forumСоздать тему

Что такое двухфакторная аутентификация (2FA), как её включить и насколько она безопасна?

VVildan D***Участник
Должность
Специалист по контролю качества
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
160

Doki · Обучение по распознаванию фишинга · 2024

#1

Мне сказали включить 2FA в Gmail но я не совсем понял что это. Нужно вводить пароль и ещё что-то? Код будет приходить по SMS или есть другие способы? А если телефон потеряю я потеряю доступ к аккаунту?

IT-директор сказал включить 2FA на рабочих аккаунтах (Slack, GitHub, AWS), я включаю через Google Authenticator. Приложение считало QR-код, коды теперь видны в приложении. Но приложение же можно удалить, зачем нужны резервные коды?

Обязательно ли включать 2FA на всех системах? Как это управляется, когда людей много (100 человек)? Что делать, если кто-то забыл?

JJale S***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
151
Самый полезный#2

2FA (двухфакторная аутентификация) требует пароль + второй фактор подтверждения. Виды: 1) SMS OTP (код по SMS), 2) TOTP (одноразовые пароли по времени: Google Authenticator, Authy), 3) FIDO2/WebAuthn (аппаратный ключ: YubiKey), 4) Резервные коды (коды восстановления). Приоритет: FIDO2 > TOTP > SMS > Резервные коды. Риск SMS: подмена SIM, перехват. Риск TOTP: если телефон потерян, восстановление через резервные коды. Настройка: Gmail → Безопасность → Двухэтапная аутентификация → включить приложение TOTP (Google Authenticator), сканировать QR-код, получить 10 резервных кодов (в надежное место), проверить работу. Если приложение удалено: восстановление через резервные коды, иначе процедура восстановления аккаунта. Корпоративный вариант: Mobile Device Management (MDM) + политика (TOTP обязателен), в админ-панели 2FA, антивирусное ПО (надежная таблица шифрования админа). 100+ человек: централизованная идентификация (Azure AD, Okta), SSO + принудительная политика 2FA. Резервные коды: банковская ячейка, зашифрованное хранилище (менеджер паролей), печать + сейф.

SSena S***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
175
#3

2fa = пароль + код приходит по смс или виден в приложении authenticator. Authenticator надежнее смс можно взломать. Храни резервные коды, обязательно, иначе аккаунт заблокируется. Я всем в компании включаю authenticator...

VVildan Ş***Участник
Должность
Специалист по контролю качества
Отрасль
Текстиль
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
162
#4

Внедрение 2FA: стандарт TOTP (RFC 6238), окно 30 секунд, 6-значный код. Инструменты: Google Authenticator, Microsoft Authenticator, Authy (облачное резервное копирование), FreeOTP. Аппаратная 2FA: YubiKey (FIDO2/U2F), $40-60, корпоративный уровень, защита от фишинга. Риск SMS 2FA: атака SS7 (подмена SIM), не рекомендуется для высокой безопасности. Энтропия резервных кодов: минимум 40 бит (64 шестнадцатеричных цифры, 16 слов), генерируется на стороне сервера и хешируется. Восстановление аккаунта: резервный email, резервный SMS, секретные вопросы (НЕ РЕКОМЕНДУЕТСЯ). Интеграция с MDM: Intune, MobileIron принудительно устанавливают блокировку 2FA.

UUğur V***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
282
#5

когда включаешь 2FA, не забудь про резервные коды, братан, они тебя спасут. отсканируй QR-код в приложении-аутентификаторе сохрани 10-15 кодов (не в облаке), и всё. если потеряешь телефон, сможешь восстановить аккаунт через резервные коды. sMS вообще не включай, люди фишингом занимаются...

KKemal G***Участник
Должность
Продавец-консультант
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
апр. 2023 г.
Сообщение
7

Doki · Поддержка реагирования на инциденты · 2024

#6

Процесс 2FA: 1) Включить TOTP (приложение-аутентификатор), 2) Сгенерировать и сохранить резервные коды, 3) Протестировать вход + 2FA 4) Хранить резервные коды офлайн (хранилище, распечатка), 5) Ознакомить команду с процедурами восстановления. Для энтерпрайза: централизованная политика (условный доступ), возможности администрирования, аудит-логирование. Проблемы: внедрение пользователями (трение) потеря устройства (процесс восстановления), стоимость (аппаратные токены 2FA). Меры: обучение, плейбуки восстановления, MDM + условный доступ (авто-регистрация).

RRecep T***Участник
Должность
Коммерческий директор
Отрасль
Бухгалтерия и консалтинг
Тип организации
кооператив
Дата регистрации
дек. 2023 г.
Сообщение
2

Doki · SEO-консалтинг · 2023

#7

включишь 2FA — и станешь в 10 миллионов раз безопаснее!!! проль + код, даже хакеры не смогут перехватить и то и другое одновременно потом запиши резервные коды на бумагу положи в сейф, скачай коды на телефон и спи спокойно...

SSultan Ç***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
7
#8

Если смотреть на процесс в целом картина меняется. При принятии решений записывайте и худший сценарий, а не только лучший.

Интересно, есть ли те, кто делает иначе.

FFatma G***Участник
Должность
Редактор контента
Отрасль
Энергетика
Тип организации
бутиковое агентство
Дата регистрации
авг. 2024 г.
Сообщение
21
#9

если пойдете этим путем, сразу решите вот этот вопорс и в общем автоматический отчет о сканировании и пентест — это не одно и то же.

оставлю как заметку, пригодится.

MMustafa C***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
96
#10

Спасибо, что написали об этом, это действительно так. Пытаться сделать это в одиночку — самый дорогой путь.

Я бы пошел этим путем.

ŞŞerife K***Ветеран
Должность
Руководитель клиники
Отрасль
Электротехника и электроника
Тип организации
стартап на ранней стадии
Дата регистрации
дек. 2023 г.
Сообщение
128
#11

Здесь описано ровно то, что пережили мы. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Это мое мнение не утверждаю, что оно единственно верное.

İİsmail K***Новый участник
Должность
Бакалея
Тип организации
среднее предприятие
Дата регистрации
дек. 2024 г.
Сообщение
22

Doki · Настройка управления логами · 2025

#12

давайте немного раскрою техническую сторону но корооче не полагайтесь на одну меру защиты; действуйте слоями.

я бы пошел этим путем.

AAslı G***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
1
#13

Краткое резюме для новичков: Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Конечно, если ваша ситуация отличается, всё меняется.

SSelim C***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
53
#14

Здесь есть ловушка, не могу промолчать. Если ругать за ложные тревоги никто больше не будет присылать уведомления.

На этом всё извините, если затянул.

HHasan U***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
41
#15

Расскажу, что было у меня, вдруг пригодится. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Если напишете результат здесь, это поможет и другим.

NNecati B***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
86
#16

У меня та же ситуация, поэтому и спрашиваю. Автоматический отчет о сканировании и пентест — это не одно и то же.

Это мое мнение не утверждаю что оно единственно верное.

AAleyna G***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
54
#17

Сведу тему в кучу, так как ответов было несколько разных. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Исправьте, если я ошибаюсь.

MMeryem U***Участник
Должность
Секретарь
Отрасль
Упаковка
Тип организации
семейный бизнес
Дата регистрации
нояб. 2023 г.
Сообщение
300
#18

Слежу за темой. Время обнаружения проблемы напрямую определяет ее стоимость.

Пытаться сделать это в одиночку — самый дорогой путь. Интересно, есть ли те, кто делает иначе.

MMelis Ö***Эксперт
Должность
Специалист по социальным сетям
Отрасль
Э-коммерция
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2022 г.
Сообщение
14

Doki · Настройка управления логами · 2025

#19

Частично согласен, частично нет. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

EElif Y***Участник
Должность
Начальник стройплощадки
Отрасль
Медиа и издательское дело
Тип организации
компания из 20 человек
Дата регистрации
март 2024 г.
Сообщение
5
#20

Поделюсь своим опытом. То, что делают все, не значит, что это правильно.

Это мое мнение, не утверждаю, что оно единственно верное.

Написать ответ