Odaberite svoj jezik

IT & Business Blog

Praktični savjeti i rješenja za sigurnije i učinkovitije poslovanje

Postavljanje MFA zaštite

Kako pravilno uvesti MFA zaštitu u tvrtki

Krađa jedne lozinke može biti dovoljna da napadač dobije pristup poslovnom e-mailu, ponudama, računima, SharePoint dokumentima ili kontaktima kupaca. Zato uvođenje MFA zaštite u tvrtki nije dodatna administrativna prepreka, nego razumna sigurnosna mjera koja može spriječiti velik dio pokušaja neovlaštene prijave.

Za male i srednje tvrtke MFA je jedan od najbržih načina da značajno smanje sigurnosni rizik bez velikih promjena u svakodnevnom radu.

MFA, odnosno višefaktorska autentifikacija, traži više od same lozinke pri prijavi. Zaposlenik se, primjerice, prijavljuje lozinkom, a zatim potvrđuje prijavu putem aplikacije na mobitelu, jednokratnim kodom ili sigurnosnim ključem. Ako je lozinka procurila kroz phishing poruku, ponovno korištena na drugoj usluzi ili na drugi način kompromitirana, dodatni faktor može spriječiti da samo s ukradenim korisničkim podacima napadač dovrši prijavu.

Zašto lozinka više nije dovoljna

Lozinke su i dalje potrebne, ali same po sebi ne pružaju dovoljnu zaštitu za poslovne račune. Zaposlenik može unijeti lozinku na uvjerljivoj lažnoj stranici za prijavu, koristiti istu lozinku na više mjesta ili je nenamjerno podijeliti kroz kompromitiranu komunikaciju. Napadač ne mora provaliti u server da bi napravio štetu, često mu je dovoljan valjan korisnički račun.

Kod kompromitiranog Microsoft 365 računa posljedice nisu ograničene samo na jedan e-mail sandučić. Napadač može pregledati staru komunikaciju, pratiti financijske procese, poslati lažni zahtjev za plaćanje u ime direktora ili dobavljača te pokušati proširiti pristup na druge korisnike. U nekim slučajevima postavlja pravila prosljeđivanja e-maila kako bi nastavio pratiti komunikaciju i nakon što je incident otkriven.

MFA bitno mijenja tu situaciju. Čak i kada napadač dođe do lozinke, dodatni faktor može spriječiti da samo s ukradenim korisničkim podacima dovrši prijavu.
Takva zaštita nije apsolutna. Korisnik i dalje mora paziti što odobrava na telefonu, a suvremeni phishing napadi mogu pokušati zaobići i pojedine oblike MFA zaštite. Zbog toga je važno odabrati odgovarajuću metodu autentifikacije i povezati je s drugim sigurnosnim mjerama.

Postavljanje MFA zaštite tvrtke počinje procjenom pristupa

Dobra implementacija ne počinje pritiskom na gumb za uključivanje. Prvo treba utvrditi tko pristupa kojim sustavima, s kojih uređaja i zašto.

U manjoj tvrtki to obično uključuje Microsoft 365, poslovni e-mail, računovodstvene aplikacije, udaljeni pristup serveru, VPN, administrativne račune, cloud pohranu i korisničke račune vanjskih suradnika.

Posebnu pažnju zahtijevaju administratorski računi. Oni imaju veće ovlasti od standardnih korisnika i zato moraju imati stroža pravila prijave. Nije dobra praksa da se administratorski račun svakodnevno koristi za čitanje e-maila ili rad u dokumentima. Odvojeni korisnički i administratorski računi olakšavaju nadzor te ograničavaju štetu ako dođe do kompromitacije.

Također treba provjeriti postoje li stari računi bivših zaposlenika, generički računi poput ured @ tvrtka.hr ili pristupi aplikacijama koje ne podržavaju moderne načine prijave.

MFA projekt često otkrije upravo takve slabe točke. Cilj nije samo uključiti dodatnu potvrdu prijave, nego urediti cijeli životni ciklus korisničkog pristupa.

Odabir metode potvrde

Za većinu zaposlenika aplikacija za autentifikaciju na službenom ili osobnom mobitelu praktičan je izbor. Ona omogućuje potvrdu prijave ili unos vremenski ograničenog koda.

SMS poruke mogu poslužiti kao prijelazna ili rezervna opcija, ali nisu prvi izbor jer broj telefona također može biti meta prijevare ili neovlaštenog prijenosa.

Za direktore, administratore i osobe koje upravljaju financijama preporučljivo je razmotriti sigurnosne ključeve ili druge metode prijave otporne na phishing. Takav pristup dodatno smanjuje rizik da korisnik potvrdi prijavu na lažnoj stranici.

Koja je metoda najbolja ovisi o poslovnim procesima, broju korisnika, razini rizika, uređajima koje zaposlenici koriste i dostupnim licencama.

Važno je osigurati i siguran postupak za slučaj izgubljenog mobitela, promjene uređaja ili odsutnosti zaposlenika. Ako je postupak oporavka nejasan, ljudi će tražiti prečace. Ti prečaci kasnije mogu postati sigurnosni problem ili uzrokovati nepotreban prekid rada.

Uvođenje MFA zaštite bez prekida poslovanja

Naglo uključivanje MFA-a za sve korisnike može stvoriti gužvu već u prvim satima rada. Zaposlenici koji nisu unaprijed obaviješteni ne znaju zašto se prijava promijenila, dok administracija istodobno rješava pozive, zaboravljene lozinke i pogrešno registrirane uređaje. Tehnički ispravna odluka tada može rezultirati lošim korisničkim iskustvom.

Zato je razumno uvođenje provesti u nekoliko faza.

Najprije se MFA može testirati s administrativnim korisnicima i manjom internom grupom. Nakon provjere prijava na računalima, mobitelima, Outlooku i ključnim poslovnim aplikacijama, ostali zaposlenici dobivaju jasne i kratke upute. Tek potom se zaštita obavezno primjenjuje na širi krug korisnika.

Komunikacija treba biti jednostavna: što zaposlenik mora napraviti, kada će se promjena dogoditi, koju aplikaciju treba instalirati i kome se javlja ako zapne. Nema potrebe opterećivati tim tehničkim detaljima. Dovoljno je objasniti da dodatna potvrda štiti poslovni račun i da postupak registracije najčešće treba napraviti samo jednom.

U tvrtkama s terenskim radnicima, zajedničkim uređajima ili vanjskim suradnicima pravila se mogu razlikovati. Primjerice, djelatnik koji samo povremeno otvara e-mail na službenom tabletu nema isti obrazac rada kao računovodstvo koje svakodnevno radi s dokumentima i plaćanjima.

Jedinstveno pravilo za sve često je lakše administrirati, ali nije uvijek najbolje prilagođeno stvarnom načinu rada.

Pravila koja MFA čine stvarno korisnim

MFA je snažan sloj zaštite, ali ne rješava sve sigurnosne probleme. Ako korisnik odobri zahtjev za prijavu koji nije sam pokrenuo ili podijeli jednokratni kod s napadačem koji se predstavlja kao IT podrška, račun i dalje može biti ugrožen.

Zbog toga tehničku mjeru treba povezati s jasnim pravilima i kratkom edukacijom zaposlenika.

Zaposlenici trebaju znati da ne potvrđuju prijavu koju nisu sami pokrenuli. Neočekivani zahtjev u aplikaciji za autentifikaciju nije tehnička greška koju treba brzo maknuti s ekrana, nego razlog za provjeru.

U takvom slučaju zahtjev treba odbiti i javiti se osobi zaduženoj za IT podršku. Ako postoji sumnja da je lozinka kompromitirana, potrebno ju je promijeniti i provjeriti aktivnosti na korisničkom računu.

Uz MFA, ovisno o Microsoft 365 licenci i korištenom okruženju, moguće je primijeniti i dodatna pravila pristupa. Ona mogu ograničiti ili dodatno provjeravati prijave iz određenih lokacija, zahtijevati dodatnu provjeru kod rizičnih prijava ili blokirati zastarjele načine autentifikacije.

Takva pravila moraju biti pažljivo postavljena. Prestrog pristup može blokirati legitimnog korisnika na poslovnom putovanju ili vanjskog suradnika, dok preblag pristup ostavlja previše prostora napadaču.

Redoviti pregled zapisa prijava pomaže uočiti pokušaje pristupa koji ne odgovaraju uobičajenom ponašanju korisnika. Isto vrijedi za provjeru pravila prosljeđivanja e-maila, promjena ovlasti i novo dodanih metoda autentifikacije.

Sigurnost nije jednokratan projekt nakon kojeg se više ništa ne prati.

Najčešće pogreške pri implementaciji MFA zaštite

Jedna od pogrešaka je uključiti MFA, a pritom zanemariti stare aplikacije, protokole ili integracije koje ne koriste moderne načine autentifikacije.

Problem može nastati i kada se organizacija oslanja na jedan administratorski račun bez odgovarajućeg postupka za izvanredne situacije ili kada se korisnicima dopusti da sami improviziraju postupak oporavka računa.

Posebno treba provjeriti vezu s drugim sustavima. Multifunkcijski pisači, skeneri, stariji e-mail klijenti i poslovne aplikacije ponekad koriste zastarjele načine prijave. Prije aktivacije treba provjeriti takve integracije i pronaći odgovarajuće rješenje, primjerice moderniji način slanja, namjenski račun s ograničenim ovlastima ili prilagodbu aplikacije.

Ne treba zaboraviti ni zaposlenike koji odlaze iz tvrtke. Njihov pristup mora se pravodobno ugasiti, a postojeće aktivne sesije po potrebi prekinuti. MFA štiti aktivan račun, ali ne može riješiti problem korisničkog računa koji više ne bi smio imati pristup poslovnim podacima.

MFA kao dio šire zaštite poslovanja

Višefaktorska autentifikacija najbolje djeluje kao dio povezanog sustava sigurnosti.

Sigurnost e-maila smanjuje količinu phishing i drugih zlonamjernih poruka koje dolaze do korisnika. Zaštita krajnjih uređaja pomaže prepoznati sumnjivo ponašanje na računalima. Backup omogućuje oporavak podataka, dok mrežna zaštita može ograničiti posljedice i širenje sigurnosnog incidenta.

Svaki sloj ima svoju ulogu i nijedan ne bi trebao sam nositi sav teret zaštite poslovanja.

Za upravu je najvažniji poslovni rezultat: smanjenje vjerojatnosti prekida rada, financijske prijevare i gubitka povjerljivih podataka. Za zaposlenike je korist jednostavnija, nekoliko dodatnih sekundi pri prijavi pomaže zaštititi poslovne alate i podatke bez kojih ne mogu raditi.

Imnet MFA zaštitu uvodi uz provjeru postojećeg okruženja, licenci, uređaja i poslovnih procesa kako bi zaštita bila primjenjiva u svakodnevnom radu, a ne samo pravilno postavljena na papiru.

Dobra MFA zaštita ne traži od zaposlenika da postanu sigurnosni stručnjaci. Traži jasan proces, odgovarajuće postavke i IT podršku koja će reagirati prije nego što jedna ukradena lozinka postane ozbiljan poslovni incident.

Imate pitanje ili tražite IT rješenje?

Pošaljite nam upit ili zatražite povratni poziv – naš tim će vam se javiti u najkraćem roku.
Ili nas jednostavno kontaktirajte direktno: 📞 +385 98 397 399

Želim da me povratno kontaktirate putem:
reCAPTCHA *
This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

Imnet logo

Imnet d.o.o.
 
Ured Sesvete:
+385 98 397 399

Ured Bjelovar:
+385 98 980 51 55

Ugovorni korisnici:
+385 98 30 77 30

 

Postavke kolačića
Koristimo kolačiće kako bismo vam omogućili najbolje iskustvo na našoj web stranici. Ako odbijete korištenje kolačića, stranica možda neće funkcionirati kako je predviđeno. Za nastavak odaberite svoje postavke i kliknite na SPREMI POSTAVKE.
Prihvati sve
Odbij sve
Analitički
Alati koji se koriste za analizu podataka kako bi se mjerila učinkovitost web stranice i razumjelo njezino funkcioniranje.
Analitika
Prihvati
Odbij
Google Analytics
Prihvati
Odbij
Marketinški
Skup tehnika namijenjenih komercijalnoj strategiji, a posebno istraživanju tržišta.
Google
Prihvati
Odbij
Oglašavanje
Ako prihvatite, oglasi na stranici bit će prilagođeni vašim interesima i preferencijama.
Google Ad
Prihvati
Odbij
Spremi postavke