Jak dvoufaktorové ověření funguje?

Přihlašování chrání kombinace dvou věcí: hesla, které znáte, a druhého faktoru potvrzujícího váš fyzický přístup k zařízení nebo klíči. Systém vychází z předpokladu, že útočník může znát vaše heslo, ale pravděpodobně nemá zároveň váš telefon nebo bezpečnostní klíč. Po zadání hesla vás služba vyzve k ověření druhým krokem · typicky časově omezeným kódem nebo fyzickým dotykem bezpečnostního zařízení. Útočník, který ukradne heslo ze zaplaveného únikového souboru, tak narazí na zeď: bez fyzického přístupu k vašemu zařízení se dál nedostane.

Druhý faktor přichází v několika podobách a každá varianta nabízí jinou rovnováhu mezi pohodlím každodenního použití a odolností vůči sofistikovanému útoku.

SMS, autentikátor nebo hardwarový klíč?

SMS kódy jsou nejrozšířenější a nejjednodušší na nastavení, ale zároveň nejzranitelnější. Operátor může být podveden technikou zvanou SIM swapping · útočník přesvědčí zákaznickou linku, aby přenesl vaše číslo na cizí SIM kartu. Kódy pak dorazí útočníkovi místo vám. Přesto je SMS 2FA výrazně bezpečnější než žádná ochrana a eliminuje drtivou většinu automatizovaných útoků.

Autentikátorové aplikace · například Google Authenticator, Aegis nebo Microsoft Authenticator · generují časově omezené kódy přímo v zařízení, bez přenosu přes síť operátora. Zachycení SMS tak odpadá úplně. Aplikace funguje i offline a zálohu seed klíče lze obnovit i po ztrátě telefonu.

Nejsilnější ochranu poskytuje hardwarový klíč · fyzické USB nebo NFC zařízení potvrzující přihlášení fyzickým dotykem. Hardwarový klíč je odolný vůči phishingu, protože před potvrzením ověřuje doménu přihlašovací stránky. Falešná stránka správný kryptografický podpis nikdy nezíská, i kdyby vypadala identicky s originálem.

Kde začít: účty s nejvyšší prioritou

Smysl má začít tam, kde by prolomení způsobilo nejvíc škody:

  • E-mailový účet · útočník, který ho ovládne, může přes „zapomněl jsem heslo“ převzít prakticky všechny ostatní služby vázané na danou adresu
  • Bankovnictví a platební služby · přímé finanční škody
  • Firemní přístupy · VPN, cloudové repozitáře, správa domén a DNS
  • Zálohovací a cloudová úložiště · data nebo vydírání ransomwarem

Sociální sítě mají menší prioritu, ale pro firmy s aktivní online přítomností stojí za zabezpečení. Po zajištění těchto čtyř kategorií lze 2FA postupně nasadit na každý nový účet.

Proč 2FA zastaví většinu útoků na účty?

Dvoufaktorové ověření zastaví většinu automatizovaných útoků proto, že credential stuffing skripty zkouší miliony odcizených přihlašovacích kombinací plošně a obcházet druhý faktor individuálně pro každou oběť se jim nevyplatí. Útočník jednoduše přeskočí na cíl bez 2FA.

Cílené útoky na konkrétní osobu nebo firmu jsou sofistikovanější, ale i tam musí útočník vynaložit podstatně více úsilí: potřebuje SIM swap, fyzický přístup k zařízení nebo phishingovou infrastrukturu schopnou v reálném čase přeposílat kódy. Cena obrany přitom zůstává stejná · nastavení zabere pět minut.

Co to znamená: Zapnutí 2FA na klíčových účtech patří mezi nejlevnější bezpečnostní opatření s největším dopadem. Začněte u e-mailu a bankovnictví, přejděte z SMS na autentikátorovou aplikaci a pro přístupy s nejvyšší citlivostí zvažte hardwarový klíč. CIAD zařazuje tohle opatření jako povinný bod každého úvodního bezpečnostního posouzení.

Časté dotazy

Co se stane, když přijdu o telefon s autentikátorovou aplikací?

Záleží na tom, zda jste si při nastavení uložili záložní kódy nebo seed klíč. Většina služeb poskytuje jednorázové záložní kódy určené přesně pro tento případ. Uložte je hned při aktivaci 2FA · ideálně vytištěné nebo v šifrovaném správci hesel, nikoli jen v telefonu.

Funguje 2FA i jako ochrana před phishingem?

Záleží na druhu druhého faktoru. SMS kódy a časové kódy z autentikátorové aplikace phishing nezastaví, pokud oběť kód sama zadá na falešné stránce. Hardwarový klíč je jediná varianta skutečně odolná vůči phishingu · před potvrzením ověřuje doménu webu a falešné stránce klíč neposkytne.

Potřebuji pro každou službu jinou autentikátorovou aplikaci?

Jedna aplikace zvládne stovky účtů zároveň. Při nastavení 2FA naskenujete QR kód a nový účet se přidá do stávající aplikace. Pro Android doporučujeme Aegis · ukládá zálohu lokálně a šifrovaně, takže při ztrátě telefonu přístup neztratíte.

Stačí silné heslo a 2FA nepotřebuji?

Silné heslo pomáhá, ale nezabrání úniku dat na straně poskytovatele služby. Pokud dojde k průniku do databáze a hesla nejsou správně hashována, útočník je získá bez ohledu na jejich složitost. Druhý faktor tento scénář zablokuje · ochrana nestojí na vašem heslu.