MFA NÁVOD ⏱ 10 min čtení

Vícefaktorové ověření
pro každého

MFA blokuje 99,9 % automatizovaných útoků na účty. Nastavení zabere méně než hodinu. Průvodce pro Microsoft 365, Google Workspace i ostatní systémy.

01 Proč MFA a proč nestačí heslo

📊
MFA zastaví 99,9 % automatizovaných útoků

Zdroj: Microsoft Security Blog. Útočník může mít vaše heslo, ale bez druhého faktoru se nepřihlásí.

02 Typy MFA — od nejslabšího po nejsilnější

SMS OTP — nejpoužívanější, ale nejslabší

Zranitelné vůči SIM swappingu, SS7 útokům a phishingu v reálném čase. Závěr: SMS MFA je výrazně lepší než žádné MFA, ale pokud máte volbu, použijte TOTP.

TOTP aplikace — doporučeno

Šestimístný kód generovaný lokálně každých 30 sekund. Nelze zachytit přes SMS sítě. Odolné vůči SIM swappingu. Stále zranitelné vůči phishingu v reálném čase (proto FIDO2).

FIDO2 / Passkeys / Hardware klíče — nejsilnější

Fyzický USB/NFC klíč (YubiKey) nebo passkey. Ověření vázáno na konkrétní doménu — phishingová stránka nezíská platný token. Odolné vůči phishingu, SIM swappingu i man-in-the-middle.

03 Srovnání TOTP aplikací

AplikacePlatformaCloud zálohaOpen-sourceDoporučení
Microsoft AuthenticatoriOS, Android✓ MS účetNejlepší pro M365, push notifikace
Google AuthenticatoriOS, Android✓ Google účetJednoduchý, vhodný pro Google Workspace
Aegis (Android)AndroidLokální exportDoporučeno pro soukromí — open-source, offline
AuthyiOS, Android, Desktop✓ ŠifrovanáMulti-device, pro osobní použití
Raivo OTPiOSiCloudDobrá alternativa pro iOS
TOTP a správce hesel na jednom místě — bezpečnostní kompromis

Pokud máte heslo i TOTP v jedné aplikaci (1Password, Bitwarden), ztráta přístupu = kompromitace obou faktorů. Pro kritické účty používejte samostatnou TOTP aplikaci.

04 Nastavení MFA pro Microsoft 365

  1. Security Defaults nebo Conditional Access

    Azure Portal → Azure Active Directory → Properties → Manage Security Defaults. Security Defaults = MFA pro všechny, zdarma. Conditional Access = granulární politiky (vyžaduje M365 P1).

  2. Vynuťte MFA přes Conditional Access

    Azure AD → Security → Conditional Access → New Policy. Cíl: All Users. Podmínka: Any cloud app. Udělení: Require MFA. Nejprve zapněte Report-Only a sledujte logy.

  3. Konfigurujte povolené metody

    Azure AD → Security → Authentication Methods. Povolte: Microsoft Authenticator, FIDO2. SMS pouze jako zálohu.

  4. Nastavte registrační kampaň

    Azure AD → Security → Authentication Methods → Registration Campaign. Deadline pro uživatele (doporučeno 14 dní).

05 Nastavení MFA pro Google Workspace

  1. Povolte 2FA v Admin Console

    admin.google.com → Security → 2-Step Verification → Allow users to turn on 2-Step Verification.

  2. Vynuťte 2FA pro celou organizaci

    Security → 2-Step Verification → Enforcement. Nejprve vynuťte pro administrátory, pak pro všechny.

  3. Povolte bezpečnostní klíče (FIDO2)

    Security → 2-Step Verification → Allow security keys. Pro admins a finance nastavte Only security keys.

06 MFA fatigue — nový způsob obejití

🚨
Útočníci posílají desítky push notifikací, dokud uživatel neklikne "Schválit"

Útok na Uber v 2022 byl proveden přesně takto — s telefonátem útočníka vydávajícího se za IT podporu. Výsledek: kompletní kompromitace infrastruktury.

07 Záložní přístup a recovery

08 Checklist zavedení MFA ve firmě

Základní zavedení

  • MFA zapnuto pro všechny administrátorské a privilegované účty
  • MFA vynuceno pro vzdálený přístup (VPN, RDP)
  • MFA vynuceno pro všechny uživatele firemního e-mailu
  • Záložní kódy nebo druhé zařízení nastaveny pro každého uživatele
  • Recovery postup zdokumentován a otestován

Pokročilá ochrana

  • Number matching nebo ochrana před MFA fatigue zapnuta
  • FIDO2 klíče pro CEO, finance a IT admins
  • Conditional Access omezující přihlášení z neznámých zařízení
  • Monitoring neúspěšných MFA pokusů

Klíčové závěry