Jak włączyć MFA w Microsoft 365
W Microsoft 365 masz dwie drogi. Pierwsza to ustawienia domyślne zabezpieczeń (security defaults) w centrum administracyjnym Entra ID: jeden przełącznik, który wymusza rejestrację drugiej metody logowania, blokuje przestarzałe sposoby uwierzytelniania i chroni konta administratorów. Druga to zasady dostępu warunkowego (Conditional Access), które wymagają wyższej licencji Entra ID, zawartej w niektórych planach Microsoft 365. Microsoft co jakiś czas zmienia zakres ustawień domyślnych i składniki planów, więc przed decyzją sprawdź aktualne warunki w dokumentacji producenta.
Samo kliknięcie zajmuje minutę. Problem w tym, że następnego ranka część pracowników nie odbierze poczty, skaner w sekretariacie przestanie wysyłać PDF-y, a szef, który akurat jest na urlopie, nie będzie mógł się zalogować. Dlatego MFA wdraża się etapami.
Ustawienia domyślne czy dostęp warunkowy
| Kryterium | Ustawienia domyślne | Dostęp warunkowy |
|---|---|---|
| Licencja | dostępne w podstawowych planach | wymaga wyższej licencji Entra ID (sprawdź swój plan) |
| Wyjątki dla kont i grup | brak | dowolne |
| Warunki (kraj, urządzenie, aplikacja) | brak | tak |
| Zaufane urządzenia firmowe | nie | tak, w połączeniu z Intune |
| Dla kogo | firmy do kilkunastu osób bez nietypowych systemów | firmy z urządzeniami, lokalizacjami i wyjątkami do obsłużenia |
W małej firmie ustawienia domyślne są znacznie lepsze niż nic. Gdy jednak pojawia się pierwsze „ale” (drukarka wysyłająca maile, konto dla zewnętrznego księgowego, laptopy firmowe, które mają być traktowane łagodniej), dostęp warunkowy daje kontrolę, której przełącznik nie oferuje.
Którą metodę wybrać
Nie wszystkie drugie składniki są równie bezpieczne. W kolejności od najmocniejszych:
- klucze bezpieczeństwa FIDO2 i klucze dostępu (passkeys), odporne na phishing, bo nie da się ich użyć na fałszywej stronie,
- Microsoft Authenticator z dopasowaniem liczb, czyli wpisywaniem w telefonie cyfr widocznych na ekranie komputera,
- sprzętowe tokeny OATH generujące kody, dobre dla osób bez służbowego telefonu,
- SMS i połączenia głosowe, akceptowalne tylko jako metoda zapasowa.
Dopasowanie liczb ma znaczenie praktyczne. Atakujący, który zna hasło, potrafi zasypywać ofiarę powiadomieniami, licząc, że ktoś w końcu kliknie „Zatwierdź” dla świętego spokoju. Gdy trzeba przepisać liczbę, taki atak przestaje działać.
Plan wdrożenia w trzech tygodniach
- Inwentaryzacja kont. Kto jest aktywny, kto odszedł rok temu, które skrzynki są współdzielone, które konta służą urządzeniom lub aplikacjom.
- Dwa konta awaryjne (break glass) z bardzo długimi hasłami, wyłączone z zasad i trzymane w sejfie. To ubezpieczenie na wypadek błędu w konfiguracji.
- Stare protokoły. Skanery wysyłające pocztę przez SMTP, stare wersje Outlooka, programy księgowe z modułem wysyłki mailowej. Trzeba je przełączyć na nowoczesne uwierzytelnianie albo na osobną usługę wysyłki.
- Pilotaż na 3-5 osobach, najlepiej z różnych działów, w tym jednej, która „nie lubi komputerów”.
- Komunikat do zespołu z datą, krótką instrukcją ze zrzutami ekranu i informacją, gdzie zgłaszać problemy.
- Kampania rejestracji: przez tydzień system prosi o dodanie metody, ale jeszcze jej nie wymaga.
- Wymuszenie w środku tygodnia, nigdy w piątek i nigdy przed zamknięciem miesiąca.
- Dyżur helpdesku w pierwszych dniach i jasna procedura na wypadek zgubionego telefonu.
Nie włączaj wymuszenia MFA dla wszystkich kont jednocześnie, dopóki nie masz przetestowanego konta awaryjnego. Jeden błąd w zasadzie dostępu warunkowego potrafi zablokować całą firmę, łącznie z administratorem.
Skąd bierze się bunt i jak go uniknąć
Opór pracowników ma zwykle trzy źródła. Pierwsze to prywatny telefon. Nie każdy zgodzi się instalować służbową aplikację na własnym smartfonie i warto to uszanować: token sprzętowy albo klucz FIDO2 kosztuje niewiele w porównaniu z przejętą skrzynką. Zasady korzystania z prywatnych urządzeń najlepiej opisać w regulaminie, a w razie wątpliwości skonsultować z prawnikiem.
Drugie źródło to zbyt częste pytania o potwierdzenie. Jeśli ktoś musi zatwierdzać logowanie pięć razy dziennie, to znak źle ustawionej częstotliwości logowania, a nie wady MFA. Na firmowym, zarządzanym laptopie potwierdzenie raz na kilka dni zupełnie wystarczy.
Trzecie to brak wyjaśnienia. Pięć minut na zebraniu, w których pokażesz prawdziwą próbę phishingu z Waszej skrzynki, działa lepiej niż dziesięć maili z instrukcjami.
Zgubiony telefon, nowy telefon, konto gościa
Najwięcej zgłoszeń po wdrożeniu nie dotyczy samego logowania, tylko sytuacji brzegowych. Warto mieć na nie gotowe odpowiedzi, zanim ktoś zostanie bez dostępu w poniedziałek rano.
Zgubiony lub skradziony telefon. Pracownik zgłasza to helpdeskowi, który unieważnia sesje i usuwa zarejestrowane metody. Na czas uzyskania nowego aparatu użytkownik może dostać tymczasowy kod dostępu (Temporary Access Pass) z krótkim, ustalonym przez administratora okresem ważności. Ważne, żeby tożsamość zgłaszającego była potwierdzona, na przykład przez przełożonego, bo prośba o reset MFA to klasyczny element socjotechniki.
Wymiana telefonu. Microsoft Authenticator potrafi przenieść konta z kopii zapasowej, ale nie zawsze robi to w pełni. Prościej poprosić użytkownika, żeby przed oddaniem starego aparatu dodał nowy na stronie „Moje informacje zabezpieczające”.
Zewnętrzny księgowy lub prawnik. Zamiast zakładać mu konto w Waszej domenie, zaproś go jako gościa. Loguje się wtedy własnym kontem, a Ty możesz wymagać od niego MFA tak samo jak od pracowników.
Przykład: biuro rachunkowe z 18 pracownikami
Wyobraź sobie biuro rachunkowe z 18 pracownikami, które planuje wdrożenie na spokojny czerwiec, a nie na sezon rozliczeń rocznych. Inwentaryzacja może wtedy ujawnić typowy zestaw: dwie skrzynki byłych pracowniczek z aktywnym logowaniem, skaner wysyłający dokumenty przez stary protokół i program kadrowy, który sam wysyła paski płacowe z konta jednej z księgowych.
Każdy z tych elementów ma proste rozwiązanie. Skaner dostaje osobną, ograniczoną ścieżkę wysyłki, program kadrowy własne konto usługowe, a nieużywane skrzynki stają się współdzielonymi, bez możliwości logowania. Osoby bez służbowych telefonów otrzymują klucze sprzętowe. Przy takim przygotowaniu pierwsze dni po wymuszeniu zwykle przynoszą tylko kilka drobnych zgłoszeń, a całość, łącznie z instruktażem przez Teams, można przeprowadzić zdalnie.
Od czego zacząć
Jeśli MFA jeszcze nie działa w Twojej firmie, zacznij od kont administratorów i osób z dostępem do finansów, a resztę zespołu obejmij w kolejnych tygodniach. Po miesiącu zajrzyj do raportu logowań w Entra ID: pokaże, kto wciąż korzysta z SMS-ów, które konta nie mają żadnej metody i skąd przychodzą nieudane próby logowania. To dobry materiał, żeby dokręcić zasady bez zgadywania. Warto przy tym przypomnieć pracownikom, jak rozpoznać phishing, bo MFA i czujność działają najlepiej razem.
Konfiguracją zasad, kont awaryjnych i porządkiem w katalogu zajmujemy się w ramach usługi Active Directory i Entra ID, a szersze podejście do uprawnień i zabezpieczania urządzeń opisujemy na stronie kontrola dostępu i ochrona stacji roboczych.
Redakcja Apply
Cyberbezpieczeństwo