Логотип seo-prodvizhenie-biznesa.ru
+7 (921) 333-77-45

Двухфакторная аутентификация для бизнеса: какие 7 аккаунтов закрыть первыми — от почты до Директа и хостинга

Двухфакторная аутентификация для бизнеса: какие 7 аккаунтов закрыть первыми — от почты до Директа и хостинга
Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога seo-prodvizhenie-biznesa.ru о продвижении и доработке сайтов.

Двухфакторная аутентификация для бизнеса закрывает самый дешёвый способ потерять компанию в интернете: украденный или угаданный пароль от одной почты. За этим паролем обычно тянется всё остальное — домен, хостинг, рекламный кабинет, карточка на картах, банк. Ниже — семь аккаунтов в том порядке, в каком я закрываю их у клиентов, где у каждого включается второй фактор, кто в компании должен держать ключи и что забрать у сотрудника в день увольнения. Всё это можно сделать за один рабочий день без айтишника.

Что такое двухфакторная аутентификация простыми словами

Обычный вход — это одна проверка: вы знаете пароль, значит, вы владелец. Двухфакторная аутентификация добавляет вторую проверку другого типа: одноразовый код из приложения на телефоне, код из SMS, подтверждение звонком или физический ключ. Злоумышленнику мало узнать пароль — ему нужен ещё ваш телефон или ключ.

Почему пароля мало, объяснять долго не нужно. Сотрудники используют один пароль на пять сервисов. Пароль от почты записан в блокноте у бухгалтера. Подрядчик, который делал сайт три года назад, до сих пор помнит доступ к хостингу. Фишинговое письмо «ваш домен будет заблокирован» собирает пароли у людей, которые никогда не считали себя доверчивыми. Второй фактор не отменяет этих ошибок, но превращает их из катастрофы в неприятность: пароль утёк, а войти по нему нельзя.

Код, который приходит при входе, называют по-разному: одноразовый пароль, код подтверждения, код двухфакторной аутентификации. Суть одна — он живёт короткое время и годится один раз. Отсюда главное правило, которое стоит повторить каждому сотруднику: этот код никогда никому не сообщают. Ни «службе безопасности банка», ни «техподдержке хостинга», ни «директору, который пишет с нового номера». Настоящая поддержка кода не спрашивает.

Какой второй фактор выбрать: SMS, приложение или звонок

У сервисов разные возможности, и выбирать приходится из того, что предлагает конкретный кабинет. Но если выбор есть, порядок предпочтений у меня такой.

Приложение-аутентификатор с одноразовыми кодами (стандарт TOTP) — основной вариант. Код генерируется на телефоне без связи, его нельзя перехватить при переадресации SMS. Минус: при потере телефона без резервной копии восстановление займёт время.

SMS-код — лучше, чем ничего, и у многих российских регистраторов и хостингов это единственный доступный способ. Слабое место — сама SIM-карта: если номер оформлен на уволившегося менеджера или на личный телефон, который потерялся, вы теряете и второй фактор.

Подтверждение звонком работает по тому же принципу, что и SMS, и зависит от номера телефона.

Практический вывод для малого бизнеса: номер, на который приходят коды от ключевых сервисов, должен быть оформлен на компанию или на владельца, а не на сотрудника. Это важнее, чем спор о том, какой способ надёжнее.

Семь аккаунтов по приоритету: с чего начинать

Порядок не случайный. Первым закрываем то, через что восстанавливается всё остальное. Если начать с админки сайта и оставить почту на одном пароле, злоумышленник просто сбросит пароль от админки через почту.

1. Рабочая почта

К почте привязано восстановление доступа практически ко всем сервисам. Кто владеет почтой — тот может сбросить пароль от регистратора, хостинга и рекламных кабинетов. Поэтому почта закрывается первой и самым надёжным способом.

Если почта на Яндексе, второй фактор включается в Яндекс ID. По справке Яндекс ID, для самого надёжного способа входа нужно установить приложение Яндекс ID (Ключ) или другое приложение с кодами по алгоритму TOTP, затем в настройках безопасности выбрать способ входа «Пароль + одноразовый пароль» и отсканировать QR-код. Учтите последствие, о котором справка предупреждает: после включения все приложения и сервисы Яндекса будут просить одноразовый пароль, а для сторонних почтовых программ понадобятся пароли приложений. Если бухгалтер забирает почту в стороннюю программу на компьютере, предупредите его заранее.

Если компания работает в Яндекс 360 для бизнеса на своём домене, администратор может включить обязательное подтверждение входа для сотрудников: в кабинете организации раздел «Безопасность» → «Подтверждение входа». Справка Яндекс 360 описывает выбор «Всем сотрудникам» или «Выбранным сотрудникам», срок предупреждения и способ проверки — одноразовый пароль в приложении или звонок (SMS, если звонок недоступен). Набор настроек зависит от тарифа, это тоже сказано в справке, поэтому проверяйте у себя.

2. Регистратор домена

Домен — адрес, по которому вас находят клиенты и поисковик. Потерять доступ к личному кабинету регистратора — значит рисковать тем, что домен перенаправят, не продлят или передадут. О том, как государство ужесточило правила владения доменами, я писал в статье про закон № 569-ФЗ и подтверждение домена через Госуслуги — там про юридическую сторону, здесь про доступ.

Пример по официальной справке: в базе знаний Рег.ру двухфакторная авторизация включается в разделе «Настройки»: сначала привязывается мобильный телефон, затем переключатель «Двухфакторная авторизация (Подтверждение входа по SMS)» переводится в положение ON. Там же предупреждение: при трёх неверных вводах кода вход блокируется на 2 часа. У других регистраторов путь свой — ищите в их справке раздел о безопасности аккаунта, а не в статьях сторонних сайтов.

3. Хостинг и панель управления сайтом

У хостинга обычно два входа: личный кабинет с оплатой и панель управления сервером, где лежат файлы и базы данных. Закрывать нужно оба. Например, в панели ispmanager, по справке Рег.ру, двухэтапная аутентификация включается в настройках пользователя: кнопка «Включить двухэтапную аутентификацию», сканирование QR-кода приложением-аутентификатором и ввод шестизначного кода в поле «Временный пароль». В других панелях названия отличаются, но принцип тот же.

Отдельно проверьте доступы FTP и SSH, выданные когда-то подрядчикам. Двухфакторная защита кабинета не спасёт, если старый FTP-пароль продолжает работать.

4. Админка сайта

В WordPress второго фактора «из коробки» нет, его добавляют плагином. В официальном каталоге wordpress.org есть плагин Two Factor, который поддерживает коды из приложения, коды на почту и резервные коды; каждый пользователь включает способ в своём профиле. Общие принципы защиты админки без тяжёлых плагинов разобраны в статье как защитить WordPress без плагинов-комбайнов, а шире про уязвимые места сайта — в материале как защитить сайт от взлома. Здесь добавлю одно: у администратора сайта не должно быть логина admin и общего пароля «на всех».

5. Яндекс ID для Директа, Метрики, Вебмастера и Бизнеса

Рекламный кабинет, статистика, панель вебмастера и карточка организации часто висят на одном логине Яндекса. Этот логин защищается тем же вторым фактором, что и почта в пункте 1. Но для бизнеса важнее другое: кто владеет логином.

В Директе правильная схема — не передавать пароль подрядчику, а добавлять его представителем. По справке Директа это делается в меню «Инструменты» → «Ваши представители», добавлять и удалять представителей может только главный представитель, а уровень доступа выбирается: полный или только чтение. В Вебмастере аналогично: права на сайт делегируются другому пользователю, а управлять правами может только пользователь с ролью «Владелец» — раздел «Настройки» → «Права доступа». Главным представителем и владельцем должен быть логин компании, а не маркетолога.

6. Банк

Интернет-банк для бизнеса почти всегда уже требует подтверждение операций. Здесь задача другая: проверить, на чей номер приходят коды, у кого есть право подписи и не осталось ли в списке пользователей уволенных сотрудников. Конкретные настройки у каждого банка свои, поэтому ориентируйтесь на справку и менеджера своего банка, а не на советы из интернета.

7. Мессенджеры компании

Через рабочий Телеграм идут заказы, а через канал — объявления для клиентов. В официальном FAQ Telegram дополнительный пароль включается в «Settings → Privacy and Security → 2-Step Verification»: после этого для входа нужны и код из SMS, и пароль, а почта для восстановления поможет, если пароль забыт. Там же, в разделе устройств, можно завершить чужие сеансы.

В мессенджере MAX, по материалу государственного портала «Объясняем.рф», двухфакторная защита включается через «Профиль» → «Приватность» → «Пароль для входа»: задаётся пароль, подсказка и почта для восстановления. Если бизнес переводит общение с клиентами в другой мессенджер, пригодится разбор что делать бизнесу при блокировке Телеграма.

Таблица-чеклист: аккаунт, защита, владелец доступа

Распечатайте и пройдите по строкам. Графа «владелец доступа» заполняется конкретной фамилией, а не словом «отдел».

Аккаунт Чем защитить Кто владелец доступа
Рабочая почта Одноразовые коды из приложения; для организации — обязательное подтверждение входа всем Владелец бизнеса; сотрудники — только свои ящики
Регистратор домена Двухфакторная авторизация в личном кабинете, актуальные контакты администратора домена Только владелец бизнеса
Хостинг: кабинет и панель Второй фактор в кабинете и в панели, ревизия FTP и SSH Владелец; подрядчик — отдельная учётная запись
Админка сайта Плагин второго фактора, персональные логины Владелец — администратор; контент-менеджер — роль редактора
Яндекс ID (Директ, Метрика, Вебмастер, Бизнес) Второй фактор на логин компании; подрядчики — представители и делегированные права Логин компании у владельца
Банк Подтверждение операций, проверка списка пользователей Руководитель и бухгалтер по доверенности
Мессенджеры и каналы Облачный пароль, почта для восстановления, ревизия сеансов Владелец канала — руководитель; сотрудники — администраторы

Резервные коды и потеря телефона

Самый частый страх: «включу защиту, потеряю телефон и сам себя заблокирую». Риск реальный, поэтому готовиться к нему нужно в день включения, а не в день потери.

Что сделать сразу:

  • Сохраните резервные коды там, где они выдаются. Распечатайте и положите в сейф, а не в заметки того же телефона.
  • Если приложение-аутентификатор поддерживает резервную копию или перенос на другое устройство, включите это.
  • Проверьте, что номер телефона в каждом кабинете действующий и оформлен на компанию или владельца.
  • Запишите в одном защищённом месте, какие сервисы на каком номере и в каком приложении.

Если телефон всё же потерян, на примере Яндекс ID справка описывает такой порядок. Сначала заблокировать SIM-карту у оператора. Затем восстановить Ключ из резервной копии на новом устройстве, а если копии нет — пройти восстановление по привязанному номеру телефона с кодом из SMS и PIN-кодом, если он был задан. Если недоступен и номер, остаётся анкета восстановления доступа. Анкета — это дни, а не минуты, поэтому резервные способы входа лучше подготовить заранее.

Увольнение сотрудника: что забрать и что сменить

Двухфакторная защита работает против чужих. Против бывших своих работает только дисциплина. В день увольнения человека, у которого были доступы:

  • удалите его из представителей Директа и из пользователей Вебмастера, Метрики, карточки организации;
  • смените пароли от общих аккаунтов, которые он знал, и перепривяжите номер телефона, если коды приходили на его SIM;
  • отключите его учётную запись в почте организации, но не удаляйте ящик сразу — в нём могут быть письма клиентов;
  • передайте права администратора в рабочих каналах и чатах, завершите его сеансы;
  • проверьте FTP, SSH и пользователей админки сайта.

Чтобы этот список не превращался в квест, держите его заранее: реестр доступов с колонками «сервис — логин — кто имеет доступ — на какой номер коды». Реестр хранится у владельца, а не в общей папке.

Когда нужен специалист

Я занимаюсь продвижением и техническим сопровождением сайтов с 2005 года и регулярно навожу порядок в доступах клиентов. Но я не специалист по информационной безопасности, и есть ситуации, где нужен именно он.

  • Вы видите признаки, что в аккаунт уже заходили посторонние: чужие сеансы, изменённые контакты, незнакомые платежи.
  • В компании больше 15–20 рабочих мест, своя сеть, сервер 1С или удалённый доступ к офисным компьютерам.
  • Были списаны деньги — тогда первым делом звонок в банк и заявление в полицию, а не настройка приложений.
  • Доступ к регистратору или хостингу утерян полностью и восстановление требует документов — здесь помогает поддержка самого сервиса, иногда юрист.

Частые вопросы

Можно ли включить двухфакторную аутентификацию на общий аккаунт, которым пользуются трое?

Можно, но это полумера: коды будут приходить одному человеку, и двое других будут звонить ему при каждом входе. Правильнее дать каждому свой логин с нужными правами — представителя в Директе, пользователя в Вебмастере, редактора в админке.

Что делать, если код подтверждения пришёл, а я никуда не входил?

Это значит, что кто-то ввёл ваш пароль. Код никому не сообщайте, сразу смените пароль от этого сервиса и от почты, к которой он привязан, завершите чужие сеансы в настройках безопасности.

SMS-код надёжнее, чем ничего?

Да. Если сервис предлагает только SMS, включайте SMS. Главное — чтобы номер принадлежал компании или владельцу.

Нужна ли двухфакторная защита, если сайт — простая визитка?

Сайт-визитка сам по себе может быть не очень ценным, но домен и почта ценны всегда. Визитку восстановить можно за неделю, а домен, на который годами шли клиенты и ссылки, — не всегда.

Коротко

  • Пароль утекает чаще, чем кажется; второй фактор делает утёкший пароль бесполезным.
  • Первой закрывается почта: через неё восстанавливается всё остальное.
  • Порядок: почта → регистратор → хостинг → админка → Яндекс ID → банк → мессенджеры.
  • Номер для кодов и главные логины принадлежат компании или владельцу, а не сотруднику или подрядчику.
  • Резервные коды и восстановление готовятся в день включения защиты.
  • Увольнение сотрудника — день ревизии доступов по реестру.

Сайт, домен и рекламные кабинеты — это активы, которые приносят заявки. Потеря любого из них на неделю отзывается провалом в обращениях, а для SEO — ещё и откатом позиций, если сайт падает или меняет владельца. Если хотите, чтобы кто-то прошёл этот список вместе с вами, запишитесь на консультацию: проверю доступы и уязвимые места сайта и рекламных кабинетов, скажу, что закрыть первым. Если нужна доработка после ревизии, это отдельная доработка сайта, а постоянное сопровождение входит в продвижение сайта с защитой доступов.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Комментарии

Артём Н.

У нас весь Директ и Метрика висят на логине маркетолога, который ушёл полгода назад. Он вроде бы нормальный человек, но пароль мы так и не поменяли, а номер телефона там его. Что делать, если просить его неудобно?

Анатолий Кузнецов автор

Просить всё равно придётся, и лучше сейчас, пока отношения нормальные. Заведите логин компании на Яндексе и попросите бывшего сотрудника сделать его главным представителем в Директе, а в Метрике и Вебмастере выдать права вашему логину. Это делается за десять минут и не требует передачи паролей. После этого сотрудника можно удалить из представителей. Если же связаться с ним невозможно, придётся идти через поддержку Директа с документами компании, а это долго. Такой разговор неприятен один раз, а потерянный кабинет с историей кампаний неприятен надолго.

Божена Ж.

Включила коды на почте, и сразу бухгалтерская программа перестала забирать письма. Хорошо, что статью прочитала до того, как звонить в поддержку.

Виктор Т.

Честно, не понимаю ажиотажа. Пятнадцать лет работаю с одним паролем на всё, ни разу ничего не взломали. Может, это всё страшилки для продажи услуг?

Анатолий Кузнецов автор

Пятнадцать лет без происшествий — хороший результат, но это не доказательство, что пароль не утёк. Утечка из любого сервиса, где вы регистрировались с этим паролем, делает его известным не только вам. Включение второго фактора стоит бесплатно и занимает несколько минут на сервис. Продавать тут нечего: всё из статьи вы можете сделать сами по справкам сервисов. Я бы начал хотя бы с почты и регистратора домена.

Галина Н.

А куда складывать резервные коды, если офиса нет и сейфа тоже? Мы работаем удалённо втроём.

Давид Ф.

Галина, мы держим распечатку дома у директора в папке с учредительными документами. Никаких фотографий в облаке. Звучит старомодно, но за четыре года ни разу не подвело.

Елена Т.

Мне на почту пришёл код подтверждения входа, а я никуда не входила. Сменила пароль, как у вас написано. Но как понять, что это не случайность и дальше не будет хуже?

Анатолий Кузнецов автор

Случайно код не приходит: кто-то ввёл ваш логин и, скорее всего, верный пароль. Хорошо, что вы сменили пароль, теперь проверьте ещё несколько вещей. Посмотрите в настройках безопасности список устройств и сеансов и завершите всё незнакомое. Проверьте, не менялись ли в почте номер телефона, резервная почта и правила пересылки писем. Смените пароль на всех сервисах, где был такой же. Если что-то из этого было изменено без вас, это уже повод обратиться к специалисту.

Жаннет

Про увольнение очень вовремя. Уволили администратора сайта, а через неделю выяснилось, что у него оставался FTP. Ничего не сломал, но осадок остался.

Злата Н.

Домен у нас зарегистрирован на меня как на физлицо, а пользуется им компания мужа. Это проблема с точки зрения безопасности?

Анатолий Кузнецов автор

С точки зрения доступа — нет, если вход в кабинет регистратора защищён вторым фактором на ваш номер и вы понимаете, что администратор домена — вы. Проблема скорее юридическая и организационная: при любых разногласиях или если вы будете недоступны, компания не сможет управлять адресом своего сайта. Эту часть лучше обсудить с юристом. Со своей стороны я бы проверил, что контакты администратора домена актуальны и что продление не зависит от одной карты.

Игорь Ж.

Сделал реестр доступов по вашему совету. Нашёл 23 сервиса, о половине которых забыл. Три из них оплачивались с карты, которую давно перевыпустили.

Камила Т.

Нас подрядчик по сайту уверяет, что плагин второго фактора замедлит сайт и лучше обойтись капчей. Прав он или нет?

Анатолий Кузнецов автор

Капча и второй фактор решают разные задачи. Капча мешает массовым автоматическим попыткам входа, а второй фактор защищает, когда пароль уже известен. Плагин второго фактора работает на странице входа в админку, посетители сайта его не касаются, поэтому на скорость для клиентов он влиять не должен. Проверить просто: замерьте скорость главной до и после установки. Если подрядчик предлагает капчу вместо второго фактора, попросите его объяснить, что будет при утечке пароля администратора.

Лука Н.

Добавлю к статье: проверьте, на чей номер оформлена SIM-карта, на которую приходят коды. У нас она была на бывшего совладельца, выяснили только при смене тарифа.

Мадина Т.

Спасибо за порядок. Всегда начинали с сайта, а почту оставляли «на потом». Сегодня закрыла почту и регистратора, завтра хостинг.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх