Вводная
Двухфакторная защита нужна, но она не должна превращаться в единственную точку отказа. Частая ситуация: рекламный кабинет, аналитика, домен или почта привязаны к личному аккаунту человека. Пока он на связи, всё нормально. Но если человек ушёл, потерял телефон или конфликтует с проектом, доступ становится проблемой бизнеса.
Симптомы
Симптомы появляются резко: нельзя войти в рекламный кабинет, невозможно принять приглашение, код уходит на чужой телефон, recovery email не принадлежит владельцу, резервных кодов нет, а платежи и объявления продолжают зависеть от аккаунта, который бизнес формально не контролирует.
Что проверяется
- кто является владельцем каждого критичного сервиса
- какие роли выданы сотрудникам и подрядчикам
- куда привязаны 2FA и резервные контакты
- есть ли recovery codes и где они хранятся
- можно ли передать владение без потери данных
- какие интеграции завязаны на личный аккаунт
- какие доступы можно заменить временными ролями
Ход исправления
Сначала составляется карта сервисов: домен, DNS, хостинг, почта, реклама, аналитика, CRM, телефония и боты. Затем проверяется владелец, администраторы и методы восстановления. Личные аккаунты не обязательно удалять сразу: сначала создаются управляемые роли и резервный вход, затем лишние права аккуратно снимаются.
Нормальный результат
Хороший результат — владелец бизнеса имеет контроль над критичными кабинетами, 2FA не привязана к одному случайному устройству, резервные коды сохранены, а подрядчики получают ровно те права, которые нужны для работы.
Вывод
2FA должна защищать бизнес, а не держать его в заложниках у одного телефона. Доступы лучше приводить в порядок до того, как вход понадобится срочно.