01 Proč MFA a proč nestačí heslo
Zdroj: Microsoft Security Blog. Útočník může mít vaše heslo, ale bez druhého faktoru se nepřihlásí.
- Data leaky — miliardy hesel jsou veřejně dostupné (Have I Been Pwned eviduje 14 miliard kompromitovaných hesel)
- Password reuse — 65 % uživatelů používá stejné heslo na více místech
- Phishing — uživatelé zadají heslo na falešné stránce, útočník ho okamžitě použije
- Keylogger / malware — heslo zachyceno při zadávání bez vědomí uživatele
02 Typy MFA — od nejslabšího po nejsilnější
SMS OTP — nejpoužívanější, ale nejslabší
Zranitelné vůči SIM swappingu, SS7 útokům a phishingu v reálném čase. Závěr: SMS MFA je výrazně lepší než žádné MFA, ale pokud máte volbu, použijte TOTP.
TOTP aplikace — doporučeno
Šestimístný kód generovaný lokálně každých 30 sekund. Nelze zachytit přes SMS sítě. Odolné vůči SIM swappingu. Stále zranitelné vůči phishingu v reálném čase (proto FIDO2).
FIDO2 / Passkeys / Hardware klíče — nejsilnější
Fyzický USB/NFC klíč (YubiKey) nebo passkey. Ověření vázáno na konkrétní doménu — phishingová stránka nezíská platný token. Odolné vůči phishingu, SIM swappingu i man-in-the-middle.
03 Srovnání TOTP aplikací
| Aplikace | Platforma | Cloud záloha | Open-source | Doporučení |
|---|---|---|---|---|
| Microsoft Authenticator | iOS, Android | ✓ MS účet | ✗ | Nejlepší pro M365, push notifikace |
| Google Authenticator | iOS, Android | ✓ Google účet | ✗ | Jednoduchý, vhodný pro Google Workspace |
| Aegis (Android) | Android | Lokální export | ✓ | Doporučeno pro soukromí — open-source, offline |
| Authy | iOS, Android, Desktop | ✓ Šifrovaná | ✗ | Multi-device, pro osobní použití |
| Raivo OTP | iOS | iCloud | ✓ | Dobrá alternativa pro iOS |
Pokud máte heslo i TOTP v jedné aplikaci (1Password, Bitwarden), ztráta přístupu = kompromitace obou faktorů. Pro kritické účty používejte samostatnou TOTP aplikaci.
04 Nastavení MFA pro Microsoft 365
- Security Defaults nebo Conditional Access
Azure Portal → Azure Active Directory → Properties → Manage Security Defaults. Security Defaults = MFA pro všechny, zdarma. Conditional Access = granulární politiky (vyžaduje M365 P1).
- Vynuťte MFA přes Conditional Access
Azure AD → Security → Conditional Access → New Policy. Cíl: All Users. Podmínka: Any cloud app. Udělení: Require MFA. Nejprve zapněte Report-Only a sledujte logy.
- Konfigurujte povolené metody
Azure AD → Security → Authentication Methods. Povolte: Microsoft Authenticator, FIDO2. SMS pouze jako zálohu.
- Nastavte registrační kampaň
Azure AD → Security → Authentication Methods → Registration Campaign. Deadline pro uživatele (doporučeno 14 dní).
05 Nastavení MFA pro Google Workspace
- Povolte 2FA v Admin Console
admin.google.com → Security → 2-Step Verification → Allow users to turn on 2-Step Verification.
- Vynuťte 2FA pro celou organizaci
Security → 2-Step Verification → Enforcement. Nejprve vynuťte pro administrátory, pak pro všechny.
- Povolte bezpečnostní klíče (FIDO2)
Security → 2-Step Verification → Allow security keys. Pro admins a finance nastavte Only security keys.
06 MFA fatigue — nový způsob obejití
Útok na Uber v 2022 byl proveden přesně takto — s telefonátem útočníka vydávajícího se za IT podporu. Výsledek: kompletní kompromitace infrastruktury.
- Number matching — uživatel zadá číselný kód z přihlašovací stránky do push notifikace. Eliminuje slepé schvalování.
- Zobrazení kontextu — push notifikace zobrazí polohu a zařízení. Uživatel vidí "Přihlášení z Ruska" a odmítne.
- Přechod na FIDO2 — eliminuje push notifikace úplně.
- Školení — "Neschvalujte MFA notifikaci, pokud se sami právě nepřihlašujete."
07 Záložní přístup a recovery
- Záložní kódy — stáhněte při nastavení MFA, uložte bezpečně (správce hesel nebo fyzicky v trezoru)
- Druhé TOTP zařízení — firemní tablet registrovaný jako záloha pro kritické účty
- Administrátorský reset — definovaný postup s ověřením identity
- Break-glass účet — nouzový admin účet bez MFA, extrémně silné heslo fyzicky uloženo. Jen pro nouzové situace.
08 Checklist zavedení MFA ve firmě
Základní zavedení
- MFA zapnuto pro všechny administrátorské a privilegované účty
- MFA vynuceno pro vzdálený přístup (VPN, RDP)
- MFA vynuceno pro všechny uživatele firemního e-mailu
- Záložní kódy nebo druhé zařízení nastaveny pro každého uživatele
- Recovery postup zdokumentován a otestován
Pokročilá ochrana
- Number matching nebo ochrana před MFA fatigue zapnuta
- FIDO2 klíče pro CEO, finance a IT admins
- Conditional Access omezující přihlášení z neznámých zařízení
- Monitoring neúspěšných MFA pokusů
Klíčové závěry
- MFA blokuje 99,9 % automatizovaných útoků — nejrychlejší bezpečnostní investice s největším ROI
- SMS je nejslabší MFA — preferujte TOTP nebo FIDO2
- MFA fatigue je reálná hrozba — zapněte number matching
- Vždy nastavte záložní přístup předem — ztracený telefon nesmí = ztracený účet