Вступ
Двофакторний захист необхідний, але він не повинен перетворюватися на єдину точку відмови. Типова ситуація: рекламний кабінет, аналітика, домен або пошта прив’язані до особистого облікового запису людини. Поки вона на зв’язку, все нормально. Але якщо людина пішла, загубила телефон або конфліктує з проєктом, доступ стає проблемою для бізнесу.
Симптоми
Симптоми з’являються раптово: неможливо увійти в рекламний кабінет, неможливо прийняти запрошення, код надходить на чужий телефон, електронна адреса для відновлення не належить власнику, резервних кодів немає, а платежі та оголошення продовжують залежати від облікового запису, який бізнес формально не контролює.
Що перевіряється
- хто є власником кожної критично важливої служби
- які ролі призначено співробітникам та підрядникам
- де зберігаються дані 2FA та резервні контакти
- чи існують коди відновлення та де вони зберігаються
- чи можна передати право власності без втрати даних
- які інтеграції пов’язані з особистим обліковим записом
- які права доступу можна замінити тимчасовими ролями
Процес виправлення
Спочатку складається карта сервісів: домен, DNS, хостинг, пошта, реклама, аналітика, CRM, телефонія та боти. Потім перевіряються власник, адміністратори та методи відновлення. Особисті облікові записи не обов'язково видаляти відразу: спочатку створюються керовані ролі та резервний доступ, потім зайві права обережно скасовуються.
Нормальний результат
Гарний результат — власник бізнесу має контроль над критично важливими кабінетами, двофакторна автентифікація (2FA) не прив’язана до одного випадкового пристрою, резервні коди збережені, а підрядники отримують саме ті права, які необхідні для роботи.
Висновок
2FA має захищати бізнес, а не тримати його в заручниках одного телефону. Краще налагодити доступ до системи до того, як він стане терміново потрібним.