MFAАутентификацияБезопасность

Внедрение MFA: пошаговый план для всей компании

23 июня 2025 · 10 мин чтения · System Networks

По данным Microsoft, MFA предотвращает 99.9% атак с использованием скомпрометированных паролей. Это самое дешёвое и эффективное техническое средство защиты в пересчёте на один рубль вложений. При этом MFA до сих пор не внедрено у 60% российских компаний из-за страха усложнить жизнь пользователям.

Типы MFA: что выбрать

TOTP-приложение (Google Authenticator, Яндекс Ключ)

Рекомендуем
Безопасность: Высокая
UX: Хорошая
Стоимость: Бесплатно

Push-уведомление (Duo, Microsoft Authenticator)

Рекомендуем
Безопасность: Высокая
UX: Отличная
Стоимость: от $3/польз./мес

SMS OTP

Безопасность: Средняя (SIM-swap уязвимость)
UX: Хорошая
Стоимость: ₽3–5/SMS

Аппаратный токен (YubiKey, Рутокен)

Безопасность: Максимальная
UX: Требует устройство
Стоимость: ₽3,000–₽8,000/устройство

Биометрия (Windows Hello)

Безопасность: Высокая
UX: Отличная
Стоимость: Зависит от устройств

Пошаговый план внедрения

Неделя 1–2: Инвентаризация

  • Составить список всех сервисов с аутентификацией
  • Разделить на критичные (VPN, почта, AD, финансы) и вторичные
  • Выбрать MFA-решение (TOTP или Push)

Неделя 3–4: Пилот (IT-команда)

  • Включить MFA для ИТ-отдела и администраторов
  • Отработать сценарии потери устройства и восстановления
  • Написать инструкцию для пользователей

Месяц 2: Критичные системы

  • VPN, корпоративная почта, Active Directory
  • Обязательно для всех с привилегированным доступом
  • Настроить резервные коды доступа для каждого пользователя

Месяц 3: Полный охват

  • Все остальные сотрудники и сервисы
  • Включить принудительное требование MFA (Conditional Access)
  • Мониторинг: алерт если пользователь входит без MFA

Частые ошибки при внедрении MFA

Исключить VIP-пользователей и топ-менеджмент «чтобы не беспокоить» — именно они главная цель атак
Не настроить Conditional Access — MFA можно обойти если не требовать его при каждом входе
Забыть о сервисных аккаунтах и API-ключах — их тоже нужно защитить
Не обучить пользователей действиям при потере телефона с TOTP-приложением

Внедрение MFA и управление доступом

Корпоративный VPN с MFA и Zero Trust →

TOTP · Push MFA · Рутокен · Аппаратные токены · ФСТЭК-совместимые решения

Начнём работу

Защитите инфраструктуру до того, как это потребуется

Бесплатная предварительная консультация. Оценка текущего уровня защиты за 1 день. Первые результаты — в течение недели.