A jelszókezelés és MFA bevezetése kisvállalatnál azt jelenti, hogy a cég egyrészt egységes, dokumentált szabályokat vezet be az erős, egyedi jelszavak használatára, másrészt a jelszó mellé egy második, önálló azonosítási réteget, a többfaktoros hitelesítést is bekapcsolja a kritikus rendszereken. A legtöbb kisvállalkozásnál a jelszavak kezelése jelenleg informális, gyakran ismételt vagy megosztott jelszavakra épül, ami az egyik legkönnyebben kihasználható belépési pontot adja egy támadónak. 2026-ban a sikeres fiókkompromittálások jelentős része nem kifinomult technikai támadásból, hanem egyszerű, gyenge vagy újrafelhasznált jelszóból ered, ezért a jelszókezelés rendbetétele és az MFA bevezetése az egyik leggyorsabban megtérülő biztonsági beruházás. Az elmúlt években ez a fajta, viszonylag olcsón bevezethető védelem bizonyult az egyik leghatékonyabb eszköznek a leggyakoribb támadási formák ellen.
Miért jelent kockázatot az ismételt és megosztott jelszavak használata
Az ismételt és megosztott jelszavak használata azért jelent kockázatot, mert ha egyetlen jelszó bármilyen okból kiszivárog, azzal a támadó egyszerre több rendszerhez is hozzáférhet, nem csak ahhoz az egyhez, ahol a szivárgás történt. Az esetek jelentős részében a munkatársak kényelmi okokból ugyanazt a jelszót használják több szolgáltatáshoz is, mert nehéz megjegyezni sok különböző, erős jelszót.
Az általunk vizsgált esetekben azt tapasztaltuk, hogy egy átlagos kisvállalkozásnál a munkatársak jelentős része legalább két-három rendszerhez ugyanazt vagy nagyon hasonló jelszót használta, ami jelentősen megnövelte egy esetleges incidens hatókörét. A szerver üzemeltetés és szerver karbantartás szolgáltatás körébe illesztett jelszókezelési audit éppen ezt a fajta rejtett kockázatot tárja fel a szerveres rendszerek esetében.
Miért veszélyes, ha egy jelszót évekig nem cserélnek
Egy évekig nem cserélt jelszó azért veszélyes, mert minél tovább van használatban, annál nagyobb az esélye, hogy időközben valamilyen adatszivárgás vagy adathalász támadás révén már kompromittálódott, anélkül hogy a felhasználó erről tudna. Mikor nem elegendő pusztán a jelszó rendszeres cseréje: ha a csere csak formálisan, minimális változtatással történik, mert egy kiszámítható mintázatot követő jelszócsere nem nyújt valódi védelmet.
A rendszergazdai szolgáltatás keretében a jelszókezelési szabályzat kialakítása és betartatása alapszolgáltatásként szerepel, hogy a jelszavak minősége és frissessége folyamatosan biztosított legyen.
Mit jelent a jelszókezelő szoftver szerepe a gyakorlatban
A jelszókezelő szoftver lehetővé teszi, hogy minden szolgáltatáshoz egyedi, erős, nehezen megjegyezhető jelszót használjanak a munkatársak anélkül, hogy ezeket fejben kellene tartaniuk, mert a szoftver biztonságosan tárolja és automatikusan kitölti azokat. Nem ajánlott a jelszavakat táblázatban, jegyzetfüzetben vagy megosztott dokumentumban tárolni, mert ezek a formátumok könnyen hozzáférhetők jogosulatlan személyek számára is.
Milyen szerepet játszik az MFA a jelszó-alapú kockázatok csökkentésében
Az MFA, vagyis a többfaktoros hitelesítés azt jelenti, hogy a jelszó megadása mellett egy második, önálló azonosítási elemet is meg kell adni a bejelentkezéshez, jellemzően egy mobil eszközre küldött kódot vagy egy hitelesítő alkalmazás által generált egyszeri jelszót. Ez a plusz réteg azt eredményezi, hogy önmagában egy kompromittált jelszó már nem elegendő a hozzáféréshez.
A mi tapasztalatunk szerint azok a cégek, amelyek bevezették az MFA-t a kritikus rendszereiken, drasztikusan kevesebb sikeres, jelszó-alapú behatolási kísérletet tapasztaltak, mint azok, amelyek kizárólag jelszavas védelemre hagyatkoztak.
Miért nem helyettesíti az erős jelszó az MFA szükségességét
Az erős jelszó nem helyettesíti az MFA szükségességét, mert egy jelszó, bármilyen összetett is, adathalász támadás, adatszivárgás vagy kártevő program útján bármikor kompromittálódhat, függetlenül az eredeti erősségétől. Kinek nem elegendő kizárólag a jelszó erősségére hagyatkozni: minden olyan cégnek, amely érzékeny pénzügyi, ügyfél- vagy üzleti adatot kezel, mert egy második azonosítási réteg nélkül a jelszó megszerzése önmagában elegendő a teljes hozzáféréshez.
Milyen MFA módszerek közül választhat egy kisvállalkozás
Egy kisvállalkozás jellemzően SMS-alapú, hitelesítő alkalmazáson alapuló vagy fizikai biztonsági kulcson alapuló MFA módszerek közül választhat, ezek közül a hitelesítő alkalmazás jelenti a legjobb ár-érték arányt a legtöbb kisvállalkozás számára. Az IT biztonság és biztonsági mentés szolgáltatás keretében az MFA bevezetése és beállítása a biztonsági alapkonfiguráció része.
| Szempont | Csak jelszó, MFA nélkül | Jelszó és MFA együtt |
|---|---|---|
| Védelem adathalászat ellen | Alacsony, a jelszó megszerzése elég | Magasabb, a második faktor is kell |
| Védelem adatszivárgás ellen | Alacsony, kiszivárgott jelszó azonnal használható | Magas, a második faktor nélkül a jelszó önmagában kevés |
| Bevezetés bonyolultsága | Egyszerű | Kissé nagyobb kezdeti ráfordítás |
| Napi felhasználói kényelem | Egyszerűbb, de kockázatosabb | Kicsit több lépés, de biztonságosabb |
| Kockázat fiókkompromittálódás esetén | Magas | Jelentősen alacsonyabb |
A táblázatból is látszik, hogy az MFA bevezetése egy viszonylag kis kényelmi kompromisszum árán jelentősen csökkenti a legelterjedtebb támadási formák sikerességét.
Mielőtt bevezetnéd a jelszókezelést és az MFA-t a cégednél: érdemes tisztázni, mely rendszerek a legkritikusabbak, mert ezekkel érdemes kezdeni a bevezetést, nem pedig egyszerre mindenre kiterjeszteni a változtatást.
A jelszókezelés és MFA bevezetésének lépései a gyakorlatban:
- Fel kell mérni, mely rendszereket, milyen jelszavakkal érnek el jelenleg a munkatársak.
- Be kell vezetni egy jelszókezelő szoftvert, hogy egyedi, erős jelszavak legyenek használatban.
- Ki kell választani a legkritikusabb rendszereket, ahol elsőként bevezetik az MFA-t.
- Dokumentált jelszókezelési szabályzatot kell kialakítani, amely rögzíti az elvárt gyakorlatot.
- Rendszeresen ellenőrizni kell a jelszavak és az MFA beállítások betartását.
A nemzetközi gyakorlatban elterjedt informatikai hitelesítési alapelvek is kiemelten kezelik a többfaktoros hitelesítés szerepét a fiókkompromittálások megelőzésében.
A leggyakoribb hiba, amit kisvállalkozásoknál látunk, hogy a jelszókezelést és az MFA bevezetését halogatják, amíg egy tényleges incidens rá nem kényszeríti a céget a gyors, kapkodó bevezetésre.
A jelszókezeléshez és az MFA-hoz érdemes rendszeresen ellenőrizni az alábbi elemeket:
- használ-e minden munkatárs egyedi, erős jelszót minden rendszerhez
- be van-e kapcsolva az MFA a legkritikusabb, legérzékenyebb rendszereken
- van-e dokumentált jelszókezelési szabályzat a cégnél
- mikor volt utoljára felülvizsgálva a jelszó- és hitelesítési gyakorlat
Ha a cég a jelszókezelést és az MFA bevezetését szélesebb kontextusban szeretné átgondolni, érdemes az IT tanácsadás és IT üzemeltetés szolgáltatás keretében felmérni a teljes biztonsági gyakorlatot. A weboldal adminisztrációs felülete is gyakran kimarad az MFA bevezetéséből: a weboldal karbantartás és üzemeltetés szolgáltatás körébe tartozó hozzáférés védelme ugyanolyan fontos, mint a belső rendszerek esetében.
Hogyan alakítsd ki a jelszókezelési szabályzatot a cégednél
A jelszókezelési szabályzat írásban rögzíti, milyen minimális erősségű jelszót kell használni, milyen gyakran kell azt cserélni, és milyen eszközzel tárolhatók a jelszavak. Az esetek jelentős részében a cégeknél ez a szabályzat vagy egyáltalán nem létezik, vagy csak szóban, informálisan élő elvárásként fogalmazódik meg, ami azt eredményezi, hogy minden munkatárs a saját belátása szerint kezeli a jelszavait.
Az általunk vizsgált esetekben azt tapasztaltuk, hogy azok a cégek, amelyek írásos, minden munkatárs számára elérhető jelszókezelési szabályzatot vezettek be, lényegesen konzisztensebb és erősebb jelszóhasználatot értek el, mint azok, ahol ez a kérdés kizárólag informális elváráson alapult.
Mit kell tartalmaznia egy jó jelszókezelési szabályzatnak
Egy jó jelszókezelési szabályzatnak tartalmaznia kell a minimális jelszóhosszt és összetettséget, a jelszavak cseréjének gyakoriságát, a jelszókezelő szoftver kötelező használatát, valamint azt, hogy mely rendszereken kötelező az MFA bekapcsolása. Mikor nem elegendő egy általános, minden rendszerre egyformán vonatkozó szabály: ha a cégnél eltérő érzékenységű rendszerek is vannak, mert ezeknél indokolt lehet szigorúbb követelményeket alkalmazni.
A rendszergazdai szolgáltatás keretében a jelszókezelési szabályzat kialakítása és a munkatársakkal való megismertetése alapszolgáltatásként szerepel.
Hogyan érd el, hogy a munkatársak ténylegesen betartsák a szabályzatot
A szabályzat tényleges betartásának eléréséhez érdemes egyszerű, kényelmes eszközöket biztosítani, mint egy jelszókezelő szoftver, mert egy nehezen betartható szabály sokkal nagyobb eséllyel kerül megkerülésre, mint egy olyan, amely a napi munkát nem nehezíti meg jelentősen. Nem ajánlott a szabályzatot pusztán utasításként kiadni magyarázat és eszköztámogatás nélkül, mert ez gyakran formális megfeleléshez, de valós biztonsági javuláshoz nem vezet.
Milyen lépésekben érdemes bevezetni az MFA-t a cég rendszereiben
Az MFA fokozatos bevezetése azt jelenti, hogy a cég nem egyszerre, minden rendszeren egyszerre kapcsolja be a többfaktoros hitelesítést, hanem a legkritikusabb rendszerekkel kezdve, lépésről lépésre terjeszti ki azt. Az esetek jelentős részében az egyszerre, minden rendszerre kiterjesztett bevezetés jelentős felhasználói ellenállást és technikai fennakadást okoz, ami hosszabb távon rontja az elfogadottságát.
A mi tapasztalatunk szerint azok a cégek, amelyek a bevezetést egy-két kritikus rendszerrel kezdték, majd fokozatosan terjesztették ki, lényegesen simább átállást tapasztaltak, mint azok, amelyek egyszerre próbálták bevezetni mindenhol.
Melyik rendszerekkel érdemes kezdeni az MFA bevezetését
Az MFA bevezetését érdemes a rendszergazdai fiókokkal, a pénzügyi rendszerekkel és a távoli hozzáférést biztosító szolgáltatásokkal kezdeni, mert ezek kompromittálódása okozná a legnagyobb kárt a cég számára. Kinek nem elegendő az MFA bevezetése csak egy-két rendszeren, tartósan: minden olyan cégnek, amely valóban komolyan veszi a biztonságot, mert a védelem csak akkor teljes, ha fokozatosan minden érzékeny rendszerre kiterjed.
Hogyan kezeld a felhasználói ellenállást az MFA bevezetésekor
A felhasználói ellenállás kezeléséhez érdemes világosan elmagyarázni, miért szükséges a plusz lépés, és egyszerű, gyors módszert biztosítani, mint egy hitelesítő alkalmazás, amely csak néhány másodperces többletidőt igényel bejelentkezéskor. Az IT biztonság és biztonsági mentés szolgáltatás keretében a bevezetés jellemzően rövid, gyakorlati oktatással is kiegészül, hogy a munkatársak magabiztosan tudják használni az új rendszert.
Mit tegyél, ha egy munkatárs elveszíti az MFA-hoz szükséges eszközét
Ha egy munkatárs elveszíti az MFA-hoz szükséges eszközét, például a telefonját, szükség van egy előre kidolgozott, biztonságos helyreállítási folyamatra, amely lehetővé teszi az újbóli hozzáférést anélkül, hogy ez maga is biztonsági kockázatot jelentene. Az esetek jelentős részében a cégek erre a helyzetre nincsenek felkészülve, ami vagy elhúzódó kizáráshoz, vagy egy nem biztonságos, rögtönzött megoldáshoz vezet.
Ezt az összefüggést több projekten megfigyeltük: azok a cégek, amelyeknél dokumentált, biztonságos helyreállítási folyamat létezett az elveszett MFA-eszközök kezelésére, lényegesen gyorsabban tudták kezelni ezeket a helyzeteket anélkül, hogy kompromisszumot kötöttek volna a biztonságban.
Miért kockázatos az MFA-t egyszerűen kikapcsolni egy elveszett eszköz miatt
Az MFA egyszerű kikapcsolása egy elveszett eszköz miatt azért kockázatos, mert ez a fajta ideiglenes megoldás könnyen véglegessé válhat, ha senki nem gondoskodik a visszakapcsolásáról, és eközben a rendszer a jelszó-alapú, egyfaktoros védelem szintjére esik vissza. Nem ajánlott az MFA-t kikapcsolni azonosítás nélkül, kizárólag a munkatárs kérésére, mert ez maga is egy támadási felület lehet, ha valaki más adja ki magát az érintett munkatársnak.
Milyen tartalék hitelesítési módszereket érdemes előre beállítani
Érdemes előre beállítani tartalék hitelesítési kódokat vagy egy másodlagos hitelesítési eszközt minden kritikus fiókhoz, hogy egy eszközvesztés esetén ne kelljen azonnal, sürgősségi jelleggel kikapcsolni a védelmet. Mielőtt szükség lenne rá: érdemes tesztelni ezt a helyreállítási folyamatot, hogy a gyakorlatban is működjön, ne csak elméletben legyen dokumentálva.
Hogyan mérje fel egy külsős IT-partner a jelenlegi jelszó- és MFA-gyakorlatot
Egy külsős IT-partner a jelszó- és MFA-gyakorlat felmérésekor jellemzően megvizsgálja, mely rendszereken van már MFA, mennyire egységes és erős a jelszóhasználat, és létezik-e írásos szabályzat, majd ezekből egy konkrét, prioritizált bevezetési tervet állít össze. Ez a felmérés nem egyszeri technikai audit, hanem az alapja annak, hogyan épül fel a további biztonsági fejlesztés.
A mi tapasztalatunk szerint az a cég jár a legjobban, ahol a felmérés eredményét konkrét, lépésekre bontott ütemtervvé alakítják, nem csak általános biztonsági ajánlásokként fogalmazzák meg.
Milyen kérdéseket érdemes feltenni egy jelszó- és MFA-audit során
Egy alapos audit olyan kérdésekre keresi a választ, mint hogy mely rendszereken hiányzik még az MFA, van-e jelszókezelő szoftver bevezetve, és mennyire konzisztens a jelszóhasználat a különböző munkatársak és rendszerek között. Mielőtt elfogadnál egy auditjelentést: érdemes ellenőrizni, hogy konkrét, végrehajtható javaslatokat tartalmaz-e, nem csak általános biztonsági megállapításokat.
Megéri-e egyszerre bevezetni a jelszókezelést és az MFA-t egy külsős partnerrel
Megéri-e egyszerre bevezetni a jelszókezelést és az MFA-t egy külsős partnerrel, mint az IWS-nél? Igen, mert a két intézkedés kiegészíti egymást, és együtt bevezetve koherensebb, gyorsabban megtérülő biztonsági javulást eredményeznek; nem feltétlenül szükséges egyszerre minden rendszerre kiterjeszteni, de a bevezetési tervet érdemes már a kezdetektől együtt, egységesen megtervezni.
Hogyan tedd véglegessé a jelszó- és MFA-biztonságot a cégednél
A végleges, tartós jelszó- és MFA-biztonság akkor jön létre, ha a cég nem egyszeri projektként, hanem folyamatos gyakorlatként kezeli a jelszókezelést és a hitelesítést: rendszeresen felülvizsgálja a jelszóhasználatot, folyamatosan bővíti az MFA lefedettségét, és dokumentált, tesztelt helyreállítási folyamatot tart fenn. Ha ez a folyamatosság hiányzik, a kezdeti bevezetés hatása idővel elhalványul, ahogy új rendszerek és munkatársak érkeznek anélkül, hogy a szabályokat rájuk is alkalmaznák.
A mi tapasztalatunk szerint azok a cégek jutnak el a legtartósabb biztonsági szinthez, amelyek a jelszó- és MFA-kezelést egy külső, kiszervezett partnerrel folyamatosan karbantartott gyakorlatként kezelik. A rendszergazdai szolgáltatás keretében ez a folyamatos karbantartás alapból beépül a szolgáltatásba.
Mikor nem elegendő egy egyszeri, alapos bevezetés: ha a cégnél gyakran érkeznek új munkatársak vagy új rendszerek, mert ilyenkor a jelszó- és MFA-gyakorlat folyamatosan bővítendő, nem egyszer beállítandó elem.
Milyen jelekből ismerhető fel, hogy a jelenlegi gyakorlatod meggyengült
Azok a jelek, amelyek arra utalnak, hogy a jelszó- és MFA-gyakorlatod meggyengült, a következők: új rendszerek kerülnek bevezetésre MFA nélkül, a jelszókezelési szabályzat évek óta nem frissült, és senki nem ellenőrzi rendszeresen a betartását. Mi mehet rosszul, ha ezek a jelek fennállnak: a kezdeti biztonsági szint fokozatosan lemorzsolódik, és a cég visszacsúszik abba az állapotba, amelyből eredetileg ki akart lépni.
Mi az első lépés, ha most szeretnéd megerősíteni a jelenlegi gyakorlatot
Ha most szeretnéd megerősíteni a jelenlegi gyakorlatot, az első lépés egy gyors felmérés arról, mely rendszereken hiányzik még az MFA, és mennyire konzisztens a jelszóhasználat a cégnél. Ez a felmérés jellemzően rövid időn belül elvégezhető, és azonnal láthatóvá teszi a legégetőbb hiányosságokat.
Az alábbiakban a témával kapcsolatos leggyakoribb, brand-független kérdésekre adunk tömör választ.
Kötelező-e törvény szerint MFA-t használni egy kisvállalkozásnál
Magyarországon nincs minden cégre vonatkozó általános törvény, amely név szerint előírná az MFA használatát, bizonyos ágazatokban és adatvédelmi elvárások mentén azonban gyakran erősen javasolt vagy elvárt biztonsági intézkedésnek számít.
Mennyi időbe telik bevezetni az MFA-t egy kisvállalkozásnál
Az MFA bevezetése a legkritikusabb rendszereken jellemzően néhány napon belül megvalósítható, míg a teljes, minden rendszerre kiterjedő bevezetés fokozatosan, néhány hét alatt érhető el.
Elegendő-e a jelszókezelő szoftver önmagában, MFA nélkül
A jelszókezelő szoftver önmagában javítja a jelszóhasználat minőségét, de nem helyettesíti az MFA-t, mert egy kompromittált jelszó MFA nélkül továbbra is önmagában elegendő a hozzáféréshez.
Milyen költséggel jár egy MFA-megoldás bevezetése kisvállalkozásnál
Az MFA bevezetésének költsége a választott módszertől függ; egy hitelesítő alkalmazáson alapuló megoldás jellemzően alacsony vagy akár nulla közvetlen költséggel jár, míg a fizikai biztonsági kulcsok beszerzése és a bevezetés szervezése további kiadást jelenthet.