Blog

Открадната парола не трябва да означава пробив: защо ви трябва MFA

Sep 7, 2026 | 0 comments

Фишинг имейл, изтекла парола от друга услуга или просто една и съща парола, използвана на няколко места – има много начини данните за вход на служител да попаднат в чужди ръце.

Проблемът започва, когато само паролата е достатъчна, за да се получи достъп до фирмената поща, документи, облачни услуги или други бизнес системи.

MFA (Multi-Factor Authentication) добавя второ ниво на удостоверяване. Така дори някой да разполага с правилната парола, тя сама по себе си не е достатъчна, за да влезе в акаунта.

Многофакторна автентикация при вход — парола плюс втори фактор за потвърждение

Къде трябва да има MFA?

Принципът е прост: MFA трябва да бъде активирана за всички потребители и всички фирмени системи, които я поддържат.

Това включва Microsoft 365 или Google Workspace, VPN и отдалечен достъп, облачни услуги, бизнес приложения и административни акаунти.

Не можем предварително да знаем чия парола ще бъде компрометирана. Затова оставянето на отделни потребители без MFA създава ненужна слаба точка в защитата.

Кой метод за MFA да изберете

Не всички методи за MFA дават еднаква защита.

  • Приложение за автентикация (Microsoft Authenticator, Google Authenticator) — добър баланс между сигурност и удобство; работи и без мобилен сигнал.
  • Push нотификация с потвърждение — най-удобна за служителите, но изисква внимание срещу навика да се потвърждава автоматично.
  • Хардуерен ключ — един от най-сигурните методи, особено подходящ за административни и други чувствителни акаунти.
  • Код по SMS — осигурява допълнителна защита спрямо използването само на парола, но обичайно се предпочитат по-устойчиви методи, когато системата ги поддържа, например защото телефонният номер може да бъде пренасочен към чуждо устройство.

За административните акаунти си струва да се избере по-силният метод, дори ако за останалите потребители се използва приложение.

Как внедряваме MFA в BGS

Започваме с преглед на средата – къде MFA вече се използва, къде липсва и има ли системи или приложения, които изискват допълнителна настройка.

След това планираме активирането за потребителите, като обръщаме внимание и на практическата страна – как служителите ще се удостоверяват, какво се случва при смяна или загуба на телефон и как се възстановява достъпът.

След внедряването проверяваме дали политиките действително се прилагат и дали не са останали акаунти или изключения извън защитата.

MFA и изискванията на NIS2

Многофакторните решения за удостоверяване на автентичността са сред мерките за управление на риска, изрично посочени и в европейската директива NIS2, и в българския Закон за киберсигурност — със законовата уговорка „когато е целесъобразно“. И двата акта изискват мерките да бъдат подходящи и пропорционални спрямо степента на изложеност на рискове, размера на организацията и вероятността от инцидент.

За фирмите, определени като съществени или важни субекти, задължението да предприемат подходящи и пропорционални мерки за управление на риска е нормативно, а управителните органи одобряват мерките и следят за прилагането им. Законът въвежда и задължение членовете на управителните органи да преминават обучение по киберсигурност на всеки две години и да организират обучение и за служителите си.

Ако не сте сигурни дали фирмата ви попада в обхвата, вижте какво изисква NIS2 директивата от българските фирми.

 

MFA достатъчна ли е?

MFA значително повишава сигурността на акаунтите, но е само една част от защитата.

Необходими са още актуални системи, защита на устройствата, правилно управление на достъпите, работещ backup и наблюдение на инфраструктурата.

Именно затова при Security Health Check в BGS проверяваме не просто дали има MFA, а дали е приложена правилно и последователно в организацията, заедно с останалите ключови мерки за сигурност.

Сигурни ли сте, че всички ваши акаунти са защитени? Често MFA е активирана за част от потребителите, но с времето са останали изключения, нови акаунти или системи без допълнителна защита. BGS може да направи преглед на текущата ви среда, да установи къде има пропуски и да съдейства за правилното внедряване на MFA за организацията.

 

 

Източници: Директива (ЕС) 2022/2555, чл. 21, § 1 и § 2, буква „й“; Закон за киберсигурност, чл. 21, чл. 22, ал. 1 и ал. 2, т. 10 (обн. ДВ бр. 94/2018; изм. ДВ бр. 17 от 13.02.2026 г.; изм. ДВ бр. 55 от 16.06.2026 г.). 

Колко от акаунтите ви са защитени с MFA?

Безплатният Security Health Check проверява MFA, паролите и достъпите и показва кой е най-лесният път за атакуващия. Пишете ни, за да го заявите.

Request a free checkили се обадете: 0700 40 800

 Frequently asked questions

Имаш въпрос? Виж дали вече не сме отговорили на него

Кой метод за MFA е най-надежден?

Приложение за автентикация или хардуерен ключ са по-надеждни от кода по SMS, защото телефонният номер може да бъде пренасочен. Изборът зависи и от това с какви устройства работят служителите.

Какво става, ако служител загуби телефона си?

Затова при внедряването се предвижда процедура за възстановяване на достъпа и резервен метод. Без нея MFA се превръща в пречка за работата вместо в защита.

Достатъчно ли е MFA да е включена само за администраторите?

Не. Не може да се предвиди чия парола ще бъде компрометирана, а обикновеният потребителски акаунт дава достъп до поща и документи и служи като отправна точка за атака навътре в организацията.