חשבונית שנשלחה בשם מנכ״ל, גישה חריגה לתיבת הדוא״ל או קובץ לקוחות שהועתק לחשבון חיצוני – במקרים רבים נקודת הכניסה אינה פריצה מתוחכמת, אלא סיסמה שנחשפה. הטמעת אימות דו שלבי לעסק מוסיפה בדיקת זהות נוספת גם כאשר התוקף כבר מחזיק בסיסמה הנכונה. עבור עסק שתלוי בדוא״ל, ב-Microsoft 365, בקבצים משותפים ובגישה מרחוק, מדובר בשכבת הגנה שמצמצמת סיכון עסקי ממשי.
האתגר אינו רק להפעיל אפשרות בהגדרות. צריך להחליט אילו מערכות נכללות, מי מחויב להשתמש בה, מה עושים כאשר עובד מחליף טלפון, ואיך מונעים מצב שבו אמצעי אבטחה חיוני הופך לעיכוב שמוביל עובדים לחפש קיצורי דרך. יישום נכון מגן על המידע בלי לייצר עומס מיותר על העובדים ועל ההנהלה.
למה סיסמה לבדה כבר אינה מספיקה
סיסמאות נגנבות בדרכים מוכרות: הודעת פישינג שנראית כמו בקשה לגיטימית, שימוש חוזר בסיסמה שנחשפה בשירות אחר, קובץ זדוני או מסירת פרטים בשיחת התחזות. גם סיסמה ארוכה ומורכבת אינה מגינה כאשר המשתמש הקליד אותה בדף מזויף.
אימות דו שלבי, או MFA, מחייב גורם נוסף מעבר לסיסמה. זה יכול להיות אישור באפליקציית אימות, קוד זמני, מפתח אבטחה פיזי או זיהוי ביומטרי במכשיר שכבר נרשם. לכן, גם אם סיסמה דלפה, התוקף עדיין צריך לעבור מחסום נוסף שאינו נמצא בידיו.
ההבדל הזה קריטי במיוחד בחשבונות בעלי הרשאות גבוהות. תיבת דואר של מנהל יכולה לשמש לאיפוס סיסמאות למערכות אחרות, להתחזות מול ספקים או לשליחת בקשות תשלום לעובדי כספים. חשבון מנהל מערכת ב-Microsoft 365, בשרת או במערכת גיבוי עלול לאפשר פגיעה רחבה הרבה יותר. אימות דו שלבי אינו מבטל כל סיכון, אך הוא מקטין באופן חד את הסיכוי שאירוע של גניבת סיסמה יהפוך לאירוע אבטחה יקר.
הטמעת אימות דו שלבי לעסק מתחילה במיפוי, לא בהודעה לעובדים
הפעלת MFA לכל המשתמשים ביום אחד נשמעת יעילה, אבל בלי הכנה היא יוצרת פניות תמיכה, חריגים לא מתועדים ולעיתים משתמשים שננעלים מחוץ למערכת. נקודת הפתיחה הנכונה היא מיפוי קצר ומעשי של הזהויות הדיגיטליות בעסק.
ראשית, יש לזהות את מערכות הליבה: דוא״ל ויישומי Microsoft 365, אחסון קבצים, VPN, תוכנות הנהלת חשבונות, CRM, מערכות שכר, גיבוי, גישה לשרתים וכל מערכת ענן שמכילה מידע עסקי. אחר כך בודקים מי מחזיק בהרשאות מנהל, אילו חשבונות משותפים עדיין קיימים ואילו ספקים חיצוניים מחוברים למערכות.
חשבון משותף הוא נקודת חולשה שכדאי לטפל בה תוך כדי המהלך. כאשר כמה עובדים משתמשים באותו משתמש וסיסמה, קשה לדעת מי נכנס, מי אישר גישה ואיך מבטלים הרשאות כשעובד עוזב. במקרים שבהם אי אפשר להחליף חשבון משותף מיד, יש לבנות פתרון זמני מתועד ומוגבל – לא להתעלם מהבעיה.
מתעדפים לפי הנזק האפשרי
לא כל חשבון דורש אותו סדר טיפול. חשבונות מנהל, אנשי כספים, הנהלה, עובדים עם מידע אישי או מסמכים משפטיים, וגישה מרחוק – צריכים להיות הראשונים. לאחר מכן מרחיבים לכלל המשתמשים ולמערכות המשלימות.
הגישה המדורגת מאפשרת לאתר תקלות בהגדרות, להבין איפה העובדים מתקשים ולחדד את ההנחיות לפני הרחבה מלאה. היא גם מבטיחה שהנכסים הרגישים ביותר לא ימתינו עד לסיום פרויקט ארוך. בעסק קטן ובינוני, אפשר בדרך כלל לבצע את הפיילוט בקבוצה מצומצמת של מנהלים ועובדי מפתח, ואז להתקדם לפי לוח זמנים ברור.
בחירת שיטת אימות: אבטחה חייבת להיות גם שימושית
קוד SMS עדיף על סיסמה בלבד, אך הוא אינו תמיד הבחירה המועדפת. הודעות יכולות להתעכב, מספר טלפון יכול לעבור ניוד זדוני, ועובד בחו״ל לא תמיד זמין לקבל הודעות. ברוב הארגונים, אפליקציית אימות היא פתרון נוח ובטוח יותר: העובד מאשר התראה או מזין קוד זמני שנוצר במכשיר.
אישור בלחיצה אחת עשוי להיות נוח, אך חשוב להגדיר מספר תואם במסך הכניסה או מנגנון דומה. אחרת, עובד שמקבל שוב ושוב התראות עלול לאשר בטעות בקשה שלא יזם. זהו תרחיש מוכר של עייפות התראות, והוא מדגים מדוע הגדרה נכונה חשובה לא פחות מהפעלת הפיצ׳ר עצמו.
עבור בעלי הרשאות נרחבות, מנהלי IT, עובדים כספיים או משתמשים עם גישה למידע רגיש במיוחד, מפתח אבטחה פיזי יכול להיות שכבה חזקה יותר. הוא כרוך בעלות, בהנפקה ובניהול מלאי, ולכן לא תמיד מתאים לכל עובד. הבחירה צריכה להתבסס על רמת הסיכון, אופי העבודה והיכולת של העסק לתמוך במשתמשים לאורך זמן.
מדיניות נכונה מונעת חריגים מסוכנים
אימות דו שלבי עובד היטב כאשר הוא מלווה במדיניות גישה ברורה. המדיניות צריכה להגדיר מי נדרש לאימות, באילו תנאים מבקשים אימות נוסף, איך רושמים מכשיר חדש, ואיך מטפלים באובדן או החלפה של טלפון. חשוב לקבוע גם מי מוסמך לבצע איפוס, ולתעד את זהות המבקש לפני הסרת אמצעי אימות.
במקום לייצר אותה דרישה בכל מצב, אפשר להתאים את הבדיקות לסיכון. כניסה ממכשיר מוכר ברשת המשרד שונה מכניסה ממדינה אחרת, ממחשב לא מנוהל או בשעה חריגה. מדיניות גישה מותנית מאפשרת לדרוש אימות חזק יותר כשנסיבות הכניסה חריגות, ולשמור על חוויית עבודה סבירה במצבים שגרתיים.
עם זאת, חריגים צריכים להיות זמניים, מוגבלים ומתועדים. פטור קבוע לעובד בכיר, לחשבון שירות או לאפליקציה ישנה עלול להפוך בדיוק לפתח שהתוקף יחפש. אם מערכת אינה תומכת ב-MFA, יש לבחון פתרון חלופי כמו חשבון ייעודי עם הרשאות מינימליות, הגבלת כתובות גישה, הפרדת רשת או החלפת המערכת. אין פתרון אחד שמתאים לכל תוכנה, אבל אין סיבה להשאיר את הסיכון ללא בעלים.
חשבונות שירות דורשים טיפול נפרד
חשבונות שמריצים גיבוי, סנכרון או אינטגרציה אינם עובדים כמו חשבון של עובד. לעיתים אי אפשר לאשר קוד בכל התחברות. לכן צריך לצמצם את הרשאותיהם, לאסור שימוש אינטראקטיבי כשאפשר, להחליף סיסמאות באופן מבוקר ולנטר כל פעילות חריגה. זהו תחום שבו שינוי לא מתוכנן עלול לעצור שירות קריטי, ולכן מבצעים אותו לאחר בדיקה ולא מתוך לחץ.
ההדרכה הקצרה שעושה את ההבדל
רוב העובדים לא צריכים הרצאה טכנית. הם צריכים להבין שלושה דברים: איך נראית בקשת אימות לגיטימית, מה עושים אם מגיעה בקשה שלא יזמו, ולמי פונים כשהטלפון אבד או הוחלף. הדרכה של כמה דקות, בצירוף הנחיות כתובות וברורות, יכולה למנוע אישורים שגויים ולצמצם פניות תמיכה.
כדאי להבהיר לעובדים שאסור לאשר התראה רק כדי להפסיק אותה. אם התקבלה בקשה בלתי צפויה, יש לדחות אותה, לעדכן מיד את גורם ה-IT ולשנות סיסמה במקרה הצורך. אותה הנחיה חשובה גם למנהלים: אישור מהיר של התראה יכול להיראות כמו פעולה קטנה, אבל הוא עשוי לפתוח גישה לחשבון שמחזיק מידע מסחרי רגיש.
במשרד עם עובדים היברידיים, יש להגדיר גם תהליך קל לשחזור גישה. עובד שנתקע בלי אמצעי אימות לא צריך להמתין יום שלם, אך גם לא לקבל איפוס בלי אימות זהות. תהליך הכולל זיהוי טלפוני, אישור מנהל לפי הצורך ורישום של הפעולה נותן מענה מהיר מבלי לוותר על בקרה.
ניטור ותחזוקה לאחר ההטמעה
הטמעת MFA אינה פרויקט שמסתיים כשהעובד הראשון מאשר התראה בטלפון. יש לעקוב אחר ניסיונות כניסה חריגים, רישום מכשירים חדשים, שינויים באמצעי אימות וכשלי אימות חוזרים. אירועים כאלה לא תמיד מעידים על תקיפה, אך הם מאפשרים לזהות דפוס בעייתי לפני שנגרם נזק.
כדאי לבצע בדיקה תקופתית של משתמשים בעלי הרשאות גבוהות, עובדים שעזבו, חשבונות לא פעילים וחריגים במדיניות. כאשר עובד מסיים העסקה, ביטול הגישה חייב להיות חלק מתהליך העזיבה ולא משימה שנזכרים בה בדיעבד. כך גם לגבי ספקים חיצוניים וגישה זמנית לפרויקט.
במסגרת שירות IT מנוהל, Cloud360 יכולה לסייע במיפוי, בהגדרת מדיניות, בליווי העובדים ובניטור השוטף – כך שהאחריות אינה נשארת אצל מנהל משרד או בעל עסק שכבר מחזיק רשימת משימות מלאה. הערך אינו רק בהקמה הטכנית, אלא ביכולת לשמור על המדיניות פעילה, מעודכנת ומתאימה לשינויים בעסק.
אימות דו שלבי הוא מהלך קטן ביחס לנזק האפשרי מחשבון שנפרץ, אך הצלחתו תלויה בפרטים: בחירת השיטה, סדר העדיפויות, טיפול בחריגים ותמיכה בעובדים. כשמתכננים אותו סביב אופן העבודה האמיתי של הארגון, הוא הופך מעוד מסך אישור לשכבת הגנה שמאפשרת לעסק לעבוד בביטחון ולהמשיך קדימה.