forumApri un argomento

siamo passati alla verifica a due fattori ma i dipendenti salvano le password, e il secondo fattore nn c'è

VVildan Ş***5 mesi fa·36 messaggi·14,4K visualizzazioni#2fa#verifica#identità
VVildan Ş***Esperto
Ruolo
Fondatore agenzia
Settore
Trasporti
Tipo di organizzazione
cooperativa
Iscrizione
set 2023
Messaggio
113

Doki · Contratto di manutenzione server · 2026

#1

il direttore ha detto 'mettete la 2FA su tutto il sistema'. noi abbiamo reso obbligatori Microsoft Authenticator e codice SMS. ma il problema è che più della metà chiede 'posso salvare la password nel telefono, è più veloce'.

c'è una policy scritta ma nn c'è pratica. come la gestisco? il consulente dice 'il dipendente non deve saperlo, altrimenti il test fallisce', altri dicono 'va fatto dopo la formazione'.

ho un limite sui tentativi di login? che succede se tengo i backup code? come si apre il vostro pannello admin, posso bypassare la 2FA?

CCem B***PartecipanteMembro della community
Iscrizione
giu 2022
Messaggio
316
Più utile#2

L'implementazione della 2FA non è solo tecnologia, ma anche formazione degli utenti e gestione delle policy. Passaggi: 1) Formazione utenti, 2) Scegli l'app, 3) Stampa i backup codes e mettili in cassaforte, 4) Definisci le sanzioni per la non conformità.

Salvataggio password: vietato assolutamente, con policy scritta. Disattiva l'opzione 'salva password' del browser dal pannello di amministrazione.

Tentativi di login: blocco di 30 minuti dopo 5 tentativi falliti. Bypass admin: niente masterkey, devono sbloccare due admin insieme (principio four-eye).

EEsra A***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
162
#3

i dipendenti fanno resistenza è normale. noi abbiamo fatto un video formativo e reso obbligatorio entro 1 settimana. onestamente chi nn completava veniva disabilitato dal sistema.

SSelin T***Partecipante
Ruolo
Stagista
Settore
Logistica
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
set 2022
Messaggio
2

Doki · Sito web aziendale · 2023

#4

la 2fa via sms è semplice ma vulnerabile agli attacchi (intercettabile). meglio un'app authenticator va bene google authenticator o ms authenticator

edit: ho corretto alcuni errori di battitura.

IIrmak Ö***EspertoMembro della community
Iscrizione
ago 2023
Messaggio
153
#5

Avete applicato la 2FA al pannello di amministrazione? Se l'admin può bypassare la 2FA di tutti, tutta la sicurezza va a farsi benedire.

OOkyanusPartecipante
Ruolo
Software embedded
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
96
#6

Create dei backup codes (10-15), il primo lo tiene l'amministratore, i restanti li tiene il dipendente. Se perde il telefono, mostra il backup code all'admin.

AAylinPartecipante
Ruolo
CRM ed email
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2024
Messaggio
118
#7

Non limitare l'uso mobile, nn vale la pena. Il dipendente deve poter accedere da casa col laptop con la 2FA.

MMerve K***Partecipante
Ruolo
Direttore clinico
Settore
Agricoltura
Tipo di organizzazione
ditta individuale
Iscrizione
lug 2023
Messaggio
127

Doki · Formazione sulla consapevolezza phishing · 2024

#8

L'anno scorso abbiamo vissuto quasi la stessa cosa... Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Correggetemi se sbaglio.

GGamze E***PartecipanteMembro della community
Iscrizione
mag 2022
Messaggio
248
#9

Scrivo questo per evitare che facciate lo stesso errore. Più è difficile tornare indietro su una decisione, più lentamente dovreste prenderla.

Io seguirei questa strada.

JJülide A***Partecipante
Ruolo
QA Engineer
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
cooperativa
Iscrizione
feb 2024
Messaggio
1
#10

Concordo pienamente. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Spero che le sia utile.

FFiliz S***PartecipanteMembro della community
Iscrizione
giu 2023
Messaggio
3
#11

Mi chiedo anch'io.

KKadir A***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
99
#12

C'è un punto che mi incuriosisce. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Naturalmente cambia se la vostra situazione è diversa.

FFatma T***Partecipante
Ruolo
Addetto al negozio
Settore
Energia
Tipo di organizzazione
Team di 8 persone
Iscrizione
lug 2024
Messaggio
190
#13

L'anno scorso abbiamo vissuto quasi la stessa cosa. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Questa è la mia opinione, non la scrivo come verità assoluta.

ZZübeyde B***Esperto
Ruolo
Grafico
Settore
Agricoltura
Tipo di organizzazione
ditta individuale
Iscrizione
ott 2024
Messaggio
128
#14

Scusate, ma questo non vale in ogni caso. Quando prendi una decisione, guarda prima quali dati hai a disposizione.

Se avete domande, scrivete, rispondo per quanto possibile.

OOya E***Partecipante
Ruolo
Specialista risorse umane
Settore
Assicurazioni
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2024
Messaggio
118
#15

Concordo pienamente. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Quando prendi una decisione, guarda prima quali dati hai a disposizione. Sono curioso di sapere se qualcuno lo fa in modo diverso.

FFurkanPartecipante
Ruolo
Social media manager
Iscrizione
mag 2024
Messaggio
132
#16

salvato poi un bcakup non testato non è un backup.

PPolat B***Partecipante
Ruolo
Data analyst
Settore
Tessile
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2023
Messaggio
240

Doki · App mobile · 2026

#17

Ho un'obiezione qui. Il vero problema non è il numero, ma su cosa si basa quel numero.

Se scrivete qui il risultato, sarà utile anche ad altri.

YYasinNuovo membro
Ruolo
Assistenza tecnica
Iscrizione
nov 2024
Messaggio
30
#18

Ho vissuto la stessa cosa.

NNuri Y***Partecipante
Ruolo
Co-fondatore
Settore
Gioielleria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
mag 2023
Messaggio
2

Doki · Formazione sulla consapevolezza phishing · 2024

#19

Sono della stessa opinione. Inizia con un piccolo test, non impegnarti subito su tutto.

Se scrivete qui il risultato, sarà utile anche ad altri.

TTaner Ö***EspertoMembro della community
Iscrizione
mar 2024
Messaggio
16
#20

La discussione si è dispersa, la riassumo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Se scrivete qui il risultato, sarà utile anche ad altri.

Rispondi