Рассказываем, как защитить корпоративные аккаунты от кражи клиентской базы, денег и подрыва репутации.
Двухфакторная аутентификация: что это такое
Аутентификация — это процедура подтверждения личности человека при входе в аккаунт. Она бывает двух типов:
- Стандартная. Включает один фактор защиты — это привычные нам логин и пароль, которые задаются при регистрации и используются для входа в профиль.
- Двухфакторная (двухэтапная). Дополнительный уровень защиты аккаунта, который активируется после ввода пароля.
В качестве второго фактора может быть СМС-код, электронное письмо с ссылкой для подтверждения, секретный вопрос, отпечаток пальца, сканирование лица (Face ID).
Важно. Для 2FA требуется два разных типа подтверждения. Например, пароль и СМС-код относятся к разным типах факторов, поэтому такая комбинация считается двухфакторной защитой. А вот два пароля подряд относятся к одному типу, поэтому не относятся к 2FA.
Зачем бизнесу подключать 2FA
По данным исследования, каждый второй пароль можно взломать меньше, чем за минуту. Всего 60 секунд — и у мошенников есть данные для входа в ваш интернет-банк, социальные сети или рабочие сервисы. А может быть и во все аккаунты сразу — если вы используете одинаковые пароли на разных платформах.
Основные причины подключить двухфакторную аутентификацию в компании :
Снижение финансовых рисков. Доступ к интернет-банкингу или платежной системе — это доступ к деньгам компании. 2FA делает украденный пароль бесполезным при попытке вывести средства.
Сохранение репутации бренда. Мошенники могут использовать аккаунт компании в соцсетях для рассылки фишинговых ссылок от вашего имени. Если покупатели попадутся на уловку и потеряют деньги, вернуть доверие будет сложно.
Защита коммерческой информации. Злоумышленники нередко взламывают пароли для кражи чувствительных данных, после чего требуют выкуп за восстановление доступа или сливают их в сеть.
Контроль доступа при увольнении сотрудника. Без дополнительной защиты есть риск потерять клиентскую базу или другую коммерческую информацию вместе с ушедшим менеджером.
Какие бывают виды двухфакторной аутентификации
Разберем основные способы защиты аккаунтов от простых к самым надежным.
СМС–код. Самый привычный вариант: вводите логин и пароль, а система присылает код на телефон, указанный при регистрации.
Надежность: средняя. Мошенники научились перехватывать сообщения через уязвимости в сотовых сетях, поэтому для важных сервис лучше выбрать защиту по-надежнее.
Код на электронную почту. Работает так же, как СМС, только код присылают на почту.
Надежность: средняя. Если пароль от почты совпадает с паролем взламываемого аккаунта (а так бывает нередко), злоумышленник получит доступ к комбинации. Годится как запасной способ входа.
Уведомление в приложении сервиса (push-уведомление). Вместо кода на смартфоне появляется всплывающее окно, в котором нужно нажать «Подтвердить».
Надежность: выше среднего. Сотрудник может подтвердить вход случайно, не вникая в суть сообщения — а преступники только этого и ждут.
Резервные коды из заранее выданного списка. Набор одноразовых комбинаций, который сервис выдает один раз, а вы используете по одному при входе или для восстановления доступа.
Надежность: высокая, но зависит от способа хранения списка. Лучше не держать его на столе или в файле с названием «пароли». Иначе выйдет забавно: пароль вы защитили, а вот список кодов к нему — нет.
Биометрия. Для доступа достаточно приложить палец или посмотреть в камеру устройства.
Надежность: высокая. Хорошо подходит для защиты рабочих телефонов и ноутбуков сотрудников, для входа в удаленные сервисы применяется реже.
Приложения-аутентификатор. Это специальное приложение, которое генерирует новый код каждые 30 секунд. Самые популярные — Google Authenticator и Яндекс Ключ.
Надежность: высокая. Оптимальный вариант для CRM, админ-панелей и рабочих аккаунтов в соцсетях — баланс удобства и защиты.
Аппаратный ключ. Физическое устройство, которое нужно вставить в компьютер.
Надежность: очень высокая. Стоит внедрять для владельцев бизнеса и сотрудников с доступом к самым ценным сервисам — например, программам бухучета.
Какой тип аутентификации выбрать
Любой способ дополнительной защиты лучше, чем его отсутствие: по данным исследования Microsoft, двухфакторная аутентификации сама по себе снижает риск взлома аккаунта на 99,22%.
Для большинства рабочих аккаунтов достаточно приложения-аутентификатора — это проверенный способ защитить данные от самых распространенных механизмов взлома.
Как включить двухфакторную аутентификацию в популярных сервисах: пошаговые инструкции
Точное расположение пунктов меню может немного отличаться в зависимости от версии приложения и модели смартфона.
Яндекс
- Установите приложение «Яндекс ID» на телефон.
- Перейдите во вкладку Аккаунт → Данные и безопасность → Способы входа.
- Найдите раздел Основной для [Имя вашего профиля].
- Выберите один из двух способов входа: Пароль + СМС или Пароль + Одноразовый пароль:
Скриншот приложения Яндекс ID
- Введите код подтверждения из СМС.
- При выборе входа по паролю и коду из сообщения, 2FA подключится сразу.
- Для аутентификации по одноразовому паролю скопируйте ключ (он сгенерируется автоматически).
- В нижней строке меню вкладка Коды TOTP → Добавить ключ вручную.
- Выберите название сервиса, название аккаунта, вставьте ключ из пункта 5 и нажмите Далее.
Скриншот из приложения Яндекс ID
Готово! Теперь на главном экране приложения появится ключ: при входе в Яндекс после пароля будет запрашиваться код — ищите его под этим ключом.
Кстати, это приложение можно использовать для установки 2FA в других сервисах: покажем на примере ВКонтакте.
ВКонтакте
- Откройте Настройки → Управление аккаунтом VK ID → Безопасность.
Скриншот настроек личного кабинета сайта vk.ru
- Выберите пункт Двухфакторная аутентификация.
- Подключите один из двух способов входа: Пароль или Приложение для генерации кодов. Мы выберем второй вариант.
- Введите код из смс для подключения 2FA.
- Придумайте новый пароль и нажмите Далее.
- Скопируйте ключ.
- Откройте приложение Яндекс ID → Добавить TOTP → Добавить ключ вручную.
Скриншот приложения Яндекс ID
- Найдите в списке сервисов «ВКонтакте», укажите название аккаунта, вставьте ключ из пункта 6 и нажмите Далее.
- Скопируйте шестизначный код.
- Вернитесь в приложение VK ID и вставьте код в соответствующее поле.
- Проверьте данные своего аккаунта, после чего нажмите Все верно.
- Сервис сгенерирует резервные коды, которые желательно сохранить — они пригодятся, если потеряете доступ к своему номеру телефона.
Вот и все! Больше никаких рассылок вашим друзьям от мошенников с просьбой срочно отправить деньги.
Телеграм
В Телеграме двухфакторную защиту можно установить тремя способами.
Код-пароль и Face ID. После активации над списком диалогов появится иконка замка — при нажатии можно заблокировать доступ к чатам. Можно настроить, чтобы защита срабатывала автоматически через определенный промежуток времени.
Как установить:
- Откройте Настройки → Конфиденциальность → Код-пароль и Face ID.
- Нажмите Включить код-пароль → Выберите вид пароля и придумайте комбинацию.
Можно задать интервал для автоблокировки и возможность аутентификации через сканирование лица.
Облачный пароль. Телеграм не спрашивает пароль при входе с нового устройства — для подтверждения достаточно ввести код из СМС. Однако вы можете самостоятельно установить постоянный пароль в дополнение к одноразовому.
Как установить:
- Откройте Настройки → Конфиденциальность → Облачный пароль.
- Нажмите Установить пароль → Придумайте и введите комбинацию → Создать пароль.
- Укажите подсказку, которая поможет вспомнить пароль — система покажет ее, если потребуется.
- Напишите адрес электронной почты — он пригодится для сброса пароля и восстановления доступа.
- Введите код подтверждения, который придет на указанный адрес.
Ключи доступа. Позволяют авторизоваться по биометрии (скану лица или отпечатку пальца), либо по паролю от вашего устройства. Ключи хранятся в облачном хранилище iOS или Android.
Как установить:
- Откройте Настройки → Конфиденциальность → Ключи доступа.
- Нажмите Создать ключ доступа, и он сгенерируется автоматически.
- Перейдите на страницу myaccount.google.com.
- Откройте раздел Безопасность и вход в аккаунт.
- Выберите Двухэтапная аутентификация → Включить.
- Подтвердите номер телефона и выберите способ подтверждения — СМС, уведомление на другом устройстве или приложение-аутентификатор.
Сервис также предложит настроить резервный способ входа — ключ доступа или список одноразовых кодов, которые можно распечатать заранее.
Выводы
Двухфакторная аутентификация — простой способ значительно снизить риск взлома аккаунтов компании. Несколько принципов, которые помогут выбрать и внедрить защиту:
- Используйте разные факторы защиты. Пароль плюс СМС, приложение-аутентификатор или биометрия — сочетание двух разных типов подтверждения работает надежнее, чем один самый сложный пароль.
- Выбирайте уровень защиты под конкретный сервис. Для рабочей почты и соцсетей достаточно приложения-аутентификатора. Для доступа к деньгам и бухгалтерии лучше использовать аппаратный ключ.
- Храните резервные коды отдельно от паролей. Если потеряете телефон с приложением, именно они вернут доступ к аккаунту.
- Не откладывайте настройку. Подключение занимает пару минут, а взлом одного пароля может стоить компании денег и доверия клиентов.
.png?x-image-process=image%2Fauto-orient%2C1%2Fresize%2Cm_lfit%2Cw_1920%2Fsharpen%2C100%2Fformat%2Cwebp%2Fmarker%2Cu_plus)
.jpg?x-image-process=image%2Fauto-orient%2C1%2Fresize%2Cm_lfit%2Cw_1920%2Fsharpen%2C100%2Fformat%2Cwebp%2Fmarker%2Cu_plus)