Закрыть
Консультация
г.Москва, проспект Мира, д.102, к.1

Многофакторная аутентификация в компании: где и в каком порядке внедрять MFA

Многофакторная аутентификация в компании: где и в каком порядке внедрять MFA
Получите
консультацию
эксперта MIDICT
Поможем подобрать ИТ-решение под ваш бизнес
Получить консультацию

За 15 лет в IT я усвоил простую вещь: пароль давно перестал быть защитой и превратился в приглашение. По данным Rapid7, в начале 2025 года больше половины взломов компаний прошли через украденные учётные данные там, где второго фактора не было. 

Пароль утёк - и злоумышленник просто вошёл, без всякого взлома. Многофакторная аутентификация закрывает эту дыру. Но её на удивление часто внедряют бессистемно, и защита оборачивается блокировками и новыми рисками. Разберу, где включать MFA в первую очередь и в каком порядке, чтобы этого не случилось.

Ik_JwgJpqiFYazxTd9prIYO6s704wBjvxXLMSCKvtzMwAdrT9JBoWxvxboQsTvYWYKc8otvFyFa9P2suAHkwbZhr (1).jpeg

Почему один пароль больше не работает

Многофакторная аутентификация - это подтверждение личности минимум двумя независимыми способами. Первый фактор - то, что пользователь знает, пароль. Второй - то, чем он владеет или является: код в приложении, аппаратный ключ, отпечаток пальца. Украсть пароль легко. Украсть пароль и физический ключ из кармана сотрудника одновременно - задача другого порядка.

Актуальность темы выросла не на пустом месте. Фишинг с использованием искусственного интеллекта поднял долю переходов по вредным ссылкам до 54% против прежних 12%. Готовые наборы для перехвата сессий продаются в мессенджерах за 200 долларов и не требуют технических навыков.

При этом Microsoft приводит цифру, которая всё объясняет: MFA блокирует до 99,9% автоматических атак на учётные записи. Разница между защищённым и открытым аккаунтом сегодня измеряется наличием второго фактора.

Двухфакторная аутентификация в компании - это фундамент, но фундамент неоднородный. Методы MFA сильно отличаются по стойкости, а внедрять их наугад - значит потратить бюджет и остаться уязвимым. Прежде чем подключать защиту, стоит понять две вещи: где она нужнее всего и какой метод выбрать. С аудита этих точек начинается грамотное сопровождение IT-инфраструктуры.

Внедрение MFA для бизнеса начинается не с покупки лицензий, а с ревизии того, кто и к чему имеет доступ. Без карты учётных записей и сервисов защита получается дырявой. Как выстроить эту картину и держать инфраструктуру под контролем, показано на главной странице MIDICT GROUP.

Где внедрять MFA в первую очередь: карта приоритетов

Главная ошибка при внедрении MFA - пытаться закрыть всё сразу. Ресурсов на одновременное подключение сотен учётных записей не хватает, проект вязнет, а критичные точки остаются открытыми неделями. Я всегда выстраиваю очередь по одному принципу: сначала то, где взлом наносит наибольший ущерб. Разберу приоритеты сверху вниз.

Первыми защищают административные и привилегированные учётные записи. Это ключи от всего: администратор домена, доступ к серверам, панели управления. Захватив такую запись, злоумышленник получает не один почтовый ящик, а всю инфраструктуру. Здесь двухфакторная аутентификация обязательна с первого дня, и слабые методы вроде кодов по SMS для админов недопустимы.

Второй рубеж - корпоративная почта. Через неё восстанавливают пароли к остальным сервисам, поэтому взломанный ящик открывает цепочку доступов. Третий - удалённые подключения и VPN, потому что это дверь в сеть снаружи, которую атакуют в первую очередь. Настройка защищённого удалённого доступа - отдельная задача, и грамотное сопровождение корпоративных VPN-сетей снимает с бизнеса значительную часть этого риска.

ZPFnzhnCMegGeXYmsM807eNzG14YLFE6d7Q5hg0x9JlMDpevPbUJpmUN7Hw6QPBv9Qyi8JoaEhKPQMh63KM7eN0G (1).jpeg

Очередь

Что защищаем

Почему в этом приоритете

1

Администраторы и привилегированный доступ

Захват = контроль над всей инфраструктурой

2

Корпоративная почта

Точка восстановления паролей ко всему остальному

3

Удалённый доступ и VPN

Внешняя дверь в сеть, атакуют первой

4

Облачные сервисы и хранилища

Здесь живут рабочие данные компании

5

Финансовые системы, банк-клиент

Прямой путь к деньгам

6

Аккаунты руководителей

Высокий доступ и цель адресных атак


Дальше идут облачные сервисы, где хранятся рабочие данные, финансовые системы с прямым выходом на деньги и аккаунты руководителей. Последних атакуют прицельно: доступ у них широкий, а времени вникать в безопасность мало. Рядовые сотрудники подключаются на следующем этапе, когда критичный контур уже закрыт.

Совет эксперта. Не забывайте про сервисные и технические учётные записи - те, под которыми работают интеграции и скрипты. Их часто оставляют без второго фактора «чтобы не сломать автоматизацию», и именно через них потом заходят. Для таких записей я использую отдельные защищённые хранилища секретов и ключи, а не отключаю защиту.

Облачный контур - одна из самых уязвимых зон, если доступы к нему разбросаны по десяткам сервисов без единой политики. Навести порядок и закрыть вход вторым фактором помогает поддержка облачной и виртуальной инфраструктуры от MIDICT GROUP.

Методы MFA: чем они отличаются

Второй фактор второму фактору рознь. Между кодом из SMS и аппаратным ключом - пропасть по стойкости, и понимание этой разницы напрямую влияет на то, какие точки чем защищать. Разберу методы MFA от слабых к сильным.

Коды по SMS - самый распространённый и самый уязвимый вариант. Номер перехватывают подменой SIM-карты, а сам код выманивают через поддельную страницу входа. Регуляторы NIST и вендоры вроде Microsoft уже прямо рекомендуют не использовать SMS как основной фактор для привилегированного доступа - только как запасной канал, и то с оговорками.

TOTP-аутентификация - следующая ступень. Это одноразовые коды, которые генерирует приложение вроде authenticator-программы прямо на телефоне, без связи с оператором. Двухфакторная аутентификация по TOTP заметно надёжнее SMS: код живёт 30 секунд и не передаётся по сети, которую можно прослушать. Это разумный стандарт для рядовых сотрудников. Но у метода есть слабое место: если пользователь введёт свежий код на поддельном сайте, злоумышленник за секунды перехватит его через прокси и войдёт следом.

Rq0ep5Atv6AmCzRZOu5gaGOSnYByTVsAERPFhu3xACcw-_TekqUYviLkb-AbHvKce_KdH9-OW-WVwnC2ZqmWfqil (1).jpeg

Push-уведомления с подтверждением решают часть проблем TOTP: сотрудник просто нажимает «подтвердить» в приложении. Но у них своя болезнь - усталость от запросов. Злоумышленник заваливает человека уведомлениями, пока тот не нажмёт «да» по инерции. Лечится это подтверждением номера: приложение показывает цифру с экрана входа, и её нужно ввести осознанно.

Вершина - аппаратный ключ безопасности по стандарту FIDO2 и его программный вариант, passkey. Ключ хранит закрытую часть шифра внутри себя и подписывает вход, привязанный к конкретному домену. Подделка сайта тут не работает: устройство просто откажется отвечать чужому адресу. Это единственный класс методов, который агентство CISA признаёт по-настоящему устойчивым к фишингу.

Метод

Стойкость к фишингу

Где уместен

SMS-код

Низкая

Запасной канал, не для админов

TOTP в приложении

Средняя

Рядовые сотрудники, массовое внедрение

Push с подтверждением номера

Средне-высокая

Массовый доступ, защита от усталости

Аппаратный ключ FIDO2, passkey

Высокая

Админы, финансы, руководители


Совет эксперта. Не гонитесь за одним методом для всех. Я выстраиваю защиту слоями: рядовым сотрудникам - TOTP-аутентификацию как разумный минимум, а привилегированным учёткам, финансам и руководителям - аппаратные ключи. Единый уровень для всех либо разоряет бюджет, либо оставляет дыры там, где они опаснее всего.

Подобрать методы под каждую группу пользователей и не превратить вход в мучение для сотрудников - задача, где помогает внешняя экспертиза. Как это реализуется на практике, показывает IT-аутсорсинг от MIDICT GROUP.

Как внедрять MFA: порядок действий без блокировок

Правильно выбрать методы - половина дела. Вторая половина - внедрить их так, чтобы наутро половина компании не осталась заблокированной перед закрытой дверью. За годы проектов я свёл запуск к четырём этапам, каждый из которых снимает конкретный риск.

Первый этап - аудит. Пока нет полного списка учётных записей, сервисов и точек входа, любое внедрение MFA в компании идёт вслепую. На этом шаге всплывают забытые админские аккаунты, дублирующиеся доступы и сервисы, о которых давно забыли, но которые открыты наружу. Аудит показывает реальную картину, а не ту, что нарисована в регламенте.

Второй этап - резервный доступ. Это то, что упускают чаще всего, и именно здесь рождаются блокировки. Телефон с приложением теряют, ключи ломаются, сотрудники увольняются. Для каждого метода заранее готовят запасной путь входа: резервные коды, второй аппаратный ключ, процедуру восстановления через службу поддержки с проверкой личности. Без этого первый же потерянный смартфон парализует работу.

RZSd0Tjjy4yHKTFa2WKxd1ByRBH2SRjTDKaAohU3Hu0v8kzQLiwM2fN5PAztYI_UmcfQDKnxbwd8R_AvOwwoZZGw (1).jpeg

Третий этап - поэтапный запуск. Сначала пилотная группа из технически подкованных сотрудников и админов. На ней отлаживают настройки и ловят проблемы до массового включения. Затем защиту разворачивают по очереди из карты приоритетов: привилегированные учётки, почта, удалённый доступ и дальше вниз. Резкое включение MFA для всех сотрудников разом гарантирует шквал обращений в поддержку и репутационный удар по самому проекту.

Четвёртый этап - подготовка людей. Технология без объяснения вызывает саботаж. Короткая инструкция, понятная памятка и предупреждение о фишинге снимают большую часть будущих проблем. Сотрудник, который понимает, зачем нажимает кнопку, не станет подтверждать чужой запрос по инерции.

Этап

Что делаем

Какой риск снимаем

Аудит

Список учёток, сервисов, точек входа

Незакрытые и забытые доступы

Резервный доступ

Запасные коды и ключи, восстановление

Блокировки при потере устройства

Поэтапный запуск

Пилот, затем по карте приоритетов

Вал обращений и сбой проекта

Обучение

Инструкции, памятки о фишинге

Ошибки и саботаж сотрудников


Совет эксперта. Заложите в проект не только раздачу второго фактора, но и его отзыв. Уволенный сотрудник с активным ключом или рабочим приложением на личном телефоне - это открытая дверь, о которой вспоминают уже после инцидента. Отзыв доступа должен быть частью процедуры увольнения, а не разовой задачей по случаю.

Внедрение защиты на десятках рабочих мест без остановки бизнеса требует рук и опыта. Настроить второй фактор на пользовательских компьютерах и поддерживать его в рабочем состоянии помогает поддержка автоматизированных рабочих мест пользователей от MIDICT GROUP.

Часто задаваемые вопросы

С чего начать внедрение MFA в компании? С аудита и самых критичных точек. Сначала составьте список всех учётных записей и сервисов, затем закройте вторым фактором административный и привилегированный доступ. Это места, где взлом обходится дороже всего. Массовое подключение рядовых сотрудников идёт позже, когда критичный контур уже защищён.

Чем TOTP-аутентификация лучше кодов из SMS? Приложение генерирует одноразовый код прямо на устройстве, без передачи через сотовую сеть. Это закрывает две главные уязвимости SMS - перехват через подмену SIM-карты и прослушивание канала. Двухфакторная аутентификация по TOTP подходит для массового внедрения среди сотрудников как разумный минимум, хотя от фишинга через поддельный сайт она защищает не полностью.

Когда нужен аппаратный ключ безопасности, а когда хватит приложения? Аппаратный ключ по стандарту FIDO2 оправдан там, где цена взлома максимальна: администраторы, финансовые системы, руководители. 

Он единственный по-настоящему устойчив к фишингу, потому что привязывает вход к конкретному домену. Рядовым сотрудникам на старте достаточно приложения с одноразовыми кодами, а переход на ключи можно спланировать вторым шагом.

Что будет, если сотрудник потеряет телефон со вторым фактором? При правильном внедрении - ничего критичного. Для этого заранее готовят резервный доступ: запасные коды, второй ключ или процедуру восстановления через поддержку с проверкой личности. Если резервного пути нет, потеря устройства блокирует человеку работу, и именно эта ошибка чаще всего превращает защиту в проблему.

Главное о внедрении MFA

Многофакторная аутентификация перестала быть опцией и стала базовой гигиеной бизнеса, потому что украденный пароль сегодня открывает двери без всякого взлома. Но ценность защиты определяется не самим фактом её включения, а порядком и методом. 

Начинать внедрение MFA следует с аудита и с самых критичных точек - административного доступа, корпоративной почты, удалённых подключений, облаков, финансовых систем и аккаунтов руководителей, двигаясь сверху вниз по цене возможного ущерба.

Методы MFA неравноценны. Коды из SMS уместны разве что как запасной канал, TOTP-аутентификация закрывает массовые потребности рядовых сотрудников, а привилегированный доступ, финансы и руководителей защищает аппаратный ключ безопасности, устойчивый к фишингу. Слои защиты подбирают под цену риска, а не по единому шаблону для всех.

Хаотичное подключение второго фактора без аудита систем, продуманного резервного доступа и подготовки людей приводит к блокировкам и новым уязвимостям вместо защиты. Системный подход - аудит, резервные пути, поэтапный запуск и обучение - превращает MFA из источника хаоса в надёжный барьер. 

Выстроить такую защиту без остановки бизнеса и с учётом специфики инфраструктуры помогает команда MIDICT GROUP, для которой корпоративная информационная безопасность - ежедневная работа.


Получите
консультацию
эксперта MIDICT
Поможем подобрать ИТ-решение под ваш бизнес
Получить консультацию
Другие статьи
Возьмём на себя поддержку и обслуживание вашей ИТ-инфраструктуры
Сосредоточьтесь на бизнесе — мы обеспечим стабильность, безопасность и контроль систем.
Получить консультацию
Консультация эксперта Консультация эксперта
Подобрать оборудование Подобрать оборудование
Мы используем cookies и Яндекс Метрику для аналитики и улучшения сайта. Продолжая пользоваться сайтом, вы соглашаетесь с Политикой обработки персональных данных.
Да