Preskočiť na obsah
Bezpečnosť

MFA a passkeys vo firme: ako sprísniť prihlásenie a nezablokovať vlastný tím

Zamestnanec potvrdí cudziu požiadavku na telefóne. Správca stratí bezpečnostný kľúč. Obchodník si zapne novú metódu, no stará aplikácia stále prijíma samotné heslo. Silnejšie prihlásenie pomôže iba vtedy, keď firma vyrieši celý prístup k účtu: registráciu, používanie, náhradný postup aj odobratie.

Zavedenie MFA a passkeys vo firme s kontrolou prihlásenia, obnovy a odobratia prístupu

Viacfaktorové overenie, MFA, používa odlišné typy faktorov. Dvojfaktorové overenie je jeho konkrétna podoba s dvoma faktormi. Prihlásenie bez hesla zas opisuje skúsenosť používateľa. Tieto pojmy sa prekrývajú, ale neznamenajú to isté.

Pre slovenskú firmu má rozhodnutie vychádzať z účtov a práce. Iné nároky má administrátor cloudu, obchodník v CRM a externý spolupracovník na zdieľanom zariadení. Nasledujúce modelové situácie a kontrolný postup pomôžu vybrať metódu aj prevziať funkčné zavedenie. Žiadna z nich nie je zárukou proti každému útoku.

01Dve obrazovky ešte neznamenajú dva faktory

Faktor je napríklad niečo, čo viete, čo máte alebo čím ste. Heslo a ďalší tajný údaj sú stále rovnaký typ faktora. Dva po sebe zadané kódy preto neposudzujte podľa počtu krokov, ale podľa skutočného mechanizmu overenia.

NIST rozlišuje typy autentifikátorov a odolnosť voči phishingu. Ručne zadaný jednorazový kód môže útočník vylákať a okamžite použiť pri prihlásení. Kód z aplikácie preto nie je automaticky odolný voči phishingu len preto, že rýchlo zanikne. NIST je technický rámec, nie všeobecná zákonná povinnosť každej slovenskej firmy.

MetódaČo treba zvážiťČo vyskúšať
Heslo a SMS kódDodatočné overenie s rizikami telefónneho čísla a vylákania kóduZmenu čísla, nedoručenie a bezpečný náhradný postup.
Heslo a kód z aplikácieNevyžaduje prijatie SMS, no ručný kód možno vylákaťVýmenu telefónu, obnovu a odmietnutie zadania kódu na cudzej stránke.
Heslo a potvrdenie požiadavkyPohodlné použitie, riziko odsúhlasenia cudzej požiadavkyZobrazený kontext, odmietnutie a nahlásenie nevyžiadanej výzvy.
Passkey alebo vhodný FIDO bezpečnostný kľúčOdolnosť voči phishingu, podpora služby a riadená správa povereníKonkrétne zariadenia, overenie používateľa, náhradu a odobratie.
Metódy vyberajte podľa konkrétnej služby a rizika. Presné vlastnosti určuje implementácia aj nastavenie.

Potvrdzovanie čísel alebo zobrazenie kontextu môže zlepšiť prácu s výzvou. Nezamieňajte ho však automaticky s odolnosťou kryptografickej metódy voči phishingu. Pri citlivom účte si vypýtajte presný opis povolenej metódy a spôsob jej vynútenia.

02Začnite účtami, ktorých strata zasiahne celú firmu

Zmapujte firemný e-mail, centrálnu identitu, cloud, účtovníctvo, CRM, správu domén a zálohovanie. Samostatne označte správcov a účty schopné schvaľovať platby alebo exportovať citlivé údaje. Jeden taký účet môže otvoriť cestu do ďalších služieb.

Pre každý systém overte dostupné metódy, spôsob vynútenia a obnovu. Zaregistrované MFA ešte neznamená, že ho služba vyžaduje pri každom relevantnom prístupe. Pravidlo môže platiť len pre časť používateľov alebo mať výnimku, na ktorú sa zabudlo.

  • Pracovné účty: používané aplikácie, zariadenia a potrebná metóda overenia.
  • Správcovia: oddelené použitie na správu, silnejšia ochrana a núdzové prevzatie.
  • Externí ľudia: vlastná identita, schválený rozsah a termín ukončenia prístupu.
  • Integrácie: samostatné aplikačné identity a poverenia vhodné pre automatickú prevádzku.

Modelová obchodná firma nemá čakať na výmenu celého informačného systému. Môže začať ochranou e-mailu a kritických správcov, ale až po príprave obnovy a skúške. Následný plán má zahrnúť aj samostatné služby, ktoré nie sú pripojené k centrálnemu prihláseniu.

Do kontroly patrí aj prvá registrácia a pridanie ďalšieho autentifikátora. Osoba, ktorá už zneužila účet, si nesmie jednoducho pripojiť vlastnú metódu. Dohodnite overenie používateľa, upozornenie na zmenu a postup pri podozrení. Pri novom zamestnancovi spojte vydanie prístupu s potvrdeným nástupom a schválenou pracovnou rolou.

03Pri passkeys vyberáte aj spôsob správy kľúčov

FIDO Alliance opisuje passkeys ako poverenia založené na kryptografickom páre kľúčov. Prihlásenie je naviazané na príslušnú službu, čo pomáha odolať podvodnej prihlasovacej stránke. Používateľ môže operáciu potvrdiť miestnym PIN kódom alebo biometriou. Pri tomto overení sa biometrická vzorka neposiela vzdialenej službe.

Rozlišujte synchronizované passkeys a kľúče viazané na konkrétne zariadenie. Synchronizácia uľahčuje dostupnosť na ďalšom zariadení, ale vyžaduje posúdiť správcu kľúčov, jeho účet a obnovu. Kľúč viazaný na zariadenie zasa potrebuje pripravenú náhradu pri strate alebo poruche.

Passkey s požadovaným overením používateľa môže spájať držbu poverenia s miestnym PIN kódom alebo biometriou. Nie každá funkcia nazvaná bezheslová však automaticky preukazuje rovnakú silu overenia. V zadaní potvrďte, čo služba vyžaduje a čo dokáže pravidlo prístupu vynútiť.

Dokumentácia Microsoft Entra pre passkeys rozlišuje podporu a možnosti použitia. Overte konkrétne operačné systémy, prehliadače, klientov a podporované poverenia. Názov FIDO2 v ponuke nestačí na potvrdenie, že celý pracovný postup funguje na všetkých zariadeniach.

Pri firemnom účte rozhodnite, kde môže byť passkey uložený. Osobný účet správcu kľúčov nemusí vyhovovať pravidlám firmy, najmä pri správcovskom prístupe. Nevytvárajte spoločný priečinok poverení pre všetkých ľudí len preto, aby prihlásenie pôsobilo jednoduchšie.

04Silné prihlásenie nesmie mať zabudnutú slabšiu cestu

Spíšte všetky spôsoby prístupu: web, mobilnú aplikáciu, staršieho klienta, VPN aj samostatnú administráciu. Spoločné prihlásenie pomáha riadiť identity, ale nepokrýva automaticky každú alternatívnu cestu. Vyskúšajte aj prístup, ktorý pracovný tím bežne nepoužíva.

Microsoft vysvetľuje blokovanie starších spôsobov autentifikácie, ktoré nedokážu uplatniť moderné pravidlá rovnakým spôsobom. Pred obmedzením zistite, či ich využíva zariadenie alebo aplikácia firmy. Náhradu pripravte tak, aby zavedenie ochrany nezastavilo potrebnú prevádzku.

Aplikačným prístupom nevynucujte ľudské potvrdenie na telefóne ako provizórne riešenie. Potrebujú vhodnú identitu, oprávnenia a správu tajomstiev. Zároveň nesmú zostať skrytou možnosťou obísť kontrolu prístupov k citlivým údajom. Zaznamenajte, kto ich prevádzkuje a ako sa zrušia.

Passkeys ani MFA samy neriešia škodlivý program v zariadení alebo ukradnutú prihlásenú reláciu. Chráňte aj zariadenia, aktualizácie a relácie. Pri podozrení na zneužitie musíte vedieť odobrať prístup a ukončiť dostupné relácie, nie iba zmeniť prihlasovaciu metódu.

Štyri omyly pri MFA: dva kroky sú dva faktory, každý kód odolá phishingu, registrácia znamená vynútenie a náhradný prístup môže byť ľubovoľný
Preverte skutočnú metódu, pravidlo prístupu aj obnovu účtu.

05Obnovu účtu pripravte pred prvým strateným telefónom

OWASP upozorňuje, že obnova nesmie vytvoriť cestu na obídenie MFA. Zamestnanec má mať použiteľný náhradný postup, ale osoba, ktorá žiada o zmenu, musí byť primerane overená. Samotný naliehavý telefonát nepreukazuje, komu účet patrí.

Podľa služby pripravte ďalší schválený autentifikátor, vhodne chránené obnovovacie kódy alebo riadenú pomoc podpory. Ak sú kódy uložené len v uzamknutom účte, pri jeho strate nepomôžu. Dostupnosť náhrady otestujte so skúšobným používateľom a zaznamenajte, kto obnovu schválil.

Pri resetovaní overte, ktoré staré poverenia sa zrušili a ako sa zaregistruje nová metóda. Používateľ má dostať zrozumiteľnú informáciu o zmene. Pri citlivom účte kontrolujte aj neobvyklé obnovenia, aby zneužitie podpory nezostalo nepovšimnuté.

Microsoft odporúča osobitne spravované núdzové administrátorské účty. Ich účelom je zachovať schopnosť správy pri probléme s bežným prístupom. Majú mať riadenú ochranu, dostupnosť a kontrolu použitia. Núdzový účet nepoužívajte ako každodennú skratku na obchádzanie pravidiel.

06Pilot musí preveriť aj cestovanie, výmenu a odchod

Vyberte ľudí s rôznymi úlohami a zariadeniami, nie iba IT tím. Nech prejdú pracovný deň vrátane vzdialeného prístupu a potrebných aplikácií. Zaznamenajte chyby podpory a rozdiely, ktoré treba vyriešiť pred rozšírením.

  • Prvý štart: registrácia, overenie používateľa a prístup do potrebných aplikácií.
  • Zmena zariadenia: nový telefón, nový počítač a strata pôvodného autentifikátora.
  • Obmedzené podmienky: služobná cesta, nedostupné spojenie a použitie zdieľaného zariadenia.
  • Ukončenie spolupráce: zablokovanie účtu, odobratie poverení a kontrola ďalších prístupov.

Nie každá metóda ani prenos medzi zariadeniami fungujú bez internetu. Preto skúšajte presne tú situáciu, ktorú firma potrebuje, namiesto všeobecného predpokladu. Pri zdieľanom počítači nevytvárajte osobné poverenie, ktoré zostane dostupné ďalšiemu pracovníkovi.

Výnimku pomenujte, schváľte a obmedzte. Určite náhradné opatrenie a termín vyriešenia. Inak sa dočasne nepodporovaná aplikácia môže zmeniť na trvalý otvorený prístup. Pri zavedení pripojte stručné pokyny, kam hlásiť nevyžiadanú výzvu a ako postupovať pri strate zariadenia.

Vyhodnoťte aj dostupnosť podpory. Zamestnanec na služobnej ceste nemá zostať odkázaný na správcu, ktorého nevie zastihnúť. Určite bežný aj núdzový kontakt a spôsob overenia, ktorý nepoužíva iba práve stratené zariadenie. Tímu ukážte postup na jednoduchej skúške, aby ho pri probléme nemusel prvýkrát hľadať. Pokyny majú vysvetliť aj to, že používateľ neposkytuje jednorazové ani obnovovacie kódy osobe, ktorá ho nečakane kontaktuje a žiada ich.

07Zavedenie uzavrite funkčnou skúškou pravidiel

  1. Zmapujte účty a cesty prístupu. Kritické služby, správcovia, externé účty a starší klienti.
  2. Vyberte metódu a obnovu. Podpora zariadení, pravidlá kľúčov, náhradný autentifikátor a riadený reset.
  3. Spustite pilot v reálnej práci. Bežné prihlásenie, strata zariadenia, výmena a prístup z mobilu.
  4. Vynúťte pravidlo a kontrolujte výnimky. Skúška zakázanej cesty, dostupná podpora, záznamy a odoberanie prístupov.

Počet zaregistrovaných ľudí nie je jediný výsledok. Zistite, kde sa metóda naozaj vyžaduje, či niekto používa nepovolenú náhradu a ako dopadla obnova. Pri prechode ponechajte jasnú možnosť bezpečne riešiť zlyhanie. Heslá vypnite až v rozsahu, v ktorom ste fungovanie bez nich skutočne overili.

Štyri kroky zavedenia MFA a passkeys: mapa účtov, metóda s obnovou, pilot a vynútenie s kontrolou výnimiek
Prevzatie zahŕňa úspešné prihlásenie, odmietnutie nepovolenej cesty a bezpečnú obnovu.

08Časté otázky

Je dvojfázové overenie vždy dvojfaktorové?

Počet krokov sám nerozhoduje. Dva tajné údaje môžu patriť k rovnakému typu faktora. Preverte konkrétny mechanizmus, nie iba vzhľad prihlasovacej obrazovky.

Odolá kód z autentifikačnej aplikácie phishingu?

Ručne zadávaný kód možno vylákať a okamžite použiť. Metóda pomáha oproti samotnému heslu, ale nemá sa zamieňať s kryptografickým prihlásením odolným voči phishingu.

Sú všetky passkeys rovnaké?

Rozlišujú sa najmä spôsobom uloženia, synchronizáciou, overením používateľa a podporou služby. Pre firmu posúďte aj správu účtu, obnovu a odobratie. Názov metódy sám neurčuje celý režim prístupu.

Posiela passkey náš odtlačok prsta webovej službe?

Pri bežnom miestnom biometrickom overení passkey zostáva biometrická vzorka v zariadení. Služba dostane kryptografický dôkaz a výsledok overenia, nie vzorku odtlačku. Iná funkcia aplikácie môže spracúvať biometrické údaje odlišne.

Môžeme po zavedení passkeys okamžite zrušiť heslá?

Až po overení všetkých potrebných ciest, zariadení a náhradných postupov. Nie každá aplikácia používa spoločné prihlásenie. Prechod riadi konkrétna podpora služby a pravidlá firmy.

Čo má zamestnanec robiť pri nevyžiadanej výzve?

Nemá ju schváliť len preto, aby prestala chodiť. Má použiť dohodnutý spôsob nahlásenia a preverenia účtu. Pokyny musia byť dostupné aj bez potvrdenia podozrivej požiadavky.

Ako zabrániť zablokovaniu jediného správcu?

Pripravte a vyskúšajte riadený núdzový prístup, vhodnú náhradu autentifikátora a overenie pri obnove. Chráňte poverenia a sledujte ich použitie. Núdzový postup nemá byť trvalou slabšou cestou pre bežnú prácu.

Tím LISTIFYWeby, aplikácie a marketing z Prahy od roku 2008

Ďalšie články

Všetky články →
Bezpečnosť2. 10. 2026 · 19 min čítania

Bezpečnosť mobilnej aplikácie: kam ukladať údaje, ako ich šifrovať a ako chrániť API

Bezpečnosť30. 9. 2026 · 17 min čítania

Surfshark Scam Protection: recenzia 2026. Oplatí sa ochrana pred podvodmi na Slovensku?

Bezpečnosť28. 9. 2026 · 19 min čítania

Kto všetko vidí dáta vašich zákazníkov? Bezpečnosť dát v systéme na mieru

Zdieľať stránku

E-mailom

Máte nápad?

V krátkom hovore zistíme, čo potrebujete, a navrhneme ďalší krok. Potom dostanete ponuku s pevnou cenou a termínom.

+420 771 166 199Po až Pi 8:30 až 16:00 · info@listify.cool

Kedy vám máme zavolať?

Vyberte deň a časové rozmedzie. Zavoláme my, hovor trvá zhruba 15 minút.

Deň