Szukaj...
Ctrl + K
Pomoc zdalna
Cyberbezpieczeństwo

Logowanie wieloskładnikowe i kontrola dostępu

Hasło pracownika prędzej czy później wycieknie, i nie stanie się to u Was, tylko w serwisie, w którym użył go drugi raz. Drugi składnik sprawia, że sam wyciek przestaje wystarczać do wejścia. Wdrożenie dla trzydziestu kont kosztuje od 2 900 zł netto jednorazowo.

  • Drugi składnik na poczcie, VPN i w aplikacjach firmowych
  • Zasady dostępu zależne od urządzenia i lokalizacji
  • Uporządkowane nadawanie i odbieranie uprawnień

Pracowaliśmy dla

Zakres

Co obejmuje logowanie wieloskładnikowe i kontrola dostępu?

Kontrola dostępu odpowiada na trzy pytania: kto się loguje, czym potwierdza tożsamość i do czego ma prawo po zalogowaniu. Poniżej sześć prac, które wykonujemy, żeby odpowiedź na każde z nich była zapisana w konfiguracji, a nie w pamięci osoby, która akurat zakładała konto.

  1. 01

    Drugi składnik tam, gdzie ma znaczenie

    Poczta, dostęp zdalny, panele administracyjne i aplikacje z danymi klientów, w tej kolejności.

  2. 02

    Metody odporne na wyłudzenie

    Klucze sprzętowe i logowanie bez hasła dla ról najbardziej narażonych, kody z aplikacji dla reszty.

  3. 03

    Zasady dostępu warunkowego

    Inne wymagania z firmowego laptopa w biurze, inne z prywatnego telefonu spoza kraju.

  4. 04

    Konta uprzywilejowane osobno

    Administrator pracuje na dwóch kontach, a uprawnienia podnosi na czas zadania, nie na stałe.

  5. 05

    Nadawanie i odbieranie dostępów

    Lista dostępów przypisana do stanowiska, wspólna dla działu IT i kadr, sprawdzana cyklicznie.

  6. 06

    Ścieżka awaryjna

    Procedura na zgubiony telefon i konto ratunkowe, żeby wdrożenie nie zablokowało firmy samo sobie.

Wycena

Ile kosztuje logowanie wieloskładnikowe i kontrola dostępu?

Wdrożenie logowania wieloskładnikowego i zasad dostępu dla trzydziestu kont zaczyna się od 2 900 zł netto jednorazowo. Obejmuje konfigurację, uruchomienie etapami, materiał dla pracowników i dwa tygodnie wsparcia przy pierwszych logowaniach. Klucze sprzętowe i licencje kupujecie osobno. Utrzymanie wchodzi w stałą obsługę informatyczną.

od 2 900 zł netto, jednorazowo

Tyle kosztuje: wdrożenie dla do 30 kont, poczta, dostęp zdalny i aplikacje, bez licencji.

Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.

Dlaczego samo hasło przestało wystarczać

Przeciętny pracownik ma konta w kilkudziesięciu serwisach i w części z nich używa tego samego hasła co w poczcie służbowej. Gdy jeden z tych serwisów zostanie okradziony z bazy, para adres i hasło trafia na listę, którą ktoś automatycznie sprawdza we wszystkich popularnych usługach. Wasza firma nie musi popełnić żadnego błędu, żeby konto zostało przejęte.

Drugi składnik przerywa ten schemat, bo samo hasło przestaje otwierać drzwi. Nie jest to zabezpieczenie doskonałe: istnieją strony pośredniczące, które proszą o kod i przekazują go dalej w czasie rzeczywistym. Właśnie dlatego dla kont z największymi uprawnieniami stosujemy metody, których w ten sposób przechwycić się nie da.

Ile warta jest która metoda

MetodaOdporność na wyłudzenieDla kogo
Samo hasłożadnanie stosujemy nigdzie
Kod SMSniska, numer da się przejąćostateczność, gdy nie ma innej opcji
Kod z aplikacjiśrednia, można go przepisać obcemuwiększość pracowników
Powiadomienie push z numeremśrednia, wymaga świadomej zgodypracownicy, tam gdzie dostępne
Klucz sprzętowywysoka, klucz sprawdza adres stronyadministratorzy, zarząd, księgowość
Logowanie bez hasławysoka, brak hasła do wykradzeniadocelowy stan całej firmy

Praktyczny wniosek jest taki, że nie trzeba kupować kluczy dla wszystkich. Kupuje się je dla kilku osób, których konto otwiera drogę do reszty: dla administratorów, dla zarządu i dla osób realizujących przelewy.

Gdzie włączyć drugi składnik najpierw

SystemRyzyko przy przejęciuKolejność
Pocztadostęp do korespondencji i resetów hasełpierwsza
Dostęp zdalny, VPN i pulpit zdalnywejście do sieci firmowejpierwsza
Konta administracyjnepełna kontrola nad środowiskiempierwsza
Bankowość i systemy finansowebezpośrednia strata pieniędzydruga
Systemy z danymi klientówobowiązek zgłoszenia naruszeniadruga
Pozostałe aplikacje firmowezależnie od zawartościtrzecia

Poczta jest pierwsza nie dlatego, że zawiera najcenniejsze dane, tylko dlatego, że przez nią resetuje się hasła do wszystkiego pozostałego.

Co ustawiamy poza samym drugim składnikiem

Dostęp warunkowy pozwala uzależnić logowanie od kontekstu. W praktyce ustawiamy zwykle cztery rzeczy: blokadę logowań z krajów, w których nikt z firmy nie pracuje, wymóg urządzenia znanego firmie przy dostępie do danych wrażliwych, krótszą ważność sesji na urządzeniach prywatnych oraz wyłączenie starych protokołów, które drugiego składnika nie obsługują i były najczęstszym obejściem całego mechanizmu.

Druga część pracy to uprawnienia po zalogowaniu. Administrator dostaje dwa konta: jedno do codziennej pracy, drugie do zadań administracyjnych, z uprawnieniami podnoszonymi na czas zadania. W środowisku Microsoft robimy to w Entra ID, w sieci lokalnej przez oddzielne konta w Active Directory i unikalne hasła administratora lokalnego na każdej stacji.

Co się dzieje, gdy pracownik odchodzi

Najczęstsze znalezisko z audytu bezpieczeństwa IT to aktywne konto osoby, która odeszła kilkanaście miesięcy wcześniej, czasem z dostępem zdalnym. Powód jest zawsze ten sam: nikt nie wie, do czego dokładnie ta osoba miała dostęp, więc nikt nie odbiera niczego poza kluczem do biura.

Dlatego przy wdrożeniu powstaje lista dostępów przypisana do stanowiska, a nie do nazwiska. Dzięki niej odejście pracownika jest jednym zadaniem z listą kroków, a przyjęcie nowego nie wymaga zgadywania, co powinien dostać. Ta sama lista jest później dowodem przy audycie zgodności.

Ile to kosztuje pracownika w codziennej pracy

Największy opór przed wdrożeniem nie dotyczy bezpieczeństwa, tylko wygody, i to jest obawa uzasadniona, jeśli konfigurację zrobi się źle. Dobrze ustawione środowisko prosi o drugi składnik raz na kilkanaście dni na znanym firmie komputerze, a nie przy każdym otwarciu poczty. Przy pracy z nowego urządzenia albo z nietypowej lokalizacji pyta od razu, i o to właśnie chodzi.

Drugi element to komunikacja przed startem. Wysyłamy jednostronicową instrukcję ze zrzutami ekranu, uruchamiamy rejestrację działami i przez dwa tygodnie jesteśmy dostępni pod telefonem dla osób, którym coś nie wyszło. Wdrożenie zapowiedziane w piątek i włączone w poniedziałek rano generuje kolejkę zgłoszeń i opinię, że bezpieczeństwo przeszkadza w pracy, którą potem usuwa się latami.

Czego to wdrożenie nie załatwia

Nie chroni przed pracownikiem, który ma uprawnienia i świadomie ich nadużywa, ani przed atakiem na stację po zalogowaniu. Nie zastępuje też filtrowania poczty: drugi składnik utrudnia wejście na konto, ale nie usuwa wiadomości, która próbuje o to konto poprosić. Obie warstwy pracują razem i opisuje je bezpieczeństwo IT dla firm.

Wymagania regulacyjne dla tego obszaru rozpisuje strona NIS 2 dla firm, a zarządzanie samymi urządzeniami firmowymi to wdrożenie Intune.

Treść sprawdzona i zaktualizowana: 30 lipca 2026

Start współpracy

Od telefonu do działającego środowiska, pięć kroków

Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.

  1. Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
  2. Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
  3. Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
  4. Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
  5. Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.

Pytania, które padają najczęściej

Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.

Częste pytania klientów na tym etapie:

Wystarczy bardziej niż samo hasło, ale jest najsłabszą z metod. Numer da się przenieść do innego operatora na podrobione dokumenty, a kod przepisać na fałszywej stronie logowania. Dla zwykłych kont proponujemy kod z aplikacji, dla administratorów klucz sprzętowy.

Nie muszą i nie mogą być do tego zmuszani. Alternatywą jest klucz sprzętowy albo aplikacja na komputerze służbowym. W praktyce w każdej firmie jest kilka osób, które nie chcą instalować niczego prywatnie, i to jest normalna sytuacja, którą planujemy z góry.

Uruchamiamy procedurę awaryjną: potwierdzenie tożsamości u przełożonego, unieważnienie starej metody i rejestracja nowej. Wcześniej blokujemy wszystkie aktywne sesje zgubionego urządzenia. Bez spisanej procedury takie zdarzenie kończy się kontem bez ochrony na kilka tygodni.

Nie, jeśli zasady są napisane pod to, jak faktycznie pracujecie. Blokujemy logowania z krajów, w których nikt z firmy nie bywa, a nie wszystko spoza biura. Handlowiec w trasie i osoba pracująca z domu przechodzą normalnie, z drugim składnikiem.

Zwykle dwa tygodnie kalendarzowe. Konfiguracja to jeden dzień, reszta to rejestracja użytkowników rozłożona na działy i wsparcie przy pierwszych logowaniach. Uruchomienie wszystkiego w jednym dniu kończy się kolejką do działu IT i złą opinią o całej zmianie.

Uwierzytelnianie wieloskładnikowe jest jednym z wymienionych wprost środków, więc jest to jeden z punktów zamkniętych. Pozostają analiza ryzyka, obsługa incydentów, ciągłość działania i łańcuch dostaw, które opisuje osobna strona o zgodności z dyrektywą.

Kontakt

Gdzie nas znajdziesz

Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.

Nasze biura, 14 adresów

Pierwszy krok

Umów bezpłatną konsultację

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.

Powiązane

Inne usługi z katalogu

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.

Backup

Wdrożenie Proxmox Backup Server

Wbudowany backup w Proxmox VE robi pełną kopię maszyny za każdym razem, więc szybko kończy się miejsce i cierpliwość. Proxmox Backup Server liczy tylko zmienione bloki, deduplikuje je i sam sprawdza, czy da się z nich odtworzyć. Wdrożenie dla klastra do dwudziestu maszyn od 3 900 zł netto.

Zobacz usługę
Administracja serwerami

Administracja serwerami

Bierzemy pod nadzór maszyny, na których stoi reszta firmy: Windows Server, Linux, wirtualizację, bazy danych i kopie. Monitoring zbiera dane co minutę, więc o zapełniającym się dysku albo zatrzymanej usłudze wiemy przed pierwszym telefonem. Płacicie 250 zł netto miesięcznie za serwer, a reakcja do 4 godzin w dni robocze jest w cenie.

Zobacz usługę
Administracja serwerami

Wdrożenia systemów wirtualizacji

Firma, która uruchamia dwadzieścia fizycznych serwerów, żeby obsłużyć dwadzieścia systemów, płaci za sprzęt, prąd, chłodzenie i przestrzeń dwadzieścia razy. Firma, która wirtualizuje te same systemy na trzech fizycznych serwerach, płaci trzy razy i zyskuje przy tym możliwości.

Zobacz usługę