- usługi
- Logowanie wieloskładnikowe i kontrola dostępu
Co obejmuje logowanie wieloskładnikowe i kontrola dostępu?
Kontrola dostępu odpowiada na trzy pytania: kto się loguje, czym potwierdza tożsamość i do czego ma prawo po zalogowaniu. Poniżej sześć prac, które wykonujemy, żeby odpowiedź na każde z nich była zapisana w konfiguracji, a nie w pamięci osoby, która akurat zakładała konto.
- 01
Drugi składnik tam, gdzie ma znaczenie
Poczta, dostęp zdalny, panele administracyjne i aplikacje z danymi klientów, w tej kolejności.
- 02
Metody odporne na wyłudzenie
Klucze sprzętowe i logowanie bez hasła dla ról najbardziej narażonych, kody z aplikacji dla reszty.
- 03
Zasady dostępu warunkowego
Inne wymagania z firmowego laptopa w biurze, inne z prywatnego telefonu spoza kraju.
- 04
Konta uprzywilejowane osobno
Administrator pracuje na dwóch kontach, a uprawnienia podnosi na czas zadania, nie na stałe.
- 05
Nadawanie i odbieranie dostępów
Lista dostępów przypisana do stanowiska, wspólna dla działu IT i kadr, sprawdzana cyklicznie.
- 06
Ścieżka awaryjna
Procedura na zgubiony telefon i konto ratunkowe, żeby wdrożenie nie zablokowało firmy samo sobie.
Ile kosztuje logowanie wieloskładnikowe i kontrola dostępu?
Wdrożenie logowania wieloskładnikowego i zasad dostępu dla trzydziestu kont zaczyna się od 2 900 zł netto jednorazowo. Obejmuje konfigurację, uruchomienie etapami, materiał dla pracowników i dwa tygodnie wsparcia przy pierwszych logowaniach. Klucze sprzętowe i licencje kupujecie osobno. Utrzymanie wchodzi w stałą obsługę informatyczną.
Tyle kosztuje: wdrożenie dla do 30 kont, poczta, dostęp zdalny i aplikacje, bez licencji.
Wszystkie kwoty są netto. Tej usługi nie sprzedajemy z cennika, więc dokładną kwotę podajemy po rozmowie o zakresie, przed podpisaniem umowy.
Dlaczego samo hasło przestało wystarczać
Przeciętny pracownik ma konta w kilkudziesięciu serwisach i w części z nich używa tego samego hasła co w poczcie służbowej. Gdy jeden z tych serwisów zostanie okradziony z bazy, para adres i hasło trafia na listę, którą ktoś automatycznie sprawdza we wszystkich popularnych usługach. Wasza firma nie musi popełnić żadnego błędu, żeby konto zostało przejęte.
Drugi składnik przerywa ten schemat, bo samo hasło przestaje otwierać drzwi. Nie jest to zabezpieczenie doskonałe: istnieją strony pośredniczące, które proszą o kod i przekazują go dalej w czasie rzeczywistym. Właśnie dlatego dla kont z największymi uprawnieniami stosujemy metody, których w ten sposób przechwycić się nie da.
Ile warta jest która metoda
| Metoda | Odporność na wyłudzenie | Dla kogo |
|---|---|---|
| Samo hasło | żadna | nie stosujemy nigdzie |
| Kod SMS | niska, numer da się przejąć | ostateczność, gdy nie ma innej opcji |
| Kod z aplikacji | średnia, można go przepisać obcemu | większość pracowników |
| Powiadomienie push z numerem | średnia, wymaga świadomej zgody | pracownicy, tam gdzie dostępne |
| Klucz sprzętowy | wysoka, klucz sprawdza adres strony | administratorzy, zarząd, księgowość |
| Logowanie bez hasła | wysoka, brak hasła do wykradzenia | docelowy stan całej firmy |
Praktyczny wniosek jest taki, że nie trzeba kupować kluczy dla wszystkich. Kupuje się je dla kilku osób, których konto otwiera drogę do reszty: dla administratorów, dla zarządu i dla osób realizujących przelewy.
Gdzie włączyć drugi składnik najpierw
| System | Ryzyko przy przejęciu | Kolejność |
|---|---|---|
| Poczta | dostęp do korespondencji i resetów haseł | pierwsza |
| Dostęp zdalny, VPN i pulpit zdalny | wejście do sieci firmowej | pierwsza |
| Konta administracyjne | pełna kontrola nad środowiskiem | pierwsza |
| Bankowość i systemy finansowe | bezpośrednia strata pieniędzy | druga |
| Systemy z danymi klientów | obowiązek zgłoszenia naruszenia | druga |
| Pozostałe aplikacje firmowe | zależnie od zawartości | trzecia |
Poczta jest pierwsza nie dlatego, że zawiera najcenniejsze dane, tylko dlatego, że przez nią resetuje się hasła do wszystkiego pozostałego.
Co ustawiamy poza samym drugim składnikiem
Dostęp warunkowy pozwala uzależnić logowanie od kontekstu. W praktyce ustawiamy zwykle cztery rzeczy: blokadę logowań z krajów, w których nikt z firmy nie pracuje, wymóg urządzenia znanego firmie przy dostępie do danych wrażliwych, krótszą ważność sesji na urządzeniach prywatnych oraz wyłączenie starych protokołów, które drugiego składnika nie obsługują i były najczęstszym obejściem całego mechanizmu.
Druga część pracy to uprawnienia po zalogowaniu. Administrator dostaje dwa konta: jedno do codziennej pracy, drugie do zadań administracyjnych, z uprawnieniami podnoszonymi na czas zadania. W środowisku Microsoft robimy to w Entra ID, w sieci lokalnej przez oddzielne konta w Active Directory i unikalne hasła administratora lokalnego na każdej stacji.
Co się dzieje, gdy pracownik odchodzi
Najczęstsze znalezisko z audytu bezpieczeństwa IT to aktywne konto osoby, która odeszła kilkanaście miesięcy wcześniej, czasem z dostępem zdalnym. Powód jest zawsze ten sam: nikt nie wie, do czego dokładnie ta osoba miała dostęp, więc nikt nie odbiera niczego poza kluczem do biura.
Dlatego przy wdrożeniu powstaje lista dostępów przypisana do stanowiska, a nie do nazwiska. Dzięki niej odejście pracownika jest jednym zadaniem z listą kroków, a przyjęcie nowego nie wymaga zgadywania, co powinien dostać. Ta sama lista jest później dowodem przy audycie zgodności.
Ile to kosztuje pracownika w codziennej pracy
Największy opór przed wdrożeniem nie dotyczy bezpieczeństwa, tylko wygody, i to jest obawa uzasadniona, jeśli konfigurację zrobi się źle. Dobrze ustawione środowisko prosi o drugi składnik raz na kilkanaście dni na znanym firmie komputerze, a nie przy każdym otwarciu poczty. Przy pracy z nowego urządzenia albo z nietypowej lokalizacji pyta od razu, i o to właśnie chodzi.
Drugi element to komunikacja przed startem. Wysyłamy jednostronicową instrukcję ze zrzutami ekranu, uruchamiamy rejestrację działami i przez dwa tygodnie jesteśmy dostępni pod telefonem dla osób, którym coś nie wyszło. Wdrożenie zapowiedziane w piątek i włączone w poniedziałek rano generuje kolejkę zgłoszeń i opinię, że bezpieczeństwo przeszkadza w pracy, którą potem usuwa się latami.
Czego to wdrożenie nie załatwia
Nie chroni przed pracownikiem, który ma uprawnienia i świadomie ich nadużywa, ani przed atakiem na stację po zalogowaniu. Nie zastępuje też filtrowania poczty: drugi składnik utrudnia wejście na konto, ale nie usuwa wiadomości, która próbuje o to konto poprosić. Obie warstwy pracują razem i opisuje je bezpieczeństwo IT dla firm.
Wymagania regulacyjne dla tego obszaru rozpisuje strona NIS 2 dla firm, a zarządzanie samymi urządzeniami firmowymi to wdrożenie Intune.
Treść sprawdzona i zaktualizowana: 30 lipca 2026
Od telefonu do działającego środowiska, pięć kroków
Nie przejmujemy środowiska w ciemno. Najpierw sprawdzamy, co macie, potem wyceniamy.
- Krok 1 Rozmowa i szybki przegląd tego, co macie i co boli najbardziej.
- Krok 2 Przegląd środowiska. Dostajesz listę ryzyk i kolejność ich naprawiania.
- Krok 3 Oferta z zakresem, czasem reakcji i ceną. Bez ukrytych pozycji.
- Krok 4 Przejęcie środowiska, dokumentacja, dostępy, monitoring.
- Krok 5 Praca bieżąca i przeglądy. Raport co miesiąc.
Pytania, które padają najczęściej
Odpowiedzi na to, o co pytają firmy przed podpisaniem umowy.
Częste pytania klientów na tym etapie:Wystarczy bardziej niż samo hasło, ale jest najsłabszą z metod. Numer da się przenieść do innego operatora na podrobione dokumenty, a kod przepisać na fałszywej stronie logowania. Dla zwykłych kont proponujemy kod z aplikacji, dla administratorów klucz sprzętowy.
Nie muszą i nie mogą być do tego zmuszani. Alternatywą jest klucz sprzętowy albo aplikacja na komputerze służbowym. W praktyce w każdej firmie jest kilka osób, które nie chcą instalować niczego prywatnie, i to jest normalna sytuacja, którą planujemy z góry.
Uruchamiamy procedurę awaryjną: potwierdzenie tożsamości u przełożonego, unieważnienie starej metody i rejestracja nowej. Wcześniej blokujemy wszystkie aktywne sesje zgubionego urządzenia. Bez spisanej procedury takie zdarzenie kończy się kontem bez ochrony na kilka tygodni.
Nie, jeśli zasady są napisane pod to, jak faktycznie pracujecie. Blokujemy logowania z krajów, w których nikt z firmy nie bywa, a nie wszystko spoza biura. Handlowiec w trasie i osoba pracująca z domu przechodzą normalnie, z drugim składnikiem.
Zwykle dwa tygodnie kalendarzowe. Konfiguracja to jeden dzień, reszta to rejestracja użytkowników rozłożona na działy i wsparcie przy pierwszych logowaniach. Uruchomienie wszystkiego w jednym dniu kończy się kolejką do działu IT i złą opinią o całej zmianie.
Uwierzytelnianie wieloskładnikowe jest jednym z wymienionych wprost środków, więc jest to jeden z punktów zamkniętych. Pozostają analiza ryzyka, obsługa incydentów, ciągłość działania i łańcuch dostaw, które opisuje osobna strona o zgodności z dyrektywą.
Gdzie nas znajdziesz
Pracujemy zdalnie w całym kraju, a w wymienionych miastach także u klienta na miejscu.
Nasze biura, 14 adresów
Umów bezpłatną konsultację
Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.
Inne usługi z katalogu
Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek katalogu.
Wdrożenie Proxmox Backup Server
Wbudowany backup w Proxmox VE robi pełną kopię maszyny za każdym razem, więc szybko kończy się miejsce i cierpliwość. Proxmox Backup Server liczy tylko zmienione bloki, deduplikuje je i sam sprawdza, czy da się z nich odtworzyć. Wdrożenie dla klastra do dwudziestu maszyn od 3 900 zł netto.
Zobacz usługęAdministracja serwerami
Bierzemy pod nadzór maszyny, na których stoi reszta firmy: Windows Server, Linux, wirtualizację, bazy danych i kopie. Monitoring zbiera dane co minutę, więc o zapełniającym się dysku albo zatrzymanej usłudze wiemy przed pierwszym telefonem. Płacicie 250 zł netto miesięcznie za serwer, a reakcja do 4 godzin w dni robocze jest w cenie.
Zobacz usługęWdrożenia systemów wirtualizacji
Firma, która uruchamia dwadzieścia fizycznych serwerów, żeby obsłużyć dwadzieścia systemów, płaci za sprzęt, prąd, chłodzenie i przestrzeń dwadzieścia razy. Firma, która wirtualizuje te same systemy na trzech fizycznych serwerach, płaci trzy razy i zyskuje przy tym możliwości.
Zobacz usługę