Passkeys и 2FA для компании: с чего начать без боли

Пароли утекают — passkeys и 2FA снижают риск. Что внедрить в SMB: MFA, hardware keys, SSO и политика без блокировки работы сотрудников.

Passkeys и 2FA для компании: с чего начать без боли

Пароли по-прежнему — слабое звено: фишинг, повторное использование, утечки из сторонних сервисов. Для SMB разумный минимум — многофакторная аутентификация (2FA/MFA) и постепенный переход на passkeys, где это поддерживается. Ниже — практичный порядок внедрения без «заморозки» работы офиса.

Почему «просто пароль» уже недостаточно

Даже длинный пароль не спасает, если сотрудник ввёл его на фейковой странице или пароль уже есть в дампе. 2FA добавляет второй фактор (приложение, SMS, hardware key). Passkeys идут дальше: вход по криптографическому ключу на устройстве (биометрия / PIN), без передачи секрета на сайт так, как передаётся пароль.

Коротко

Passkeys — цель для сервисов, где они есть (Google, Microsoft, часть VPN/SSO). 2FA — обязательный слой для почты, VPN, админок и 1С-доступов уже сейчас.

С чего начать в компании на 10–80 человек

  1. Инвентаризация входов — почта, VPN, RDP/админки, облака, 1С (тонкий/веб-клиент), CRM, банк-клиент.
  2. Критичные системы первыми — почта и VPN: оттуда чаще всего начинается компрометация.
  3. Единый IdP / SSO (Microsoft Entra ID, Keycloak, Ya.Cloud и т.п.) — меньше разрозненных паролей.
  4. Политика исключений — кто может временно без MFA (склад, киоск) и как это компенсируется сетью.

2FA: что выбрать

  • Authenticator / TOTP — хороший старт, бесплатно, работает офлайн.
  • Push в корпоративном приложении — удобнее для сотрудников, если уже есть MDM/SSO.
  • Hardware keys (FIDO2) — сильнее против фишинга; удобны для админов и бухгалтерии с высокими правами.
  • SMS — лучше, чем ничего, но слабее (SIM-swap, перехват). Не делайте единственным фактором для админов.

Passkeys без хаоса

Включайте passkeys там, где провайдер их поддерживает стабильно. Заранее решите: ключи привязаны к аккаунту в облаке (восстановление с другого устройства) или к локальному ключу. Для ухода сотрудника нужен процесс отзыва: доступ в IdP, VPN, почту и общие сейфы паролей.

Связка с сетью и 1С

MFA на VPN не заменяет сегментацию: скомпрометированный ноутбук всё ещё опасен внутри LAN. Сочетайте доступы с сегментацией сети и понятным VPN. Для 1С — отдельные учётки, без общих «админ/админ», и ограничение RDP по списку.

Чек-лист запуска на 2–4 недели

  1. Пилот на IT + 5 добровольцев.
  2. Инструкция «как зарегистрировать приложение / ключ» + recovery codes в сейфе.
  3. Обязательная MFA для новых сотрудников с первого дня.
  4. Дедлайн для остальных + поддержка в чате/тикетах.
  5. Аудит: кто ещё без MFA, отключение устаревших протоколов (legacy auth).

Настроить MFA, SSO и доступы под ваш стек — задача для системного администрирования ITRTS. Опишите список систем — предложим поэтапный план без остановки продаж и склада.