Satura rādītājs
Administratoriaus paskyra yra vertingiausia paskyra įmonėje. Jei užpuolikas ją perima, jam nebereikia laužti jokios kitos – jis perima visų paštą, failus ir tapatybes. Todėl antrasis veiksnys administratorių paskyrose turi būti toks, kurio negalima pavogti sukčiavimo apsimetant (phishing) puslapiu. SMS ir programėlių kodai tokie nėra.
Kodėl SMS ir kodų nepakanka
Šiuolaikinis phishing – tai ne „įveskite slaptažodį”. Tai tarpininko puslapis, kuris atrodo kaip Google ar Microsoft prisijungimo langas, persiunčia jūsų slaptažodį ir iš karto ir jūsų šešiaženklį kodą tikram serveriui ir perima sesiją. Kodas galioja 30 sekundžių, bet užpuolikui pakanka trijų. Dėl tos pačios priežasties nepakanka ir „push” patvirtinimo telefone – naudotojai po dešimto pranešimo patvirtina bet ką.
FIDO2 aparatinis saugos raktas (YubiKey, Google Titan, Feitian ir kiti) veikia kitaip: jis pasirašo užklausą (challenge), į kurią įtrauktas svetainės domenas. Jei puslapis netikras, parašas netinka. Naudotojui nėra ko įvesti ir nėra ko „netyčia patvirtinti”. Tai vienintelis plačiai prieinamas metodas, kurį Google ir Microsoft laiko atspariu sukčiavimui apsimetant, ir CIS Benchmark jo reikalauja administratoriams.
Minimali politika administratoriams
- Tik saugos raktai. Google Workspace: privalomas 2SV su nustatymu „Only security key” administratorių organizaciniame vienete (OU). Microsoft 365: Conditional Access politika, kuri administratorių vaidmenims reikalauja phishing atsparaus autentifikavimo lygio.
- Du raktai kiekvienam. Vienas kasdieniam naudojimui, antras seife arba pas įmonės vadovą. Penktadienio vakarą dingęs raktas be atsarginio reiškia administratorių be prieigos iki pirmadienio – arba, dar blogiau, skubų „laikiną” apsaugos silpninimą.
- Be SMS ir balso. Visiškai išjunkite juos kaip administratoriams leidžiamus metodus, o ne tiesiog nenaudokite.
- Atkūrimo procedūra popieriuje. Kas gali atkurti administratoriaus prieigą, kaip tikrinama tapatybė, kur tai registruojama. Google šį veiksmą rezervuoja super administratoriui, todėl raktus įmonėje turi turėti bent du žmonės.
- Atskiros administratoriaus paskyros. Kasdienį paštą administratorius skaito paprasta paskyra; administratoriaus paskyra yra atskira, be pašto dėžutės arba su minimalia, ir naudojama tik administravimui.
Taip pat ir išoriniams teikėjams
Tas pats taikoma jūsų IT paslaugų teikėjo paskyroms jūsų aplinkoje – ir tai galite užtikrinti techniškai, o ne tik įrašyti sutartyje. Teikėjo paskyros laikomos atskirame organizaciniame vienete, kuriam taikoma raktų politika; Enterprise planuose dar ir kontekstinės prieigos lygis, leidžiantis prisijungti tik iš valdomo įrenginio ir iš Latvijos.
Kiek tai kainuoja
Raktas kainuoja 30-70 EUR. Penkiems administratoriams su dviem raktais kiekvienam – mažiau nei 700 EUR vieną kartą. Tai pigiausia didžiausią efektą duodanti saugumo priemonė, kurią įmonė gali įsigyti; visa kita – viena valanda konfigūracijai ir pusvalandis procedūrai.
O kitiems naudotojams?
Paprastiems naudotojams privalomas 2SV su Google Authenticator arba Google prompt yra geras minimumas. Prieigos raktai (passkeys) telefone ar kompiuteryje yra atsparūs sukčiavimui apsimetant taip pat kaip saugos raktai ir nekainuoja nieko – tai kitas žingsnis po administratorių. Bet pradėkite nuo administratorių: jų paskyros yra tos, dėl kurių visi kiti gali prarasti viską.
Patvirtinimas dviem veiksmais (2SV) visiems naudotojams ir saugos raktai administratoriams įtraukti į kiekvieną mūsų aptarnavimo planą.


