Dlaczego MFA powinno być obowiązkowe
w każdej firmie?
Jeszcze kilka lat temu silne hasło było uznawane za wystarczające zabezpieczenie. Dziś to już nie wystarcza.
Codziennie dochodzi do wycieków danych, ataków phishingowych i prób przejmowania kont użytkowników. Cyberprzestępcy nie muszą już łamać haseł. W wielu przypadkach po prostu kupują je w internecie lub wykradają podczas kampanii phishingowych.
W takiej sytuacji firma opierająca bezpieczeństwo wyłącznie na haśle działa podobnie jak właściciel biura, który zamyka drzwi na jeden prosty zamek i liczy na to, że nikt nie spróbuje go otworzyć. Dlatego właśnie MFA, czyli uwierzytelnianie wieloskładnikowe, powinno być dziś standardem w każdej organizacji, niezależnie od branży i liczby pracowników.
Najwygodniejszym sposobem wdrożenia MFA w firmie korzystającej z Microsoft 365 jest Microsoft Entra ID - jedna konfiguracja obejmuje pocztę, VPN, WiFi i aplikacje SaaS jednocześnie.
Czym jest MFA?
MFA (Multi-Factor Authentication) to mechanizm wymagający potwierdzenia tożsamości za pomocą co najmniej dwóch niezależnych czynników.
Coś, co znasz
Hasło, PIN
Coś, co posiadasz
Telefon, aplikacja, klucz sprzętowy
Coś, czym jesteś
Odcisk palca, rozpoznawanie twarzy
Dzięki temu samo poznanie hasła nie wystarcza do zalogowania się na konto. Nawet jeśli atakujący zdobędzie prawidłowe hasło, bez drugiego czynnika nie może się zalogować.
Dlaczego samo hasło już nie chroni?
Większość udanych włamań do Microsoft 365, Google Workspace czy systemów VPN zaczyna się od przejęcia danych logowania. Źródła takich danych są różne: phishing, wycieki baz danych, malware kradnący zapisane hasła lub ponowne używanie tych samych haseł w wielu miejscach.
O tym, jak niebezpieczne jest przechowywanie haseł w nieodpowiedni sposób, piszemy osobno. Ale nawet bardzo silne hasło przestaje chronić, gdy pracownik poda je na fałszywej stronie logowania. Bez MFA atakujący uzyskuje wtedy natychmiastowy dostęp.
Jak skuteczne jest MFA?
Microsoft od lat wskazuje, że prawidłowo wdrożone MFA blokuje ponad 99% automatycznych prób przejęcia kont. Oznacza to, że zdecydowana większość ataków - brute force, password spraying, credential stuffing - kończy się niepowodzeniem już na etapie logowania.
To prawdopodobnie najlepszy stosunek kosztu do skuteczności spośród wszystkich zabezpieczeń dostępnych dla firm.
Jakie konsekwencje może mieć brak MFA?
W praktyce przejęcie jednego konta często prowadzi do znacznie większego incydentu.
Przejęcie poczty elektronicznej
To najczęstszy scenariusz. Atakujący uzyskuje dostęp do skrzynki Microsoft 365 lub Google Workspace i może czytać korespondencję, wysyłać wiadomości jako pracownik, resetować hasła do innych systemów i wyłudzać płatności od klientów lub kontrahentów. Więcej o tym, jak zabezpieczyć firmową pocztę, piszemy w osobnym artykule.
Ataki Business Email Compromise
Przestępca przejmuje konto osoby odpowiedzialnej za finanse i wysyła wiadomość z nowym numerem rachunku bankowego. Ponieważ wiadomość pochodzi z prawdziwego konta firmowego, często wygląda całkowicie wiarygodnie.
Rozprzestrzenienie ataku w całej organizacji
Jedno przejęte konto może stać się punktem wejścia do SharePoint, OneDrive, Teams, VPN, systemów ERP i infrastruktury serwerowej. O tym, jak rozpoznać, że ktoś już jest w sieci, piszemy w artykule o sygnałach wskazujących na włamanie do firmy.
Gdzie MFA powinno być obowiązkowe?
Najlepsza odpowiedź brzmi: wszędzie. W pierwszej kolejności należy zabezpieczyć:
Jeżeli trzeba ustalić priorytety, zawsze zaczynaj od kont uprzywilejowanych.
Jaka metoda MFA jest najlepsza?
Nie wszystkie metody są równie bezpieczne.
Najlepsze rozwiązania
- +Aplikacje uwierzytelniające: Microsoft Authenticator, Google Authenticator, Aegis
- +Klucze sprzętowe FIDO2
- +YubiKey
Rozwiązania akceptowalne
- ~Powiadomienia push
- ~Jednorazowe kody TOTP
Najmniej zalecane
- -SMS - ryzyko SIM swapping
- -Połączenia głosowe
SMS nadal jest lepszy niż brak MFA, ale uważa się go za jedną z najsłabszych metod ze względu na możliwość przejęcia numeru telefonu lub ataki SIM swapping.
MFA a nowoczesne ataki phishingowe
Warto wiedzieć, że niektóre zaawansowane kampanie phishingowe potrafią przechwycić sesję użytkownika po zalogowaniu. Są to tak zwane ataki AiTM (Adversary in the Middle). Dlatego nowoczesna ochrona powinna obejmować nie tylko MFA, ale również Conditional Access, analizę ryzykownych logowań, geoblokady, ochronę sesji i monitoring aktywności użytkowników.
MFA w Microsoft 365 - najlepsze praktyki
W wielu firmach samo włączenie MFA to dopiero początek. Dobre wdrożenie powinno obejmować również:
Conditional Access
Pozwala określić dodatkowe warunki logowania. Przykładowo można blokować logowania spoza Polski, wymagać MFA tylko poza biurem, blokować stare protokoły uwierzytelniania lub wymuszać zgodne urządzenia.
Ochronę administratorów
Administratorzy powinni korzystać z osobnych kont administracyjnych, MFA, ograniczeń geograficznych i dodatkowych polityk bezpieczeństwa.
Rejestrację urządzeń
Dzięki temu firma wie, z jakich urządzeń użytkownicy uzyskują dostęp do danych - i może zablokować dostęp z urządzeń niezarządzanych.
Najczęstsze błędy przy wdrażaniu MFA
Podczas audytów bezpieczeństwa bardzo często spotykamy te same problemy:
MFA tylko dla administratorów
Przejęcie zwykłego konta użytkownika nadal może doprowadzić do poważnego incydentu.
Pozostawienie wyjątków
Jedno niezabezpieczone konto może stać się furtką dla atakującego.
Brak procedury awaryjnej
Pracownik zgubił telefon i nie może się zalogować. Jeżeli firma nie ma przygotowanej procedury odzyskiwania dostępu, pojawia się chaos.
Brak szkolenia użytkowników
Pracownicy powinni wiedzieć, jak działa MFA, jak rozpoznawać fałszywe powiadomienia push i kiedy zgłaszać podejrzane próby logowania.
Jak wygląda wdrożenie MFA w małej firmie?
W organizacji liczącej od kilku do kilkudziesięciu osób pełne wdrożenie zwykle zajmuje od kilku godzin do kilku dni. Proces najczęściej obejmuje:
- 1 Audyt kont i uprawnień.
- 2 Włączenie MFA dla administratorów.
- 3 Włączenie MFA dla wszystkich użytkowników.
- 4 Konfiguracja Conditional Access.
- 5 Szkolenie pracowników.
- 6 Testy i przygotowanie procedur awaryjnych.
To niewielki wysiłek w porównaniu z kosztami przejęcia firmowej poczty, oszustwa finansowego lub ataku ransomware.
Podsumowanie
MFA nie jest już dodatkiem ani rozwiązaniem dla dużych korporacji. W 2026 roku stanowi podstawowy element bezpieczeństwa każdej firmy.
Jedno skradzione hasło może doprowadzić do przejęcia poczty, wycieku danych, oszustwa finansowego lub ataku ransomware. W większości przypadków uwierzytelnianie wieloskładnikowe zatrzymuje taki atak już na pierwszym etapie.
Jeżeli w Twojej organizacji nadal istnieją konta bez MFA, warto potraktować ich zabezpieczenie jako jeden z najwyższych priorytetów. To jedna z najtańszych i jednocześnie najskuteczniejszych inwestycji w bezpieczeństwo całej firmy.
Chcesz wdrożyć MFA i Entra ID w swojej firmie?
Wdrażamy Microsoft Entra ID, MFA i Conditional Access dla firm 20-100 pracowników. Sprawdzimy licencje, skonfigurujemy wszystko i przeprowadzimy pracowników przez pierwszą konfigurację.
Microsoft Entra ID i MFA - ofertaPrzeczytaj też
Co zrobić po odejściu pracownika z firmy? Checklista IT offboardingu
Odchodzi pracownik - co z jego dostępami? M365, poczta, VPN, Teams, OneDrive, WiFi, CRM, GitHub. Kompletna checklista IT offboardingu i jak Entra ID zamienia kilkanaście kroków w jeden.
Active DirectoryActive Directory po 10 latach. Co najczęściej zastajemy u nowych klientów?
Jak wygląda Active Directory po wielu latach bez regularnego audytu? Poznaj najczęstsze problemy z kontrolerami domeny, GPO, kontami administratorów, DNS, backupem i bezpieczeństwem oraz sprawdź, jak uporządkować środowisko.
Patch managementDlaczego administratorzy boją się aktualizacji? Jak bezpiecznie aktualizować systemy IT
Dlaczego administratorzy odkładają aktualizacje serwerów i aplikacji? Poznaj realne ryzyka patchowania oraz sprawdź, jak zbudować bezpieczny proces testów, wdrożeń i rollbacku.
BezpieczeństwoJak zabezpieczyć firmową pocztę przed przejęciem? 8 kroków, które naprawdę działają
MFA, SPF, DKIM, DMARC, Conditional Access i monitoring logowań. 8 kroków zabezpieczenia Microsoft 365 i Google Workspace przed phishingiem, BEC i przejęciem kont.