Двухфакторная аутентификация: зачем нужна бизнесу и как настроить

7 минут
Двухфакторная аутентификация: зачем нужна бизнесу и как настроить

Рассказываем, как защитить корпоративные аккаунты от кражи клиентской базы, денег и подрыва репутации.

Двухфакторная аутентификация: что это такое

Аутентификация — это процедура подтверждения личности человека при входе в аккаунт. Она бывает двух типов:

  • Стандартная. Включает один фактор защиты — это привычные нам логин и пароль, которые задаются при регистрации и используются для входа в профиль. 
  • Двухфакторная (двухэтапная). Дополнительный уровень защиты аккаунта, который активируется после ввода пароля. 

В качестве второго фактора может быть СМС-код, электронное письмо с ссылкой для подтверждения, секретный вопрос, отпечаток пальца, сканирование лица (Face ID).

Важно. Для 2FA требуется два разных типа подтверждения. Например, пароль и СМС-код относятся к разным типах факторов, поэтому такая комбинация считается двухфакторной защитой. А вот два пароля подряд относятся к одному типу, поэтому не относятся к 2FA.

Зачем бизнесу подключать 2FA

По данным исследования, каждый второй пароль можно взломать меньше, чем за минуту. Всего 60 секунд — и у мошенников есть данные для входа в ваш интернет-банк, социальные сети или рабочие сервисы. А может быть и во все аккаунты сразу — если вы используете одинаковые пароли на разных платформах.

Основные причины подключить двухфакторную аутентификацию в компании :

Снижение финансовых рисков. Доступ к интернет-банкингу или платежной системе — это доступ к деньгам компании. 2FA делает украденный пароль бесполезным при попытке вывести средства.

Сохранение репутации бренда. Мошенники могут использовать аккаунт компании в соцсетях для рассылки фишинговых ссылок от вашего имени. Если покупатели попадутся на уловку и потеряют деньги, вернуть доверие будет сложно.

Защита коммерческой информации. Злоумышленники нередко взламывают пароли для кражи чувствительных данных, после чего требуют выкуп за восстановление доступа или сливают их в сеть.

Контроль доступа при увольнении сотрудника. Без дополнительной защиты есть риск потерять клиентскую базу или другую коммерческую информацию вместе с ушедшим менеджером.

Какие бывают виды двухфакторной аутентификации

Разберем основные способы защиты аккаунтов от простых к самым надежным.

СМС–код. Самый привычный вариант: вводите логин и пароль, а система присылает код на телефон, указанный при регистрации. 

Надежность: средняя. Мошенники научились перехватывать сообщения через уязвимости в сотовых сетях, поэтому для важных сервис лучше выбрать защиту по-надежнее.

Код на электронную почту. Работает так же, как СМС, только код присылают на почту. 

Надежность: средняя. Если пароль от почты совпадает с паролем взламываемого аккаунта (а так бывает нередко), злоумышленник получит доступ к комбинации. Годится как запасной способ входа.

Уведомление в приложении сервиса (push-уведомление). Вместо кода на смартфоне появляется всплывающее окно, в котором нужно нажать «Подтвердить».

Надежность: выше среднего. Сотрудник может подтвердить вход случайно, не вникая в суть сообщения — а преступники только этого и ждут.

Резервные коды из заранее выданного списка. Набор одноразовых комбинаций, который сервис выдает один раз, а вы используете по одному при входе или для восстановления доступа. 

Надежность: высокая, но зависит от способа хранения списка. Лучше не держать его на столе или в файле с названием «пароли». Иначе выйдет забавно: пароль вы защитили, а вот список кодов к нему — нет.

Биометрия. Для доступа достаточно приложить палец или посмотреть в камеру устройства. 

Надежность: высокая. Хорошо подходит для защиты рабочих телефонов и ноутбуков сотрудников, для входа в удаленные сервисы применяется реже.

Приложения-аутентификатор. Это специальное приложение, которое генерирует новый код каждые 30 секунд. Самые популярные — Google Authenticator и Яндекс Ключ.

Надежность: высокая. Оптимальный вариант для CRM, админ-панелей и рабочих аккаунтов в соцсетях — баланс удобства и защиты.

Аппаратный ключ. Физическое устройство, которое нужно вставить в компьютер. 

Надежность: очень высокая. Стоит внедрять для владельцев бизнеса и сотрудников с доступом к самым ценным сервисам — например, программам бухучета.

Какой тип аутентификации выбрать 

Любой способ дополнительной защиты лучше, чем его отсутствие: по данным исследования Microsoft, двухфакторная аутентификации сама по себе снижает риск взлома аккаунта на 99,22%.

Для большинства рабочих аккаунтов достаточно приложения-аутентификатора — это проверенный способ защитить данные от самых распространенных механизмов взлома. 

Как включить двухфакторную аутентификацию в популярных сервисах: пошаговые инструкции

Точное расположение пунктов меню может немного отличаться в зависимости от версии приложения и модели смартфона.

Яндекс

  1. Установите приложение «Яндекс ID» на телефон.
  2. Перейдите во вкладку АккаунтДанные и безопасностьСпособы входа.
  3. Найдите раздел Основной для [Имя вашего профиля].
  4. Выберите один из двух способов входа: Пароль + СМС или Пароль + Одноразовый пароль:

Двухфакторная аутентификация для аккаунта в ЯндексеСкриншот приложения Яндекс ID

  1. Введите код подтверждения из СМС.
  • При выборе входа по паролю и коду из сообщения, 2FA подключится сразу. 
  • Для аутентификации по одноразовому паролю скопируйте ключ (он сгенерируется автоматически). 
  1. В нижней строке меню вкладка Коды TOTPДобавить ключ вручную.
  2. Выберите название сервиса, название аккаунта, вставьте ключ из пункта 5 и нажмите Далее.

Секретный ключ для доступа к двухфакторной аутентификации в ЯндексеСкриншот из приложения Яндекс ID

Готово! Теперь на главном экране приложения появится ключ: при входе в Яндекс после пароля будет запрашиваться код — ищите его под этим ключом. 

Кстати, это приложение можно использовать для установки 2FA в других сервисах: покажем на примере ВКонтакте.

ВКонтакте

  1. Откройте НастройкиУправление аккаунтом VK IDБезопасность.

Подключение двухфакторной защиты аккаунта во ВконтактеСкриншот настроек личного кабинета сайта vk.ru

  1. Выберите пункт Двухфакторная аутентификация.
  2. Подключите один из двух способов входа: Пароль или Приложение для генерации кодов. Мы выберем второй вариант.
  3. Введите код из смс для подключения 2FA.
  4. Придумайте новый пароль и нажмите Далее.
  5. Скопируйте ключ.
  6. Откройте приложение Яндекс ID → Добавить TOTPДобавить ключ вручную

Добавление ключа безопасности в Яндекс IDСкриншот приложения Яндекс ID

  1. Найдите в списке сервисов «ВКонтакте», укажите название аккаунта, вставьте ключ из пункта 6 и нажмите Далее.
  2. Скопируйте шестизначный код.
  3. Вернитесь в приложение VK ID и вставьте код в соответствующее поле.
  4. Проверьте данные своего аккаунта, после чего нажмите Все верно.
  5. Сервис сгенерирует резервные коды, которые желательно сохранить — они пригодятся, если потеряете доступ к своему номеру телефона.

Вот и все! Больше никаких рассылок вашим друзьям от мошенников с просьбой срочно отправить деньги.  

Телеграм

В Телеграме двухфакторную защиту можно установить тремя способами.

Код-пароль и Face ID. После активации над списком диалогов появится иконка замка — при нажатии можно заблокировать доступ к чатам. Можно настроить, чтобы защита срабатывала автоматически через определенный промежуток времени. 

Как установить: 

  1. Откройте НастройкиКонфиденциальностьКод-пароль и Face ID.
  2. Нажмите Включить код-пароль → Выберите вид пароля и придумайте комбинацию.

Можно задать интервал для автоблокировки и возможность аутентификации через сканирование лица.

Облачный пароль. Телеграм не спрашивает пароль при входе с нового устройства — для подтверждения достаточно ввести код из СМС. Однако вы можете самостоятельно установить постоянный пароль в дополнение к одноразовому. 

Как установить: 

  1. Откройте НастройкиКонфиденциальностьОблачный пароль.
  2. Нажмите Установить пароль → Придумайте и введите комбинацию → Создать пароль.
  3. Укажите подсказку, которая поможет вспомнить пароль — система покажет ее, если потребуется.
  4. Напишите адрес электронной почты — он пригодится для сброса пароля и восстановления доступа.
  5. Введите код подтверждения, который придет на указанный адрес.

Ключи доступа. Позволяют авторизоваться по биометрии (скану лица или отпечатку пальца), либо по паролю от вашего устройства. Ключи хранятся в облачном хранилище iOS или Android.

Как установить: 

  1. Откройте НастройкиКонфиденциальностьКлючи доступа.
  2. Нажмите Создать ключ доступа, и он сгенерируется автоматически.

Google

  1. Перейдите на страницу myaccount.google.com.
  2. Откройте раздел Безопасность и вход в аккаунт.
  3. Выберите Двухэтапная аутентификацияВключить.
  4. Подтвердите номер телефона и выберите способ подтверждения — СМС, уведомление на другом устройстве или приложение-аутентификатор.

Сервис также предложит настроить резервный способ входа — ключ доступа или список одноразовых кодов, которые можно распечатать заранее.

Выводы

Двухфакторная аутентификация — простой способ значительно снизить риск взлома аккаунтов компании. Несколько принципов, которые помогут выбрать и внедрить защиту:

  • Используйте разные факторы защиты. Пароль плюс СМС, приложение-аутентификатор или биометрия — сочетание двух разных типов подтверждения работает надежнее, чем один самый сложный пароль.
  • Выбирайте уровень защиты под конкретный сервис. Для рабочей почты и соцсетей достаточно приложения-аутентификатора. Для доступа к деньгам и бухгалтерии лучше использовать аппаратный ключ.
  • Храните резервные коды отдельно от паролей. Если потеряете телефон с приложением, именно они вернут доступ к аккаунту.
  • Не откладывайте настройку. Подключение занимает пару минут, а взлом одного пароля может стоить компании денег и доверия клиентов.