SNM Support

Пароли и двуфакторна автентикация: минимумът за сигурност във всеки офис

Петък следобед. Счетоводителката получава имейл „от Microsoft“, че пощата ѝ ще бъде спряна, ако не потвърди данните си. Тя въвежда паролата си — същата, която ползва и за онлайн магазин, и за личния си профил в социалните мрежи. В понеделник клиентите на фирмата вече са получили фалшиви фактури с нова банкова сметка, изпратени от истинския ѝ адрес. Такъв сценарий се предотвратява с една мярка, която отнема минути на човек: двуфакторна автентикация. В тази статия ще видите защо паролите сами по себе си вече не стигат, какви са съвременните препоръки за тях и как да въведете двуфакторна автентикация в целия офис без хаос.

Защо паролата сама по себе си вече не защитава

Проблемът рядко е в това, че някой „разбива“ паролата ви. Много по-често тя просто бива открадната или използвана повторно.

  • Повторно използване — една и съща парола за пощата, онлайн магазин и форум. Когато някой от тези сайтове бъде пробит, паролата ви се озовава в списъци, които се продават и разпространяват.
  • Credential stuffing — атакуващите автоматично пробват милиони изтекли комбинации от имейл и парола в Microsoft 365, Google, банки и VPN. Ако паролата ви се повтаря, рано или късно ще „пасне“.
  • Фишинг — фалшива страница за вход, която изглежда като истинската. Колкото и сложна да е паролата, ако служителят сам я въведе там, тя е изгубена. Как да разпознавате такива съобщения, описваме в статията 10 начина да разпознаем фишинг имейл.
  • Зловреден софтуер — програми, които записват натиснатите клавиши или крадат запазените в браузъра пароли.

Изводът: колкото и добра да е паролата, тя е само един ключ. Нужен е втори.

Съвременните правила за пароли: дължина пред сложност

Много фирми все още налагат правила от преди 15 години: „поне 8 символа, главна буква, цифра, специален знак, смяна на всеки 90 дни“. Резултатът са пароли като „Sofia2026!“, последвани от „Sofia2026!!“ след три месеца.

Американският институт по стандарти NIST в актуалната версия на насоките си SP 800-63B препоръчва друг подход:

  • Дължината е по-важна от сложността. За пароли, които са единствената защита, NIST препоръчва минимум 15 символа; когато се ползват заедно с втори фактор — минимум 8.
  • Без задължителни правила за състав. Изискванията за „главна буква + цифра + символ“ не правят паролите по-сигурни, а по-предвидими.
  • Без принудителна периодична смяна. Паролата се сменя, когато има признаци, че е компрометирана — не по календар.
  • Проверка срещу списъци с изтекли и често срещани пароли.
  • Разрешете дълги пароли и интервали, за да могат хората да ползват фрази.

Паролата-фраза

Най-лесният начин да спазите тези правила е фразата: четири-пет произволни думи, например „кафе балкон трамвай синьо облак“. Тя е дълга, лесна за запомняне и много по-трудна за отгатване от „P@ssw0rd1“. Избягвайте цитати, песни и лични данни.

Мениджър на пароли за целия екип

Никой не може да помни 40 уникални пароли. Затова решението не е „по-добра памет“, а мениджър на пароли.

Бизнес версиите на решения като Bitwarden и 1Password дават на офиса:

  • уникална, генерирана парола за всяка услуга;
  • споделени трезори — например за счетоводството или за профилите в социалните мрежи — без пароли в Excel, Viber или на лепящи бележки;
  • централизирано отнемане на достъпа, когато служител напусне;
  • предупреждения за слаби, повтарящи се или изтекли пароли;
  • автоматично попълване само на истинския сайт — допълнителна защита срещу фишинг страници.

Една единствена силна фраза защитава трезора, а той — всичко останало. Задължително включете и двуфакторна автентикация за самия мениджър на пароли.

Двуфакторна автентикация: кои методи са най-сигурни

Двуфакторната (или многофакторна, MFA) автентикация изисква освен паролата и нещо, което притежавате — телефон, приложение или физически ключ. Според Microsoft многофакторната автентикация спира над 99% от атаките за превземане на акаунти. Методите обаче не са равностойни. Ето ги подредени от най-слабия към най-силния.

Най-слабо: SMS код

По-добре от нищо, но най-слабият вариант. SMS съобщенията могат да бъдат пренасочени чрез измамна подмяна на SIM карта, а кодът може да бъде въведен и на фалшив сайт. Ползвайте го само когато услугата не предлага нищо друго.

По-добре: приложение за удостоверяване

Приложения като Microsoft Authenticator, Google Authenticator или вграденото в мениджъра на пароли генерират код, който се сменя на всеки 30 секунди, или изпращат известие за потвърждение. Не зависят от мобилния оператор и са разумният стандарт за повечето офиси.

Най-сигурно: passkeys и физически ключове (FIDO2)

Passkeys и хардуерни ключове като YubiKey са най-сигурният избор. Те са устойчиви на фишинг — криптографски обвързани с истинския адрес на сайта и просто не работят на фалшива страница. Microsoft 365, Google Workspace и все повече услуги ги поддържат. Препоръчваме ги задължително за администраторските акаунти.

Къде да включите двуфакторна автентикация първо

Ако не можете да направите всичко наведнъж, започнете от акаунтите, които отключват останалите:

  1. Фирмената поща — Microsoft 365 или Google Workspace. Пощата е ключът за нулиране на всички други пароли.
  2. Администраторските акаунти — на облачните услуги, сървъра, рутера и защитната стена.
  3. Онлайн банкирането — българските банки вече изискват засилено удостоверяване на клиента за плащания, но проверете и достъпа на всички потребители във фирмения профил.
  4. VPN и отдалечения достъп — отворен VPN само с парола е покана за атака. Повече за сигурната настройка — в статията Как да настроите VPN за сигурна работа от вкъщи.
  5. Регистратора на домейна и DNS — ако някой превземе домейна ви, превзема и пощата, и сайта.
  6. Счетоводния софтуер, CRM, облачните хранилища и социалните мрежи на фирмата.

Внимание: атаки чрез „умора от MFA“

Атакуващите вече знаят за двуфакторната автентикация. Една от техниките им е MFA fatigue: с открадната парола те изпращат десетки поредни заявки за потвърждение, докато уморен или объркан служител не натисне „Одобри“. Понякога добавят и обаждане „от IT отдела“.

Как да се защитите:

  • включете съвпадение на числа — служителят трябва да въведе число от екрана за вход, а не просто да натисне „Одобри“ (в Microsoft Authenticator това е стандартно поведение);
  • научете екипа: неочаквана заявка за вход означава, че някой има паролата ви — отказвате и сменяте паролата веднага;
  • настройте известия при подозрителни опити за вход;
  • за администраторите — само passkeys или физически ключове.

План за внедряване в офиса

Двуфакторната автентикация се проваля най-често заради лошо въвеждане, а не заради технологията. Ето как да го направите гладко:

  1. Опис — избройте всички системи и акаунти, включително споделените.
  2. Изберете методи — приложение за удостоверяване за всички, ключове или passkeys за администраторите.
  3. Пилот — започнете с ръководството и 2–3 души; отстранете проблемите.
  4. Кратко обучение — 20 минути: как се настройва, какво е MFA fatigue, на кого да се обадят.
  5. Резервни методи и кодове за възстановяване — пазете ги сигурно, за да не остане никой заключен при загубен телефон.
  6. Задължително включване — с ясен срок, след който входът без втори фактор се блокира.
  7. Спиране на старите протоколи — остарелите методи за вход в пощата, които заобикалят MFA, трябва да бъдат изключени.
  8. Процедура при напускане — отнемане на достъпа, устройствата и ключовете в деня на напускане.

Чеклист: минимумът за сигурност във всеки офис

  • Всеки служител има уникални пароли, генерирани и пазени в мениджър на пароли
  • Паролите са дълги фрази, без принудителна смяна по календар
  • Двуфакторна автентикация е включена за пощата, банкирането, VPN и облачните услуги
  • Администраторските акаунти са отделни и защитени с passkeys или физически ключове
  • Включено е съвпадение на числа в приложението за удостоверяване
  • Регистраторът на домейна е защитен с двуфакторна автентикация
  • Кодовете за възстановяване се пазят на сигурно място
  • Има ясна процедура при напускане на служител

Тези мерки са част от по-широката картина — вижте и 10-те задължителни мерки за киберсигурност на малкия бизнес.

Често задавани въпроси

Каква е разликата между двуфакторна и многофакторна автентикация?

Двуфакторната автентикация (2FA) използва точно два фактора — обикновено парола и код или потвърждение от телефона. Многофакторната (MFA) е по-общото понятие за два или повече фактора. В ежедневието двата термина се използват като синоними.

Какво става, ако служител загуби телефона си?

Затова е важно да има резервен метод — втори ключ, кодове за възстановяване или администратор, който може временно да нулира метода. При добре настроена система загубеният телефон е неудобство за няколко минути, а не криза.

Трябва ли пак да сменяме паролите на всеки 90 дни?

Според актуалните насоки на NIST — не. Принудителната периодична смяна води до предвидими варианти на една и съща парола. Сменяйте паролата при съмнение за компрометиране, например ако се появи в списък с изтекли данни.

Безопасно ли е всички пароли да са на едно място в мениджър на пароли?

Да, ако трезорът е защитен с дълга главна фраза и двуфакторна автентикация. Реномираните мениджъри криптират данните така, че дори доставчикът да не може да ги прочете. Рискът е далеч по-малък от този при повтарящи се пароли, таблици в Excel или бележки по мониторите.

Как SNM Support помага

Двуфакторната автентикация и мениджърът на пароли са най-бързите мерки с най-голям ефект за сигурността на офиса — но само ако са въведени правилно и за всички. Ние поемаме целия процес:

  • одит на акаунтите и достъпите — кой до какво има достъп и къде липсва втори фактор;
  • настройка на двуфакторна автентикация в Microsoft 365 или Google Workspace, VPN и администраторските акаунти;
  • внедряване на бизнес мениджър на пароли и прехвърляне на споделените пароли;
  • кратко обучение на екипа и поддръжка при загубен телефон или нов служител;
  • постоянна поддръжка чрез абонаментна IT поддръжка.

Въведете двуфакторна автентикация и мениджър на пароли за целия екип — свържете се с нас за безплатна първоначална консултация за вашия офис в София или онлайн.