Пароли по-прежнему — слабое звено: фишинг, повторное использование, утечки из сторонних сервисов. Для SMB разумный минимум — многофакторная аутентификация (2FA/MFA) и постепенный переход на passkeys, где это поддерживается. Ниже — практичный порядок внедрения без «заморозки» работы офиса.
Почему «просто пароль» уже недостаточно
Даже длинный пароль не спасает, если сотрудник ввёл его на фейковой странице или пароль уже есть в дампе. 2FA добавляет второй фактор (приложение, SMS, hardware key). Passkeys идут дальше: вход по криптографическому ключу на устройстве (биометрия / PIN), без передачи секрета на сайт так, как передаётся пароль.
Passkeys — цель для сервисов, где они есть (Google, Microsoft, часть VPN/SSO). 2FA — обязательный слой для почты, VPN, админок и 1С-доступов уже сейчас.
С чего начать в компании на 10–80 человек
- Инвентаризация входов — почта, VPN, RDP/админки, облака, 1С (тонкий/веб-клиент), CRM, банк-клиент.
- Критичные системы первыми — почта и VPN: оттуда чаще всего начинается компрометация.
- Единый IdP / SSO (Microsoft Entra ID, Keycloak, Ya.Cloud и т.п.) — меньше разрозненных паролей.
- Политика исключений — кто может временно без MFA (склад, киоск) и как это компенсируется сетью.
2FA: что выбрать
- Authenticator / TOTP — хороший старт, бесплатно, работает офлайн.
- Push в корпоративном приложении — удобнее для сотрудников, если уже есть MDM/SSO.
- Hardware keys (FIDO2) — сильнее против фишинга; удобны для админов и бухгалтерии с высокими правами.
- SMS — лучше, чем ничего, но слабее (SIM-swap, перехват). Не делайте единственным фактором для админов.
Passkeys без хаоса
Включайте passkeys там, где провайдер их поддерживает стабильно. Заранее решите: ключи привязаны к аккаунту в облаке (восстановление с другого устройства) или к локальному ключу. Для ухода сотрудника нужен процесс отзыва: доступ в IdP, VPN, почту и общие сейфы паролей.
Связка с сетью и 1С
MFA на VPN не заменяет сегментацию: скомпрометированный ноутбук всё ещё опасен внутри LAN. Сочетайте доступы с сегментацией сети и понятным VPN. Для 1С — отдельные учётки, без общих «админ/админ», и ограничение RDP по списку.
Чек-лист запуска на 2–4 недели
- Пилот на IT + 5 добровольцев.
- Инструкция «как зарегистрировать приложение / ключ» + recovery codes в сейфе.
- Обязательная MFA для новых сотрудников с первого дня.
- Дедлайн для остальных + поддержка в чате/тикетах.
- Аудит: кто ещё без MFA, отключение устаревших протоколов (legacy auth).
Настроить MFA, SSO и доступы под ваш стек — задача для системного администрирования ITRTS. Опишите список систем — предложим поэтапный план без остановки продаж и склада.