Многофакторная аутентификация, или MFA, снижает риск входа в рабочий аккаунт по одному украденному паролю. В статье разберём, какие учётные записи защищать первыми, как распределить права сотрудников, что делать при увольнении и как проверить настройки без остановки работы. В результате у владельца бизнеса появится понятный план для почты, облачного хранилища, CRM, телефонии и других сервисов.
Почему одного пароля недостаточно для облачных сервисов?
Пароль часто повторяют в разных сервисах, сохраняют в браузере или передают коллеге в чате. Если злоумышленник получит такую комбинацию, он попробует войти в корпоративную почту, хранилище файлов, CRM и панель управления сайтом. Один пароль тогда открывает сразу несколько направлений бизнеса.
MFA добавляет второй шаг входа. После пароля сервис просит подтвердить личность через приложение с кодом, аппаратный ключ или другой доступный способ. Украденного пароля уже недостаточно. Способ подтверждения нужно выбирать с учётом риска: для учётной записи администратора требования выше, чем для временного доступа подрядчика.
Сначала защитите аккаунты, через которые можно восстановить другие доступы. Обычно это корпоративная почта, учётная запись владельца облачной платформы, панель домена и администратор CRM. Если в компании используют ИИ-сервисы, отдельные рекомендации по защите рабочих данных собраны в материале как защитить данные бизнеса при работе с ИИ.
Какие учётные записи нужно защищать в первую очередь?
Составьте список сервисов и отметьте, что произойдёт после захвата каждого аккаунта. Такая простая оценка помогает не тратить неделю на настройки второстепенных систем, пока главный администратор всё ещё входит только по паролю.
| Учётная запись | Почему важна | Первое действие |
|---|---|---|
| Почта владельца или директора | Через неё восстанавливают другие аккаунты | Включить MFA и проверить резервный способ восстановления |
| Администратор облака | Позволяет менять пользователей, права и настройки | Убрать общий логин, создать личную учётную запись администратора |
| Облачное хранилище | В нём находятся рабочие документы и резервные копии | Разделить доступ к папкам по ролям |
| CRM | Содержит историю заявок, клиентов и сделок | Ограничить экспорт данных и включить MFA для менеджеров |
| Телефония | Через панель меняются номера, маршрутизация и пользователи | Защитить администратора и проверить список подключённых устройств |
| Панель сайта и домена | Захват может остановить сайт или изменить почту | Включить MFA и оставить доступ только ответственным сотрудникам |
После этого разделите сервисы на три группы: критичные, рабочие и вспомогательные. Критичные аккаунты проверяйте в первую очередь. Если у провайдера нет MFA, используйте длинный уникальный пароль, ограничение по ролям и отдельный контроль входов, а затем включите двухфакторную защиту после появления такой возможности.
Как распределить права сотрудников без лишних рисков?
Каждому сотруднику нужна личная учётная запись. Общий логин вроде «office» или «manager» мешает понять, кто изменил файл, удалил пользователя или выгрузил список клиентов. Он также усложняет увольнение: нельзя отключить одного человека, не затронув остальных.
Назначайте доступ по рабочей задаче. Менеджеру нужна CRM и папка с коммерческими материалами, бухгалтеру, возможно, финансовые документы, а подрядчику, который обновляет сайт, нужна только панель сайта на период работ. Администратор должен менять настройки инфраструктуры, но его аккаунт не стоит использовать для ежедневной переписки и просмотра документов.
- Создайте личные аккаунты для всех постоянных сотрудников.
- Отдельно заведите группы: продажи, бухгалтерия, руководство, подрядчики.
- Давайте доступ к папке или сервису группе, а не вручную каждому человеку.
- Запретите обычным пользователям менять права других сотрудников.
- Ограничьте экспорт данных там, где сервис поддерживает такую настройку.
- Проверяйте список пользователей после изменения штата.
Для маленького офиса удобно вести таблицу доступов. В ней укажите сотрудника, сервис, роль, дату выдачи и дату последней проверки. Пароли в такую таблицу не записывают. Если бизнес использует одновременно подписные облачные сервисы и локальные программы, полезно заранее распределить зоны ответственности между ними: подход разобран в материале как сочетать облачные подписки и локальное ПО для офиса.
Как настроить MFA и проверить восстановление доступа?
Перед включением MFA назначьте двух ответственных лиц. Второй человек нужен для рабочего процесса, но его резервный доступ должен оставаться персональным и защищённым. Не используйте один номер или один телефон как единственный способ восстановления: при потере устройства компания потеряет доступ к сервису.
- Откройте настройки безопасности конкретного сервиса.
- Включите MFA для администратора и сохраните резервные коды в защищённом месте.
- Подключите MFA для сотрудников и назначьте срок, за который они должны завершить настройку.
- Выйдите из аккаунта на тестовом устройстве.
- Повторите вход с паролем и вторым фактором.
- Проверьте, что резервный способ восстановления принадлежит компании или назначенному ответственному.
Резервные коды нельзя хранить в той же почте, доступ к которой они помогают восстановить. Бумажную копию можно положить в место с ограниченным доступом, а цифровую, если это разрешает политика компании, хранить в менеджере секретов. Не отправляйте коды в общий чат и не фотографируйте их для пересылки сотрудникам.
Проверку проводите на тестовой учётной записи или вместе с сотрудником, который согласен временно выйти из системы. После теста убедитесь, что не заблокировали рабочие приложения, телефонию и интеграции. Некоторые программы используют отдельные токены или пароли приложений, поэтому их нужно проверять по документации конкретного сервиса.
Что делать с доступами при увольнении или смене роли?
Отключение доступа должно идти по короткому списку, а не по памяти руководителя. В день изменения роли проверьте почту, облачное хранилище, CRM, телефонию, сайт, домен, рекламные кабинеты и сервисы резервного копирования. Если сотрудник работал с общими папками, передайте владельца файлов другому ответственному.
Сначала заблокируйте личную учётную запись, затем отмените активные сессии и токены. После этого смените общие секреты, если сотрудник когда-либо их видел. Удалять аккаунт сразу не всегда разумно: сначала сохраните нужные рабочие документы и проверьте, кому принадлежат созданные им процессы.
Раз в месяц руководитель или назначенный администратор может проводить короткую ревизию: кто имеет доступ, зачем он нужен и когда его проверяли в последний раз. Для малого бизнеса этого достаточно, если проверка фиксируется в таблице и касается всех критичных сервисов.
Какие ошибки чаще всего допускает малый бизнес?
- Включают MFA только для администратора. Если аккаунт менеджера открывает CRM и экспорт данных, его тоже нужно защищать.
- Оставляют общий логин. После ухода одного сотрудника невозможно точно определить, кому принадлежит активная сессия.
- Хранят резервные коды в почте. При захвате почтового ящика злоумышленник получает и пароль, и способ восстановления.
- Выдают всем права администратора. Ошибка пользователя тогда меняет настройки всей системы.
- Забывают о подрядчиках. Временный доступ часто остаётся активным после завершения работ.
- Не проверяют восстановление. Настройка может выглядеть завершённой, но при потере телефона вход окажется невозможным.
Для офиса с несколькими облачными сервисами полезно заранее проверить и сам канал связи. Если сотрудники подключаются к CRM, хранилищу и телефонии удалённо, стабильный интернет для бизнеса входит в план защиты доступности: при сбое люди не смогут подтвердить вход или продолжить работу даже при корректной MFA.
3 шага, которые можно сделать на этой неделе:
- Составьте список администраторских аккаунтов и включите MFA сначала для почты, облачной платформы и панели сайта.
- Удалите общие логины, распределите пользователей по ролям и запишите дату проверки доступа.
- Проведите тестовый выход из одного аккаунта, восстановите вход по резервному сценарию и уберите доступы бывших сотрудников и подрядчиков.



