Multe atacuri informatice la firme mici pornesc de la un singur cont furat. Autentificare în doi pași poate fi diferența dintre un mic incident și o blocare completă a activității. În rândurile de mai jos găsești, pe concret, cum o implementezi în firmă, fără bugete uriașe și fără să stresezi echipa.
Ce înseamnă, de fapt, autentificare suplimentară
Pe scurt, în loc să intri doar cu user și parolă, mai ai nevoie de încă ceva ca să dovedești că tu ești tu. De exemplu, un cod primit pe telefon, o aplicație care generează coduri sau o cheie fizică USB.
Ideea este simplă: dacă cineva îți află parola, nu poate intra în cont fără acel al doilea pas. Pentru o firmă mică, asta înseamnă mai puține emoții legate de e-mailuri compromise, acces la facturare sau la conturile de social media.
Specialiștii în securitate IT spun de ani buni același lucru: primul lucru util și ieftin pe care îl poate face o firmă este să activeze acest tip de protecție pe conturile principale.
De ce contează atât de mult pentru o firmă mică
Firmele mici cred adesea că sunt prea neimportante pentru hackeri. În realitate, sunt ținte ușoare, tocmai pentru că nu au departament IT, politici interne și proceduri.
Un atacator nu are nevoie de foarte mult: un angajat neatent care își scrie parola pe un bilețel sau dă click pe un link dintr-un e-mail fals. Dacă acel cont are acces la Gmail-ul firmei, la platforma de facturare sau la contul de Facebook, de acolo lucrurile se pot duce foarte repede într-o zonă neplăcută.
Cu un al doilea factor de autentificare activat, scenariul se schimbă. Chiar dacă parola ajunge unde nu trebuie, atacatorul se lovește de un zid suplimentar. De multe, asta oprește incidentul înainte să înceapă.
Tipuri de verificare în doi pași pe care le poți folosi
Nu toate metodele sunt la fel de sigure, dar pentru o firmă mică e mai bine „ceva” decât nimic. Iată variantele folosite cel mai des:
Cod prin SMS
Este varianta clasică: după ce scrii parola, primești un SMS cu un cod de câteva cifre, pe care îl introduci în pagina de login. Avantajul este că toată lumea știe să folosească SMS-uri.
Partea mai puțin plăcută: SMS-urile pot întârzia, nu funcționează mereu în roaming și există atacuri tehnice care vizează rețelele mobile. Pentru conturi foarte sensibile, nu e varianta preferată, dar pentru început e deja un pas important.
Aplicații de autentificare pe telefon
Aplicațiile de tip „authenticator” (Google Authenticator, Microsoft Authenticator și altele similare) generează coduri care se schimbă la 30 de secunde. Funcționează fără internet sau SMS, atâta timp cât ai telefonul la tine.
Sunt considerate mai sigure decât SMS-ul, după ce lumea se obișnuiește cu ele, sunt chiar mai comode. Singurul lucru la care trebuie să te gândești este ce faci dacă un angajat își schimbă telefonul sau îl pierde – cine îl ajută să recupereze accesul.
Chei de securitate fizice
Cheile USB sau NFC funcționează ca un „badge” digital: le bagi în laptop sau le atingi de telefon când te conectezi. Sunt foarte greu de furat la distanță și blochează multe tipuri de atacuri.
De obicei, sunt folosite de firme mai mari sau pentru conturi-cheie (administrator Google Workspace, de exemplu). Costă ceva la început, dar, dacă ții în acele conturi date critice, merită măcar analizată varianta.
Cum implementezi în firmă, pas cu pas
Nu trebuie să faci totul într-o zi. Cel mai simplu este să începi cu serviciile critice pentru activitatea firmei și să te ocupi de ele pe rând.
Un plan realist pentru o firmă mică ar putea arăta cam așa:
- activezi autentificarea suplimentară pe e-mailul firmei, platforma de facturare și conturile de social media
- stabilești o regulă internă simplă: toți angajații care au acces la aceste conturi trebuie să o folosească
Pentru e-mail, uită-te mai întâi în setările administratorului: dacă folosești Google Workspace sau Microsoft 365, de acolo poți forța activarea pentru toată lumea sau pentru anumite roluri (contabilitate, administratori de sistem, marketing).
La aplicațiile de facturare, CRM sau gestiune, verifică în secțiunea de „Securitate” sau „Cont” dacă există opțiune dedicată de verificare în doi pași. Majoritatea platformelor moderne au deja această funcție, doar că nu e activată automat.
La rețelele sociale, e bine să verifici atât la nivel de cont personal (de care e legată pagina firmei), cât și pentru Business Manager sau echivalentul lui. Pagina de Facebook, de exemplu, poate să fie compromisă prin contul personal al unui singur administrator neatent.
Cum îți pregătești echipa să nu refuze schimbarea
Mulți angajați văd orice pas în plus la login ca pe o bătaie de cap. Dacă vrei ca autentificarea în doi pași să nu rămână doar bifată „pe hârtie”, ai nevoie să îi aduci de partea ta.
Ajută mult dacă explici, pe românește, de ce faci asta: nu ca să îi verifici pe ei, ci ca să nu piardă nimeni zile întregi cu recuperări de conturi, refacere de date sau explicații către clienți. Un exemplu concret de firmă pățită valorează mai mult decât zece prezentări cu slide-uri.
Organizează o discuție scurtă, de 20-30 de minute, în care cineva care se pricepe (poate fi și furnizorul tău de IT) să arate live cum se activează verificarea în doi pași și cum arată procesul de login. Când oamenii văd că durează câteva secunde, acceptă mai ușor schimbarea.
Foarte util este să pregătești un mic ghid intern cu capturi de ecran pentru fiecare serviciu esențial. Îl trimiți pe e-mail sau îl pui în spațiul de lucru comun, ca să aibă toți unde să se uite dacă se încurcă.
Greșeli frecvente și cum le eviți
Chiar și cu verificare suplimentară activată, se pot face destule greșeli care slăbesc protecția. Unele apar din grabă, altele din necunoaștere.
Una dintre cele mai răspândite este bifarea opțiunii „nu mai cere cod pe acest dispozitiv” pe calculatoare care sunt, de fapt, partajate. Dacă două persoane folosesc același laptop în schimburi diferite, autentificarea în doi pași nu te mai ajută prea mult acolo.
Altă greșeală: parola de la e-mailul de serviciu este folosită și la conturi personale. Dacă un site mic, nesigur, suferă o breșă de date, atacatorii încearcă aceleași combinații de e-mail și parolă pe servicii mari, unde sunt bani sau date importante. Cu verificare în doi pași activată, riscul scade, dar nu dispare complet.
Mai apar și situații în care un singur coleg are toate codurile de autentificare pentru conturile comune ale firmei. Dacă pleacă brusc sau intră în concediu medical, poți rămâne blocat. De aceea, merită să te asiguri că există cel puțin doi administratori de încredere pentru conturile cheie.
Cât costă și ce variantă merită pentru început
Veștile bune pentru firmele mici: multe servicii oferă autentificare în doi pași fără costuri suplimentare. Google Workspace, Microsoft 365, majoritatea platformelor de facturare și rețelele sociale includ opțiunea în abonamentul standard.
Cheltuielile apar când vrei să treci la chei fizice de securitate sau la soluții centralizate pentru toată firma. O cheie de securitate pornește, de obicei, de la câteva zeci de euro bucata, iar soluțiile enterprise pot urca mai mult, în funcție de dimensiunea echipei.
Pentru o firmă cu 5-20 de angajați, un scenariu rezonabil este să folosești aplicații de autentificare pe telefon pentru majoritatea colegilor, eventual, 1-2 chei fizice pentru administratorii de sistem sau conturile bancare online. Astfel, obții un nivel bun de protecție, cu costuri controlabile.
Chiar dacă pare un detaliu tehnic, decizia de a introduce acest al doilea pas la login e, de fapt, o decizie de protejare a afacerii. Nu rezolvă toate problemele de securitate, dar taie din start multe scenarii neplăcute, cu un efort relativ mic. Iar pentru o firmă mică, uneori asta face diferența dintre o sperietură și o criză serioasă.
