца.
Вывод
Двухфакторная аутентификация для компании — самая дешёвая мера с самым заметным эффектом: она обесценивает украденные пароли. Порядок — почта, удалённый доступ, администраторы, затем облака, банк и домен. Приложение-аутентификатор — стандарт для всех, ключи FIDO2 и passkeys — для тех, чья учётная запись открывает деньги и инфраструктуру. Если нужно понять, где у вас ещё можно войти по одному паролю, — напишите нам: начнём с получасового разговора и экспресс-аудита.
Источники: NIST SP 800-63B «Digital Identity Guidelines: Authentication and Authenticator Management» (nist.gov); CISA, «Implementing Phishing-Resistant MFA» (cisa.gov); CIS Critical Security Controls v8, контроль 6 «Access Control Management» (cisecurity.org); FIDO Alliance — FIDO2 и passkeys (fidoalliance.org); цены — публичные пакеты Viviar, действуют с 01.09.2026.