Расставьте приоритеты

В первую очередь защитите администраторов, владельцев сайта, техническую поддержку и почту, через которую восстанавливаются пароли. Затем подключите редакторов и пользователей с доступом к чувствительным данным.

Технические интеграции не должны обходить защиту через основной пароль человека. Для них создают отдельные отзываемые реквизиты с ограниченными правами.

Выберите и настройте способ

Приложение для одноразовых кодов или аппаратный ключ обычно надёжнее SMS. Проверьте совместимость с рабочими устройствами и порядок входа команды.

Сохраните резервные коды в защищённом месте и назначьте процедуру восстановления личности. Резервный путь не должен быть слабее основной защиты.

Проверьте эксплуатацию

Проведите тест входа и восстановления до реальной потери телефона. Удаляйте старые устройства и завершайте неизвестные сессии.

Двухфакторная защита дополняет уникальные пароли, обновления и ограничение прав. Она не исправляет уязвимый плагин и не заменяет журналирование действий.

Подготовьте безопасное восстановление доступа

Храните резервные коды вне браузера и самого сайта, лучше в управляемом хранилище. Определите, кто может сбросить второй фактор и как он проверит личность владельца. Иначе защита будет отключена при первом потерянном телефоне.

Проверьте вход после включения 2FA для администратора, редактора и сервисной интеграции. Не заставляйте машинную учётную запись проходить интерактивную проверку: для неё нужен отдельный ограниченный механизм с возможностью быстрого отзыва.

Нужен такой же подход для сайта или сервера? Напишите нам через форму под статьёй.