Включать второй фактор надо не везде сразу, а по убыванию ущерба от компрометации. Первые четыре системы — регистратор домена, почта администратора, панель сервера и банк-клиент — занимают 70 минут работы администратора и стоят 1 400 ₽ по ставке 1 200 ₽/ч. Всё остальное можно делать спокойно и в течение месяца.

Обратный порядок — «включаем везде с понедельника» — заканчивается предсказуемо. Сорок пять человек одновременно настраивают приложения, половина не может войти, администратор весь день отключает фактор вручную, а через неделю в отделе продаж появляется общий телефон, лежащий в ящике стола, «чтобы не мучиться». Формально второй фактор включён, фактически его нет.

Что это значитДвухфакторная аутентификация

Вход по двум вещам разной природы: то, что вы знаете (пароль), и то, что у вас есть (телефон, приложение, физический ключ). Смысл в том, что украденного пароля становится недостаточно: чтобы войти, нужно ещё и физически владеть вторым предметом. Второй пароль или контрольный вопрос вторым фактором не являются — это то же самое знание.

Порядок включения: семь систем по убыванию ущерба

Критерий один: что произойдёт с компанией, если пароль от этой системы окажется у постороннего. Регистратор домена стоит первым не потому, что его чаще атакуют, а потому, что через него уезжает всё остальное — почта, сайт и подтверждения на другие сервисы.

ОчередьСистемаЧто теряется при компрометацииВремя на включение
1Регистратор доменаПочта, сайт и подтверждения для всех остальных сервисов; восстановление занимает недели и требует документов20 мин
2Почта администратораЧерез неё восстанавливаются пароли всех остальных систем — это универсальная отмычка15 мин
3Хостинг и панель сервераБаза, код и резервные копии; шифровальщик заходит именно сюда20 мин
4Банк-клиент и кассаПрямые деньги. Чаще всего фактор уже включён — проверить надо состав подписантов15 мин
5CRMКлиентская база целиком, вместе с историей сделок и ценами30 мин на всех
6Документы, цены, зарплаты. Поддержка второго фактора зависит от конфигурации и способа публикации40 мин
7Рабочие мессенджеры и облачные дискиПереписка, файлы, доступ к внутренним договорённостям30 мин

Первые четыре пункта — это 70 минут и один администратор, они делаются в один заход и никого, кроме него, не касаются: у этих систем один-два пользователя. Пункты с пятого по седьмой затрагивают всех сорок пять человек, и вот здесь начинается организационная часть — инструктаж, резервные коды и процедура восстановления.

графикdvuhfaktornaya-autentifikaciya-v-kompanii--01
Лестница из семи систем по убыванию ущерба с временем включения для каждой

Ступенчатая диаграмма из семи ступеней, спускающихся слева направо по убыванию высоты «ущерб при компрометации». Ступени подписаны: «1. Регистратор домена — 20 мин», «2. Почта администратора — 15 мин», «3. Хостинг и панель сервера — 20 мин», «4. Банк-клиент — 15 мин», «5. CRM — 30 мин», «6. 1С — 40 мин», «7. Мессенджеры и диски — 30 мин». Первые четыре ступени выделены и объединены скобкой с подписью «70 минут, один администратор, 1 400 ₽». Правые три отмечены как «45 человек, нужен инструктаж». Чертёжный стиль, подписи по-русски.

Первые четыре ступени — 70 минут работы администратора и минимум людей

Четыре вида второго фактора и чем они отличаются

Выбор фактора — компромисс между устойчивостью и трением. Универсального ответа нет: для регистратора домена оправдан аппаратный ключ, для менеджера отдела продаж — приложение, а на сервисе, который умеет только SMS, берётся SMS.

ФакторКак работаетУстойчивостьСтоимостьТрение для сотрудника
SMS-кодКод приходит сообщением на номер телефонаНизкая: перевыпуск SIM-карты по доверенности, недоставка при отсутствии сетиДля компании 0 ₽, рассылку оплачивает сервисМинимальное: работает у всех и без установки приложений
Приложение с одноразовыми кодамиКод генерируется на телефоне по времени, без интернета. Стандарт TOTP поддерживают Яндекс Ключ и генераторы внутри менеджеров паролейСредняя и выше: код не перехватить по каналу связи, но можно выманить у сотрудника0 ₽Разовая настройка по QR-коду, 5 минут на систему
Push-подтверждениеВ приложении сервиса всплывает вопрос «это вы?» с кнопкойСредняя: главная проблема — усталость от нажатий, подтверждают не глядя0 ₽, доступно не во всех сервисахСамое низкое: одно нажатие
Аппаратный ключФизический ключ по стандарту FIDO2, вставляется в USB или прикладывается по NFC. В России продаётся, например, линейка РутокенВысокая: ключ проверяет адрес сайта, поэтому не срабатывает на поддельной странице5 000–8 000 ₽ за ключ на сентябрь 2026, нужен второй запасной; цену проверяйте у поставщикаНадо носить с собой и не терять

Практическое правило: аппаратные ключи — для четырёх ролей, у которых доступ к деньгам и к инфраструктуре (владелец, администратор, главный бухгалтер, руководитель продаж), приложение с одноразовыми кодами — для всех остальных, SMS — только там, где выбора нет.

Почему SMS считается слабым — и когда его всё-таки включают

У SMS две известные слабости. Первая: номер можно перевыпустить в салоне связи по документам, и код придёт постороннему — атака редкая, но применяемая точечно и как раз против руководителей. Вторая, куда более частая: сообщение просто не приходит. Нет сети в подвале склада, телефон в роуминге, оператор задержал доставку — и сотрудник не может войти в систему, когда это нужно срочно.

При этом SMS радикально лучше, чем ничего. Разница между «пароль» и «пароль плюс SMS» больше, чем разница между «SMS» и «приложение»: первый шаг отсекает массовые попытки входа по украденным где-то паролям, а таких попыток подавляющее большинство. Поэтому порядок такой: включаем то, что сервис умеет сегодня, и заменяем на приложение, когда появится поддержка. Ждать «правильного» фактора полгода — худший из вариантов.

Резервные коды: то, о чём вспоминают в пятницу вечером

Резервные коды — одноразовые строки, которые сервис выдаёт при включении второго фактора. Их обычно 8–10, каждый срабатывает один раз и заменяет собой код из приложения. Это единственный способ войти, когда телефона нет физически, и почти единственная часть процедуры, которую пропускают целиком: коды показывают один раз при настройке, а сотрудник в этот момент торопится.

  1. 1Печатать, а не сохранять снимком экрана. Снимок уезжает в облако телефона и в галерею, а оттуда — куда угодно.
  2. 2Хранить в закрытом конверте в сейфе, по конверту на систему. Вскрытие конверта фиксируется: кто, когда, по какому поводу.
  3. 3Не класть в тот же менеджер паролей, где лежит пароль от этой же системы. При недоступности или компрометации хранилища оба фактора теряются одновременно, и второй фактор перестаёт быть вторым. Как раскладывать секреты по классам, мы разбирали в материале про хранение паролей и ключей компании.
  4. 4Доступ к сейфу — у двоих: руководителя и администратора. Один человек означает, что в его отпуск процедура не работает.
  5. 5После использования кода комплект перевыпускается целиком, а старый конверт уничтожается. Иначе через год в сейфе лежат коды, половина из которых уже не действует, и никто не знает, какая именно.

Сотрудник потерял телефон: процедура восстановления

Это не исключительная ситуация, а обычная: телефон теряют, ломают, меняют и сдают в ремонт. В компании на 45 человек такое случается примерно шесть раз в год. Если процедуры нет, каждый случай решается перепиской и занимает полдня — а в худшем варианте администратор отключает второй фактор «на время» и забывает включить обратно.

  1. 1
    Личность подтверждает руководитель, а не переписка

    Подтверждение — видеозвонок или личная встреча с непосредственным руководителем. Не сообщение в рабочем чате: чат — ровно тот канал, который мог быть захвачен вместе с телефоном. Двое, кто вправе подтверждать, назначаются заранее, и их телефоны напечатаны в бумажной инструкции у администратора.

  2. 2
    Администратор выдаёт резервный код или снимает фактор на один вход

    Предпочтительно первое: код из конверта не требует менять настройки системы. Снятие фактора допустимо, но только с обязательной задачей на обратное включение в тот же день.

  3. 3
    Срок зависит от роли

    Критичные роли — в течение часа в рабочее время, остальные — до конца следующего рабочего дня. Обещать всем «в течение часа» бессмысленно: администратор один, и в пятницу вечером его может не быть.

  4. 4
    Фиксируется четыре вещи

    Кто обратился, кто подтвердил личность, что именно выдали и когда фактор восстановлен на новом устройстве. Одна строка в той же таблице, где ведутся решения по учётным записям.

  5. 5
    Закрытие в течение 24 часов

    Новый второй фактор ставится на новом телефоне, использованный резервный код вычёркивается, комплект перевыпускается. Пока это не сделано, задача считается открытой — иначе «временное» снятие живёт месяцами.

схема процессаdvuhfaktornaya-autentifikaciya-v-kompanii--02
Схема восстановления доступа: подтверждение личности, выдача резервного кода, запись, закрытие за 24 часа

Схема-маршрут из пяти блоков со стрелками: «Сотрудник сообщает о потере телефона» → «Руководитель подтверждает личность видеозвонком или лично» → «Администратор выдаёт код из конверта в сейфе» → «Запись: кто, кто подтвердил, что выдали, когда закрыто» → «Новый фактор в течение 24 часов, комплект кодов перевыпущен». Сбоку от второго блока перечёркнутая ветка «подтверждение в рабочем чате» с подписью «канал мог быть захвачен вместе с телефоном». Сбоку от третьего — пометка «критичные роли — час, остальные — до конца следующего дня». Чертёжный стиль, подписи по-русски.

Процедура на пять шагов закрывает и потерянный телефон, и попытку выдать себя за сотрудника

Отдельно стоит проверить, не привязан ли второй фактор от важных систем к личному телефону человека, который может уволиться. Такие привязки не видны ни в одной выгрузке учётных записей — их ищут вручную вместе с доменом на личной почте и подписками на личной карте — в том же вечере инвентаризации учётных записей, который мы описывали отдельно.

Что стоит включение второго фактора в компании на 45 человек
Настройка в семи системах: 3 ч × 1 200 ₽/ч3 600 ₽
Короткая инструкция, печать резервных кодов, конверты: 2 ч × 1 200 ₽/ч2 400 ₽
Инструктаж тремя группами по 40 мин, время администратора: 2 ч × 1 200 ₽/ч2 400 ₽
Время сотрудников на настройку: 45 чел. × 40 мин = 30 ч × 900 ₽/ч27 000 ₽
Аппаратные ключи для четырёх критичных ролей: 4 × 6 000 ₽24 000 ₽
Шесть восстановлений в год: 6 × 40 мин = 4 ч × 1 200 ₽/ч4 800 ₽
Итого59 400 ₽ разово и 4 800 ₽ в год. Без аппаратных ключей — 35 400 ₽ разово

Самая крупная строка здесь — не деньги за железо, а 30 часов рабочего времени сотрудников. Именно поэтому включение растягивается на месяц и идёт группами: сорок пять человек, одновременно настраивающих приложение, останавливают работу компании на полдня, а разбитые на три группы по 15 — нет.

Где второй фактор — лишнее трение

Про это в статьях о безопасности обычно молчат, но считать надо в обе стороны. Второй фактор на системе, к которой нет доступа снаружи, риск почти не снижает, а стоит вполне измеримых денег.

Модельный пример: складской терминал, доступный только из офисной сети. Кладовщик заходит в него около 40 раз за смену, второй фактор добавляет 15 секунд на вход — это 10 минут в смену и 3,5 часа за 21 смену в месяц. На четырёх кладовщиков получается 14 часов в месяц, то есть 12 600 ₽ по ставке 900 ₽/ч, или 151 200 ₽ в год. Риск, который при этом закрывается, близок к нулю: чтобы воспользоваться украденным паролем, нужно сначала попасть в офисную сеть.

  • Внутренние системы без выхода в интернет закрывают ограничением по сети и коротким временем сессии, а не вторым фактором на каждом входе.
  • Аппаратные ключи всем сорока пяти сотрудникам — это 270 000 ₽ при том, что у сорока одного из них нет доступа ни к деньгам, ни к клиентской базе. Ключи покупают под роли, а не под штат.
  • Второй фактор на учётной записи, у которой и так нет прав ни на что, кроме просмотра расписания, — работа ради галочки в отчёте.
  • Сервисные учётные записи интеграций второй фактор технически не поддерживают: их защищают отдельным ключом с урезанными правами и ограничением по адресу, а не попыткой прикрутить телефон; как назначать такие права, разобрано в материале о принципе минимальных прав.
сравнениеdvuhfaktornaya-autentifikaciya-v-kompanii--03
Сравнение: 1 400 рублей на четыре критичные системы против 151 200 рублей трения на складе

Сравнение двух столбцов в рублях за год. Левый узкий столбец «Второй фактор на четырёх критичных системах — 1 400 ₽ разово», подпись «70 минут администратора, один-два пользователя». Правый высокий столбец «Второй фактор на складском терминале — 151 200 ₽ в год», расшифровка мелким шрифтом: «40 входов в смену × 15 сек = 10 мин; 3,5 ч в месяц; 4 кладовщика = 14 ч × 900 ₽/ч». Под правым столбцом пометка «риск при этом близок к нулю: система доступна только из офисной сети». Чертёжный стиль, подписи по-русски.

Одни и те же 15 секунд стоят по-разному в зависимости от того, где их поставить

Вывод простой: второй фактор ставится туда, где украденный пароль даёт постороннему что-то ценное и где вход происходит несколько раз в день, а не сорок. Четыре системы из семи закрываются за один вечер силами администратора, остальные три — за месяц спокойного внедрения. Если делать наоборот, компания получит и трение, и общий телефон в ящике стола.

Второй фактор ценен не тем, что он есть, а тем, что его невозможно обойти привычным способом. Общий телефон в ящике стола формально удовлетворяет требованию и не защищает ни от чего.