Druhá kontrola, která výrazně zvyšuje bezpečí
Dvoufaktorové ověření, často označované jako 2FA nebo vícefaktorové ověřování, přidává k heslu další nezávislý důkaz totožnosti. Útočníkovi proto obvykle nestačí ukradené nebo prolomené heslo k převzetí účtu. Článek vysvětluje princip dvou faktorů, rozdíly mezi SMS kódem, ověřovací aplikací, hardwarovým bezpečnostním klíčem a biometrikou, doporučený postup zapnutí i zásady pro záložní kódy. V kontextu tisku a skenování ukazuje také význam zabezpečení účtů ke cloudovým úložištím, tiskovým službám a správcovským rozhraním multifunkčních zařízení.
Dvoufaktorové ověření je bezpečnostní mechanismus, který při přihlášení nevyžaduje pouze heslo, ale ještě druhý nezávislý způsob potvrzení identity. Nejčastěji jde o jednorázový kód z mobilní aplikace, potvrzení v telefonu nebo fyzický bezpečnostní klíč. Pokud se někdo dostane k vašemu heslu, samotné heslo mu bez druhého faktoru zpravidla nebude stačit. Tato ochrana je důležitá nejen pro e-mail a bankovní služby, ale také pro účty používané při tisku, skenování a ukládání dokumentů do cloudu.
Co znamenají dva faktory při přihlášení
Ověřování pracuje s několika kategoriemi důkazů totožnosti. Heslo patří mezi něco, co znáte. Druhým faktorem může být něco, co máte, například telefon s ověřovací aplikací nebo hardwarový klíč. V některých případech se používá také něco, čím jste, tedy biometrický údaj ověřený přímo na vašem zařízení, například otisk prstu či rozpoznání obličeje.
Za dvoufaktorové ověření nelze považovat dvě hesla ani odpověď na bezpečnostní otázku společně s heslem. Oba údaje jsou stále vědomosti, a představují tedy stejnou kategorii faktoru. Smyslem 2FA je, aby útočník musel překonat dvě odlišné překážky.
Jak vypadá běžný průběh
- Na přihlašovací stránce zadáte uživatelské jméno a heslo.
- Služba ověří, zda jsou údaje správné, a vyžádá si druhý faktor.
- V aplikaci zobrazíte jednorázový kód, schválíte oznámení nebo připojíte bezpečnostní klíč.
- Po úspěšném potvrzení získáte přístup k účtu nebo správě zařízení.
Některé služby označují tento postup jako vícefaktorové ověřování, MFA. 2FA je konkrétní případ MFA se dvěma faktory; v běžné řeči se však oba výrazy často používají podobně.
Proč nestačí silné a jedinečné heslo
Dlouhé, jedinečné heslo je nezbytný základ, ale chrání jen proti části rizik. Heslo může uniknout při úniku databáze, být odcizeno podvodnou přihlašovací stránkou nebo zachyceno na napadeném zařízení. Pokud stejné heslo používáte na více místech, jeden incident může ohrozit několik účtů najednou.
Dvoufaktorové ověření není náhradou správce hesel ani obezřetnosti. Je to druhá bariéra, která omezuje škody ve chvíli, kdy první bariéra selže.
Nejlepší ochranu obvykle získáte kombinací unikátních hesel uložených ve správci hesel, zapnutého 2FA a pozorné kontroly adresy webu před zadáním údajů. Ani druhý faktor totiž nemusí pomoci, pokud útočník oběť přesvědčí, aby mu kód sama sdělila nebo schválila podvodné přihlášení.
Porovnání způsobů druhého faktoru
Dostupnost metod záleží na konkrétní službě. Pokud máte na výběr, upřednostněte přihlašovací klíče nebo hardwarové bezpečnostní klíče; praktickou a silnou alternativou bývá ověřovací aplikace.
| Metoda | Princip | Úroveň ochrany | Praktické použití |
|---|---|---|---|
| SMS kód | Kód přijde v textové zprávě na telefonní číslo. | Základní až střední | Vhodné jako nouzová možnost, pokud nejsou k dispozici lepší metody. |
| Ověřovací aplikace | Aplikace vytváří krátkodobé kódy i bez mobilních dat. | Vysoká | Dobrá volba pro většinu osobních a pracovních účtů. |
| Potvrzení v aplikaci | Přihlášení schválíte na již důvěryhodném zařízení. | Vysoká | Rychlé, vyžaduje ale pozornost při schvalování výzev. |
| Bezpečnostní klíč | Fyzický klíč přes USB, NFC nebo Bluetooth potvrzuje přihlášení. | Velmi vysoká | Vhodný pro administrátory, firmy a zvlášť citlivé účty. |
| Přihlašovací klíč | Kryptografický klíč uložený v zařízení, odemčený biometrikou nebo PINem. | Velmi vysoká | Pohodlná moderní metoda odolnější vůči phishingu. |
2FA v prostředí tisku a skenování
Multifunkční tiskárny a skenery dnes často nejsou izolovanými zařízeními. Mohou odesílat naskenované soubory do e-mailu, na síťový disk nebo do cloudového úložiště. Přístup k těmto službám a ke správcovskému rozhraní zařízení proto zaslouží stejnou ochranu jako jiné pracovní účty.
V malé kanceláři může být zvlášť citlivý účet správce tiskárny: umožňuje měnit síťové nastavení, adresáře pro skenování, e-mailový server nebo uložené kontakty. Ve větší organizaci se ověřování obvykle řeší centrálně přes firemní identitu a pravidla přístupu.
- Zapněte 2FA u cloudového úložiště, kam zařízení ukládá skeny.
- Chraňte e-mailový účet používaný pro funkci skenování do e-mailu.
- Pro správu tiskového parku používejte samostatné administrátorské účty, nikoli sdílené přihlašovací údaje.
- Po odchodu zaměstnance okamžitě odeberte přístup a zkontrolujte uložené cílové adresy skenování.
- Neukládejte hesla ke cloudovým službám do zařízení, pokud výrobce podporuje bezpečnější přihlášení prostřednictvím správy identity.
Jak dvoufaktorové ověření správně zapnout
Většina služeb nabízí nastavení v nabídce Zabezpečení, Přihlášení a zabezpečení nebo Účet. Názvy se mohou lišit, avšak postup je podobný. Před změnou ověřte, že máte aktualizovaný kontaktní e-mail a telefonní číslo pro obnovu účtu.
- Přihlaste se přímo na oficiálním webu nebo v oficiální aplikaci služby.
- Otevřete nastavení zabezpečení a vyhledejte položku Dvoufaktorové ověření, 2FA nebo Vícefaktorové ověřování.
- Zvolte preferovanou metodu, ideálně přihlašovací klíč, bezpečnostní klíč nebo ověřovací aplikaci.
- Dokončete ověření podle pokynů a ověřte přihlášení na druhém zařízení či v novém okně prohlížeče.
- Vygenerujte záložní kódy, uložte je mimo telefon a nastavte alespoň jednu bezpečnou náhradní metodu.
Po aktivaci zkontrolujte seznam přihlášených zařízení a aktivních relací. Neznámá zařízení odhlaste a změňte heslo, pokud máte podezření, že již mohlo být vyzrazeno.
Záložní kódy, výměna telefonu a obnova přístupu
Ztracený nebo rozbitý telefon není důvodem 2FA se vyhýbat. Riziko lze výrazně snížit přípravou. Záložní neboli obnovovací kódy jsou jednorázové kódy určené pro situace, kdy nemáte přístup k běžnému druhému faktoru. Uložte je do správce hesel, vytiskněte a zamkněte na bezpečném místě, případně použijte jiný chráněný postup odpovídající citlivosti účtu.
Při pořízení nového telefonu nejdříve přeneste nebo znovu nastavte ověřovací aplikaci, přidejte nové zařízení jako důvěryhodné a teprve poté odeberte staré. U pracovních účtů postupujte podle pravidel organizace a nesdílejte obnovovací kódy přes e-mail ani chat.
Nejčastější chyby a jak se jim vyhnout
Schvalování nevyžádaných výzev
Útočníci někdy opakovaně posílají žádosti o potvrzení s nadějí, že je uživatel ze zmatku odsouhlasí. Takovou výzvu nikdy neschvalujte, pokud jste přihlášení sami právě nezačali. Místo toho změňte heslo a prověřte zabezpečení účtu.
Podvodné stránky a krádež kódů
Jednorázový kód zadávejte jen na stránce, kterou jste otevřeli vědomě z důvěryhodné adresy. E-mail s naléhavou výzvou k přihlášení může vést na falešný web. Přihlašovací klíče a bezpečnostní klíče jsou proti této formě phishingu odolnější, protože ověřují vazbu na správnou webovou doménu.
Jeden sdílený účet pro celý tým
U tiskových a skenovacích služeb je sdílený účet obtížné zabezpečit i auditovat. Každý pracovník by měl mít vlastní identitu a jen taková oprávnění, jaká skutečně potřebuje. Správce pak může dohledat změny a odebrat přístup jednotlivci bez narušení provozu ostatních.











