Uwierzytelnianie dwuskładnikowe dodaje do loginu i hasła drugi sposób potwierdzania logowania. Pomaga chronić dane firmowe, jeśli hasło zostanie skradzione, odgadnięte lub przechwycone za pomocą fałszywej strony. Osoba, która zna tylko login i hasło, nie będzie mogła zalogować się na konto. Jest to jeden ze sposobów ochrony danych w Bitrix24, obok szyfrowania połączeń, ochrony plików i ochrony proaktywnej.
Ogranicz dostęp według adresu IP
Dlaczego samo hasło nie wystarczy?
Nawet złożone hasło nie zapewnia pełnej ochrony: atakujący wykorzystują ataki brute force, skradzione dane logowania i socjotechnikę. Przyjrzyjmy się trzem częstym sytuacjom.
Phishing i socjotechnika. Użytkownik otrzymuje e-mail lub wiadomość z linkiem do fałszywej strony internetowej, która wygląda jak prawdziwa usługa firmowa. Strona prosi o podanie loginu i hasła. W ten sposób dane logowania trafiają do atakujących.
Phishing: czym jest i jak skutecznie chronić firmę?
Jak rozpoznać phishing: 10 pytań do samooceny
Ponowne używanie tego samego hasła. Jeśli ta sama kombinacja loginu i hasła jest używana w kilku usługach, atakujący mogą automatycznie sprawdzić skradzione dane logowania także w innych serwisach, w tym na koncie służbowym.
Złośliwe oprogramowanie. InfostealerInfostealer to złośliwe oprogramowanie, które zbiera dane z urządzenia i przekazuje je atakującym. może wykraść hasła zapisane w przeglądarce, dane sesji i inne informacje używane do uwierzytelniania.
We wszystkich tych przypadkach problem nie musi wynikać ze złożoności hasła. Jeśli hasło trafiło w ręce osób nieuprawnionych, jeden etap uwierzytelniania nie wystarczy.
Jak drugi składnik chroni konto?
Przy standardowym logowaniu wystarczą login i hasło. Jeśli te dane trafią do atakującego, może on spróbować zalogować się jako pracownik.
Po włączeniu uwierzytelniania dwuskładnikowego logowanie odbywa się w dwóch krokach:
- Użytkownik podaje login i hasło.
- Bitrix24 prosi o dodatkowe potwierdzenie logowania, na przykład w aplikacji mobilnej, przez SMS lub e-mail.
Bez dodatkowego potwierdzenia nie można zalogować się na konto. Przykład: pracownik podaje swoje hasło na fałszywej stronie internetowej. Atakujący przejmuje dane logowania i próbuje ich użyć. Bitrix24 wysyła prośbę o potwierdzenie na zaufane urządzenie pracownika. Jeśli pracownik nie potwierdzi prośby, logowanie nie zostanie zakończone.
Nowe uwierzytelnianie dwuskładnikowe
Pytania dotyczące bezpieczeństwa Bitrix24
Uwierzytelnianie dwuskładnikowe pomaga więc chronić konto przed phishingiem, odgadywaniem haseł i automatycznym użyciem skradzionych danych logowania: samo hasło nie wystarczy już do zalogowania się.
Nigdy nie udostępniaj innym osobom kodów jednorazowych ani zapasowych. Potwierdzaj logowanie tylko wtedy, gdy samodzielnie próbujesz zalogować się na konto. Jeśli niespodziewanie otrzymasz prośbę o potwierdzenie, odrzuć ją.