Heslo je pořád první - a často jediná - bariéra mezi útočníkem a firemní schránkou. Problém je, že hesla dnes nejsou tajemství, které zná jen uživatel. Miliardy uniklých kombinací e-mailu a hesla kolují volně na internetu a stačí, aby zaměstnanec použil stejné heslo i jinde. Samotné heslo tedy dávno není spolehlivá ochrana - je to spíš první kolo, které útočník obvykle bez problémů projde.

Proč heslo samo nestačí

Nejčastější cesty, jak se hesla dostanou do špatných rukou, nemají se „slabým heslem" nic společného. Phishingová stránka, která věrně kopíruje přihlašovací obrazovku Microsoftu, sebere heslo i tomu, kdo ho má patnáctimístné se speciálními znaky. Únik z úplně jiné služby, kde měl zaměstnanec stejné heslo, dá útočníkovi klíč i k firemnímu účtu. A automatizované zkoušení uniklých kombinací (tzv. credential stuffing) běží ve velkém a bez ohledu na to, jak silné konkrétní heslo je. Druhý faktor - něco, co uživatel má nebo čím je, ne jen co ví - tohle riziko dramaticky snižuje.

Jak MFA v M365 reálně funguje

Microsoft 365 pracuje hlavně s aplikací Microsoft Authenticator - po zadání hesla přijde na telefon žádost o potvrzení, v bezpečnější variantě s číslem, které je potřeba vybrat na displeji. Tím se brání situaci, kdy útočník zkouší přihlášení a doufá, že uživatel push notifikaci jen automaticky odklikne. Několik dalších úrovní stojí za zmínku:

  • SMS kód - lepší než nic, ale dá se obejít přesměrováním čísla, proto jen jako záložní metoda.
  • Authenticator push s ověřením čísla - dobrý poměr bezpečnosti a pohodlí pro běžné uživatele.
  • Hardwarový klíč nebo přihlášení bez hesla (passkey) - nejsilnější varianta pro administrátory, vedení firmy a účetnictví.

Bezplatná ochrana vs. plná kontrola

Microsoft nabízí v každém tenantu základní úroveň ochrany zdarma - takzvané Security Defaults, tedy vynucené MFA pro všechny uživatele bez možnosti jemnějšího nastavení. Pro malou firmu s pár lidmi to může jako první krok stačit. Jakmile ale chcete rozlišovat podle rizika - jiné pravidlo pro kancelář, jiné pro cestu do zahraničí, jiné pro administrátory - potřebujete podmíněný přístup, který je součástí vyšších úrovní Entra ID a dává mnohem víc možností, jak pravidla nastavit přesně podle potřeby firmy.

Podmíněný přístup - lidsky řečeno

Podmíněný přístup (Conditional Access) je vrstva pravidel nad MFA, která si klade jednoduchou otázku: za jakých okolností tomuhle přihlášení věřit víc a za jakých míň. Prakticky to znamená věty typu: pokud se někdo přihlašuje ze známého firemního notebooku z Prahy, pusť ho běžně. Pokud se stejný účet o pár minut později přihlašuje z neznámého zařízení z jiné země, vyžaduj další ověření - nebo přístup rovnou zablokuj. Podmíněný přístup umí taky vynutit, že se do firemní pošty z mobilu dostanete jen přes spravovanou aplikaci, ne přes libovolný e-mailový klient, a že rizikové přihlášení automaticky vyžádá změnu hesla.

Nastavení, které lidem nepřekáží

Nejčastější důvod, proč firmy MFA odkládají, je obava z odporu uživatelů. V praxi to jde zvládnout: nasazujte postupně po skupinách, ne všem najednou. Vytvořte jeden nebo dva záložní („break-glass") účty mimo běžná pravidla pro případ, že by konfigurace zablokovala i administrátory. Nastavte „zapamatuj toto zařízení" na rozumnou dobu, ať lidé nepotvrzují přihlášení pořád dokola, a připravte jasný postup pro ztracený telefon, ať se člověk nezasekne mimo systém na den. A hlavně - vysvětlete proč, ne jen co. Lidé, kteří chápou riziko, otravné ověření lépe přijmou.

Kde začít

Pokud MFA a podmíněný přístup ještě nemáte, začněte u administrátorských účtů a vzdáleného přístupu - tam je škoda z kompromitace největší. Následuje e-mail a přístup do M365 obecně, pak ostatní cloudové aplikace. Firmy, které tohle mají vyřešené, zpravidla řeší i to, kdo v prostředí co skutečně potřebuje - třeba formou pravidelné kontroly licencí a přístupů, nebo tím, že mají jasně nastavený postup při odchodu zaměstnance.

Rádi vám ukážeme, jak podmíněný přístup vypadá konkrétně ve vašem prostředí a kde má smysl začít.

Chcete zavést MFA a podmíněný přístup tak, aby chránily firmu a nezlobily uživatele?

Domluvit konzultaci