Cyberbezpieczeństwo

Dlaczego MFA zatrzymuje większość przejęć kont

V

Sprawdź, które ataki zatrzymuje MFA, gdzie kończy się jego ochrona oraz jak wdrożyć MFA w poczcie, WordPressie i systemach firmowych.

Tomasz Karczmarczyk
AutorTomasz Karczmarczyk
10 minut czytania

Dlaczego MFA zatrzymuje większość przejęć kont

Uwierzytelnianie wieloskładnikowe (MFA, ang. Multi-Factor Authentication) znacząco utrudnia przejęcie konta, ponieważ skradzione hasło przestaje wystarczać do zalogowania się.

Konto nadal można przejąć przez oszustwo, kradzież aktywnej sesji albo słabe odzyskiwanie dostępu. MFA odbiera jednak napastnikowi najprostsze narzędzie: login i hasło, które bez dodatkowej ochrony mogą wystarczyć do uzyskania dostępu.

Hasło przegrywa, bo można je kraść hurtowo

Hasło jest sekretem, który łatwo kopiować, sprzedawać i sprawdzać w tysiącach miejsc naraz.

Może wyciec ze starego serwisu, trafić na fałszywą stronę logowania albo zostać użyte ponownie przez pracownika, który ustawił ten sam zestaw danych w prywatnej usłudze, poczcie firmowej i panelu WordPressa.

Microsoft podaje, że ponad 99,9% kompromitowanych kont obserwowanych przez firmę nie miało MFA. Nie jest to uniwersalny wynik dla całego internetu, ale pokazuje, że konto oparte wyłącznie na haśle jest łatwym celem phishingu , password sprayingu i ponownego używania wykradzionych danych logowania.

Credential stuffing działa właśnie na tym założeniu. Napastnik bierze login i hasło z jednego wycieku, a potem automatycznie sprawdza je w poczcie, sklepach, panelach administracyjnych i innych usługach z ekranem logowania.

Po haśle pojawia się druga bramka

MFA wymaga czegoś więcej niż hasła.

Po wpisaniu danych logowania serwis prosi jeszcze o kod z aplikacji, potwierdzenie na urządzeniu, passkey albo klucz bezpieczeństwa. Napastnik może znać hasło, lecz bez drugiego składnika zatrzymuje się na kolejnym kroku.

Zamiast masowo testować dane z wycieków, napastnik musi przejąć konkretne urządzenie, wyłudzić kod albo przekonać człowieka do zatwierdzenia logowania. Atak staje się droższy, wolniejszy i mniej automatyczny.

Jeden wyciek może otworzyć kilka drzwi

Wyobraź sobie pracownika, który kilka lat temu zakładał konto w małym serwisie. Użył firmowego adresu e-mail i hasła, które później ustawił także do poczty oraz WordPressa.

W serwisie dochodzi do wycieku, a dane trafiają do obiegu. Bot próbuje tego samego adresu i hasła w popularnych usługach, a później w firmowej poczcie.

Bez MFA poprawne hasło może wystarczyć. Napastnik czyta korespondencję, resetuje kolejne konta i szuka dalej.

Z MFA bot trafia na dodatkowy krok. Samo hasło nie daje mu dostępu do skrzynki ani panelu strony. Nie kończy to wszystkich zagrożeń, ale zatrzymuje scenariusz możliwy tylko dlatego, że firma powierzyła całe bezpieczeństwo jednemu sekretowi.

Drugi składnik ma różną jakość

SMS, aplikacja uwierzytelniająca, powiadomienie push, passkey i klucz FIDO2 nie są identycznymi mechanizmami pod inną nazwą.

SMS jest lepszy niż brak MFA. Kod można jednak wyłudzić na fałszywej stronie, a numer telefonu bywa celem ataku polegającego na jego przejęciu lub przekierowaniu.

Kod z aplikacji uwierzytelniającej nie zależy od sieci komórkowej. Użytkownik nadal może jednak wpisać go na stronie, która tylko udaje prawdziwy serwis.

Powiadomienie push bywa wygodne, lecz może zamienić się w serię próśb o akceptację. Zmęczony użytkownik może zatwierdzić jedną z nich tylko po to, aby przestały się wyświetlać.

Passkey i klucz bezpieczeństwa FIDO2 działają inaczej. Nie opierają się na kodzie, który można przepisać do formularza napastnika. Mechanizm WebAuthn wiąże logowanie z prawdziwą domeną serwisu. Fałszywa strona nie otrzymuje poprawnej odpowiedzi uwierzytelniającej, nawet jeśli wygląda jak kopia oryginału.

Cybersecurity and Infrastructure Security Agency (CISA) wskazuje fizyczne klucze bezpieczeństwa jako szeroko dostępne uwierzytelnianie odporne na phishing .

Dobierz metodę do skutku przejęcia

Nie każde konto wymaga fizycznego klucza bezpieczeństwa. Nie każde konto powinno też kończyć się na SMS-ie.

Zasady zabezpieczania kont i systemów firmowych
Konto lub systemMinimalna ochronaMocniejsza opcjaPowód
Prywatne narzędzie bez danych firmyAplikacja uwierzytelniającaPasskey

Przejęcie ma ograniczony skutek, ale samo hasło nadal nie powinno wystarczać

Konto pracownika w CRM-ie lub księgowościAplikacja uwierzytelniającaPasskey albo klucz FIDO2

Konto daje dostęp do danych klientów, faktur albo historii kontaktu

Poczta firmowaAplikacja uwierzytelniającaPasskey albo klucz FIDO2Skrzynka pozwala resetować hasła do wielu usług
WordPress z uprawnieniami administratoraAplikacja uwierzytelniającaPasskey albo klucz FIDO2

Przejęcie może zmienić stronę, dodać złośliwy kod lub przejąć konta użytkowników

Bankowość elektroniczna firmy

Logowanie i autoryzacja transakcji wymagane przez bank

Dwóch użytkowników do zatwierdzania przelewów, limity oraz alerty o operacjach

MFA chroni wejście do banku, ale nie zatrzyma przelewu zatwierdzonego przez oszukaną osobę

Konto właściciela z prawami administratoraPasskey albo klucz FIDO2

Dwa klucze FIDO2: główny i zapasowy, oraz osobne konto do codziennej pracy bez praw administratora

Przejęcie tego konta często pozwala tworzyć użytkowników, zmieniać ustawienia i odzyskiwać dostęp do kolejnych systemów

Ta mapa nie zastępuje oceny ryzyka. Pomaga jednak uniknąć sytuacji, w której konto właściciela, skrzynka firmowa i konto do newslettera dostają identyczną ochronę wyłącznie dlatego, że tak było wygodniej.

MFA nie pomoże, gdy oddasz napastnikowi sesję

MFA chroni w określonym zakresie.

Załóżmy, że pracownik trafia na fałszywą stronę poczty. Wpisuje hasło, a potem przepisuje kod z aplikacji. Napastnik używa go natychmiast po drugiej stronie i zdobywa aktywną sesję.

W tym scenariuszu MFA z kodem zadziałało technicznie. Użytkownik podał jednak napastnikowi oba składniki w czasie rzeczywistym.

Podobnie wygląda kradzież aktywnej sesji przez złośliwe oprogramowanie. Napastnik nie musi wtedy przechodzić przez ekran logowania. Posługuje się tokenem sesji, czyli dowodem, że użytkownik został już wcześniej uwierzytelniony.

MFA blokuje użycie samego hasła. Nie zastępuje aktualnego oprogramowania, ostrożności przy logowaniu ani kontroli nad sesją.

Ochrona ma trzy miejsca, w których może pęknąć

Bezpieczeństwo dostępu nie kończy się na ekranie logowania. Obejmuje trzy warstwy.

Logowanie odpowiada na pytanie: „Czy ta osoba może wejść?”. Tu działa MFA.

Sesja odpowiada na pytanie: „Czy osoba, która już weszła, nadal ma dostęp?”. Problemem są tu przejęte tokeny, złośliwe rozszerzenia przeglądarki, zainfekowane urządzenia i pozostawione otwarte sesje.

Odzyskiwanie konta odpowiada na pytanie: „Kto może wrócić po utracie dostępu?”. Jeśli odzyskanie konta wymaga tylko przejęcia skrzynki e-mail lub numeru telefonu, silne MFA można ominąć tylnymi drzwiami.

CISA zwraca uwagę, że mechanizmy odzyskiwania dostępu mogą omijać ochronę wynikającą z silnego MFA.

Firma, która zabezpiecza wyłącznie logowanie, chroni tylko jedną część problemu. Pozostałe nadal mogą zostać przeoczone.

MFA bez blokowania pracy

Wdrożenie MFA zaczyna się od spisu kont, a nie od instalacji aplikacji na pierwszym telefonie, który jest pod ręką.

Zapisz wszystkie systemy, które przechowują pieniądze, dane klientów, korespondencję albo dostęp do innych kont. Przy każdym wpisz właściciela konta, jego rolę, metodę logowania i sposób odzyskania dostępu.

Ustal kolejność. Najpierw konto właściciela, administratorzy, poczta firmowa i bankowość. Później WordPress, CRM, księgowość oraz systemy z danymi klientów. Newsletter może poczekać, jeśli firma nadal ma skrzynkę pocztową bez drugiego składnika.

Przygotuj zapasowy sposób odzyskania dostępu przed uruchomieniem MFA. Może to być drugi klucz bezpieczeństwa, bezpiecznie przechowywane kody odzyskiwania albo konto awaryjne. Konto awaryjne powinno mieć ograniczone zastosowanie i nie służyć do codziennej pracy.

Wykonaj test. Zaloguj się na konto z nowego urządzenia. Sprawdź, czy można odzyskać dostęp po symulowanej utracie telefonu. Usuń nieużywane urządzenia i stare metody logowania. Dopiero wtedy można ocenić, czy firma ma MFA.

Trzy systemy, trzy różne problemy

Poczta firmowa jest punktem odzyskiwania dla wielu usług. Przejęta skrzynka pozwala resetować hasła, czytać korespondencję i podszywać się pod pracownika. Dla poczty dobrym rozwiązaniem jest passkey albo klucz FIDO2, a obok niego zapasowa metoda odzyskiwania dostępu kontrolowana przez firmę.

WordPress wymaga ochrony każdego konta administratora, nie tylko konta właściciela strony. Każdy administrator powinien mieć osobny login i MFA. Wspólne konto „admin” sprawia, że po incydencie nikt nie wie, kto wykonał daną zmianę, a odejście jednej osoby wymaga zmiany dostępu wszystkim.

CRM lub system księgowy przechowuje dane klientów, historię rozmów, dokumenty, a czasem także informacje finansowe. MFA na tych kontach powinno iść w parze z właściwym podziałem uprawnień. Osoba wystawiająca faktury nie musi mieć prawa do zarządzania użytkownikami, a handlowiec nie potrzebuje dostępu do całej księgowości.

„Mamy MFA” nie oznacza jeszcze ochrony

Firma może mieć MFA i nadal zostawić napastnikowi kilka wygodnych wejść.

Problem pojawia się, gdy chronione jest tylko konto właściciela, a inni do WordPressa, księgowości i CRM-u wciąż logują się po staremu. Podobnie jest wtedy, gdy konto ma MFA, lecz odzyskanie dostępu wymaga wyłącznie przejęcia skrzynki e-mail albo numeru telefonu.

Słaby jest również model, w którym telefon właściciela jest jedynym sposobem odzyskania wszystkich firmowych kont. Wystarczy zgubione urządzenie, choroba albo zmiana numeru, aby ochrona zamieniła się w blokadę pracy.

Dojrzałe wdrożenie ma dwa elementy:

  • MFA jest wymagane na kontach o dużych uprawnieniach,
  • firma ma sposób odzyskania dostępu bez obchodzenia zabezpieczeń.

Sprawdź wdrożenie, zanim zrobi to napastnik

  • Sprawdź, czy każde konto administracyjne ma przypisanego właściciela. Wspólny login dla zespołu uniemożliwia rozliczenie działań i utrudnia odebranie dostępu jednej osobie.
  • Sprawdź, czy MFA jest wymagane, a nie jedynie dostępne jako opcja. Konto, które może ominąć drugi składnik, jest w praktyce kontem bez MFA.
  • Sprawdź odzyskiwanie dostępu w kontrolowanych warunkach. Czy firma odzyska konto, gdy właściciel zgubi telefon? Czy istnieje drugi klucz bezpieczeństwa, zapisane kody odzyskiwania albo konto awaryjne? Czy konto awaryjne ma ograniczone zastosowanie i jest monitorowane?
  • Sprawdź aktywne sesje oraz urządzenia powiązane z pocztą i kontami administracyjnymi. Stare urządzenie byłego pracownika nie powinno zachowywać dostępu tylko dlatego, że nikt nie zajrzał do ustawień.

Zabezpiecz te konta, zanim otworzą drogę do firmy

Zacznij od kont, których przejęcie daje dostęp do pieniędzy, klientów albo kolejnych systemów.

Zabezpiecz konto właściciela, administratorów oraz pocztę firmową. Przejęta skrzynka pozwala resetować hasła do pozostałych usług, więc jedno logowanie może otworzyć wiele drzwi.

Następnie obejmij ochroną bankowość, WordPressa, CRM, księgowość i systemy z danymi klientów. Przydziel każdemu administratorowi osobne konto. Nie zostawiaj zespołowi wspólnego loginu, ponieważ po incydencie nie ustalisz, kto wykonał zmianę ani komu odebrać dostęp.

Włącz passkey albo klucze FIDO2 na kontach z dużymi uprawnieniami, jeśli dana usługa je obsługuje. Gdy masz do dyspozycji tylko aplikację uwierzytelniającą albo SMS, uruchom tę metodę zamiast pozostawiać samo hasło.

Wymuś MFA w ustawieniach usługi i sprawdź odzyskiwanie dostępu. Wykonaj test po utracie telefonu, usuń stare urządzenia oraz zapisz, kto ma dostęp do kont awaryjnych.

FAQ

Czy 2FA i MFA to to samo?

2FA oznacza dokładnie dwa składniki logowania. MFA oznacza dwa lub więcej składników. W praktyce 2FA jest odmianą MFA.

Czy SMS to MFA?

Tak. Kod SMS jest drugim składnikiem. Jest słabszy od FIDO2/WebAuthn, ale daje realną ochronę przed atakami polegającymi wyłącznie na znajomości hasła.

Czy passkey zastępuje MFA?

Passkey może zastąpić hasło jako sposób logowania. To, czy pełni również rolę MFA, zależy od wdrożenia usługi i sposobu ochrony urządzenia. W serwisach obsługujących WebAuthn zapewnia ochronę przed phishingiem, której nie daje przepisany kod SMS.

Co zrobić po utracie telefonu?

Przed utratą urządzenia przygotuj zapasowy sposób odzyskania dostępu: drugi klucz bezpieczeństwa, bezpiecznie przechowywane kody odzyskiwania albo konto awaryjne z ograniczonym zastosowaniem. Nie zostawiaj tej decyzji na dzień, w którym telefon już zniknął.

Czy MFA zatrzyma każdy phishing?

Nie. Kod z aplikacji można wpisać na fałszywej stronie, a powiadomienie push można zatwierdzić przez pomyłkę. MFA oparte na FIDO2/WebAuthn lepiej chroni przed tym scenariuszem, ponieważ działa tylko z prawdziwą domeną.

Tomasz Karczmarczyk
O autorze
Tomasz Karczmarczyk
Pomagam firmom usługowym odzyskać czas, który codziennie ginie na powtarzalnych zadaniach. Audytuję procesy i narzędzia, wdrażam automatyzacje i wykorzystuję AI tam, gdzie realnie usprawnia pracę. Jestem też założycielem PressShield – marki specjalizującej się w cyberbezpieczeństwie stron opartych na WordPressie.
V

Powiązane

Zrozumienie jednego strzępu to za mało, by pojąć nadchodzące zmiany. Zanurz dłonie głębiej w kurz archiwum i odczytaj inne z tego samego stosu.

Czy domena firmowa jest Twoja czy tylko z niej korzystasz?
9 minut czytania

Czy domena firmowa jest Twoja czy tylko z niej korzystasz?

Sprawdź, kto kontroluje domenę firmową, DNS-y i pocztę. Dowiedz się, jak odzyskać wpływ, zanim cudze konto zatrzyma firmę.

Czytaj
Jak uporządkować dostępy przed odejściem pracownika?
10 minut czytania

Jak uporządkować dostępy przed odejściem pracownika?

Uporządkuj dostęp do systemów, zanim odejście pracownika wywoła bałagan. Sprawdź, jak odzyskać kontrolę i zamknąć luki.

Czytaj
7 zasad backupu w firmie, które naprawdę działają
12 minut czytania

7 zasad backupu w firmie, które naprawdę działają

Ustal zakres, czas odtworzenia i ochronę kopii danych. Sprawdź 7 zasad backupu, które pomagają firmie wrócić do pracy.

Czytaj
Passkey to nie mocniejsze hasło, tylko inny model logowania
5 minut czytania

Passkey to nie mocniejsze hasło, tylko inny model logowania

Zobacz, dlaczego passkey nie jest lepszym hasłem, tylko zmianą modelu logowania i co to naprawdę zmienia w bezpieczeństwie kont.

Czytaj
Cloudflare 1.1.1.1, 1.1.1.2 i 1.1.1.3 bez tajemnic
10 minut czytania

Cloudflare 1.1.1.1, 1.1.1.2 i 1.1.1.3 bez tajemnic

Poznaj różnice między DNS-ami Cloudflare, ich ograniczenia i sposób kontroli działania. Wybierz wariant dla swojej firmy.

Czytaj
Czy zmiana hasła co 90 dni naprawdę zwiększa bezpieczeństwo
5 minut czytania

Czy zmiana hasła co 90 dni naprawdę zwiększa bezpieczeństwo

Dowiedz się, kiedy zmiana hasła ma sens, a kiedy tylko udaje bezpieczeństwo. Zobacz, jak ustawić zasady, które naprawdę zmniejszają ryzyko.

Czytaj