Často kladené dotazy k MFA
Co je MFA a proč ji potřebujeme?
Jaké jsou hlavní přínosy MFA?
- Výrazně snižuje riziko zneužití uživatelského účtu.
- Chrání firemní data a systémy.
- Zabraňuje neoprávněnému přístupu při úniku hesel.
- Je jedním z nejúčinnějších bezpečnostních opatření používaných v organizacích po celém světě.
Co je OTP kód a jak funguje?
- tajného klíče uloženého při registraci,
- aktuálního času.
Při prvním nastavení se do autentizační aplikace uloží tajný klíč (obvykle naskenováním QR kódu). Aplikace z tohoto klíče a aktuálního času každých 30 sekund vypočítá nový šestimístný kód.
Důležité vlastnosti:
- kód platí jen krátkou dobu a lze jej použít pouze jednou,
- stejný tajný klíč zná pouze server a vaše autentizační aplikace,
- pro generování kódu není potřeba připojení k internetu.
Co je autentizační aplikace?
Mezi běžné autentizační aplikace patří například:
- Microsoft Authenticator
- Google Authenticator
Úkolem aplikace je pouze generovat ověřovací kódy pro přihlášení.
Více informací k autentizačním aplikacím včetně odkazů ke stažení je na samostatné stránce.
Musím mít autentizační aplikaci pouze v mobilním telefonu?
Mobilní telefon je nejčastější varianta, protože ho lidé obvykle mají u sebe, ale není jediná.
OTP kódy lze generovat také:
- v desktopové aplikaci na počítači,
- ve specializovaném správci hesel s podporou TOTP,
- na některých hardwarových bezpečnostních zařízeních.
Důležité upozornění
Z bezpečnostního hlediska je vhodné mít druhý faktor oddělený od zařízení, na kterém se přihlašujete. Pokud tedy používáte desktopovou aplikaci na stejném počítači, ze kterého se přihlašujete, ochrana je o něco slabší než při použití samostatného telefonu nebo hardwarového tokenu.
Nechci používat svůj soukromý telefon. Jaké mám možnosti?
Bude autentizační aplikace sledovat můj telefon?
Standardní autentizační aplikace slouží pouze ke generování ověřovacích kódů.
Typicky:
- nesleduje vaši polohu,
- nečte vaše fotografie,
- nečte vaše zprávy,
- neumožňuje zaměstnavateli vzdáleně ovládat telefon,
- neumožňuje zaměstnavateli sledovat obsah telefonu.
Aplikace generuje kódy lokálně přímo v zařízení.
Odesílá autentizační aplikace data z mého telefonu?
Některé aplikace mohou komunikovat se svými servery například za účelem:
- zálohování účtů,
- synchronizaci mezi zařízeními,
- aktualizacím aplikace.
To ale neznamená, že organizace získává přístup k obsahu vašeho telefonu. Rozsah komunikace závisí na konkrétní aplikaci a nastavení.
Potřebuje autentizační aplikace přístup k fotoaparátu?
Potřebuje autentizační aplikace internetové připojení?
Po úvodním nastavení dokáže aplikace generovat kódy i:
- bez mobilních dat,
- bez Wi-Fi,
- v režimu letadlo.
Je pouze potřeba, aby zařízení mělo správně nastavený čas.
Co když ztratím telefon?
Obvykle je možné:
- MFA resetovat,
- nastavit na novém zařízení.
Co když si koupím nový telefon?
Před výměnou zařízení je vhodné:
- nainstalovat autentizační aplikaci na nové zařízení
- na portálu pro správu uživatelského účtu si zobrazit klíč pro MFA
- naskenováním zobrazeného QR kódu přidat účet do nového zařízení
Případně převést autentizační aplikaci na nové zařízení včetně nastavení podle návodu výrobce.
Pokud již starý telefon nemáte, obraťte se na IT podporu.
Mohu používat jednu autentizační aplikaci pro více účtů?
Autentizační aplikace běžně podporují více nezávislých účtů současně a dokážou generovat samostatné kódy pro různé služby.
Mohu mít MFA nastavené na více zařízeních?
Autentizační aplikaci je možné mít současně na telefonu i záložním zařízení – jiném telefonu nebo počítači. To může usnadnit obnovu přístupu při ztrátě nebo poruše jednoho zařízení.
Je OTP bezpečnější než SMS kódy?
OTP kódy:
- nejsou závislé na mobilním operátorovi,
- nelze je zachytit přesměrováním SMS,
- fungují i bez mobilního signálu.
Proto jsou dnes považovány za bezpečnější variantu vícefaktorové autentizace.
Co dělat, když aplikace zobrazuje neplatné kódy?
Nejčastější příčiny:
- nesprávně nastavený čas v zařízení,
- použití starého kódu po vypršení jeho platnosti,
- chyba při zadání kódu,
- nesprávně nastavený účet v autentizační aplikaci.
Zkontrolujte čas zařízení (ideálně automatickou synchronizaci času) a zkuste nový kód. Pokud problém přetrvává, kontaktujte IT podporu.
Proč nestačí silné heslo?
I velmi silné heslo může být:
- odcizeno při úniku dat,
- získáno phishingovým útokem,
- omylem prozrazeno,
- zneužito škodlivým softwarem.
MFA přidává další bezpečnostní vrstvu, takže samotná znalost hesla útočníkovi nestačí.
Co se stane při prvním nastavení MFA?
Obvykle:
- přihlásíte se do systému,
- naskenujete QR kód autentizační aplikací,
- aplikace začne generovat OTP kódy,
- zadáním jednoho kódu ověříte správné nastavení.
Poté budete při každém přihlášení tam, kde to bude vyžadováno, kromě hesla zadávat také aktuální ověřovací kód.
Může zaměstnavatel přes autentizační aplikaci sledovat mou aktivitu?
Používání autentizační aplikace samo o sobě:
- neposkytuje přístup k obsahu telefonu,
- neposkytuje přístup k historii hovorů,
- neposkytuje přístup k fotografiím,
- neposkytuje přístup k osobním aplikacím,
- neumožňuje sledovat polohu uživatele.
Autentizační aplikace není komunikační nástroj mezi organizací a telefonem. Funguje spíše jako kalkulačka, která na základě uloženého tajného klíče a aktuálního času vypočítává jednorázové OTP kódy.