Двухфакторная аутентификация: зачем и как внедрить
Утечки паролей происходят постоянно, и дело редко в вашей системе: сотрудник использовал рабочий пароль на стороннем форуме, форум взломали, база оказалась в открытом доступе. Дальше — автоматический перебор по всем известным сервисам. Второй фактор превращает украденный пароль из ключа в бесполезную строку.
Что даёт второй фактор в цифрах
Атаки с подстановкой украденных учётных данных — самый массовый способ компрометации корпоративных аккаунтов. Их особенность в том, что они полностью автоматизированы: злоумышленник не выбирает жертву, он прогоняет миллионы пар логин-пароль по десяткам сервисов. Включение второго фактора обрывает эту цепочку целиком, потому что автоматика не умеет обходить подтверждение. Это самая дешёвая мера безопасности из существующих: ноль рублей за приложение и один вечер на настройку.
Способы: от слабого к сильному
- SMS-код — лучше, чем ничего, но уязвим к перевыпуску SIM-карты. Не подходит для доступа к финансам и админкам.
- Push-подтверждение в приложении — удобно, но уязвимо к «усталости от запросов», когда пользователь машинально жмёт «Разрешить».
- TOTP-коды в приложении-аутентификаторе — золотой стандарт по соотношению цены и надёжности. Работает офлайн, не зависит от оператора связи.
- Аппаратные ключи по стандарту FIDO2 — единственный способ, устойчивый к фишингу: ключ проверяет домен и не отдаст подпись поддельному сайту.
- Резервные одноразовые коды — обязательное дополнение к любому из способов, иначе потерянный телефон превращается в потерянный доступ.
Где включать в первую очередь
Порядок приоритетов не по удобству, а по последствиям взлома: корпоративная почта (через неё восстанавливаются все остальные пароли), панель хостинга и регистратор домена, репозиторий кода, платёжные и банковские сервисы, административная часть сайта и CRM с клиентской базой. Обычная ошибка — защитить бухгалтерию и забыть про почту администратора, хотя именно почта является универсальным ключом ко всему остальному.
Техническая сторона внедрения
В собственном приложении TOTP реализуется библиотекой за несколько часов работы: генерация секрета, QR-код для привязки, проверка кода с допуском в одно окно на рассинхронизацию времени. Важные детали, которые часто упускают: секрет хранится зашифрованным, резервные коды — только в виде хеша, а после успешной привязки все активные сессии пользователя завершаются. Для веб-аутентификации по аппаратным ключам есть стандартный браузерный API — его спецификация подробно описана на MDN. Мы закладываем 2FA в базовую конфигурацию при разработке SaaS-продуктов.
Как внедрить без сопротивления
- Начните с ИТ-команды и руководства — если у топ-менеджмента 2FA не включена, остальные считают требование формальностью.
- Дайте две недели добровольного периода с инструкцией на одну страницу и скриншотами.
- Заранее пропишите процедуру восстановления доступа: кто подтверждает личность сотрудника и за какое время.
- Не требуйте второй фактор при каждом входе — доверенное устройство на 30 дней снимает 95% раздражения.
- После дедлайна включайте обязательность на уровне политики, а не уговоров.
Частые возражения и ответы
«Телефон разрядился» — на этот случай существуют резервные коды, распечатанные и лежащие в сейфе. «Долго» — привязка занимает две минуты один раз, ввод кода около пяти секунд и только на новом устройстве. «У нас нечего красть» — клиентская база из 5 000 контактов стоит на теневом рынке вполне конкретных денег, а её утечка по 152-ФЗ обойдётся компании в миллионы штрафа. Если нужна помощь с внедрением в существующую систему — расскажите про ваш контур, обычно интеграция занимает от трёх дней.
