Poradnik

Jak przygotować firmę do wdrożenia uwierzytelniania MFA?

MFA znacząco ogranicza ryzyko przejęcia konta, ale wdrożenie wymaga przygotowania użytkowników, metod odzyskiwania i zasad dla kont administracyjnych.

Sprzętowy klucz bezpieczeństwa USB używany jako dodatkowy składnik logowania

Dlaczego MFA jest ważne?

Hasła są wykradane przez phishing, malware, powtórne użycie w innych serwisach i słabe praktyki użytkowników. MFA dodaje drugi składnik logowania, dzięki czemu samo hasło zwykle nie wystarcza do przejęcia konta.

Najpierw konta o największym ryzyku

Priorytetem są administratorzy, osoby mające dostęp do finansów, poczty zarządu, danych klientów i narzędzi zdalnego dostępu. To te konta najczęściej powodują największe szkody po przejęciu.

Od kont administracyjnych

Najpierw warto zabezpieczyć konta administratorów i użytkowników z dostępem do ważnych danych. Konta globalnego administratora w Microsoft 365 powinny mieć MFA, silne metody odzyskiwania i ograniczoną liczbę osób z dostępem.

Metody MFA

Najwyżej w hierarchii są metody odporne na phishing, takie jak passkeys, klucze FIDO2 lub inne sprzętowe mechanizmy oparte na kryptografii. Następnie warto rozważyć aplikację uwierzytelniającą i kody jednorazowe. SMS lub połączenie głosowe są słabsze, ale nadal lepsze niż brak MFA, gdy silniejsza metoda nie jest dostępna. Dla administratorów preferuj metodę phishing-resistant.

Laptop, tablet i smartfon ustawione razem jako urządzenia użytkownika

Komunikacja z pracownikami

Użytkownicy powinni wiedzieć, po co wdrażane jest MFA, kiedy pojawi się nowe logowanie, jak rozpoznać fałszywy monit i co zrobić przy zmianie telefonu. Brak komunikacji powoduje najwięcej zgłoszeń i frustracji. Administratorzy powinni mieć co najmniej dwa kontrolowane konta awaryjne: cloud-only, niezależne od zwykłego dostępu i prywatnego telefonu, z metodą działającą także wtedy, gdy normalna polityka uwierzytelniania zawiedzie. Ich dane nie powinny być publikowane; konta trzeba monitorować i okresowo testować.

  • krótka instrukcja konfiguracji MFA
  • termin wdrożenia dla zespołów
  • procedura zgubionego telefonu
  • co najmniej dwa cloud-only konta awaryjne bez publicznie ujawnianych danych logowania
  • monitorowanie i test dostępu awaryjnego
  • test logowania przed wymuszeniem polityki

Najczęstsze błędy

MFA bywa odkładane, bo firma boi się problemów użytkowników. Drugi skrajny błąd to nagłe wymuszenie bez instrukcji i bez procedury odzyskiwania dostępu.

  • brak MFA na kontach administratorów
  • jedna metoda logowania bez planu awaryjnego
  • akceptowanie nieoczekiwanych powiadomień push
  • brak instrukcji dla pracowników
  • pominięcie aplikacji i urządzeń starszego typu
  • pozostawienie wyjątków bez daty przeglądu

Podsumowanie

MFA jest jednym z najbardziej opłacalnych zabezpieczeń kont. Wdrożenie powinno być zaplanowane, przetestowane i opisane. FARNETIX pomaga przygotować polityki MFA, komunikację oraz konfigurację Microsoft 365 i Entra ID.

Powiązane usługi

Powiązane poradniki

Autor materiału

Filip Szuba

FARNETIX Solutions

10 lat praktyki w IT obejmuje administrację, infrastrukturę, usługi Microsoft, sieci, serwery, bezpieczeństwo i oprogramowanie.

Więcej o FARNETIX Solutions

FAQ

Najczęstsze pytania

Czy MFA będzie wymagane przy każdym logowaniu?

To zależy od konfiguracji. Można stosować zasady zależne od urządzenia, lokalizacji, ryzyka i typu aplikacji.

Co zrobić, gdy pracownik zmieni telefon?

Firma powinna mieć procedurę resetu metody MFA i potwierdzania tożsamości użytkownika, aby uniknąć blokady konta lub nadużyć.

Czy SMS jako MFA wystarczy?

Jest lepszy niż brak MFA, ale często warto używać aplikacji uwierzytelniającej lub kluczy sprzętowych, szczególnie dla kont uprzywilejowanych.

Kontakt

Chcesz omówić ten temat w ramach usługi: Cyberbezpieczeństwo?

Opisz krótko problem, środowisko lub planowaną zmianę. W odpowiedzi ustalimy, czy najlepszym początkiem będzie konsultacja, przegląd konfiguracji, jednorazowe wdrożenie czy stała obsługa.

Zadzwoń