Blog
Открадната парола не трябва да означава пробив: защо ви трябва MFA
Фишинг имейл, изтекла парола от друга услуга или просто една и съща парола, използвана на няколко места – има много начини данните за вход на служител да попаднат в чужди ръце.
Проблемът започва, когато само паролата е достатъчна, за да се получи достъп до фирмената поща, документи, облачни услуги или други бизнес системи.
MFA (Multi-Factor Authentication) добавя второ ниво на удостоверяване. Така дори някой да разполага с правилната парола, тя сама по себе си не е достатъчна, за да влезе в акаунта.
Къде трябва да има MFA?
Принципът е прост: MFA трябва да бъде активирана за всички потребители и всички фирмени системи, които я поддържат.
Това включва Microsoft 365 или Google Workspace, VPN и отдалечен достъп, облачни услуги, бизнес приложения и административни акаунти.
Не можем предварително да знаем чия парола ще бъде компрометирана. Затова оставянето на отделни потребители без MFA създава ненужна слаба точка в защитата.
Кой метод за MFA да изберете
Не всички методи за MFA дават еднаква защита.
- Приложение за автентикация (Microsoft Authenticator, Google Authenticator) — добър баланс между сигурност и удобство; работи и без мобилен сигнал.
- Push нотификация с потвърждение — най-удобна за служителите, но изисква внимание срещу навика да се потвърждава автоматично.
- Хардуерен ключ — един от най-сигурните методи, особено подходящ за административни и други чувствителни акаунти.
- Код по SMS — осигурява допълнителна защита спрямо използването само на парола, но обичайно се предпочитат по-устойчиви методи, когато системата ги поддържа, например защото телефонният номер може да бъде пренасочен към чуждо устройство.
За административните акаунти си струва да се избере по-силният метод, дори ако за останалите потребители се използва приложение.
Как внедряваме MFA в BGS
Започваме с преглед на средата – къде MFA вече се използва, къде липсва и има ли системи или приложения, които изискват допълнителна настройка.
След това планираме активирането за потребителите, като обръщаме внимание и на практическата страна – как служителите ще се удостоверяват, какво се случва при смяна или загуба на телефон и как се възстановява достъпът.
След внедряването проверяваме дали политиките действително се прилагат и дали не са останали акаунти или изключения извън защитата.
MFA и изискванията на NIS2
Многофакторните решения за удостоверяване на автентичността са сред мерките за управление на риска, изрично посочени и в европейската директива NIS2, и в българския Закон за киберсигурност — със законовата уговорка „когато е целесъобразно“. И двата акта изискват мерките да бъдат подходящи и пропорционални спрямо степента на изложеност на рискове, размера на организацията и вероятността от инцидент.
За фирмите, определени като съществени или важни субекти, задължението да предприемат подходящи и пропорционални мерки за управление на риска е нормативно, а управителните органи одобряват мерките и следят за прилагането им. Законът въвежда и задължение членовете на управителните органи да преминават обучение по киберсигурност на всеки две години и да организират обучение и за служителите си.
Ако не сте сигурни дали фирмата ви попада в обхвата, вижте какво изисква NIS2 директивата от българските фирми.
MFA достатъчна ли е?
MFA значително повишава сигурността на акаунтите, но е само една част от защитата.
Необходими са още актуални системи, защита на устройствата, правилно управление на достъпите, работещ backup и наблюдение на инфраструктурата.
Именно затова при Security Health Check в BGS проверяваме не просто дали има MFA, а дали е приложена правилно и последователно в организацията, заедно с останалите ключови мерки за сигурност.
Сигурни ли сте, че всички ваши акаунти са защитени? Често MFA е активирана за част от потребителите, но с времето са останали изключения, нови акаунти или системи без допълнителна защита. BGS може да направи преглед на текущата ви среда, да установи къде има пропуски и да съдейства за правилното внедряване на MFA за организацията.
Източници: Директива (ЕС) 2022/2555, чл. 21, § 1 и § 2, буква „й“; Закон за киберсигурност, чл. 21, чл. 22, ал. 1 и ал. 2, т. 10 (обн. ДВ бр. 94/2018; изм. ДВ бр. 17 от 13.02.2026 г.; изм. ДВ бр. 55 от 16.06.2026 г.).
Колко от акаунтите ви са защитени с MFA?
Безплатният Security Health Check проверява MFA, паролите и достъпите и показва кой е най-лесният път за атакуващия. Пишете ни, за да го заявите.
Request a free checkили се обадете: 0700 40 800
Frequently asked questions
Имаш въпрос? Виж дали вече не сме отговорили на него