A jelszó önmagában már sokszor kevés
A céges rendszerekhez ma már nem csak az irodai gépről lépnek be a munkatársak. Email, felhőalapú dokumentumtár, CRM, számlázó, hirdetési fiók, közösségi média, webshop-admin, projektmenedzsment és banki előkészítő felület is elérhető böngészőből vagy mobilról. Ez kényelmes, de azt is jelenti, hogy egy ellopott jelszóval a támadó messzire juthat.
A kétlépcsős azonosítás lényege, hogy a belépéshez nem elég a jelszó. Kell egy második bizonyíték is: például hitelesítő alkalmazásban megjelenő kód, mobilos jóváhagyás, biometrikus azonosítás vagy fizikai biztonsági kulcs. Ez nem tökéletes védelem, de erősen csökkenti annak esélyét, hogy egy kiszivárgott jelszó önmagában elég legyen a belépéshez.
Sok cég csak akkor kapcsolja be, amikor már történt incidens: feltört emailfiók, hamis számla, jogosulatlan belépés, elveszett közösségi médiafiók vagy gyanús továbbítás a levelezésben. Pedig a kétlépcsős azonosítás tipikusan olyan védelem, amelyet baj előtt kell bevezetni, nem utána.
Hol a legfontosabb bekapcsolni?
Nem feltétlenül kell mindent egyszerre átállítani, de a kritikus rendszereknél nem érdemes halogatni. Első körben azoknál a fiókoknál fontos, amelyek sok más hozzáférés kulcsai is lehetnek. Ilyen a céges email, mert jelszó-visszaállítások, szerződések, számlák, belső levelezések és ügyféladatok is ott jelenhetnek meg.
Kiemelten fontos területek:
- Céges levelezés és felhőalapú dokumentumtár.
- Számlázó, CRM és ügyféladatokat kezelő rendszerek.
- Webshop-admin, tárhely, domainkezelő felület.
- Közösségi média- és hirdetési fiókok.
- Adminisztrátori jogosultságok, vezetői hozzáférések.
- Pénzügyi jóváhagyáshoz vagy könyvelési adatokhoz kapcsolódó rendszerek.
Egy marketinges hirdetési fiókja például nem tűnik elsőre olyan kritikusnak, mint a pénzügyi rendszer. De ha feltörik, a támadó hirdetéseket futtathat, költséget okozhat, hozzáférhet kampányadatokhoz, vagy akár a márka nevében jelenhet meg. Ugyanez igaz a közösségi oldalakra: egy elvesztett adminjog reputációs kárt is okozhat.
SMS-kód, hitelesítő app vagy biztonsági kulcs?
A kétlépcsős azonosításnak több formája van, és nem mindegy, melyiket választja a cég. Az SMS-ben érkező kód sokkal jobb, mint a semmi, de nem a legerősebb megoldás. A hitelesítő alkalmazás biztonságosabb és kényelmesebb lehet, mert nem függ ugyanúgy a telefonszámtól. Nagyobb kockázatú hozzáféréseknél, például adminfiókoknál vagy kiemelt vezetői fiókoknál fizikai biztonsági kulcs is szóba jöhet.
A választásnál nem csak a biztonság számít, hanem a használhatóság is. Ha a rendszer túl bonyolult, a dolgozók kerülőutakat keresnek, vagy a vezetés kivételeket enged. A jó megoldás elég erős, de nem bénítja meg a napi munkát.
Érdemes előre végiggondolni, mi történik, ha valaki telefont cserél, elveszíti a készülékét, szabadságon van, vagy kilép a cégtől. A kétlépcsős azonosítás bevezetése nem csak bekapcsolás, hanem hozzáférés-kezelési folyamat is.
A legnagyobb ellenállás: „ez macerás”
A munkatársak gyakran azért nem szeretik az új biztonsági lépéseket, mert lassításként élik meg. „Eddig is működött”, „mindig nálam van a gép”, „nem vagyunk célpont”, „nincs nálunk titkos adat” — ezek a mondatok ismerősek lehetnek. A vezetés feladata nem az, hogy félelmet keltsen, hanem hogy érthetően elmagyarázza: a támadók sokszor nem cégnév alapján választanak, hanem gyenge belépési pontokat keresnek.
A bevezetésnél sokat segít, ha nem egyszerre zúdítanak mindent a dolgozókra. Először a legfontosabb rendszerek, majd a többi hozzáférés. Rövid útmutató, képernyőképes leírás, belső segítség az első belépéshez, és világos határidő. Nem jó megoldás, ha a szabály csak ajánlás marad, mert akkor éppen a legkockázatosabb fiókok maradhatnak védtelenül.
A biztonság csak akkor működik, ha nem kivételként, hanem céges alapelvként kezelik.
Mire kell figyelni a bevezetéskor?
A kétlépcsős azonosítás bevezetése előtt érdemes rendet tenni a felhasználók és jogosultságok között. Ha régi fiókok, volt munkatársak, közös belépések vagy ismeretlen adminjogok vannak a rendszerben, először ezeket kell áttekinteni. Különösen fontos, hogy ne egyetlen ember telefonján múljon egy kritikus céges hozzáférés.
Hasznos bevezetési lépések:
- Készüljenek listák a kritikus céges rendszerekről és adminfiókokról.
- Szűnjenek meg a felesleges, régi vagy volt munkatárshoz kötődő hozzáférések.
- Legyen kijelölt tartalék adminisztrátor, ne csak egy ember kezeljen mindent.
- Kerüljenek biztonságos helyre a helyreállító kódok.
- Legyen folyamat telefoncsere, készülékvesztés és kilépés esetére.
- A bevezetés után ellenőrizzék, kinél maradt kikapcsolva a védelem.
Ezek nem bonyolult lépések, de megakadályozzák, hogy a védelemből később működési akadály legyen.
Milyen hibákat nem szabad elkövetni?
Gyakori hiba, hogy a cég bekapcsolja a kétlépcsős azonosítást néhány rendszerben, majd azt hiszi, kész a védelem. Közben a közös emailfiókok továbbra is gyenge jelszóval működnek, az adminhozzáférések nincsenek rendezve, a böngészőben mentett jelszavakat mindenki használja, és a dolgozók nem tudják, mit tegyenek gyanús belépési jóváhagyásnál.
Különösen veszélyes, ha valaki automatikusan jóváhagy minden mobilos belépési kérelmet. Ha váratlan értesítés érkezik, miközben nem is próbált belépni, azt nem szabad elfogadni. Ez lehet támadási kísérlet jele. Ilyenkor jelszócsere és IT-értesítés indokolt.
A második lépcső nem formalitás. Ha a felhasználó gondolkodás nélkül rányom, elveszíti a védelmi értékének egy részét.
Kis lépés, nagy különbség
A kétlépcsős azonosítás nem drámai technológiai átalakítás. A legtöbb modern üzleti rendszerben elérhető, viszonylag gyorsan bevezethető, és a napi munkában csak néhány másodperces pluszt jelent. Mégis sokat számít, mert a céges támadások jelentős része belépési adatok megszerzésével indul.
Egy KKV-nak nem kell nagyvállalati biztonsági csapat ahhoz, hogy alapvető védelmi szintet építsen. Erős jelszavak, jelszókezelő, rendezett jogosultságok és kétlépcsős azonosítás együtt már komoly előrelépést jelentenek. A cél nem az, hogy a belépés kényelmetlen legyen, hanem hogy egyetlen ellopott jelszó ne nyisson ajtót a teljes céghez.
Fotó: Magnific
