консультацию
эксперта MIDICT
За 15 лет в IT я усвоил простую вещь: пароль давно перестал быть защитой и превратился в приглашение. По данным Rapid7, в начале 2025 года больше половины взломов компаний прошли через украденные учётные данные там, где второго фактора не было.
Пароль утёк - и злоумышленник просто вошёл, без всякого взлома. Многофакторная аутентификация закрывает эту дыру. Но её на удивление часто внедряют бессистемно, и защита оборачивается блокировками и новыми рисками. Разберу, где включать MFA в первую очередь и в каком порядке, чтобы этого не случилось.

Почему один пароль больше не работает
Многофакторная аутентификация - это подтверждение личности минимум двумя независимыми способами. Первый фактор - то, что пользователь знает, пароль. Второй - то, чем он владеет или является: код в приложении, аппаратный ключ, отпечаток пальца. Украсть пароль легко. Украсть пароль и физический ключ из кармана сотрудника одновременно - задача другого порядка.
Актуальность темы выросла не на пустом месте. Фишинг с использованием искусственного интеллекта поднял долю переходов по вредным ссылкам до 54% против прежних 12%. Готовые наборы для перехвата сессий продаются в мессенджерах за 200 долларов и не требуют технических навыков.
При этом Microsoft приводит цифру, которая всё объясняет: MFA блокирует до 99,9% автоматических атак на учётные записи. Разница между защищённым и открытым аккаунтом сегодня измеряется наличием второго фактора.
Двухфакторная аутентификация в компании - это фундамент, но фундамент неоднородный. Методы MFA сильно отличаются по стойкости, а внедрять их наугад - значит потратить бюджет и остаться уязвимым. Прежде чем подключать защиту, стоит понять две вещи: где она нужнее всего и какой метод выбрать. С аудита этих точек начинается грамотное сопровождение IT-инфраструктуры.
Внедрение MFA для бизнеса начинается не с покупки лицензий, а с ревизии того, кто и к чему имеет доступ. Без карты учётных записей и сервисов защита получается дырявой. Как выстроить эту картину и держать инфраструктуру под контролем, показано на главной странице MIDICT GROUP.
Где внедрять MFA в первую очередь: карта приоритетов
Главная ошибка при внедрении MFA - пытаться закрыть всё сразу. Ресурсов на одновременное подключение сотен учётных записей не хватает, проект вязнет, а критичные точки остаются открытыми неделями. Я всегда выстраиваю очередь по одному принципу: сначала то, где взлом наносит наибольший ущерб. Разберу приоритеты сверху вниз.
Первыми защищают административные и привилегированные учётные записи. Это ключи от всего: администратор домена, доступ к серверам, панели управления. Захватив такую запись, злоумышленник получает не один почтовый ящик, а всю инфраструктуру. Здесь двухфакторная аутентификация обязательна с первого дня, и слабые методы вроде кодов по SMS для админов недопустимы.
Второй рубеж - корпоративная почта. Через неё восстанавливают пароли к остальным сервисам, поэтому взломанный ящик открывает цепочку доступов. Третий - удалённые подключения и VPN, потому что это дверь в сеть снаружи, которую атакуют в первую очередь. Настройка защищённого удалённого доступа - отдельная задача, и грамотное сопровождение корпоративных VPN-сетей снимает с бизнеса значительную часть этого риска.

|
Очередь |
Что защищаем |
Почему в этом приоритете |
|
1 |
Администраторы и привилегированный доступ |
Захват = контроль над всей инфраструктурой |
|
2 |
Корпоративная почта |
Точка восстановления паролей ко всему остальному |
|
3 |
Удалённый доступ и VPN |
Внешняя дверь в сеть, атакуют первой |
|
4 |
Облачные сервисы и хранилища |
Здесь живут рабочие данные компании |
|
5 |
Финансовые системы, банк-клиент |
Прямой путь к деньгам |
|
6 |
Аккаунты руководителей |
Высокий доступ и цель адресных атак |
Дальше идут облачные сервисы, где хранятся рабочие данные, финансовые системы с прямым выходом на деньги и аккаунты руководителей. Последних атакуют прицельно: доступ у них широкий, а времени вникать в безопасность мало. Рядовые сотрудники подключаются на следующем этапе, когда критичный контур уже закрыт.
Совет эксперта. Не забывайте про сервисные и технические учётные записи - те, под которыми работают интеграции и скрипты. Их часто оставляют без второго фактора «чтобы не сломать автоматизацию», и именно через них потом заходят. Для таких записей я использую отдельные защищённые хранилища секретов и ключи, а не отключаю защиту.
Облачный контур - одна из самых уязвимых зон, если доступы к нему разбросаны по десяткам сервисов без единой политики. Навести порядок и закрыть вход вторым фактором помогает поддержка облачной и виртуальной инфраструктуры от MIDICT GROUP.
Методы MFA: чем они отличаются
Второй фактор второму фактору рознь. Между кодом из SMS и аппаратным ключом - пропасть по стойкости, и понимание этой разницы напрямую влияет на то, какие точки чем защищать. Разберу методы MFA от слабых к сильным.
Коды по SMS - самый распространённый и самый уязвимый вариант. Номер перехватывают подменой SIM-карты, а сам код выманивают через поддельную страницу входа. Регуляторы NIST и вендоры вроде Microsoft уже прямо рекомендуют не использовать SMS как основной фактор для привилегированного доступа - только как запасной канал, и то с оговорками.
TOTP-аутентификация - следующая ступень. Это одноразовые коды, которые генерирует приложение вроде authenticator-программы прямо на телефоне, без связи с оператором. Двухфакторная аутентификация по TOTP заметно надёжнее SMS: код живёт 30 секунд и не передаётся по сети, которую можно прослушать. Это разумный стандарт для рядовых сотрудников. Но у метода есть слабое место: если пользователь введёт свежий код на поддельном сайте, злоумышленник за секунды перехватит его через прокси и войдёт следом.

Push-уведомления с подтверждением решают часть проблем TOTP: сотрудник просто нажимает «подтвердить» в приложении. Но у них своя болезнь - усталость от запросов. Злоумышленник заваливает человека уведомлениями, пока тот не нажмёт «да» по инерции. Лечится это подтверждением номера: приложение показывает цифру с экрана входа, и её нужно ввести осознанно.
Вершина - аппаратный ключ безопасности по стандарту FIDO2 и его программный вариант, passkey. Ключ хранит закрытую часть шифра внутри себя и подписывает вход, привязанный к конкретному домену. Подделка сайта тут не работает: устройство просто откажется отвечать чужому адресу. Это единственный класс методов, который агентство CISA признаёт по-настоящему устойчивым к фишингу.
|
Метод |
Стойкость к фишингу |
Где уместен |
|
SMS-код |
Низкая |
Запасной канал, не для админов |
|
TOTP в приложении |
Средняя |
Рядовые сотрудники, массовое внедрение |
|
Push с подтверждением номера |
Средне-высокая |
Массовый доступ, защита от усталости |
|
Аппаратный ключ FIDO2, passkey |
Высокая |
Админы, финансы, руководители |
Совет эксперта. Не гонитесь за одним методом для всех. Я выстраиваю защиту слоями: рядовым сотрудникам - TOTP-аутентификацию как разумный минимум, а привилегированным учёткам, финансам и руководителям - аппаратные ключи. Единый уровень для всех либо разоряет бюджет, либо оставляет дыры там, где они опаснее всего.
Подобрать методы под каждую группу пользователей и не превратить вход в мучение для сотрудников - задача, где помогает внешняя экспертиза. Как это реализуется на практике, показывает IT-аутсорсинг от MIDICT GROUP.
Как внедрять MFA: порядок действий без блокировок
Правильно выбрать методы - половина дела. Вторая половина - внедрить их так, чтобы наутро половина компании не осталась заблокированной перед закрытой дверью. За годы проектов я свёл запуск к четырём этапам, каждый из которых снимает конкретный риск.
Первый этап - аудит. Пока нет полного списка учётных записей, сервисов и точек входа, любое внедрение MFA в компании идёт вслепую. На этом шаге всплывают забытые админские аккаунты, дублирующиеся доступы и сервисы, о которых давно забыли, но которые открыты наружу. Аудит показывает реальную картину, а не ту, что нарисована в регламенте.
Второй этап - резервный доступ. Это то, что упускают чаще всего, и именно здесь рождаются блокировки. Телефон с приложением теряют, ключи ломаются, сотрудники увольняются. Для каждого метода заранее готовят запасной путь входа: резервные коды, второй аппаратный ключ, процедуру восстановления через службу поддержки с проверкой личности. Без этого первый же потерянный смартфон парализует работу.

Третий этап - поэтапный запуск. Сначала пилотная группа из технически подкованных сотрудников и админов. На ней отлаживают настройки и ловят проблемы до массового включения. Затем защиту разворачивают по очереди из карты приоритетов: привилегированные учётки, почта, удалённый доступ и дальше вниз. Резкое включение MFA для всех сотрудников разом гарантирует шквал обращений в поддержку и репутационный удар по самому проекту.
Четвёртый этап - подготовка людей. Технология без объяснения вызывает саботаж. Короткая инструкция, понятная памятка и предупреждение о фишинге снимают большую часть будущих проблем. Сотрудник, который понимает, зачем нажимает кнопку, не станет подтверждать чужой запрос по инерции.
|
Этап |
Что делаем |
Какой риск снимаем |
|
Аудит |
Список учёток, сервисов, точек входа |
Незакрытые и забытые доступы |
|
Резервный доступ |
Запасные коды и ключи, восстановление |
Блокировки при потере устройства |
|
Поэтапный запуск |
Пилот, затем по карте приоритетов |
Вал обращений и сбой проекта |
|
Обучение |
Инструкции, памятки о фишинге |
Ошибки и саботаж сотрудников |
Совет эксперта. Заложите в проект не только раздачу второго фактора, но и его отзыв. Уволенный сотрудник с активным ключом или рабочим приложением на личном телефоне - это открытая дверь, о которой вспоминают уже после инцидента. Отзыв доступа должен быть частью процедуры увольнения, а не разовой задачей по случаю.
Внедрение защиты на десятках рабочих мест без остановки бизнеса требует рук и опыта. Настроить второй фактор на пользовательских компьютерах и поддерживать его в рабочем состоянии помогает поддержка автоматизированных рабочих мест пользователей от MIDICT GROUP.
Часто задаваемые вопросы
С чего начать внедрение MFA в компании? С аудита и самых критичных точек. Сначала составьте список всех учётных записей и сервисов, затем закройте вторым фактором административный и привилегированный доступ. Это места, где взлом обходится дороже всего. Массовое подключение рядовых сотрудников идёт позже, когда критичный контур уже защищён.
Чем TOTP-аутентификация лучше кодов из SMS? Приложение генерирует одноразовый код прямо на устройстве, без передачи через сотовую сеть. Это закрывает две главные уязвимости SMS - перехват через подмену SIM-карты и прослушивание канала. Двухфакторная аутентификация по TOTP подходит для массового внедрения среди сотрудников как разумный минимум, хотя от фишинга через поддельный сайт она защищает не полностью.
Когда нужен аппаратный ключ безопасности, а когда хватит приложения? Аппаратный ключ по стандарту FIDO2 оправдан там, где цена взлома максимальна: администраторы, финансовые системы, руководители.
Он единственный по-настоящему устойчив к фишингу, потому что привязывает вход к конкретному домену. Рядовым сотрудникам на старте достаточно приложения с одноразовыми кодами, а переход на ключи можно спланировать вторым шагом.
Что будет, если сотрудник потеряет телефон со вторым фактором? При правильном внедрении - ничего критичного. Для этого заранее готовят резервный доступ: запасные коды, второй ключ или процедуру восстановления через поддержку с проверкой личности. Если резервного пути нет, потеря устройства блокирует человеку работу, и именно эта ошибка чаще всего превращает защиту в проблему.
Главное о внедрении MFA
Многофакторная аутентификация перестала быть опцией и стала базовой гигиеной бизнеса, потому что украденный пароль сегодня открывает двери без всякого взлома. Но ценность защиты определяется не самим фактом её включения, а порядком и методом.
Начинать внедрение MFA следует с аудита и с самых критичных точек - административного доступа, корпоративной почты, удалённых подключений, облаков, финансовых систем и аккаунтов руководителей, двигаясь сверху вниз по цене возможного ущерба.
Методы MFA неравноценны. Коды из SMS уместны разве что как запасной канал, TOTP-аутентификация закрывает массовые потребности рядовых сотрудников, а привилегированный доступ, финансы и руководителей защищает аппаратный ключ безопасности, устойчивый к фишингу. Слои защиты подбирают под цену риска, а не по единому шаблону для всех.
Хаотичное подключение второго фактора без аудита систем, продуманного резервного доступа и подготовки людей приводит к блокировкам и новым уязвимостям вместо защиты. Системный подход - аудит, резервные пути, поэтапный запуск и обучение - превращает MFA из источника хаоса в надёжный барьер.
Выстроить такую защиту без остановки бизнеса и с учётом специфики инфраструктуры помогает команда MIDICT GROUP, для которой корпоративная информационная безопасность - ежедневная работа.