Пароль может быть длинным, сложным и уникальным — и все равно попасть к постороннему. Например, если пользователь введет его на поддельной странице или вредоносная программа украдет данные с устройства.
Двухфакторная аутентификация нужна именно для таких случаев. Даже если кто-то узнает логин и пароль, этого будет недостаточно для входа в Битрикс24: потребуется дополнительное подтверждение.
Это одна из мер защиты данных в Битрикс24 наряду с шифрованием соединений, защитой файлов и проактивной защитой.
Почему одного пароля недостаточно
Сложный и уникальный пароль снижает риск взлома, но не защищает от всех угроз. Злоумышленнику не всегда нужно подбирать пароль — иногда его можно получить обманом, взять из утечки или украсть с устройства.
Вот три распространенных сценария.
Фишинг и социальная инженерия. Пользователь получает письмо или сообщение со ссылкой на страницу, похожую на настоящий корпоративный сервис. Его убеждают ввести логин и пароль, после чего эти данные попадают к злоумышленнику.
Повторное использование пароля. Если одна и та же пара логин–пароль используется в нескольких сервисах, данные из утечки одного из них могут автоматически проверить на других сайтах — в том числе в рабочем аккаунте.
Вредоносная программа. Программа-инфостилер — это вредоносная программа, которая собирает данные с устройства и передает их злоумышленнику. Она может похитить сохраненные в браузере пароли, данные сессий и другие идентификаторы.
Во всех этих случаях проблема не обязательно в том, насколько сложный пароль выбрал пользователь. Если пароль уже оказался у постороннего, одного этапа проверки для защиты аккаунта недостаточно.
Как второй фактор защищает аккаунт
При обычном входе достаточно правильно ввести логин и пароль. Если эти данные попадут к злоумышленнику, он сможет попытаться войти в аккаунт сотрудника.
С двухфакторной аутентификацией вход проходит в два этапа:
- Пользователь вводит логин и пароль.
- Битрикс24 запрашивает дополнительное подтверждение входа в мобильном приложении, по СМС или e-mail.
Без второго подтверждения войти в аккаунт не получится.
Например, сотрудник ввел логин и пароль на поддельной странице. Злоумышленник получил эти данные и пытается использовать их для входа в Битрикс24. Но для завершения входа потребуется дополнительное подтверждение. Если сотрудник не подтвердит запрос, попытка входа не завершится.
Поэтому двухфакторная аутентификация помогает защитить аккаунт при фишинге, подборе пароля и автоматической проверке паролей из утечек: даже если пароль стал известен постороннему, его одного недостаточно для входа.
Двухфакторная аутентификация не дает абсолютной защиты. Не сообщайте другим людям одноразовые и резервные коды и подтверждайте вход только тогда, когда сами его начали. Если запрос на вход появился неожиданно, не одобряйте его.