Перейти к содержимому

Практика

Двухфакторная аутентификация для бизнеса

Двухфакторная аутентификация для компании: где включить первой — почта, VPN, админки, банк. SMS, приложение или ключи FIDO2 и passkeys: что лучше выбрать.

28 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Двухфакторная аутентификация для компании — это правило, при котором для входа в рабочую систему мало пароля: нужен второй фактор — код из приложения, подтверждение на телефоне или аппаратный ключ. Включать её в первую очередь нужно там, где один украденный пароль открывает всё: корпоративная почта, VPN и удалённый доступ, учётные записи администраторов, облачные консоли, интернет-банк, регистратор домена. SMS лучше, чем ничего, но это самый слабый вариант; приложение-аутентификатор — разумный стандарт для всех; ключи FIDO2 и passkeys — для администраторов, бухгалтерии и руководства, потому что их не выманить фишинговой страницей.

Для руководителей и ИТ-специалистов компаний, которые хотят закрыть самый частый путь взлома без большого бюджета.

Что такое двухфакторная аутентификация и почему пароля мало

Двухфакторная аутентификация (2FA) — это способ входа, при котором пользователь подтверждает личность двумя факторами разных типов: тем, что он знает (пароль), и тем, что у него есть (телефон, ключ) или чем он является (отпечаток, лицо). Многофакторная аутентификация (MFA) — то же самое, когда факторов может быть два и больше; в быту термины используют как синонимы.

Пароль утекает слишком многими путями: сотрудник ввёл его на поддельной странице входа, использовал тот же пароль на форуме, который потом взломали, сохранил в браузере на домашнем компьютере с вредоносной программой. Во всех этих случаях второй фактор не даёт злоумышленнику войти, даже если пароль у него уже есть. Поэтому MFA стоит одним из первых пунктов в базовых наборах мер — от CIS Controls до рекомендаций CISA.

Где включить двухфакторную аутентификацию в первую очередь

Порядок простой: сначала то, что доступно из интернета и даёт широкий доступ, потом всё остальное.

  1. Корпоративная почта (Microsoft 365, Google Workspace, собственный почтовый сервер с веб-интерфейсом). Через почту сбрасываются пароли от остальных сервисов, по ней идут счета и договоры. Взломанный ящик бухгалтера — готовый канал для подмены реквизитов.
  2. VPN и любой удалённый доступ. Шлюзы VPN, терминальные серверы, шлюз удалённых рабочих столов, удалённый доступ к 1С. Это прямой вход во внутреннюю сеть — тот самый путь, которым часто заходят операторы шифровальщиков (подробнее — в статье про защиту от шифровальщиков). Как устроить удалённый доступ целиком, разобрано в материале про безопасность удалённой работы.
  3. Учётные записи администраторов. Доменные администраторы, админки сайта и CRM, панели хостинга, консоли гипервизоров и резервного копирования. В CIS Controls v8 MFA для административного доступа выделена в отдельную меру.
  4. Облачные консоли и SaaS с данными. Облачный провайдер, CRM, таск-трекер, файловые хранилища, репозитории кода.
  5. Интернет-банк и платёжные системы. Обычно банк сам требует второй фактор; ваша задача — чтобы телефон или ключ для подтверждения был у того, кто подписывает платежи, а не лежал в общем ящике стола.
  6. Регистратор домена и DNS. Потеря домена означает потерю почты и сайта одновременно, а возвращать его долго.
  7. Мессенджеры и соцсети компании. В Telegram — облачный пароль (двухэтапная аутентификация) на рабочих аккаунтах и аккаунтах руководства, в соцсетях — 2FA у всех администраторов страниц.

Если нет времени на всё, первые три пункта закрывают основную часть риска. Остальное можно добавить в течение месяца.

SMS, приложение или ключи FIDO2 и passkeys: что выбрать

Вторые факторы сильно отличаются по защищённости. Главный вопрос — можно ли выманить фактор у сотрудника через фишинговую страницу или звонок.

СпособКак работаетСлабые местаКому подходит
SMS и звонокКод приходит на номер телефонаПеревыпуск SIM-карты мошенником, код можно продиктовать «сотруднику банка» или ввести на поддельной страницеВременно, пока не внедрено приложение; сервисы, где другого нет
Приложение с одноразовым кодом (TOTP)Код меняется каждые 30 секунд и генерируется в телефонеКод можно ввести на фишинговой странице в реальном времениБазовый стандарт для всех сотрудников
Push-подтверждениеНажать «Да, это я» на телефоне«Бомбардировка» запросами: сотрудник нажимает «Да», чтобы уведомления прекратилисьВсем, если включено сопоставление чисел
Ключ FIDO2 (USB или NFC)Криптографическая проверка, привязанная к адресу сайтаКлюч можно потерять — нужен запасной; ключи надо купитьАдминистраторы, бухгалтерия, руководство
PasskeysТот же стандарт FIDO, ключ хранится в телефоне или ноутбуке и разблокируется биометрией или PIN-кодомСинхронизируемые passkeys зависят от защиты облачного аккаунта; поддерживаются не всеми корпоративными системамиСотрудники в сервисах, которые их поддерживают

Почему FIDO2 и passkeys выделяют отдельно: ключ проверяет адрес сайта, на котором происходит вход. На поддельной странице, которая выглядит как вход в Microsoft 365, он просто не сработает, как бы сотрудник ни старался. Такие способы называют фишингоустойчивыми, и именно их CISA в рекомендациях по MFA называет целевым состоянием. NIST в SP 800-63B относит SMS и голосовые коды к «ограниченным» (restricted) аутентификаторам: использовать их можно, но с оценкой рисков и планом перехода на более надёжные.

Практический компромисс для большинства компаний: приложение-аутентификатор для всех, аппаратные ключи или passkeys — для небольшой группы самых критичных учётных записей, SMS — только там, где сервис не умеет иначе.

Как внедрить 2FA в компании без сопротивления сотрудников

Шаг 1. Составьте список систем из раздела выше и отметьте, где 2FA уже поддерживается и где её можно сделать обязательной политикой, а не личной настройкой пользователя.

Шаг 2. Начните с администраторов и руководства. Это самые ценные учётные записи и лучший пример для остальных: если директор пользуется ключом, вопрос «зачем мне это» снимается.

Шаг 3. Предупредите сотрудников заранее. Короткое письмо: зачем, когда, что установить, к кому идти за помощью. Инструкция с картинками на одну страницу экономит десятки обращений в поддержку.

Шаг 4. Откройте регистрацию второго фактора с дедлайном, затем включите обязательную проверку. Следите, кто не зарегистрировался, и помогайте лично.

Шаг 5. Закройте обходные пути. Старые протоколы почты (IMAP, POP3, SMTP с базовой аутентификацией) и устаревшие клиенты часто позволяют войти по одному паролю, даже когда 2FA включена в веб-интерфейсе. Это типичная дыра, которую находят при аудите.

Шаг 6. Настройте восстановление доступа. Резервные коды в защищённом месте, запасной ключ, понятная процедура на случай потери телефона. И обязательная проверка личности при сбросе: служба поддержки, которая сбрасывает 2FA по звонку «я новый менеджер, срочно», сводит защиту на нет. Как научить сотрудников распознавать такие звонки и письма — в статье про обучение сотрудников против фишинга.

Типичные ошибки при внедрении

  • Исключения «для своих». Директор, главный бухгалтер или ИТ-подрядчик без 2FA «потому что неудобно» — именно эти учётные записи атакуют в первую очередь.
  • Общий телефон для подтверждений. Один номер на отдел превращает второй фактор в формальность и не позволяет понять, кто входил.
  • Push без сопоставления чисел. Уставший сотрудник подтверждает запрос, который не отправлял. Включите ввод числа с экрана входа или используйте коды.
  • Сервисные учётные записи с вечным паролем. Интеграции и скрипты не умеют вводить коды — их нужно ограничить по адресам и правам, а не оставлять открытыми.
  • 2FA только на VPN, но не на почте. Злоумышленник читает почту, сбрасывает пароли и ждёт удобного момента.
  • Нет контроля. Никто не смотрит журналы входов и не замечает, что сотрудник ночью отклонил десять запросов подряд, — а это признак того, что пароль уже украден.

Чек-лист: двухфакторная аутентификация для компании

  • 2FA обязательна для корпоративной почты у всех сотрудников
  • VPN, терминальные серверы и удалённый доступ — только со вторым фактором
  • Администраторы используют ключи FIDO2 или passkeys
  • Бухгалтерия и руководство — фишингоустойчивый фактор или хотя бы приложение
  • Регистратор домена, DNS и хостинг защищены 2FA
  • Старые протоколы почты с входом по паролю отключены
  • Push-подтверждения работают с сопоставлением чисел
  • SMS используется только там, где сервис не поддерживает другое
  • Есть процедура восстановления доступа с проверкой личности
  • Журналы входов и отклонённых подтверждений кто-то просматривает

Если отмечено меньше семи пунктов, начните с первых трёх — их обычно можно закрыть силами своего ИТ. Если непонятно, где остались обходные пути, это покажет экспресс-аудит: какие системы до сих пор пускают по одному паролю.

Сколько стоит внедрение

Во многих облачных сервисах и VPN-решениях двухфакторная аутентификация входит в стандартные возможности — уточните условия своего тарифа или лицензии. Основные затраты — время ИТ на настройку и поддержку сотрудников, плюс аппаратные ключи для критичных учётных записей.

Если своего специалиста по безопасности нет, внедрение и контроль входят в пакет «ИБ-Сопровождение» Viviar — от 5 200 BYN в месяц: постоянный поиск и закрытие уязвимостей, обучение сотрудников и учебный фишинг, аудит раз в квартал. Разовую проверку того, где второго фактора не хватает, даёт экспресс-аудит ИБ — от 5 200 BYN. Подробнее о направлении — на странице услуг по кибербезопасности.

Частые вопросы

Чем двухфакторная аутентификация отличается от многофакторной?

Двухфакторная аутентификация использует ровно два фактора разных типов, например пароль и код из приложения. Многофакторная допускает два и больше. На практике для компании разница невелика: важно не количество факторов, а их устойчивость к фишингу. Пароль плюс ключ FIDO2 защищает лучше, чем пароль плюс два кода по SMS.

Достаточно ли SMS-кодов для защиты корпоративной почты?

SMS-коды лучше, чем один пароль, но это самый слабый второй фактор. Код можно выманить звонком, получить через перевыпуск SIM-карты или перехватить на поддельной странице входа. Для почты рядовых сотрудников разумный минимум — приложение-аутентификатор, для бухгалтерии, руководства и администраторов — ключи FIDO2 или passkeys.

Что такое passkeys и можно ли использовать их в компании?

Passkeys — это ключи входа по стандарту FIDO, которые хранятся в телефоне или ноутбуке и разблокируются отпечатком, лицом или PIN-кодом. На поддельных сайтах они не срабатывают, поэтому защищают от фишинга. В компании их можно использовать там, где сервис их поддерживает, но заранее решите, разрешать ли синхронизацию через личные облачные аккаунты.

Что делать, если сотрудник потерял телефон с аутентификатором?

Сотрудник сразу сообщает в ИТ, учётная запись временно блокируется, активные сессии завершаются. Затем личность подтверждается заранее оговорённым способом — лично или через руководителя, а не по одному звонку. После этого регистрируется новый фактор. Резервные коды и запасной ключ, выданные заранее, сокращают простой до минут.

С чего начать внедрение 2FA, если в компании 20–50 человек?

Начните с трёх шагов: обязательная 2FA на корпоративной почте, второй фактор на VPN и удалённом доступе, аппаратные ключи или passkeys для администраторов и директора. Затем отключите старые протоколы почты, которые пускают по одному паролю, и закрепите процедуру восстановления доступа. Остальные сервисы — облака, банк, домен — добавляйте в течение месяца.

Вывод

Двухфакторная аутентификация для компании — самая дешёвая мера с самым заметным эффектом: она обесценивает украденные пароли. Порядок — почта, удалённый доступ, администраторы, затем облака, банк и домен. Приложение-аутентификатор — стандарт для всех, ключи FIDO2 и passkeys — для тех, чья учётная запись открывает деньги и инфраструктуру. Если нужно понять, где у вас ещё можно войти по одному паролю, — напишите нам: начнём с получасового разговора и экспресс-аудита.

Источники: NIST SP 800-63B «Digital Identity Guidelines: Authentication and Authenticator Management» (nist.gov); CISA, «Implementing Phishing-Resistant MFA» (cisa.gov); CIS Critical Security Controls v8, контроль 6 «Access Control Management» (cisecurity.org); FIDO Alliance — FIDO2 и passkeys (fidoalliance.org); цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn