אורית, בעלת חברת ייעוץ ב-9 עובדים, מתקשרת אליי בבוקר ראשון. "דניאל, אני לא נכנסת למייל שלי. כתוב שמישהו אחר מחובר מסינגפור". זה הסוג של בוקר שאני לא אוהב.

הסיסמה שלה? Apartment2019!. נחמדה, 13 תווים, אות גדולה, מספרים, סימן קריאה. בדיוק מה ש-IT ביקש ממנה לבחור ב-2019 כשהקימו את ה-Microsoft 365. אבל בדיוק את הסיסמה הזו היא השתמשה בה גם ב-LinkedIn, גם ב-Booking, גם בארבעה אתרים אחרים. ובאחד מהם הייתה דליפה ב-2023. הסיסמה ישבה במאגר ציבורי כבר שנתיים.

תוקף ניסה פרטי התחברות שדלפו בעבר מול חשבונות Microsoft 365. אחד הצירופים הצליח: הוא נכנס למייל, הגדיר העברה אוטומטית ויצר כלל שהסתיר התראות אבטחה. כך הוא קיבל עותק מהודעות חדשות בלי שהמשתמשת הבחינה בכך מיד.

זה הזמן שהיא הבחינה שמשהו לא בסדר. לקוחה שאלה אותה למה היא לא עונה לה. אורית בדקה ולא ראתה את המייל בכלל.

MFA לעסק זה לא רעיון, זה ברירת מחדל. הסיסמה לבדה לא מספיקה גם אם היא ארוכה ומורכבת

מה זה MFA ולמה הסיסמה לבדה כבר לא מספיקה

MFA, Multi-Factor Authentication, או באנגלית רגילה "אימות דו-שלבי", זה הרעיון שלא מספיק לדעת את הסיסמה כדי להיכנס. צריך עוד משהו. בדרך כלל זה קוד באפליקציה על הטלפון שלך, או אישור דרך push notification.

זה אומר שגם אם ההאקר יודע את הסיסמה שלך, הוא עדיין צריך להחזיק את הטלפון שלך. וזה הרבה יותר קשה.

הסיבה שזה חשוב היום ולא היה חשוב לפני 10 שנים, היא פשוטה. מאגרי סיסמאות שדלפו. בעשור האחרון דלפו מיליארדים של זוגות email/password ממאות אתרים. כולל אתרים שאתה זוכר (Linkedin, Yahoo, Adobe) והרבה שאתה לא. הסבירות שאחת מהסיסמאות שאתה השתמשת בהן באיזה מקום בעבר נמצאת במאגר פתוח היא בערך 75 אחוז. תסתכל ב-haveibeenpwned.com ותראה לבד.

"אבל הסיסמה שלי חזקה"

אורית לא קוראת לסיסמה Apartment2019! חלשה. מבחינתה היא עשתה הכל נכון. ובמשך כמה שנים זה הספיק. אבל ברגע שהיא דלפה באתר אחר, היא הפכה לחסרת ערך לחלוטין.

זו הנקודה שאני מנסה להעביר ללקוחות. סיסמה "חזקה" בלי MFA זה כמו מנעול איכותי על דלת שאתה משתמש בו ב-7 דירות. ברגע שאחת הדירות נפרצה, הוא שווה אפס.

יש גם הצד השני. סיסמה "חלשה" עם MFA זה מנעול בינוני פלוס כלב שמירה. גם אם המנעול נפרץ, הכלב עוצר.

הסטטיסטיקה של מיקרוסופט מ-2024 ברורה: MFA חוסם 99.2 אחוז ממתקפות החטיפת חשבון. כל המתקפות. בלי תלות במה הסיסמה. תשעים ותשע נקודה שתיים אחוז.

איך MFA לעסק עובד בפועל

יש שלוש דרכים עיקריות, מהטובה לפחות טובה.

ראשונה, Push notification דרך אפליקציה כמו Microsoft Authenticator או Duo. אתה מנסה להיכנס למייל, הטלפון שלך מקבל הודעה "מאשר? כן/לא". לוחץ כן, נכנסת. לוחץ לא, חוסם. הכי קל, הכי מהיר, הכי בטוח.

שנייה, קוד 6 ספרות מאפליקציה (TOTP). אתה פותח את האפליקציה ורואה קוד שמתחלף כל 30 שניות. מקליד אותו. עובד טוב, אבל קצת יותר עבודה.

שלישית, SMS. אתה מקבל SMS עם קוד, מקליד אותו. עובד, אבל פחות מאובטח כי SMS אפשר ליירט במקרים מסוימים. עדיף ממה שאין, אבל לא הכי טוב.

מה שאני לא ממליץ ללקוחות: שאלת אבטחה ("שם של בית הספר הראשון"). זה לא MFA אמיתי. כל אחד יכול לחפש בפייסבוק שלך ולמצוא את התשובה.

איך אנחנו מטמיעים בלי שעובדים יצעקו

הסיבה שעסקים לא מטמיעים MFA זה כי הם פוחדים מהתנגדות עובדים. "זה יהיה איטי". "אני לא אזכור". "התקנת אפליקציה היא מעיקה". זו התנגדות אמיתית בשבוע הראשון. אחרי שבועיים, אף אחד לא חושב על זה יותר.

אצלנו ב-SecureOps זה תהליך של שבועיים.

שלב ראשון. הסבר פתוח לכל הצוות. 15 דקות. למה זה, מה זה, איך זה עובד. עם דוגמא מהשטח (לא של אורית, היא מתביישת). אנשים תופסים מהר שהם רוצים את זה.

שלב שני. הקמה. אנחנו מתקינים את Microsoft Authenticator על הטלפון של כל אחד. מקבעים את החיבור. בודקים שהוא עובד. זה 10 דקות לעובד.

שלב שלישי. תקופת חסד. שבוע אחד שבו MFA פעיל אבל לא חובה, כדי שאנשים יתרגלו. אחרי שבוע, הופך לחובה. מי שלא קונפיג עד אז, חוסם אותו עד שיתקשר אלינו.

שלב רביעי. Conditional Access. כאן הקסם. אנחנו מגדירים שמהמשרד עצמו, MFA לא נדרש בכל כניסה (כי הגעת ממיקום מאומת). מחוץ למשרד או ממכשיר חדש, כן. זה מקטין את החיכוך מ-99 אחוז.

סיסמאות. מה כן ומה לא

עכשיו, אפילו עם MFA, עוד צריך סיסמאות לא נוראות. הכללים שאני מציע ללקוחות.

ראשון, סיסמה אחת לכל אתר. לא חוזר. אם זה נשמע בלתי אפשרי, זה כי אי אפשר בלי מנהל סיסמאות.

שני, מנהל סיסמאות. אנחנו ממליצים על 1Password Business או על Bitwarden. עלות של 30-50 שקל לעובד בחודש. הוא יוצר סיסמאות אקראיות באורך 24 תווים לכל אתר, וזוכר אותן. העובד צריך לזכור רק סיסמה אחת ראשית.

שלישי, אורך מעל 14 תווים. לא מורכבות. אורך. סיסמה כמו "השמים-כחולים-הירח-יפה-22" חזקה הרבה יותר מ-"Aa1!aB2@" כי היא ארוכה.

רביעי, החלפה רק כשיש סיבה (חשד לדליפה). NIST המליצו לבטל את החלפה תקופתית כברירת מחדל ב-2017. מסתבר שאם תכריח אנשים להחליף סיסמה כל 90 ימים, הם פשוט יוסיפו 1 לסוף. זה לא מאבטח כלום.

חזרה לאורית

לקח לנו 4 שעות לשחזר לה את החשבון. Microsoft בסוף עזרו (אחרי טופס ארוך והוכחת זהות). הפסדנו את הסקריפט שלה לאוטומציות שעבדה עליו שבועיים. שיניתי לה את כל הסיסמאות. הקמתי MFA על הכל. השבועיים האחרונים של מיילים? היא לא יודעת מה ההאקר שלח ולמי בשמה. היא צריכה לכתוב לכל לקוחה ולשאול.

גישה לתיבת דואר יכולה לשמש גם להתחזות ולהוראות תשלום מזויפות. קראו כיצד מצמצמים פישינג והונאות מייל בעסק.

MFA לעסק: השורה התחתונה

אם העסק משתמש ב-Microsoft 365 או Google Workspace, MFA צריך להיות שכבת הגנה בסיסית בכל חשבון. זמינות התכונה והעלות תלויות בחבילה, והטמעה נכונה כוללת גם שיטות שחזור, חשבונות חירום והדרכת עובדים.

זה הדבר הכי זול והכי אפקטיבי שתעשה השנה לאבטחה של העסק. אם הוא לא פעיל אצלך, זה צריך להיות הסעיף הראשון בשיחה הבאה עם הטכנאי שלך.

האם MFA פעיל היום על כל החשבונות? לבדיקת ההגדרות והטמעה מסודרת עברו אל שירותי אבטחת המידע לעסקים.