Direction Software

Tisk a skenování / / 5 min

Druhá kontrola, která výrazně zvyšuje bezpečí

Dvoufaktorové ověření, často označované jako 2FA nebo vícefaktorové ověřování, přidává k heslu další nezávislý důkaz totožnosti. Útočníkovi proto obvykle nestačí ukradené nebo prolomené heslo k převzetí účtu. Článek vysvětluje princip dvou faktorů, rozdíly mezi SMS kódem, ověřovací aplikací, hardwarovým bezpečnostním klíčem a biometrikou, doporučený postup zapnutí i zásady pro záložní kódy. V kontextu tisku a skenování ukazuje také význam zabezpečení účtů ke cloudovým úložištím, tiskovým službám a správcovským rozhraním multifunkčních zařízení.

Dvoufaktorové ověření je bezpečnostní mechanismus, který při přihlášení nevyžaduje pouze heslo, ale ještě druhý nezávislý způsob potvrzení identity. Nejčastěji jde o jednorázový kód z mobilní aplikace, potvrzení v telefonu nebo fyzický bezpečnostní klíč. Pokud se někdo dostane k vašemu heslu, samotné heslo mu bez druhého faktoru zpravidla nebude stačit. Tato ochrana je důležitá nejen pro e-mail a bankovní služby, ale také pro účty používané při tisku, skenování a ukládání dokumentů do cloudu.

Co znamenají dva faktory při přihlášení

Ověřování pracuje s několika kategoriemi důkazů totožnosti. Heslo patří mezi něco, co znáte. Druhým faktorem může být něco, co máte, například telefon s ověřovací aplikací nebo hardwarový klíč. V některých případech se používá také něco, čím jste, tedy biometrický údaj ověřený přímo na vašem zařízení, například otisk prstu či rozpoznání obličeje.

Za dvoufaktorové ověření nelze považovat dvě hesla ani odpověď na bezpečnostní otázku společně s heslem. Oba údaje jsou stále vědomosti, a představují tedy stejnou kategorii faktoru. Smyslem 2FA je, aby útočník musel překonat dvě odlišné překážky.

Jak vypadá běžný průběh

  1. Na přihlašovací stránce zadáte uživatelské jméno a heslo.
  2. Služba ověří, zda jsou údaje správné, a vyžádá si druhý faktor.
  3. V aplikaci zobrazíte jednorázový kód, schválíte oznámení nebo připojíte bezpečnostní klíč.
  4. Po úspěšném potvrzení získáte přístup k účtu nebo správě zařízení.

Některé služby označují tento postup jako vícefaktorové ověřování, MFA. 2FA je konkrétní případ MFA se dvěma faktory; v běžné řeči se však oba výrazy často používají podobně.

Proč nestačí silné a jedinečné heslo

Dlouhé, jedinečné heslo je nezbytný základ, ale chrání jen proti části rizik. Heslo může uniknout při úniku databáze, být odcizeno podvodnou přihlašovací stránkou nebo zachyceno na napadeném zařízení. Pokud stejné heslo používáte na více místech, jeden incident může ohrozit několik účtů najednou.

Dvoufaktorové ověření není náhradou správce hesel ani obezřetnosti. Je to druhá bariéra, která omezuje škody ve chvíli, kdy první bariéra selže.

Nejlepší ochranu obvykle získáte kombinací unikátních hesel uložených ve správci hesel, zapnutého 2FA a pozorné kontroly adresy webu před zadáním údajů. Ani druhý faktor totiž nemusí pomoci, pokud útočník oběť přesvědčí, aby mu kód sama sdělila nebo schválila podvodné přihlášení.

Porovnání způsobů druhého faktoru

Dostupnost metod záleží na konkrétní službě. Pokud máte na výběr, upřednostněte přihlašovací klíče nebo hardwarové bezpečnostní klíče; praktickou a silnou alternativou bývá ověřovací aplikace.

MetodaPrincipÚroveň ochranyPraktické použití
SMS kódKód přijde v textové zprávě na telefonní číslo.Základní až středníVhodné jako nouzová možnost, pokud nejsou k dispozici lepší metody.
Ověřovací aplikaceAplikace vytváří krátkodobé kódy i bez mobilních dat.VysokáDobrá volba pro většinu osobních a pracovních účtů.
Potvrzení v aplikaciPřihlášení schválíte na již důvěryhodném zařízení.VysokáRychlé, vyžaduje ale pozornost při schvalování výzev.
Bezpečnostní klíčFyzický klíč přes USB, NFC nebo Bluetooth potvrzuje přihlášení.Velmi vysokáVhodný pro administrátory, firmy a zvlášť citlivé účty.
Přihlašovací klíčKryptografický klíč uložený v zařízení, odemčený biometrikou nebo PINem.Velmi vysokáPohodlná moderní metoda odolnější vůči phishingu.

2FA v prostředí tisku a skenování

Multifunkční tiskárny a skenery dnes často nejsou izolovanými zařízeními. Mohou odesílat naskenované soubory do e-mailu, na síťový disk nebo do cloudového úložiště. Přístup k těmto službám a ke správcovskému rozhraní zařízení proto zaslouží stejnou ochranu jako jiné pracovní účty.

V malé kanceláři může být zvlášť citlivý účet správce tiskárny: umožňuje měnit síťové nastavení, adresáře pro skenování, e-mailový server nebo uložené kontakty. Ve větší organizaci se ověřování obvykle řeší centrálně přes firemní identitu a pravidla přístupu.

  • Zapněte 2FA u cloudového úložiště, kam zařízení ukládá skeny.
  • Chraňte e-mailový účet používaný pro funkci skenování do e-mailu.
  • Pro správu tiskového parku používejte samostatné administrátorské účty, nikoli sdílené přihlašovací údaje.
  • Po odchodu zaměstnance okamžitě odeberte přístup a zkontrolujte uložené cílové adresy skenování.
  • Neukládejte hesla ke cloudovým službám do zařízení, pokud výrobce podporuje bezpečnější přihlášení prostřednictvím správy identity.

Jak dvoufaktorové ověření správně zapnout

Většina služeb nabízí nastavení v nabídce Zabezpečení, Přihlášení a zabezpečení nebo Účet. Názvy se mohou lišit, avšak postup je podobný. Před změnou ověřte, že máte aktualizovaný kontaktní e-mail a telefonní číslo pro obnovu účtu.

  1. Přihlaste se přímo na oficiálním webu nebo v oficiální aplikaci služby.
  2. Otevřete nastavení zabezpečení a vyhledejte položku Dvoufaktorové ověření, 2FA nebo Vícefaktorové ověřování.
  3. Zvolte preferovanou metodu, ideálně přihlašovací klíč, bezpečnostní klíč nebo ověřovací aplikaci.
  4. Dokončete ověření podle pokynů a ověřte přihlášení na druhém zařízení či v novém okně prohlížeče.
  5. Vygenerujte záložní kódy, uložte je mimo telefon a nastavte alespoň jednu bezpečnou náhradní metodu.

Po aktivaci zkontrolujte seznam přihlášených zařízení a aktivních relací. Neznámá zařízení odhlaste a změňte heslo, pokud máte podezření, že již mohlo být vyzrazeno.

Záložní kódy, výměna telefonu a obnova přístupu

Ztracený nebo rozbitý telefon není důvodem 2FA se vyhýbat. Riziko lze výrazně snížit přípravou. Záložní neboli obnovovací kódy jsou jednorázové kódy určené pro situace, kdy nemáte přístup k běžnému druhému faktoru. Uložte je do správce hesel, vytiskněte a zamkněte na bezpečném místě, případně použijte jiný chráněný postup odpovídající citlivosti účtu.

Při pořízení nového telefonu nejdříve přeneste nebo znovu nastavte ověřovací aplikaci, přidejte nové zařízení jako důvěryhodné a teprve poté odeberte staré. U pracovních účtů postupujte podle pravidel organizace a nesdílejte obnovovací kódy přes e-mail ani chat.

Nejčastější chyby a jak se jim vyhnout

Schvalování nevyžádaných výzev

Útočníci někdy opakovaně posílají žádosti o potvrzení s nadějí, že je uživatel ze zmatku odsouhlasí. Takovou výzvu nikdy neschvalujte, pokud jste přihlášení sami právě nezačali. Místo toho změňte heslo a prověřte zabezpečení účtu.

Podvodné stránky a krádež kódů

Jednorázový kód zadávejte jen na stránce, kterou jste otevřeli vědomě z důvěryhodné adresy. E-mail s naléhavou výzvou k přihlášení může vést na falešný web. Přihlašovací klíče a bezpečnostní klíče jsou proti této formě phishingu odolnější, protože ověřují vazbu na správnou webovou doménu.

Jeden sdílený účet pro celý tým

U tiskových a skenovacích služeb je sdílený účet obtížné zabezpečit i auditovat. Každý pracovník by měl mít vlastní identitu a jen taková oprávnění, jaká skutečně potřebuje. Správce pak může dohledat změny a odebrat přístup jednotlivci bez narušení provozu ostatních.

Reference a další zdroje

Také v

O autorovi

María FernándezRedactora

Investiga y prueba herramientas digitales. Le interesa todo lo que ahorre tiempo sin complicar la vida.