Baza wiedzy

Praca przy laptopie z podłączonym sprzętowym kluczem bezpieczeństwa.

30 września, 2026

Hasło to za mało. Jak chronić firmę przed przejęciem kont

Wiadomość wygląda znajomo: logo dostawcy, poprawny język i prośba o ponowne zalogowanie. Pracownik wpisuje hasło, po chwili przepisuje kod z telefonu. Dopiero później okazuje się, że trafił na fałszywą stronę. To przykładowy scenariusz, który pokazuje, dlaczego ochrony firmy nie warto opierać na jednym zabezpieczeniu.

Konto pocztowe jest szczególnie cenne. Daje dostęp do korespondencji, dokumentów i informacji o kontrahentach, a często także do resetowania haseł w innych usługach. Dlatego plan bezpieczeństwa warto zacząć od pytania: co stanie się, jeśli ktoś przejmie jedno z naszych kont?

MFA pomaga, ale metoda ma znaczenie

Uwierzytelnianie wieloskładnikowe, czyli MFA, wymaga dodatkowego potwierdzenia tożsamości. Samo skradzione hasło zwykle przestaje wystarczać. Kody SMS, kody z aplikacji i powiadomienia zatwierdzane na telefonie nie zapewniają jednak takiej samej odporności na phishing jak rozwiązania oparte na FIDO2/WebAuthn.

Klucze bezpieczeństwa i odpowiednio wdrożone passkeys wiążą uwierzytelnienie z właściwą usługą. Nie działają jak kod, który można przepisać na podstawioną stronę. CISA zaleca dążenie do MFA odpornego na phishing, szczególnie dla ważnych usług. Jeśli system obsługuje tylko kody z aplikacji, warto je wdrożyć, jednocześnie planując dalszą poprawę. Źródło: CISA — phishing-resistant MFA.

Wdrożenie musi obejmować również odzyskiwanie dostępu. Utrata telefonu nie powinna prowadzić do pośpiesznego wyłączenia ochrony. Przygotuj procedurę weryfikacji użytkownika, bezpieczne przechowywanie kodów odzyskiwania i zastępczą metodę logowania. Nie przechowuj jedynej kopii kodów na tym samym telefonie.

Najpierw poczta, dostęp zdalny i administratorzy

Nie każdy system ma taki sam wpływ na działanie firmy. Ustal kolejność wdrożenia: poczta, konta administracyjne, usługi chmurowe, VPN lub inny dostęp zdalny. Sprawdź również starsze sposoby logowania i integracje — samo włączenie MFA w jednym formularzu nie dowodzi, że chronione są wszystkie drogi dostępu.

Przykładowo: księgowość może poprawnie używać MFA, ale nieużywane konto dawnego wykonawcy nadal pozostaje administratorem. Taka luka organizacyjna podważa wartość nowych zabezpieczeń. Każde konto powinno mieć właściciela i uzasadniony zakres uprawnień.

Mniej uprawnień, mniejsze skutki pomyłki

Do codziennej pracy używaj zwykłych kont, a uprawnienia administratora przyznawaj tylko do zadań, które ich wymagają. Po zakończeniu współpracy odbieraj dostęp pracownikom i dostawcom. Uwzględnij nie tylko login, lecz także aktywne sesje, klucze API, hasła aplikacji i narzędzia zdalnego zarządzania. Takie podejście odpowiada zasadzie minimalnych uprawnień opisanej w zaleceniach CISA dla dostawców IT i mniejszych firm.

Alarm musi mieć odbiorcę

Logi są użyteczne wtedy, gdy ktoś potrafi je przejrzeć i zareagować. Warto monitorować nietypowe logowania, zmiany uprawnień oraz wyłączenie zabezpieczeń. Ustal, kto otrzymuje alert i co robi poza godzinami pracy. CISA opisuje zbieranie logów i monitoring jako uzupełniające się działania.

W razie podejrzenia przejęcia konta zgłoś zdarzenie do IT z zaufanego kanału. Samo ustawienie nowego hasła może nie zakończyć wszystkich sesji ani nie usunąć dodanych przez napastnika reguł pocztowych. Zespół powinien sprawdzić zakres dostępu, unieważnić odpowiednie sesje i przeanalizować zmiany.

Pięć pytań na najbliższy przegląd IT

  • Czy wszystkie ważne konta mają wymuszone MFA?
  • Czy potrafimy odzyskać dostęp po utracie telefonu lub klucza?
  • Czy każdy administrator nadal potrzebuje swoich uprawnień?
  • Czy aktualizacje systemów i urządzeń mają przypisanego opiekuna?
  • Czy pracownicy wiedzą, komu zgłosić podejrzane logowanie?

Dobry punkt wyjścia to przegląd dostępów i konfiguracji, a następnie usuwanie konkretnych luk. Jeśli chcesz uporządkować ochronę firmowej infrastruktury, porozmawiaj z zespołem Infonets.

Zdjęcie ilustracyjne wygenerowane z użyciem AI.