Пароли и двуфакторна автентикация: минимумът за сигурност във всеки офис
Петък следобед. Счетоводителката получава имейл „от Microsoft“, че пощата ѝ ще бъде спряна, ако не потвърди данните си. Тя въвежда паролата си — същата, която ползва и за онлайн магазин, и за личния си профил в социалните мрежи. В понеделник клиентите на фирмата вече са получили фалшиви фактури с нова банкова сметка, изпратени от истинския ѝ адрес. Такъв сценарий се предотвратява с една мярка, която отнема минути на човек: двуфакторна автентикация. В тази статия ще видите защо паролите сами по себе си вече не стигат, какви са съвременните препоръки за тях и как да въведете двуфакторна автентикация в целия офис без хаос.
Защо паролата сама по себе си вече не защитава
Проблемът рядко е в това, че някой „разбива“ паролата ви. Много по-често тя просто бива открадната или използвана повторно.
- Повторно използване — една и съща парола за пощата, онлайн магазин и форум. Когато някой от тези сайтове бъде пробит, паролата ви се озовава в списъци, които се продават и разпространяват.
- Credential stuffing — атакуващите автоматично пробват милиони изтекли комбинации от имейл и парола в Microsoft 365, Google, банки и VPN. Ако паролата ви се повтаря, рано или късно ще „пасне“.
- Фишинг — фалшива страница за вход, която изглежда като истинската. Колкото и сложна да е паролата, ако служителят сам я въведе там, тя е изгубена. Как да разпознавате такива съобщения, описваме в статията 10 начина да разпознаем фишинг имейл.
- Зловреден софтуер — програми, които записват натиснатите клавиши или крадат запазените в браузъра пароли.
Изводът: колкото и добра да е паролата, тя е само един ключ. Нужен е втори.
Съвременните правила за пароли: дължина пред сложност
Много фирми все още налагат правила от преди 15 години: „поне 8 символа, главна буква, цифра, специален знак, смяна на всеки 90 дни“. Резултатът са пароли като „Sofia2026!“, последвани от „Sofia2026!!“ след три месеца.
Американският институт по стандарти NIST в актуалната версия на насоките си SP 800-63B препоръчва друг подход:
- Дължината е по-важна от сложността. За пароли, които са единствената защита, NIST препоръчва минимум 15 символа; когато се ползват заедно с втори фактор — минимум 8.
- Без задължителни правила за състав. Изискванията за „главна буква + цифра + символ“ не правят паролите по-сигурни, а по-предвидими.
- Без принудителна периодична смяна. Паролата се сменя, когато има признаци, че е компрометирана — не по календар.
- Проверка срещу списъци с изтекли и често срещани пароли.
- Разрешете дълги пароли и интервали, за да могат хората да ползват фрази.
Паролата-фраза
Най-лесният начин да спазите тези правила е фразата: четири-пет произволни думи, например „кафе балкон трамвай синьо облак“. Тя е дълга, лесна за запомняне и много по-трудна за отгатване от „P@ssw0rd1“. Избягвайте цитати, песни и лични данни.
Мениджър на пароли за целия екип
Никой не може да помни 40 уникални пароли. Затова решението не е „по-добра памет“, а мениджър на пароли.
Бизнес версиите на решения като Bitwarden и 1Password дават на офиса:
- уникална, генерирана парола за всяка услуга;
- споделени трезори — например за счетоводството или за профилите в социалните мрежи — без пароли в Excel, Viber или на лепящи бележки;
- централизирано отнемане на достъпа, когато служител напусне;
- предупреждения за слаби, повтарящи се или изтекли пароли;
- автоматично попълване само на истинския сайт — допълнителна защита срещу фишинг страници.
Една единствена силна фраза защитава трезора, а той — всичко останало. Задължително включете и двуфакторна автентикация за самия мениджър на пароли.
Двуфакторна автентикация: кои методи са най-сигурни
Двуфакторната (или многофакторна, MFA) автентикация изисква освен паролата и нещо, което притежавате — телефон, приложение или физически ключ. Според Microsoft многофакторната автентикация спира над 99% от атаките за превземане на акаунти. Методите обаче не са равностойни. Ето ги подредени от най-слабия към най-силния.
Най-слабо: SMS код
По-добре от нищо, но най-слабият вариант. SMS съобщенията могат да бъдат пренасочени чрез измамна подмяна на SIM карта, а кодът може да бъде въведен и на фалшив сайт. Ползвайте го само когато услугата не предлага нищо друго.
По-добре: приложение за удостоверяване
Приложения като Microsoft Authenticator, Google Authenticator или вграденото в мениджъра на пароли генерират код, който се сменя на всеки 30 секунди, или изпращат известие за потвърждение. Не зависят от мобилния оператор и са разумният стандарт за повечето офиси.
Най-сигурно: passkeys и физически ключове (FIDO2)
Passkeys и хардуерни ключове като YubiKey са най-сигурният избор. Те са устойчиви на фишинг — криптографски обвързани с истинския адрес на сайта и просто не работят на фалшива страница. Microsoft 365, Google Workspace и все повече услуги ги поддържат. Препоръчваме ги задължително за администраторските акаунти.
Къде да включите двуфакторна автентикация първо
Ако не можете да направите всичко наведнъж, започнете от акаунтите, които отключват останалите:
- Фирмената поща — Microsoft 365 или Google Workspace. Пощата е ключът за нулиране на всички други пароли.
- Администраторските акаунти — на облачните услуги, сървъра, рутера и защитната стена.
- Онлайн банкирането — българските банки вече изискват засилено удостоверяване на клиента за плащания, но проверете и достъпа на всички потребители във фирмения профил.
- VPN и отдалечения достъп — отворен VPN само с парола е покана за атака. Повече за сигурната настройка — в статията Как да настроите VPN за сигурна работа от вкъщи.
- Регистратора на домейна и DNS — ако някой превземе домейна ви, превзема и пощата, и сайта.
- Счетоводния софтуер, CRM, облачните хранилища и социалните мрежи на фирмата.
Внимание: атаки чрез „умора от MFA“
Атакуващите вече знаят за двуфакторната автентикация. Една от техниките им е MFA fatigue: с открадната парола те изпращат десетки поредни заявки за потвърждение, докато уморен или объркан служител не натисне „Одобри“. Понякога добавят и обаждане „от IT отдела“.
Как да се защитите:
- включете съвпадение на числа — служителят трябва да въведе число от екрана за вход, а не просто да натисне „Одобри“ (в Microsoft Authenticator това е стандартно поведение);
- научете екипа: неочаквана заявка за вход означава, че някой има паролата ви — отказвате и сменяте паролата веднага;
- настройте известия при подозрителни опити за вход;
- за администраторите — само passkeys или физически ключове.
План за внедряване в офиса
Двуфакторната автентикация се проваля най-често заради лошо въвеждане, а не заради технологията. Ето как да го направите гладко:
- Опис — избройте всички системи и акаунти, включително споделените.
- Изберете методи — приложение за удостоверяване за всички, ключове или passkeys за администраторите.
- Пилот — започнете с ръководството и 2–3 души; отстранете проблемите.
- Кратко обучение — 20 минути: как се настройва, какво е MFA fatigue, на кого да се обадят.
- Резервни методи и кодове за възстановяване — пазете ги сигурно, за да не остане никой заключен при загубен телефон.
- Задължително включване — с ясен срок, след който входът без втори фактор се блокира.
- Спиране на старите протоколи — остарелите методи за вход в пощата, които заобикалят MFA, трябва да бъдат изключени.
- Процедура при напускане — отнемане на достъпа, устройствата и ключовете в деня на напускане.
Чеклист: минимумът за сигурност във всеки офис
- Всеки служител има уникални пароли, генерирани и пазени в мениджър на пароли
- Паролите са дълги фрази, без принудителна смяна по календар
- Двуфакторна автентикация е включена за пощата, банкирането, VPN и облачните услуги
- Администраторските акаунти са отделни и защитени с passkeys или физически ключове
- Включено е съвпадение на числа в приложението за удостоверяване
- Регистраторът на домейна е защитен с двуфакторна автентикация
- Кодовете за възстановяване се пазят на сигурно място
- Има ясна процедура при напускане на служител
Тези мерки са част от по-широката картина — вижте и 10-те задължителни мерки за киберсигурност на малкия бизнес.
Често задавани въпроси
Каква е разликата между двуфакторна и многофакторна автентикация?
Двуфакторната автентикация (2FA) използва точно два фактора — обикновено парола и код или потвърждение от телефона. Многофакторната (MFA) е по-общото понятие за два или повече фактора. В ежедневието двата термина се използват като синоними.
Какво става, ако служител загуби телефона си?
Затова е важно да има резервен метод — втори ключ, кодове за възстановяване или администратор, който може временно да нулира метода. При добре настроена система загубеният телефон е неудобство за няколко минути, а не криза.
Трябва ли пак да сменяме паролите на всеки 90 дни?
Според актуалните насоки на NIST — не. Принудителната периодична смяна води до предвидими варианти на една и съща парола. Сменяйте паролата при съмнение за компрометиране, например ако се появи в списък с изтекли данни.
Безопасно ли е всички пароли да са на едно място в мениджър на пароли?
Да, ако трезорът е защитен с дълга главна фраза и двуфакторна автентикация. Реномираните мениджъри криптират данните така, че дори доставчикът да не може да ги прочете. Рискът е далеч по-малък от този при повтарящи се пароли, таблици в Excel или бележки по мониторите.
Как SNM Support помага
Двуфакторната автентикация и мениджърът на пароли са най-бързите мерки с най-голям ефект за сигурността на офиса — но само ако са въведени правилно и за всички. Ние поемаме целия процес:
- одит на акаунтите и достъпите — кой до какво има достъп и къде липсва втори фактор;
- настройка на двуфакторна автентикация в Microsoft 365 или Google Workspace, VPN и администраторските акаунти;
- внедряване на бизнес мениджър на пароли и прехвърляне на споделените пароли;
- кратко обучение на екипа и поддръжка при загубен телефон или нов служител;
- постоянна поддръжка чрез абонаментна IT поддръжка.
Въведете двуфакторна автентикация и мениджър на пароли за целия екип — свържете се с нас за безплатна първоначална консултация за вашия офис в София или онлайн.
Свързани статии
Blog