
Uwierzytelnianie dwuskładnikowe: od których kont zacząć
Uwierzytelnianie dwuskładnikowe wdraża się zwykle tam, gdzie jest najłatwiej, a nie tam, gdzie jest najbardziej potrzebne. Efekt bywa taki, że poczta jest chroniona, a panel dostawcy, z poziomu którego można przeinstalować serwer, wciąż broni się samym hasłem.
Kolejność według kosztu przejęcia
Zacznij od pytania, co atakujący może zrobić z danym kontem w ciągu pierwszej godziny. To ustawia priorytety lepiej niż liczba użytkowników czy wygoda wdrożenia.
Panel dostawcy usług. Daje dostęp do wszystkiego naraz: reinstalacji systemu, zmiany konfiguracji, faktur i danych kontaktowych. Przejęcie tego konta jest równoznaczne z przejęciem infrastruktury.
Konto u rejestratora domen. Kontrola nad domeną to kontrola nad ruchem, pocztą i certyfikatami. Przekierowanie domeny bywa skuteczniejszym atakiem niż włamanie na serwer, a przy tym trudniejszym do szybkiego cofnięcia.
Interfejsy zarządzania sprzętem. Konsola sprzętowa serwera odpowiada fizycznemu dostępowi do maszyny. Jeśli jest osiągalna zdalnie, drugi składnik nie jest opcją.
Konta administracyjne w systemach. Dostęp powłoki i panele administracyjne aplikacji. Tu warto łączyć drugi składnik z logowaniem kluczem zamiast hasła.
Poczta pracownicza jest ważna, ale w tej kolejności wypada dalej niż zwykle się jej przyznaje.
Nie każdy drugi składnik jest równie mocny
Kody SMS. Lepsze niż nic, najsłabsze z dostępnych. Podatne na przejęcie numeru u operatora i na przechwycenie. Jeśli to jedyna opcja w danej usłudze, użyj jej, ale nie traktuj jako docelowego rozwiązania dla kont o wysokim ryzyku.
Aplikacja generująca kody. Rozsądny domyślny wybór. Kod powstaje lokalnie na urządzeniu, bez pośrednictwa operatora. Mechanizm opiera się jednak na zgodności zegarów, więc rozjechany czas na serwerze potrafi wyglądać jak awaria logowania.
Klucz sprzętowy. Najmocniejszy z powszechnie dostępnych, bo weryfikuje także adres strony, na której się logujesz. To jedyny z tych mechanizmów, który realnie broni przed dobrze przygotowanym phishingiem. Przy kontach o najwyższym ryzyku warto ponieść ten koszt.
Konta współdzielone psują cały mechanizm
Opisywaliśmy wcześniej, co robić w pierwszych godzinach po przejęciu serwera. Jedno konto administracyjne używane przez czterech pracowników sprawia, że drugi składnik traci sens. Kod trafia na jedno urządzenie, więc albo jest przekazywany dalej, albo sekret zostaje skopiowany na wszystkie telefony. Ginie też informacja, kto wykonał daną operację.
Jeśli usługa pozwala na osobne konta, wprowadź je, nawet kosztem wyższej opłaty. Jeśli nie pozwala, traktuj takie konto jak poświadczenie awaryjne: przechowywane w menedżerze haseł, używane wyjątkowo i z zapisem, kto i kiedy po nie sięgnął.
Odzyskiwanie dostępu, czyli miejsce, w którym firmy blokują się same
Najczęstszy powód, dla którego drugi składnik nie zostaje włączony, to obawa przed utratą dostępu. Obawa jest uzasadniona, a rozwiązanie proste, o ile pomyśli się o nim wcześniej.
Kody odzyskiwania zapisz przy włączaniu mechanizmu i przechowuj je poza urządzeniem generującym kody, najlepiej w menedżerze haseł oraz w formie papierowej w miejscu z kontrolowanym dostępem. Do najważniejszych kont zarejestruj drugi składnik na dwóch niezależnych urządzeniach albo dwa klucze sprzętowe, z których jeden leży w sejfie.
Warto też utrzymywać jedno konto awaryjne z pełnymi uprawnieniami, nieużywane na co dzień, z długim hasłem i własnym drugim składnikiem, z którego korzystanie zostawia ślad. To rozwiązanie na sytuację, w której osoba z dostępem jest nieosiągalna.
Warstwa fizyczna też jest składnikiem
Przy kolokacji do zabezpieczeń logicznych dochodzi kontrola dostępu do samego sprzętu. Dostęp fizyczny do serwera odbywa się w asyście specjalisty (źródło: sprintdatacenter.pl/kolokacja-serwerow-w-sdc), więc samo hasło nie wystarczy, by stanąć przy maszynie. Przy serwerach dedykowanych zdalne zarządzanie IPMI pozwala zainstalować dowolny system (źródło: sprintdatacenter.pl/najtansze-serwery-dedykowane), co jest wygodne przy awarii i jednocześnie tłumaczy, dlaczego dostęp do tego interfejsu wymaga osobnej ochrony.
Podsumowanie
Włącz drugi składnik najpierw na koncie u dostawcy i u rejestratora domen, dopiero potem schodź niżej. Przy każdym koncie od razu zapisz kody odzyskiwania i zarejestruj drugie urządzenie, bo to one decydują, czy mechanizm da się utrzymać.
Chcesz uporządkować dostępy do infrastruktury? Napisz do nas albo zobacz ofertę serwerów dedykowanych.
FAQ – najczęściej zadawane pytania o uwierzytelnianie dwuskładnikowe
Czy kody SMS to wystarczające zabezpieczenie?
Dla kont o niskim ryzyku bywają akceptowalne, ale są najsłabszym z dostępnych mechanizmów, bo zależą od bezpieczeństwa numeru telefonu u operatora. Przy panelu dostawcy, koncie domenowym i dostępie administracyjnym lepiej wybrać aplikację z kodami lub klucz sprzętowy.
Co zrobić po utracie telefonu z aplikacją generującą kody?
Skorzystać z zapisanych kodów odzyskiwania albo z drugiego zarejestrowanego urządzenia, a następnie wyrejestrować utracone. Dlatego obie te rzeczy warto przygotować w momencie włączania mechanizmu, a nie szukać rozwiązania po fakcie.
Czy klucz sprzętowy zastępuje hasło?
W części usług tak, w części jest drugim składnikiem obok hasła. Jego przewagą jest weryfikacja adresu strony, przez co nie da się go użyć na podrobionym panelu logowania. To czyni go najskuteczniejszą ochroną przed phishingiem.
Czy drugi składnik można wymusić na wszystkich pracownikach naraz?
Technicznie zwykle tak, ale warto rozłożyć to na etapy i zacząć od kont o najwyższym ryzyku. Jednoczesne wdrożenie bez przygotowanej ścieżki odzyskiwania dostępu kończy się falą zgłoszeń i presją na wyłączenie mechanizmu.
Artykuł powstał z wykorzystaniem narzędzi sztucznej inteligencji (AI) pod nadzorem zespołu Sprint Data Center. Grafika ilustracyjna została wygenerowana przez AI.
