Stručně
- Dvoufázové ověření chce kromě hesla ještě druhý krok, například potvrzení v telefonu. Ukradené heslo pak útočníkovi nestačí.
- Nejbezpečnější jsou přístupové klíče (passkeys) a bezpečnostní klíče, dobré jsou aplikace, nejslabší SMS.
- Ve firmě ho zapněte povinně centrálně v Google Workspace nebo Microsoft 365.
Proč na tom záleží
Hesla unikají: z úniků databází, přes phishing, nebo proto, že je lidé používají na víc místech. Dvoufázové ověření (2FA, MFA) přidává druhý krok, který útočník nemá. Microsoft i Google opakovaně uvádějí, že vícefázové ověření zastaví drtivou většinu útoků na účty.
Metody od nejlepší
- Přístupové klíče (passkeys) a bezpečnostní klíče. Odolné i proti phishingu, přihlášení otiskem nebo Face ID.
- Aplikace s potvrzením (Google, Microsoft Authenticator). Jednoduché a bezpečné.
- Kódy z aplikace (TOTP). Šestimístný kód, který se mění každých 30 sekund.
- SMS. Lepší než nic, ale zranitelné (přesměrování, podvržené SIM).
Jak ho zavést ve firmě
- Zapněte ho povinně v administraci Google Workspace nebo Microsoft 365, ne jako doporučení.
- Dejte lidem týden na nastavení a krátký návod.
- Začněte u vedení a účtů s vysokými oprávněními.
- Připravte postup, co dělat při ztrátě telefonu (záložní kódy, reset přes IT).
- Nezapomeňte na další služby: bankovnictví, účetnictví, doménu, sociální sítě.
Časté otázky
Co když zaměstnanec ztratí telefon?
Správce mu dočasně ověření resetuje, nebo použije záložní kódy. Proto je dobré mít postup připravený předem.
Je SMS dostatečná?
Je lepší než nic, ale pro firemní účty doporučujeme aplikaci nebo přístupové klíče.
Nezdržuje to lidi?
Minimálně. Na důvěryhodném zařízení se druhý krok vyžaduje jen občas.