Doble factor d'autenticació: com implantar-lo a l'empresa

Com implantar pas a pas el doble factor d'autenticació en una empresa: quin mètode triar, on activar-lo primer, com fer-ho a Microsoft 365 i com resoldre els problemes habituals.

Doble factor d'autenticació: com implantar-lo a l'empresa

Implantar el doble factor d'autenticació a l'empresa consisteix a exigir, a més de la contrasenya, una segona prova (normalment una notificació en una aplicació del mòbil o una clau física) per entrar al correu, als accessos remots i als programes al núvol. Es fa per fases: inventari de comptes i elecció del mètode, una prova pilot amb poques persones, el desplegament a la resta amb ajuda aquell dia i, finalment, el tancament dels accessos antics que no l'admeten. Si s'organitza bé, en una pime pot estar funcionant en poques setmanes.

Per què el doble factor és el primer pas

Les contrasenyes es roben de moltes maneres: un correu de phishing, una filtració d'un altre web on es va fer servir la mateixa, un programa espia en un equip. Amb el doble factor, la contrasenya robada no n'hi ha prou per entrar. Per això el posem al capdamunt de qualsevol llista de mesures bàsiques de ciberseguretat per a pimes: costa poc i talla d'arrel les intrusions amb contrasenyes robades.

Tampoc no és infal·lible. Hi ha atacs que intenten enganyar l'usuari perquè aprovi una notificació o que roben la sessió ja iniciada. Però apuja molt el llistó, i els mètodes més moderns també redueixen aquests riscos.

Mètodes de doble factor: quin triar

MètodeSeguretatComoditatComentari
SMSBaixaAltaMillor que res, però exposat als duplicats de SIM i als enganys; fes-lo servir només com a mètode de reserva
Codi en una aplicacióMitjanaMitjanaFunciona sense cobertura; l'usuari copia un codi que canvia cada pocs segons
Notificació amb númeroAltaAltaL'aplicació demana escriure el número que apareix a la pantalla, cosa que dificulta aprovar per error
Clau física o clau d'accés (passkey)Molt altaAlta un cop configuradaResistent al phishing; útil per als administradors i els llocs de treball sense mòbil

La nostra recomanació per a la majoria d'empreses: notificació amb número en una aplicació com Microsoft Authenticator per a tota la plantilla, i claus físiques o claus d'accés per als comptes d'administració. L'SMS, només com a mètode de recuperació o on no hi hagi alternativa.

On activar-lo primer

No cal fer-ho tot el mateix dia. Aquest és un ordre raonable:

  1. Comptes d'administrador de Microsoft 365 o de Google Workspace, del domini i del registrador de dominis.
  2. Correu de tota la plantilla.
  3. VPN i qualsevol accés remot a l'oficina.
  4. Banca electrònica i plataformes de pagament.
  5. Programes al núvol: ERP, CRM, botiga web, plataforma de la gestoria.
  6. Xarxes socials i perfils de l'empresa.

Com implantar pas a pas el doble factor d'autenticació

1. Inventari de comptes

Fes una llista de qui fa servir què, inclosos els comptes compartits (recepció, magatzem, el correu genèric d'informació) i els comptes de servei que fan servir les impressores o els programes per enviar correus. Aquests últims solen ser els que donen més guerra.

2. Mètode i material

Tria l'aplicació, decideix què fer amb qui no la vol instal·lar al seu mòbil personal i, si cal, compra claus físiques. Prepara una guia d'una pàgina amb captures de pantalla, en l'idioma que faci servir l'equip.

3. Prova pilot amb tres o quatre persones

Comença per la direcció i algú de cada departament. Detectaràs els problemes reals (un programa antic que no admet el segon factor, un mòbil sense espai) abans que afectin tothom.

4. Desplegament amb data i ajuda

Avisa amb uns quants dies d'antelació, fixa un matí i tingues algú disponible per resoldre dubtes al moment. Que cada persona registri dos mètodes (l'aplicació i un telèfon de reserva, o l'aplicació i una clau) evita bloquejos quan algú canvia de mòbil.

5. Tanca les portes del darrere

Comprova que cap programa antic ni cap impressora continuï entrant només amb usuari i contrasenya, i que no hi quedin comptes exempts per oblit. Una excepció oblidada és justament per on intentaran entrar.

El doble factor a Microsoft 365

Microsoft 365 ofereix diverses maneres d'activar-lo. La més senzilla són els valors predeterminats de seguretat, que obliguen tots els usuaris a registrar Microsoft Authenticator i deixen poques opcions d'ajust. Per afinar més (no demanar el segon factor als equips de l'empresa ja registrats, bloquejar els accessos des de certs països o exigir dispositius gestionats) es fa servir l'accés condicional, que requereix llicències superiors, com les que inclou Microsoft 365 Business Premium. Les condicions de cada pla canvien, així que revisa què inclou el teu abans de decidir. Forma part del que revisem en l'administració de Microsoft 365 per a empreses.

Problemes habituals i com resoldre'ls

«No vull instal·lar res al meu mòbil personal»

És una objecció raonable i cal respectar-la. Les alternatives són una clau física, un mòbil d'empresa o, en últim cas, un codi per SMS. Convé explicar amb calma que l'aplicació d'autenticació no dona accés a res del telèfon; amb això es resolen moltes reticències.

Comptes compartits

El correu de recepció o del magatzem que fan servir diverses persones complica el doble factor. L'ideal és convertir-lo en una bústia compartida a la qual cada persona accedeix amb el seu propi compte. Així cadascú fa servir el seu segon factor i queda constància de qui fa què.

Llocs de treball de botiga o de planta

Posem per cas un comerç amb tres botigues a Mataró i un ordinador de taulell a cadascuna, que fan servir diversos dependents. Demanar el mòbil personal a cadascun no és pràctic. Funcionen millor les claus físiques, una per persona, o configurar l'accés condicional perquè aquests equips concrets, ja registrats, no demanin el segon factor dins de la botiga. És una situació típica del comerç amb diversos punts de venda, on els llocs de treball compartits són el més normal.

Pèrdua o canvi de mòbil

Deixa per escrit el procediment: qui pot restablir el segon factor, com es verifica la identitat de qui ho demana (mai amb un simple correu) i quins mètodes de reserva té cada persona. Els atacants també truquen al servei de suport dient que han perdut el mòbil.

Que la gent sàpiga què aprova

El doble factor funciona si l'usuari entén una cosa: si li arriba una petició d'aprovació i no està intentant entrar, algú té la seva contrasenya. L'ha de rebutjar i avisar. És la mateixa lògica que expliquem a la guia per detectar correus de phishing.

A TICB2B planifiquem i implantem el doble factor a Microsoft 365 i a la resta d'accessos de l'empresa, amb una guia per a l'equip i acompanyament el dia del desplegament. Si el vols activar sense bloquejos ni sorpreses, explica'ns quins comptes i accessos teniu.

Preguntes freqüents

Continua llegint

En parlem?
Obre un tiquet