Включать второй фактор надо не везде сразу, а по убыванию ущерба от компрометации. Первые четыре системы — регистратор домена, почта администратора, панель сервера и банк-клиент — занимают 70 минут работы администратора и стоят 1 400 ₽ по ставке 1 200 ₽/ч. Всё остальное можно делать спокойно и в течение месяца.
Обратный порядок — «включаем везде с понедельника» — заканчивается предсказуемо. Сорок пять человек одновременно настраивают приложения, половина не может войти, администратор весь день отключает фактор вручную, а через неделю в отделе продаж появляется общий телефон, лежащий в ящике стола, «чтобы не мучиться». Формально второй фактор включён, фактически его нет.
Вход по двум вещам разной природы: то, что вы знаете (пароль), и то, что у вас есть (телефон, приложение, физический ключ). Смысл в том, что украденного пароля становится недостаточно: чтобы войти, нужно ещё и физически владеть вторым предметом. Второй пароль или контрольный вопрос вторым фактором не являются — это то же самое знание.
Порядок включения: семь систем по убыванию ущерба
Критерий один: что произойдёт с компанией, если пароль от этой системы окажется у постороннего. Регистратор домена стоит первым не потому, что его чаще атакуют, а потому, что через него уезжает всё остальное — почта, сайт и подтверждения на другие сервисы.
| Очередь | Система | Что теряется при компрометации | Время на включение |
|---|---|---|---|
| 1 | Регистратор домена | Почта, сайт и подтверждения для всех остальных сервисов; восстановление занимает недели и требует документов | 20 мин |
| 2 | Почта администратора | Через неё восстанавливаются пароли всех остальных систем — это универсальная отмычка | 15 мин |
| 3 | Хостинг и панель сервера | База, код и резервные копии; шифровальщик заходит именно сюда | 20 мин |
| 4 | Банк-клиент и касса | Прямые деньги. Чаще всего фактор уже включён — проверить надо состав подписантов | 15 мин |
| 5 | CRM | Клиентская база целиком, вместе с историей сделок и ценами | 30 мин на всех |
| 6 | 1С | Документы, цены, зарплаты. Поддержка второго фактора зависит от конфигурации и способа публикации | 40 мин |
| 7 | Рабочие мессенджеры и облачные диски | Переписка, файлы, доступ к внутренним договорённостям | 30 мин |
Первые четыре пункта — это 70 минут и один администратор, они делаются в один заход и никого, кроме него, не касаются: у этих систем один-два пользователя. Пункты с пятого по седьмой затрагивают всех сорок пять человек, и вот здесь начинается организационная часть — инструктаж, резервные коды и процедура восстановления.
Ступенчатая диаграмма из семи ступеней, спускающихся слева направо по убыванию высоты «ущерб при компрометации». Ступени подписаны: «1. Регистратор домена — 20 мин», «2. Почта администратора — 15 мин», «3. Хостинг и панель сервера — 20 мин», «4. Банк-клиент — 15 мин», «5. CRM — 30 мин», «6. 1С — 40 мин», «7. Мессенджеры и диски — 30 мин». Первые четыре ступени выделены и объединены скобкой с подписью «70 минут, один администратор, 1 400 ₽». Правые три отмечены как «45 человек, нужен инструктаж». Чертёжный стиль, подписи по-русски.
Четыре вида второго фактора и чем они отличаются
Выбор фактора — компромисс между устойчивостью и трением. Универсального ответа нет: для регистратора домена оправдан аппаратный ключ, для менеджера отдела продаж — приложение, а на сервисе, который умеет только SMS, берётся SMS.
| Фактор | Как работает | Устойчивость | Стоимость | Трение для сотрудника |
|---|---|---|---|---|
| SMS-код | Код приходит сообщением на номер телефона | Низкая: перевыпуск SIM-карты по доверенности, недоставка при отсутствии сети | Для компании 0 ₽, рассылку оплачивает сервис | Минимальное: работает у всех и без установки приложений |
| Приложение с одноразовыми кодами | Код генерируется на телефоне по времени, без интернета. Стандарт TOTP поддерживают Яндекс Ключ и генераторы внутри менеджеров паролей | Средняя и выше: код не перехватить по каналу связи, но можно выманить у сотрудника | 0 ₽ | Разовая настройка по QR-коду, 5 минут на систему |
| Push-подтверждение | В приложении сервиса всплывает вопрос «это вы?» с кнопкой | Средняя: главная проблема — усталость от нажатий, подтверждают не глядя | 0 ₽, доступно не во всех сервисах | Самое низкое: одно нажатие |
| Аппаратный ключ | Физический ключ по стандарту FIDO2, вставляется в USB или прикладывается по NFC. В России продаётся, например, линейка Рутокен | Высокая: ключ проверяет адрес сайта, поэтому не срабатывает на поддельной странице | 5 000–8 000 ₽ за ключ на сентябрь 2026, нужен второй запасной; цену проверяйте у поставщика | Надо носить с собой и не терять |
Практическое правило: аппаратные ключи — для четырёх ролей, у которых доступ к деньгам и к инфраструктуре (владелец, администратор, главный бухгалтер, руководитель продаж), приложение с одноразовыми кодами — для всех остальных, SMS — только там, где выбора нет.
Почему SMS считается слабым — и когда его всё-таки включают
У SMS две известные слабости. Первая: номер можно перевыпустить в салоне связи по документам, и код придёт постороннему — атака редкая, но применяемая точечно и как раз против руководителей. Вторая, куда более частая: сообщение просто не приходит. Нет сети в подвале склада, телефон в роуминге, оператор задержал доставку — и сотрудник не может войти в систему, когда это нужно срочно.
При этом SMS радикально лучше, чем ничего. Разница между «пароль» и «пароль плюс SMS» больше, чем разница между «SMS» и «приложение»: первый шаг отсекает массовые попытки входа по украденным где-то паролям, а таких попыток подавляющее большинство. Поэтому порядок такой: включаем то, что сервис умеет сегодня, и заменяем на приложение, когда появится поддержка. Ждать «правильного» фактора полгода — худший из вариантов.
Резервные коды: то, о чём вспоминают в пятницу вечером
Резервные коды — одноразовые строки, которые сервис выдаёт при включении второго фактора. Их обычно 8–10, каждый срабатывает один раз и заменяет собой код из приложения. Это единственный способ войти, когда телефона нет физически, и почти единственная часть процедуры, которую пропускают целиком: коды показывают один раз при настройке, а сотрудник в этот момент торопится.
- 1Печатать, а не сохранять снимком экрана. Снимок уезжает в облако телефона и в галерею, а оттуда — куда угодно.
- 2Хранить в закрытом конверте в сейфе, по конверту на систему. Вскрытие конверта фиксируется: кто, когда, по какому поводу.
- 3Не класть в тот же менеджер паролей, где лежит пароль от этой же системы. При недоступности или компрометации хранилища оба фактора теряются одновременно, и второй фактор перестаёт быть вторым. Как раскладывать секреты по классам, мы разбирали в материале про хранение паролей и ключей компании.
- 4Доступ к сейфу — у двоих: руководителя и администратора. Один человек означает, что в его отпуск процедура не работает.
- 5После использования кода комплект перевыпускается целиком, а старый конверт уничтожается. Иначе через год в сейфе лежат коды, половина из которых уже не действует, и никто не знает, какая именно.
Сотрудник потерял телефон: процедура восстановления
Это не исключительная ситуация, а обычная: телефон теряют, ломают, меняют и сдают в ремонт. В компании на 45 человек такое случается примерно шесть раз в год. Если процедуры нет, каждый случай решается перепиской и занимает полдня — а в худшем варианте администратор отключает второй фактор «на время» и забывает включить обратно.
- 1Личность подтверждает руководитель, а не переписка
Подтверждение — видеозвонок или личная встреча с непосредственным руководителем. Не сообщение в рабочем чате: чат — ровно тот канал, который мог быть захвачен вместе с телефоном. Двое, кто вправе подтверждать, назначаются заранее, и их телефоны напечатаны в бумажной инструкции у администратора.
- 2Администратор выдаёт резервный код или снимает фактор на один вход
Предпочтительно первое: код из конверта не требует менять настройки системы. Снятие фактора допустимо, но только с обязательной задачей на обратное включение в тот же день.
- 3Срок зависит от роли
Критичные роли — в течение часа в рабочее время, остальные — до конца следующего рабочего дня. Обещать всем «в течение часа» бессмысленно: администратор один, и в пятницу вечером его может не быть.
- 4Фиксируется четыре вещи
Кто обратился, кто подтвердил личность, что именно выдали и когда фактор восстановлен на новом устройстве. Одна строка в той же таблице, где ведутся решения по учётным записям.
- 5Закрытие в течение 24 часов
Новый второй фактор ставится на новом телефоне, использованный резервный код вычёркивается, комплект перевыпускается. Пока это не сделано, задача считается открытой — иначе «временное» снятие живёт месяцами.
Схема-маршрут из пяти блоков со стрелками: «Сотрудник сообщает о потере телефона» → «Руководитель подтверждает личность видеозвонком или лично» → «Администратор выдаёт код из конверта в сейфе» → «Запись: кто, кто подтвердил, что выдали, когда закрыто» → «Новый фактор в течение 24 часов, комплект кодов перевыпущен». Сбоку от второго блока перечёркнутая ветка «подтверждение в рабочем чате» с подписью «канал мог быть захвачен вместе с телефоном». Сбоку от третьего — пометка «критичные роли — час, остальные — до конца следующего дня». Чертёжный стиль, подписи по-русски.
Отдельно стоит проверить, не привязан ли второй фактор от важных систем к личному телефону человека, который может уволиться. Такие привязки не видны ни в одной выгрузке учётных записей — их ищут вручную вместе с доменом на личной почте и подписками на личной карте — в том же вечере инвентаризации учётных записей, который мы описывали отдельно.
Самая крупная строка здесь — не деньги за железо, а 30 часов рабочего времени сотрудников. Именно поэтому включение растягивается на месяц и идёт группами: сорок пять человек, одновременно настраивающих приложение, останавливают работу компании на полдня, а разбитые на три группы по 15 — нет.
Где второй фактор — лишнее трение
Про это в статьях о безопасности обычно молчат, но считать надо в обе стороны. Второй фактор на системе, к которой нет доступа снаружи, риск почти не снижает, а стоит вполне измеримых денег.
Модельный пример: складской терминал, доступный только из офисной сети. Кладовщик заходит в него около 40 раз за смену, второй фактор добавляет 15 секунд на вход — это 10 минут в смену и 3,5 часа за 21 смену в месяц. На четырёх кладовщиков получается 14 часов в месяц, то есть 12 600 ₽ по ставке 900 ₽/ч, или 151 200 ₽ в год. Риск, который при этом закрывается, близок к нулю: чтобы воспользоваться украденным паролем, нужно сначала попасть в офисную сеть.
- Внутренние системы без выхода в интернет закрывают ограничением по сети и коротким временем сессии, а не вторым фактором на каждом входе.
- Аппаратные ключи всем сорока пяти сотрудникам — это 270 000 ₽ при том, что у сорока одного из них нет доступа ни к деньгам, ни к клиентской базе. Ключи покупают под роли, а не под штат.
- Второй фактор на учётной записи, у которой и так нет прав ни на что, кроме просмотра расписания, — работа ради галочки в отчёте.
- Сервисные учётные записи интеграций второй фактор технически не поддерживают: их защищают отдельным ключом с урезанными правами и ограничением по адресу, а не попыткой прикрутить телефон; как назначать такие права, разобрано в материале о принципе минимальных прав.
Сравнение двух столбцов в рублях за год. Левый узкий столбец «Второй фактор на четырёх критичных системах — 1 400 ₽ разово», подпись «70 минут администратора, один-два пользователя». Правый высокий столбец «Второй фактор на складском терминале — 151 200 ₽ в год», расшифровка мелким шрифтом: «40 входов в смену × 15 сек = 10 мин; 3,5 ч в месяц; 4 кладовщика = 14 ч × 900 ₽/ч». Под правым столбцом пометка «риск при этом близок к нулю: система доступна только из офисной сети». Чертёжный стиль, подписи по-русски.
Вывод простой: второй фактор ставится туда, где украденный пароль даёт постороннему что-то ценное и где вход происходит несколько раз в день, а не сорок. Четыре системы из семи закрываются за один вечер силами администратора, остальные три — за месяц спокойного внедрения. Если делать наоборот, компания получит и трение, и общий телефон в ящике стола.
Второй фактор ценен не тем, что он есть, а тем, что его невозможно обойти привычным способом. Общий телефон в ящике стола формально удовлетворяет требованию и не защищает ни от чего.
